LINUX.ORG.RU
ФорумTalks

И снова о Telegram

 


0

1

Недавно тут был тред, мол, телега наше все, и вообще вы зря ее не используете. Ну и ссылка на какие-то там «акции» самой телеги.

Собственно, немного занимательного прочитал сейчас на хабре (да простят меня местные его противники):

Telegram раскрывает точный адрес пользователя, если он активирует функцию «Люди рядом». Данную уязвимость обнаружил исследователь безопасности. Он сообщил о ней разработчикам Telegram, но те ответили, что у них нет планов ее исправлять.

По умолчанию функция «Люди рядом» выключена. Когда пользователи активирует ее, то его географическое положение могут видеть контакты поблизости, у которых также активна эта функция. Выяснилось, что в списках появляются те, кто находится в пределах 11,3 км, но не более 100 человек.

Как выяснил независимый исследователь Ахмед Хассан, функция позволяет вычислить точное местоположение пользователя. Используя доступное программное обеспечение и рутированное устройство Android, он научился подделывать местоположение, которое устройство передает серверам Telegram. Это позволило исследователю попасть в группы, которые были зарегистрированы в пределах тех районов, где он якобы находился.

По словам Хассана, мошенники часто подделывают свое местоположение, чтобы внедриться в такие группы, а затем торгуют полученными оттуда данными или используют информацию иным образом.

Исследователь подчеркивает, что, фактически, пользователи сообщают свой точный адрес. Это подтверждает его эксперимент, в ходе которого адрес пользователя из Нью-Йорка удалось распознать благодаря бесплатному приложению для подмены GPS. Впоследствии он сам подтвердил автору исследования верность своих данных.

Хассан отмечает, что данная функция представляет наибольшую угрозу для пользователей Android, поскольку они сообщают о своем местоположении с достаточной степенью детализации. Недавно выпущенная iOS 14, напротив, позволяет пользователям разглашать лишь приблизительное местоположение.

По словам исследователя, исправить проблему несложно с технической точки зрения. Для этого достаточно добавления случайных битов. Когда в Tinder нашли аналогичную уязвимость, связанную с раскрытием информации, разработчики использовали этот метод, чтобы исправить ее.

Однако в Telegram данную уязвимость таковой не признали. Зато мессенджер Line, который имел аналогичную функцию, уже отключил ее и заплатил Хассану $1000 в качестве вознаграждения.

Год назад Telegram выпустил обновление, которое расширило функцию «Люди рядом» для знакомств. Мессенджер предлагает сделать свой профиль публичным, чтобы просматривать страницы пользователей поблизости, общаться и назначать им встречи. Уже тогда отмечалось, что новая функция делает мессенджер похожим на Tinder.

Ссылка на хабр

Ссылка на исочник

Ну и повторю вопрос, заданный в том треде: а вы еще используете телеграм?

★★★★★

вы еще используете телеграм?

Боже упаси.

sparkie ★★★★★
()
Ответ на: комментарий от praseodim

надо, чтобы кто-то регулярно подбирал хотя бы во всех общественных местах

Вероятность, что какой-нибудь маньяк или гэбня это делают, примерно на уровне того, что корпорации собирают кучу инфы для чего-то кроме того, чтобы рекламу порелевантнее втюхать.

Cybiko

Точняк; ну и что бы параноики из 2$21-го сказали по поводу этой штуки? ;)

mertvoprog
()
Ответ на: комментарий от vvn_black

ибо это время принятия фрода как неизбежного явления, с которым надо бороться

Только бороться с этим надо иначе: устранять возможности сделать что-то серьёзное, имея один лишь ПД, ну и ловить хулиганов (что в условиях открытых ПД куда легче). А не огораживать ПД и трястить над ними.

в 90-х они стали исчезать за неактуальностью

Актуальность никуда не делась, достать любого нужного человека стало из-за этого сложнее. Раньше всё было проще: единая почта, единая телефонная сеть, а сейчас в интернетах стопицот разных средств переписки, и все пользуются разными, а многие попросту шифруются и найти их нельзя, если сами контакты не дадут. Беспредел. И после такого ещё жалуются, что регуляторы в интырьнеты лезут.

mertvoprog
()
Последнее исправление: mertvoprog (всего исправлений: 1)
Ответ на: комментарий от BceM_IIpuBeT

И именно поэтому запеленговать его любому желающему куда проще, чем кого-то по интырьнетам. Необходимость находиться географически недалеко (беспалевно!) — мелкий недостаток, ведь без этого заинтересованность резко падает; что можно сделать издали? бокс по переписке устроить, или бетховены за фотки, которых нет, вымогать? ;) — ой, а бетховенов-то ещё не было.

mertvoprog
()
Ответ на: комментарий от KillTheCat

неужели так сложно запустить телегу и проверить?

