LINUX.ORG.RU
ФорумTalks

[Хабра] Анонимности капец!


0

0

Странно, что здесь до сих пор не обсудили замечательный материал, который недавно появился на Хабре (да-да, Хабра не нужна, но все же).

Это переведённый на русский язык доклад (с видео) большого спеца по безопасности Стива Рамбама. Он преподает для курсантов ФБР и вообще дает лекции в Университетах, которые часто его приглашают.

В этой лекции Стив предстает в роли своеобразного К.О. говоря о том, что анонимов не существует. Однако, он объясняет почему это происходит и, главное, КАК!

Это была ремарка для Ъ.

Для тех, кто предпочитает ознакомиться лично вот ссылки:

Первая часть:

http://habrahabr.ru/blogs/infosecurity/100043/

Вторая часть:

http://habrahabr.ru/blogs/infosecurity/100530/

Скоро будет и третья часть.

Скажу от себя - оторваться от чтения нереально! Но параноик-кунам лучше не читать, дабы не впадать в депрессию.

Ответ на: комментарий от the_warlick

Даже если оставить вопросы слежки за конкретными личностями (которая сейчас легка как никогда а дальше будет еще легче) то не забывай что информации агрегируемой гуглем достаточно скажем для предсказания биржевых индексов или анализа конкретных областей экономики конкретных стран

DNA_Seq ★★☆☆☆
()
Ответ на: комментарий от anonymous-

Микроблог - тот же ЖЖ, но изначально делается для коротких записей. Погугли «twitter».

доказательством выпивки эта запись не станет

В случае аварии придётся на суде объяснить, зачем сделана эта запись. Если экспертизы не было, следствие с меньшим доверием отнесётся к твоему заявлению, что ты был трезв аки стёклышко, и будет копать дальше. Если таких записей было много, твоё дело вообще швах.

Там можно нарыть, где ты бываешь, какие необычные товары покупаешь.

Дык, это уже к #2 относится?

К номеру 1 тоже. Если у тебя есть привычка вечером обходить бары и трещать при этом в жабере, это может выйти боком твоей карьере, например. Никаких судебных разбирательств, никаких вещдоков, тебя просто не нанимают, потому что потенциальный работодатель нарыл твои отчёты о турах по барам. Если ты собираешь девайсы, о которых лучше не знать спецслужбам, об этом можно догадаться по обмену письмами с продавцами «прекурсоров».

окажется, что это 12-летний пацан свои мечты излагает

Если он при этом, для примера, регулярно делает в интернет-магазинах покупки на соответствующие суммы, такой пацан всё же представляет реальный интерес. Некоторые малолетние крякеры так и спалились.

Что такое «Весь Интернет»?

Слоган Гугеля.

Как гугль может получить доступ к моей истории поиска?

Эм. Только не пугайся :) Когда ты отправляешь в Гугель поисковый запрос, он о нём узнаёт. Если ты делаешь это с домашней машины без всяких ухищрений типа тора, связать эти запросы воедино очень легко. Если ты пользуешься проксями, тебя может сдать твой браузер. Вариантов много, у Гугеля много инфы и возможностей для её обработки.

Xenesz ★★★★
()
Ответ на: комментарий от Xenesz

> Микроблог - тот же ЖЖ, но изначально делается для коротких записей.

Спасибо за ликбез.

В случае аварии придётся на суде объяснить, зачем сделана эта запись.

Да не придётся ничего объяснять. Не будет суд смотреть на твои записи в инете. Потому что они не доказывают ровным счётом нихрена. Ты можешь написать, что ты блондинко, и вообще на 7-м месяце, никого это волновать не будет.

Если экспертизы не было, следствие с меньшим доверием отнесётся к твоему заявлению, что ты был трезв аки стёклышко, и будет копать дальше.

Копать будет в любом случае. А если уж говорить о наших реалиях, то не полезет следователь за инфой в инет. А даже если ему кто-то скажет, что нашёл про тебя в инете чего-то, то отмахнётся: мало ли что там написано. Максимум спросит, правда ли написанное, скажешь «нет». На кой хрен писал? Да по приколу. И вообще дофига всего писал по приколу. Не судят у нас за это, и док-вом чего-либо оно не является.

Если таких записей было много, твоё дело вообще швах.

Да ерунда это. Дофига народу создаёт себе всякий имидж виртуальный, ни разу не похожий на оригинал. И все это знают. А кто не знает, тот и в инет не ходит.

Хотя хрен знает, может прав ты, а я от жизни отстал. Последний раз, когда был у следователя в кабинете, там был железный шкаф с делами, 2 стула, стол и куча бумаг на нём. И всё. Надо будет как-нибудь поспрашивать знакомых оперов, пользуется ли кто-нибудь из них инетом в служебных целях.

Если у тебя есть привычка вечером обходить бары и трещать при этом в жабере, это может выйти боком твоей карьере, например. Никаких судебных разбирательств, никаких вещдоков, тебя просто не нанимают, потому что потенциальный работодатель нарыл твои отчёты о турах по барам.

