А, я не учел, что еще и новые файлы создаются. Корень проблемы в том, что изменения вносятся сразу в двух местах, и эти изменения надо как-то синхронизировать, а они могут различаться (и однажды не совпадут). Я бы изменения на стейдже просто сбрасывал раз в сутки, и подтягивал dev ветку. Кто не успел закоммитить свою фичу, тот опоздал.
Тут интересен момент, с точки зрения теории - действительно ли УЗИ может дать такую же точность, как МРТ, или нейросеть сама детали придумает. И как быть с исследованием полостей?
Насколько помню, и на мой субъективный взгляд, конечно, со временем управление правами в Гугле улучшилось
Согласен, гибкость и количество настроек увеличилось. Еще бы сделали возможность прозрачной передачи приложениям фейковых данных, как я выше описал, и вообще было бы идеально.
разглашение номера моей банковской карты не представляет опасности
Мне кажется, это уже сейчас так. Онлайн оплата картой практически всегда требуют CVV и второго фактора (код из SMS или пуша). Тысячи блоггеров в интернете публикуют номера карт для донатов, проблем никаких.
Не сработает это, нельзя впихнуть все варианты в ограниченный набор ролей. Одному мессенджеру нужна геолокация (например это дейтинг), другому нужен доступ к файлам, чтобы принимать их и отправлять (тоже нормально), третьему прямой доступ к WiFi (mesh сеть например), а четвертый вообще и мессенджер, и соцсеть, и магазин, и криптокошелек, и еще что-нибудь, и для этого нужна куча прав. Тут только точечная настройка пермишенов самим юзером решит проблему.
Касательно имущества, право собственности давно устоялось. Большинство людей хорошо разделяют, где их квартира и бумажник, а где чужие. А вот касательно данных, единого мнения нет. У вас такое мнение, а другим все равно, что их слушают. Кто-то против, чтобы его слушал только Макс, а вот Цукербергу можно. Чтобы всем угодить, и сделана гибкая система прав. Пользователь может посмотреть, какие данные запрашивает приложение, и решить, устраивает это его, или нет. Лично мне в таком механизме не хватает фичи, что когда разрешение приложению не предоставлено, приложение получает фейковые данные, и не может определить, есть у него разрешение, или нет.
Данные нельзя собирать все подряд, пользуясь тем, что пользователь "просто нажал разрешить"
Как вы себе представляете контроль выполнения этого требования? Вот Гугл сделал настройку прав в Андроид, но пользователь не хочет этим заниматься, он самоустранился - тогда кто за него должен это делать? Гуглу каждое приложение в сторе с лупой рассматривать? Это невозможно, даже у него нет столько ресурсов.
Т.е. к максу особые требования, только потому что государство заставляет его ставить? А если использовать приложение никто не принуждает, то вам все равно, что оно делает? Странная позиция. Как будто вы свое недовольство принуждением переносите в другую, разрешенную плоскость, критикуя код мессенджера.
Приложение просит, они жмут "разрешить"
Если пользователь раздает права приложениям направо и налево, значит он не считает свои данные ценностью, значит это не воровство, и ущерб не нанесен. Вот если пользователь сознательно не хочет раскрывать данные, а софт утаскивает - это однозначно вредонос.
Здесь хватит чего-нибудь типа ESP32-CAM на аккумуляторе. Просыпается раз в сутки, передает показания, засыпает. А кабель с камерой до каждого манометра тянуть, это не вариант.
Сэмулируйте команду, покажите, что это реально может работать, а не просто помойка из легаси кода с чужими библиотеками. Кстати, любое платежное приложение собирает для фингерпринта на порядок больше данных, но почему-то это мало кого беспокоит.
Давайте, если мы устанавливаем какие-то правила - то их соблюдать должны все, и спрашивать будем одинаково со всех, потому что иначе это детский сад какой-то. У вас свои понятия, кто должен ваши правила выполнять а кто нет, у другого человека свои, и этот спор никогда не кончится.