Конечно, ведь для этого надо этот зонд сначала установить!

mertvoprog
()

Нет, конечно, не использую. Telegram - это крайне хреновый и непродуманный мессенджер с точки зрения приватности и безопасности.

Но леммингов он подкупает синхронизацией(sic!) истории.

Ну и да, исходников сервера так и нет, федерализации нет.

anonymous8 ★★
()
Ответ на: комментарий от anonymous8

крайне хреновый и непродуманный мессенджер с точки зрения приватности и безопасности

Не затруднит по пунктам, в сравнении с другими масс-маркет решениями?

vvn_black ★★★★★
()
Ответ на: комментарий от mertvoprog

Вероятность, что какой-нибудь маньяк или гэбня это делают, примерно на уровне того, что корпорации собирают кучу инфы для чего-то кроме того, чтобы рекламу порелевантнее втюхать.

Однако факт, что гугл был фактически CIA основан. Так что кому реклама, кому еще что-то.

Точняк; ну и что бы параноики из 2$21-го сказали по поводу этой штуки? ;)

Cybiko не была централизованной. Так что наборот, это было средство свободного общения, причем независимое от интернета.

praseodim ★★★★★
()
Ответ на: комментарий от praseodim

гугл был фактически CIA основан

Ну да, ещё байки про военный ARPAnet с Россия-1 вспомните ;)

Cybiko не была централизованной

Дак для телеги свой сервер тоже можно поднять, реализации есть. Её ж многие в первую очередь из-за крутого клиента пользуют, @EXL, например.

mertvoprog
()
Ответ на: комментарий от Shaman007

В Европе вообще может не быть номеров квартир, только табличка с фамилией. Дикари!

Это ты серьезно? Что такое Европа тогда? Я живу в Европе, у нас в доме только номера квартир везде, и на почтовых ящиках в т.ч.

chkalov
()
Ответ на: комментарий от mertvoprog

Ну да, ещё байки про военный ARPAnet с Россия-1 вспомните ;)

Ну да, ещё байки про военный ARPAnet с Россия-1 вспомните ;)

https://medium.com/insurge-intelligence/how-the-cia-made-google-e836451a959e - английская статья, уже из названия ясно о чем. Большая, обстоятельная, в которой по косточкам разобрано то, что просочилось на эту тему в открытую. В частности, что Брин с Пейджем еще со студенческой скамьи участвовали в программах ЦPУ и потом гугл стал где-то даже естественным продолжением.

Понимаешь как глупо выглядит думать, что ы-ы-ы-ы-ы, гы-гы, только реклама, байки =) Ну-ну.

Дак для телеги свой сервер тоже можно поднять, реализации есть. Её ж многие в первую очередь из-за крутого клиента пользуют,

Причем тут свой сервер, много ли их для телеграмма кто-то поднимал? Идея Cybiko куда ближе к внеинтернетым mesh сетям Netsukuku или Hyperboria. Это вообще было бы естественным развитием, если бы не прикрыли лавочку.

praseodim ★★★★★
()
Последнее исправление: praseodim (всего исправлений: 1)
Ответ на: комментарий от praseodim

ы-ы-ы-ы-ы, гы-гы, только реклама

Да хоть и не реклама, какое дело неамериканцу до ЦРУ?

много ли их для телеграмма кто-то поднимал?

Кому надо — те поднимают. По очевидным причинам их особо не видно и не слышно.

Идея Cybiko куда ближе к внеинтернетым mesh сетям Netsukuku или Hyperboria

И так же ущербна, ибо связь максимум в пределах города.

mertvoprog
()
Ответ на: комментарий от mertvoprog

Да хоть и не реклама, какое дело неамериканцу до ЦРУ?

Такое же какое ЦPУ дело до неамериканцев.

И так же ущербна, ибо связь максимум в пределах города.

Даже внутри города - это неплохо, даже если связь гибридная с итернет-каналом между городами. Но с хорошим развитием могла бы появиться и между городами.

praseodim ★★★★★
()
Ответ на: комментарий от mertvoprog

какое дело неамериканцу до ЦРУ?

А какое дело ЦРУ до австралийца Ассанджа и др, Или ФБР до немца-новозеландца Ким Доткома?
//Так мимокрокодил

novus ★☆
()

Ну и повторю вопрос, заданный в том треде: а вы еще используете телеграм?

Чува-а-а-ак, там же халя-я-я-ява! Нет, серьёзно, такого склада пиратских, а главное, актуальных книжек я больше нигде не видел. Да и не только книжек – где-то даже торренты видал, но лучше уж проверенные временем варианты.

Korchevatel ★★★★★
()
Ответ на: комментарий от novus

А какое дело ЦРУ до австралийца Ассанджа и др, Или ФБР до немца-новозеландца Ким Доткома?

Ну да, какое дело конторам до мужиков, которые им крупно подгадили?

