Хабр Курсы для всех
РЕКЛАМА
Практикум, Хекслет, SkyPro, авторские курсы — собрали всех и попросили скидки. Осталось выбрать!
Up until now, German police have opted not to bother with trying to decrypt the contents of messages in transit, opting instead to simply seize and break into the device itself, where the messages are typically stored in plain text.
According to leaked documents from the German Interior Ministry this week, the Euro nation's authorities will use a new version of remote communication interception software (RCIS) – better known as spyware – to pull communications directly from targets' devices, rather than intercepting and decrypting traffic.
Дуров как консультант, резко возрастает в цене
А вот заменить прослушиваемый мессенджер на что-то другое гораздо проще.Пока этот закон не принят — да. А когда популярные мессенджеры будут выдавать переписку и сам факт обладания защищённым будет приводить к штрафу (как сейчас штрафуют за попытки избежать опознания, закрыв лицо) — это будет куда сложнее.
Через google docs, например.С учётом того, что Google прекрасно выдаёт всё по легальным запросам правоохранительных органов — отличная идея, да.
А для профессиональных и террористов штраф вряд ли аргумент.Для потенциальных «профессиональных и террористов» ( то есть для всех, пользующихся защищёнными мессенджеррами) — можно и наружку приспособить. А вот если защищёнными мессенджеррами пользуются все… это уже не прокатит.
С учётом того, что Google прекрасно выдаёт всё по легальным запросам правоохранительных органов — отличная идея, да.Достаточно зарегать отдельный аккаунт, прописав туда фальшивую фамилию, и заходить с отдельного браузера (например, firefox), указав любой https-прокси из списка бесплатных. Всё, какой запрос власти могут написать в google?
Всё, какой запрос власти могут написать в google?Любой. Если у «органов» есть подозрения, что акканут используется для противоправных действий и всё правильно оформлено — Гугл выдаст данные с лёгкостью. Того, что вы зарегистрировали на «левый» аккаунт совершенно недостаточно. Более того, ваш отказ предоставить ведения подтверждающие, что вас зовут «Вася Пупкин» — скорее увеличит шансы на выдачу. Ежегодно Гугл получает тысячи запросов — и большая их часть удовлетворяется.
Вот есть подозреваемый Вася Иванов (реальная фамилия), под следствием. Зарегал гугл-аккаунт Nagibator100500@gmail.com и переписывается там со своими террористами.Из которых достаточно одному оказаться не таким продвинутым как Вася — и всё, запрос на все данные
Nagibator100500@gmail.com готов. А дальше, можно уже вытягивать и «раскалывать» других учстников. Даже если на самого Васю сходу выйти не удастся — в переписке много чего интересного можно найти.Органы не знают о его аккаунте (он просто в firefox заходит в приватной вкладке через https-прокси, не сохраняя логин-пароль).Вы вообще хоть чуть-чуть представляете как работают сыщики? Сходите в библиотеку, книжки про Шеролка Холмса почитайте, что ли.
Из которых достаточно одному оказаться не таким продвинутым как Вася — и всё, запрос на все данныеДля каждого контакта — свой акк. Гугл раскроет не больше, чем сыщики уже знают, взяв контакта.
Вы вообще хоть чуть-чуть представляете как работают сыщики?Давайте конкретику, вместо того, чтобы умничать.
Для каждого контакта — свой акк.Вот только на одну SIMку вы моежет завести только 5 акканутов. И тут уже появляются другие ниточки.
Любой старый планшет/смартфон с андроид может создать любое разумное кол-во гугл-аккаунтов, никуда не привязанных (сам так и делаю).И вы думаете эту лазейку со временем не прикроют?
Но лучше, конечно, создавать 1 акк на девайс. Для создания акков можно на авито покупать самые убитые смарты/планшеты за 1000р. (или восстановленные на распродажах в сетях типа DNS).Так вы засветитеть ещё и там… и телефон, который вы там засветите — тоже будет проверен.
И вы думаете эту лазейку со временем не прикроют?Не прикроют, потому что гугл-акк необходим для работы экосистемы гугл. Покупатель планшета без SIM не сможет пользоваться стором.