считать его вредоносным ПО
Я и спрашиваю, в чем конкретно заключается вредоносность, какие конкретно данные он может украть, если приложению лишние права не давать? Ответа тут не увидел. Меня техническая сторона интересует, а не поорать "макс плохой". Я его себе не ставлю совершенно по другим причинам, здесь не упомянутым, но это мое личное дело.
просто по факту того, что нормальному пилоту не нужна внутри коробочка с симкой?
Вот я лично убежден, что мобильным приложениям не нужна телеметрия, но каждый второй мобильный разработчик со мной не согласится, заявляя, что это всё для моего же блага, и улучшения пользовательского опыта, а без телеметрии никак не можно поддерживать современное приложение. А есть и такие, которые не видят ничего плохого в том, что современная винда то же самое делает, и фейсбук, и вконтакте, и яндекс. Поэтому нужно много популярных приложений препарировать, чтобы понять, был ли злой умысел разработчиков макса, или настали такие вот печальные реалии для приватности. А может быть и такое, что просто импортировали SDK, который делала третья сторона, и в который напихали сбор всего что можно, на все случаи жизни, но по факту эти фичи не используются, или не работают на современном Androidе. Я потому и говорю, что был бы дамп с переданными данными - были бы железные доказательства.
Это серьезное заявление, бросающее тень на репутацию Android и всю корпорацию Гугл, учитывая какие деньги они тратят на безопасность, здесь определенно нужны доказательства. Я уверен, что они вам заплатят в рамках багбаунти десятки и сотни тысяч долларов, если вы им раскроете, как макс эксплуатирует дырки в системе, если они есть.
В конце статьи у вас допущение "может быть активирована в любой момент", подталкивающее читателя к домыслам. А что, если не будет активирована? А позволит ли вообще система прав Android это сделать? Что конкретно произойдет? Какие именно чувствительные данные пользователя могут быть похищены? Трюк с неубиваемым процессом, аплоад телеметрии, логов, и вообще всего до чего можно дотянуться - подозреваю, что это делают примерно все.
Я не защищаю этот мессенджер, и даже им не пользуюсь, но хотелось бы более качественных материалов. Вот в статье про детекцию VPN было убедительно расписано, а здесь седьмая вода на киселе.
А, я не учел, что еще и новые файлы создаются.
Корень проблемы в том, что изменения вносятся сразу в двух местах, и эти изменения надо как-то синхронизировать, а они могут различаться (и однажды не совпадут).
Я бы изменения на стейдже просто сбрасывал раз в сутки, и подтягивал dev ветку. Кто не успел закоммитить свою фичу, тот опоздал.
git stash && git pull && git stash pop ?
Тут интересен момент, с точки зрения теории - действительно ли УЗИ может дать такую же точность, как МРТ, или нейросеть сама детали придумает. И как быть с исследованием полостей?
Т.е. наложили шум - и корреляция исчезла. Удивительно.
Он куртку лишний раз снять боится, чтобы акции не упали, конечно он будет говорить, что ИИ это хорошо и всем на пользу.
Согласен, гибкость и количество настроек увеличилось. Еще бы сделали возможность прозрачной передачи приложениям фейковых данных, как я выше описал, и вообще было бы идеально.
Мне кажется, это уже сейчас так. Онлайн оплата картой практически всегда требуют CVV и второго фактора (код из SMS или пуша). Тысячи блоггеров в интернете публикуют номера карт для донатов, проблем никаких.
Не сработает это, нельзя впихнуть все варианты в ограниченный набор ролей. Одному мессенджеру нужна геолокация (например это дейтинг), другому нужен доступ к файлам, чтобы принимать их и отправлять (тоже нормально), третьему прямой доступ к WiFi (mesh сеть например), а четвертый вообще и мессенджер, и соцсеть, и магазин, и криптокошелек, и еще что-нибудь, и для этого нужна куча прав.