Korchevatel ★★★★★
()
Ответ на: комментарий от Korchevatel

Не «подгадили», а трахнули ЦРУ и ФБР, за что благодарные земляне говорят спасибо.

novus ★☆
()
Последнее исправление: novus (всего исправлений: 1)
Ответ на: комментарий от crypt

Где были, там и остались. Да и не рискну я торренты качать где-то, кроме Рутрекера – мало ли, что за гадость там раздают, и «линукс» не убережёт, слыхал о прецедентах. А на Рутрекере хоть следят за этим, @Kron4ek там тусуется, опять-таки.

Korchevatel ★★★★★
()
Ответ на: комментарий от Korchevatel

да, я тоже. )

за гадость там раздают

порченные книги что ли?) а то ты выше, как умный про книжки, а сам поди за игрушками) как в том детском анекдоте «а чебурашка такой „начитанный“»)

слыхал о прецедентах

да? ну и что за история?

хоть следят за этим

это все относительно. на линуксовые бинари, если мы об этом, по привычке почти не натравливают AV.

crypt ★★★★★
()
Последнее исправление: crypt (всего исправлений: 1)
Ответ на: комментарий от vvn_black

другими масс-маркет решениями

Нет смысла, другие «масс-маркет» ничем не лучше, просто за ними стоит очень много рекламы.

Некоммерческий Signal хоть немного лучше. Но вообще, обязательная привязка телефонного номера - это красный флаг. Центральный сервер под контролем третьей стороны - второй красный флаг. Собственные реализации шифрования - третий красный флаг. Это минимум, по которому можно отсеивать плохие решения.

anonymous8 ★★
()
Ответ на: комментарий от anonymous8

а ведь до покупки m$ скайп работал по p2p...

crypt ★★★★★
()

Может ты и GPS в мобиле отключаешь, а мобилу носишь завернутой в фольгу? Чтоб коварные шпиены не узнали скока раз ты ходил в алкомаркет и залипал в мобилу на горшке :)

slackwarrior ★★★★★
()
Последнее исправление: slackwarrior (всего исправлений: 1)
Ответ на: комментарий от AVRS

Чтоб коварные шпиены не узнали скока раз ты ходил в алкомаркет и залипал в мобилу на горшке :)

А зачем её держать включённой?

он не сможет найти ближайший алкомаркет без GPS, очевидно же.

crypt ★★★★★
()
Ответ на: комментарий от slackwarrior

а мобилу носишь завернутой в фольгу?

ну что за детский сад! «мобила» должна быть простой и в режиме самолета. компьютеры с windows должны быть отключены от интернета вообще, а файлы передаваться на флешке через open source gateway. на время время транспортировки до гейта флешка для предохранения помещается в презерватив. а свою фольгу можешь... еще вопросы?

crypt ★★★★★
()
Ответ на: комментарий от chkalov

В Европе вообще может не быть номеров квартир, только табличка с фамилией. Дикари!

Это ты серьезно? Что такое Европа тогда? Я живу в Европе, у нас в доме только номера квартир везде, и на почтовых ящиках в т.ч.

Ох уж эти рассуждения о европах. Если кто не ходил в школе на уроки географии, то пора бы узнать, что Европа тянется до Уральских гор. Башкирия и Удмуртия - тоже Европа. Что там у них с квартирами, цифры или фамилии?

Вы если уж рассуждаете, то географически уточняйте место. Можно ведь писать по типу «у нас в Азии жуков едят» А Азия - это и Шанхай Ташкент и Хабаровск и даже Новый Уренгой.

utanho ★★★★★
()
Ответ на: комментарий от praseodim

Такое же какое ЦPУ дело до неамериканцев.

Ну о чём и речь — проблема преувеличена :3

Но с хорошим развитием могла бы появиться и между городами

Как? Лазеры? Самопальные меши из дронов? Челноки, таскающие туда-сюда HDD? — а через границу как?

mertvoprog
()
Ответ на: комментарий от mertvoprog

Кстати да, причем это касается и самой Германии со своим священным Datenschutz ты можешь в каком нибудь Thalia посмотреть свой адрес прописки и любого интересующего тебя лица.

Мне так и никто не смог обьяснить, почему данные прописки публикуются в общем доступе, хоть и в оффлайне.

GP
()
Ответ на: комментарий от GP

Потому что неправильная постановка вопроса, нужно объяснять, почему вдруг они не должны публиковаться :P

Испокон веков ПД хранились во всяких архивах, и туда получали доступ любые желающие, для поиска людей, например, или для изучения родословной. А тут вдруг низзя.

mertvoprog
()
Ответ на: комментарий от mertvoprog

Стоп.. Ты к данным к домовой книге в СССР мог получить только через спецального человека.

Доступ к архивам контроллируется, протоколлируется и может быть ограничен.

А здесь эти данные продаются как книга. И занимается этим само немецкое государство. А не частная фирма Deutsche Telekom.

GP
()
Последнее исправление: GP (всего исправлений: 1)
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.