Так вы засветитеть ещё и тамДа, Авито — плохая идея. Хотя сыщикам взять такой след будет очень сложно. Но покупка восстановленного устройства в рознице, я думаю, безопасна. В магазине не записывают, кому ушло устройство с тем или иным серийным номером. Как вариант — искажение идентификаторов (IMEI, S/N, MAC) перед созданием аккаунта. Но это уже недоступно бандитам.
Власти даже не поймут,Вот только этого — не нужно. На долгих промежутках времени — это не работает. Рано или поздно — поймут.
И второе важное — пользователь идёт на сотрудничество, готов дать любые ключи (их и нет у него), поэтому привлечь его не за что.Так вы уж определитесь — поймут или не поймут, наконец. Потому что с точки зрения «бабушки» рассказы про то, что ключей у вас нету и вы поэтому свою собственную переписку расшифровать не можете автоматически переводит вас в категорию «вражина, собиравшийся взрывать дома, который выбросил пароль, когда его с поличным застали».
Можно пойти на хостинг и снять копию сервера — но данных там тоже нет, логи не ведутся.О! Ты вы ещё и хостура в вашу террористическую организацию привлекли? Ну тут уж точно — малой кровью не отделаться.
Рано или поздно — поймут.Может быть слишком поздно (терракт уже совершён), или человек перестанет использовать этот канал, ловить больше нечего.
Так вы уж определитесь — поймут или не поймут, наконец
рассказы про то, что ключей у вас нету и вы поэтому свою собственную переписку расшифровать не можете
И никого не будет волновать, что вы действительно выдали всё, что у вас есть. Выглядите так, как выглядел бы преступник, «заметающий следы»?
были бы честным человеком — выдали бы ключиКлючи к чему? Дано — смартфон с двумя браузерами. Chrome с официальными аккаунтами на своё имя, в котором куча кук поставлена, но ничего компрометирующего. И Firefox — чистый, без кук. Выглядит так, как будет поставлен и заброшен (на самом деле, использовались только приватные вкладки). Вопрос: какая переписка? От чего вы хотите требовать ключи? С точки зрения «бабушки» никакой преступной деятельности тут нет.
вы ещё и хостера в вашу террористическую организацию привлекли?Нет конечно. Трафик SSL и расшифровывается только внутри сервера. Хостер его логировать может, но содержимое бесполезно. Внутри сервера, где трафик расшифрован, логов нет. Все подключения на сайт, зарегистрированные в логах хостера — с анонимных проксей.
Может быть слишком поздно (терракт уже совершён), или человек перестанет использовать этот канал, ловить больше нечего.Ну дык никто и не говорит, что одной этой меры достаточно, чтобы искоренить терроризм.
Ключи к чему?К переписке, однако.
Дано — смартфон с двумя браузерами. Chrome с официальными аккаунтами на своё имя, в котором куча кук поставлена, но ничего компрометирующего. И Firefox — чистый, без кук. Выглядит так, как будет поставлен и заброшен (на самом деле, использовались только приватные вкладки). Вопрос: какая переписка? От чего вы хотите требовать ключи?Ой скока пукав. А давайте я расскажу вам как это будет представлено в суде, а?
Хостер его логировать может, но содержимое бесполезно.Это временно. Модифицировать TLS и VPN так, чтобы на вашем компьютере оставались ключи, позволяюще вам его расшифровать — не проблема. А дальше — вы же сами будете заинтересованы в том, чтобы все эти ключи не потерять. Потому что в противном случае всё, что не удалось расшифровать — будет считаться доказательством вашей вины. И всё, собственно.
Не отдал переписку?Какую переписку?
Вы правда думаете, если вас в Англии спросят про ключ, а вы ответите «какой зашифрованный файл», то вам поможет?Это если есть зашифрованный файл. А если файла нет, то что?
Так и тут, если с вас спросят, аргументировав, что вот там-то и там-то анализ трафика показал, тоЧто анализ трафика показал? Что я зависал на сайт habr.com? Или на сайте с котиками? Никто не поймёт, что на сайте с котиками есть страница /chat313.php, через которую можно писать террористам. И никто не докажет, что на хабр человек заходил с приватной вкладки под другим аккаунтом и не переписывался там с кем-то.
обыватели не станут связываться массово и всё, вся надежда что не найдут будет основана лишь на эффекте неуловимого ДжоТакой паттерн (вход в псевдонимные аккаунты больших служб, типа гугла или фейсбука и приватная переписка там) может массово использоваться мелкими бандитами, если отрубить им мессенджеры.