А не пох ли работодателю, чем сотрудник занимается в свободное от работы время? Не знаю, как у вас, а у нас на это не смотрят. Приходит молодой, мне интересно, что он умеет, может проявил себя в каком-нить открытом проекте. А если бы я даже нарыл, что он матом всех кроет в инете, мне было бы параллельно, в реальном коллективе ругаться не будет, не принято у нас.

И потом, как обычный работодатель (не МВД) может нарыть, что туры по барам совершал именно данный Вася Пупкин, который автор вот этого резюме? Или ты имеешь в виду, что он про это в резюме напишет?

Если ты собираешь девайсы, о которых лучше не знать спецслужбам, об этом можно догадаться по обмену письмами с продавцами «прекурсоров».

Если ты делаешь что-то явно противозаконное, то лучше не пренебрегать конспирацией. А ещё лучше не делать. Но вообще тут я не спорю, если у кого-то хватает наглости нарушать закон, но не хватает ума делать это скрытно, то — да, против таких идиотов гугль вполне может помочь.

Если он при этом, для примера, регулярно делает в интернет-магазинах покупки на соответствующие суммы, такой пацан всё же представляет реальный интерес.

Если ты не из органов, то как ты узнаешь, кто на какие суммы совершает покупки? Автор обсуждаемой статьи с самого начала делает упор на _открытые_ (доступные всем) источники информации.

Когда ты отправляешь в Гугель поисковый запрос, он о нём узнаёт. Если ты делаешь это с домашней машины без всяких ухищрений типа тора, связать эти запросы воедино очень легко.

Правда? А если я за натом, и вместе со мной ещё 2 тыщи рыл? И ищу я сегодня голую анну курникову, завтра инфу по багам в 2.6.34, послезавтра док на редкую микросхему, а послепослезавтра «Немного солнца в холодной воде»? Что, гугль и правда узнает, что всё это именно я? Если ты скажешь да, я скажу, что ты коминтерн :)

И я бы всё-таки хотел получить ответ на главный вопрос (если не затруднит): каким образом гугль, получив всю мою историю поисковых запросов (пусть даже через астрал и коминтерна, хрен с ним), но как он после этого узнает мой e-mail, на который нужно слать спам? Меня и тут «может сдать мой браузер»? (за пару бесплатных плагинов :)

anonymous-
()
Ответ на: комментарий от anonymous-

Наши реалии, конечно, не западные реалии. Хотя где-то уже декан устроил студенту неприятности из-за записи в блоге, и практика рытья в интернетах распространяется.

каким образом гугль, получив всю мою историю поисковых запросов ... узнает мой e-mail

В общем случае никак. Если у тебя нет гмыла, и ты минимально обезопасил свой браузер, емейл твой к Гугелю не уйдёт. Допустим, что тырить куки Гугель в любом случае не будет. Остаётся случай, когда гмыло таки есть. Гугель может не сдавать его третьей стороне (и не будет). У него есть фича в почте - контекстная реклама. Он может сообщить заинтересованным конторам, что клиент на их тему есть, и даже сколько есть клиентов, и согласиться разместить рекламу в поле зрения этих клиентов.

А если я за натом, и вместе со мной ещё 2 тыщи рыл?

Вопрос поднимается в linux-org-ru с завидным постоянством :) Лоровским модерам виден юзер-агент в связке с айпишником. Если постараться, можно выспросить у коннектящегося браузера дополнительные детали. Где-то здесь пролетала ссылка на сайт, на котором каждый желающий увидит, что именно можно узнать о его браузере. А эту ссылку не помню, где нашёл. Сёрфер без носкрипта, не знающий, что такое юзер-агент и куки, раскрывается как на ладони перед всеми интернетами.

Что, гугль и правда узнает, что всё это именно я?

Конкретно про тебя может и не узнать, если у тебя носкрипт и прочая бяка.

Если ты скажешь да, я скажу, что ты коминтерн :)

Не-не-не, Дейвид Блейн :)

Xenesz ★★★★
()
Ответ на: комментарий от Xenesz

> А эту ссылку

За ссылку спасибо, познавательно. Но недостаточно, чтобы start panicking. Сайт прошерстил историю браузера и выбросил 11 ссылок. И всё. Где логины-пароли и прочие номера кредиток? Не тянет на i know everything. Да и колёсиком крутил он долго, я его чуть было не закрыл уже. (да, носкрипт у меня нет, равно как и «прочей бяки», и что это такое, я тоже не знаю)

Использовать историю браузера для идентификации клиента? Вряд ли реально, она же меняется во время кликанья по ссылкам. IP адрес? Это будет адрес провайдера. Юзер-агент? В 99% это будет winxp и штатный осёл. Возможно, из браузера можно вытянуть, как ты пишешь, ещё что-то.