А если файла нет, то что?Траффик с вашей машины. Или думаете его зря собирают?
Такой паттерн (вход в псевдонимные аккаунты больших служб, типа гугла или фейсбука и приватная переписка там) может массово использоваться мелкими бандитами, если отрубить им мессенджеры.Дык никто ж не просит ничего отрубать. Просто предоставлять ключи по запросу.
Но если собирают, то что? Там видно, что подозреваемый заходил на какой-то сайт с котиками, но не видно, что на страницу с секретным веб-чатом (её URL так просто не угадаешь).Если там чего-то не видно и подозреваемый отказыватся это показать — трактуем в сторону виновности. Делов-то.
Этак вы будете требовать записи всех разговоров с женой на кухне за последние 6 месяцев.Уверяю вас — если бы это было технически несложно реализовать, то и такой бы закон приняли. А может ещё и примут.
В смысле отказывается? Он не отказывается. Показывает, что заходил на страницы. Но на другие страницы. Проверить нельзя.Раз проверить нельзя — значит отказывается.
А те, кто под камерами, станут рабами и скотом. При них можно забыть, ничего там интересного не будет.Смешно. Ведь как раз сейчас «под камерами» ходят все люди, которые занимаются «интересной деятельностью и интригами» (хоть министры, хоть крупные бизнесмены). И всегда так было — свидетельства слуг в судах столетиями используются. Другое дело, что записи с этих камер доступны ограниченному кругу лиц.
Дык никто ж не просит ничего отрубать. Просто предоставлять ключи по запросу.Смысл в том, чтобы ключей не было. И это получается с веб-чатом, или с перепиской через google docs, используя секретный аккаунт.
Смысл в том, чтобы ключей не было.Это прокатывает в тех случаях, когда у большого процента «нормальных» пользователей их нет. Но если мы говорим о временах порядка 10-15-20 лет, то ничто не мешает ситуацию изменить и сделать так, чтобы у большинства легальных «любителей котиков» — они были.
Например, уже сейчас можно ловить и сажать пользователей торрентов и пиратских кинотеатров. Но ведь не делают.Ну зачем же сразу сажать-то? Отлавливают и денежку собирают. Вот в той же Германии, собственно. Там это дело на поток поставлено. Вы просто там не живёте, потому не знаете.
Понимаете, если человек замотивирован найти решение, он его найдет, если есть какие-никакие ресурсы.Несомненно. Вот только есть одна проблема: чем больше вам нужно будет для этого проделать «странного», тем больше шансов на то, что вы где-то «проколетесь».
А у террористов они есть.Серьёзно? У человека, который буквально, в прямом смысле слова, продаёт свою жизнь, потому что больше ему нечего продать, откуда-то возьмётся куча ресурсов?
Плохим людям не надо в этом самим разбираться. Нужно найти специалиста и дать ему денежку, и задание. Это вообще не проблема.
Там исполнители люди мотивированные, тщательно готовятся. И уж обеспечить нечитаемую связь смогут — вариантов просто масса. Это не сильно увеличит общие затраты усилий на подготовку.
В последний момент уже можно и не шифроваться.
Но оно того (нарушения прав граждан) не стоит.
Но оно того (нарушения прав граждан) не стоит.
Ну так если ордера будут выдаваться как на обыск, чем это нарушает права граждан?
Почему все сразу представляют, что полиция будет читать вообще всё? Это же физически не возможно — полицейских не хватит.
Возможно, операторам придется встраивать в свой софт нечто вроде бэкдора, который будет «видеть», что отправляют друг другу участники беседы. В противном случае придется убирать сквозное шифрование, которое в большинстве мессенджеров было введено относительно недавно.
…
В свою очередь, разработчики утверждают, что если даже и предоставить правоохранительным органам возможность контролировать переписку пользователей, это будет открытая дыра в безопасности, которую, без сомнения, будут использовать представители криминального мира, с которым борется государство.
Можно написать «отнес товар покупателю» и никто не узнаёт, что на самом деле это «установил бомбу в обозначенном месте»

Власти Германии планируют обязать операторов мессенджеров выдавать переписку пользователей по запросу