Но на основе только этих данных лично мне представляется весьма нетривиальным точно идентифицировать машину клиента. А уж человека за машиной — и подавно. В нашей стране обычно 1 комп на всю семью. И если глава семьи решил от скуки поглазеть на молодых и красивых, то подсовывать потом его дочери рекламу увеличения кой-чего будет настолько неправильно, что клиент обидится на гугль и уедет на яndex.

Хотя где-то уже декан устроил студенту неприятности из-за записи в блоге, и практика рытья в интернетах распространяется.

Кто постоянно шарится по инету, тот знает, что большинство использует его для развлекухи. И не воспринимает пузомерки, наезды и прочее всерьёз (ну исключая горячую молодёжь, естественно). В конце концов, если актёр убил в кино другого актёра, его же не таскают по судам за убийство. Хотя не исключено, что на заре театра какие-то горячие зрительские головы и хватались за сабли. Возможно, декан как раз из тех, кто не отличает вымысел от реала — с непривычки к инету.

С другой стороны, если студент нарыл фото декана, отфотожопил его, в результате у декана выросли рога, копыта и хвост, и появилась надпись «козёл», а результат творчества пошёл на главную страницу вузовского сайта, то недовольство декана вполне оправданно. И если студент при этом имел наглость спалиться, публично обозначив свои претензии на авторство, то постигшая его кара вполне справедлива.

Опять же, если бы в старые добрые доинтернетные времена он сотворил что-то подобное со стенгазетой, да ещё и оставил свой автограф на память потомкам, то результат был бы точно таким же. Другие времена, другие способы самовыражения. Всё остальное то же самое. Включая ответственность за содеянное.

anonymous-
()
Ответ на: комментарий от the_warlick

> Людям понравятся устройства, которые смогут помнить, что вы должны сделать, если вы забыли…

Непонятно, он что блокнот с ручкой изобрёл? :)

Но общество не готово к вопросам, которые возникнут в результате распространения UGC».


Может общество просто не готово пока, чтобы их в открытую «отымели» в интернетах? Поэтому иногда и поднимаются темы приватности и анонимности.

Deleted
()
Ответ на: комментарий от Deleted

Непонятно, он что блокнот с ручкой изобрёл? :)

Твой блокнот умеет выскакивать и говорить «Хозяин! Время Ч настало!» Да?

Xenesz ★★★★
()
Ответ на: комментарий от Xenesz

Всё равно не понятно, зачем свой список задач в сеть выкладывать? Чтобы админы из гугла поржали? Напоминания умеют даже монохромные телефоны.

Deleted
()
Ответ на: комментарий от anonymous-

Юзер-агент? В 99% это будет winxp и штатный осёл.

(Вздох.) Да, совсем забыл >_<

Xenesz ★★★★
()
Ответ на: комментарий от Deleted

Чтобы админы из гугла поржали?

«Сии в белых одеждах»? Никогда, сэр!!!

зачем свой список задач в сеть выкладывать?

Чтобы пользоваться напоминалками не на телефонах?

Xenesz ★★★★
()
Ответ на: комментарий от Xenesz

> Чтобы пользоваться напоминалками не на телефонах?

Ну тут плюс если только в синхронизации, а так чуть ли не для каждого устройства есть напоминалки.

Deleted
()

Анонимность — вообще временный феномен большого города. =))
В период, так сказать, недостаточного развития техники. Раньше вот анонимности не было и все как-то жили))

F457 ★★★★
()
Ответ на: комментарий от Karapuz

>Их дело было - охранять сцену при выступлениях, а не указывать артистам, что делать запрещено что разрешено.

случаи ареста за сквернословие не единичны

Ленни Брюсу в США вообще убили карьеру таким образом, Джима Моррисона арестовывали, как и Джорджа Карлина, и славная традиция продолжается до сих пор, просто введите в гуглу «arrested for profanity»), забавный случай произошел в марте в Австралии, где подростка арестовали, за то, что он СЛУШАЛ матные рэп-песни в собственном автомобиле.

F457 ★★★★
()
Ответ на: комментарий от F457

>Раньше вот анонимности не было и все как-то жили))

4.2

Италия, век 14-й. Можно было уехать в соседний город, назваться другим именем, где никто тебя не знал и начать жизнь заново.

Как сейчас помню...

record ★★★★★
()
Ответ на: комментарий от record

>и начать жизнь заново.

к чужакам о которых ничего не известно, во все времена относились крайне настороженно

Можно было уехать в соседний город, назваться другим именем, где никто тебя не знал и начать жизнь заново.


ну о твоей новой личине будет все равно все известно... не узнают только о старом.

F457 ★★★★
()
Ответ на: комментарий от record

Италия, век 14-й.

В Северной Америке времён детства Тома Сойера это тоже было просто, да и потом проканывало.

Xenesz ★★★★
()
Ответ на: комментарий от F457

ну о твоей новой личине будет все равно все известно... не узнают только о старом.

А щас и это у народа отобрали :(

the_warlick
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.