Тут только точечная настройка пермишенов самим юзером решит проблему.
Касательно имущества, право собственности давно устоялось. Большинство людей хорошо разделяют, где их квартира и бумажник, а где чужие.
А вот касательно данных, единого мнения нет. У вас такое мнение, а другим все равно, что их слушают. Кто-то против, чтобы его слушал только Макс, а вот Цукербергу можно. Чтобы всем угодить, и сделана гибкая система прав. Пользователь может посмотреть, какие данные запрашивает приложение, и решить, устраивает это его, или нет.
Лично мне в таком механизме не хватает фичи, что когда разрешение приложению не предоставлено, приложение получает фейковые данные, и не может определить, есть у него разрешение, или нет.
Как вы себе представляете контроль выполнения этого требования? Вот Гугл сделал настройку прав в Андроид, но пользователь не хочет этим заниматься, он самоустранился - тогда кто за него должен это делать? Гуглу каждое приложение в сторе с лупой рассматривать? Это невозможно, даже у него нет столько ресурсов.
Т.е. к максу особые требования, только потому что государство заставляет его ставить? А если использовать приложение никто не принуждает, то вам все равно, что оно делает? Странная позиция. Как будто вы свое недовольство принуждением переносите в другую, разрешенную плоскость, критикуя код мессенджера.
Если пользователь раздает права приложениям направо и налево, значит он не считает свои данные ценностью, значит это не воровство, и ущерб не нанесен.
Вот если пользователь сознательно не хочет раскрывать данные, а софт утаскивает - это однозначно вредонос.
Здесь хватит чего-нибудь типа ESP32-CAM на аккумуляторе. Просыпается раз в сутки, передает показания, засыпает. А кабель с камерой до каждого манометра тянуть, это не вариант.
Сэмулируйте команду, покажите, что это реально может работать, а не просто помойка из легаси кода с чужими библиотеками.
Кстати, любое платежное приложение собирает для фингерпринта на порядок больше данных, но почему-то это мало кого беспокоит.
Давайте, если мы устанавливаем какие-то правила - то их соблюдать должны все, и спрашивать будем одинаково со всех, потому что иначе это детский сад какой-то.
У вас свои понятия, кто должен ваши правила выполнять а кто нет, у другого человека свои, и этот спор никогда не кончится.
Я и спрашиваю, в чем конкретно заключается вредоносность, какие конкретно данные он может украть, если приложению лишние права не давать? Ответа тут не увидел.
Меня техническая сторона интересует, а не поорать "макс плохой". Я его себе не ставлю совершенно по другим причинам, здесь не упомянутым, но это мое личное дело.
Вот я лично убежден, что мобильным приложениям не нужна телеметрия, но каждый второй мобильный разработчик со мной не согласится, заявляя, что это всё для моего же блага, и улучшения пользовательского опыта, а без телеметрии никак не можно поддерживать современное приложение. А есть и такие, которые не видят ничего плохого в том, что современная винда то же самое делает, и фейсбук, и вконтакте, и яндекс.
Поэтому нужно много популярных приложений препарировать, чтобы понять, был ли злой умысел разработчиков макса, или настали такие вот печальные реалии для приватности.
А может быть и такое, что просто импортировали SDK, который делала третья сторона, и в который напихали сбор всего что можно, на все случаи жизни, но по факту эти фичи не используются, или не работают на современном Androidе.
Я потому и говорю, что был бы дамп с переданными данными - были бы железные доказательства.
Это серьезное заявление, бросающее тень на репутацию Android и всю корпорацию Гугл, учитывая какие деньги они тратят на безопасность, здесь определенно нужны доказательства.
Я уверен, что они вам заплатят в рамках багбаунти десятки и сотни тысяч долларов, если вы им раскроете, как макс эксплуатирует дырки в системе, если они есть.
Я о другой статье
В конце статьи у вас допущение "может быть активирована в любой момент", подталкивающее читателя к домыслам. А что, если не будет активирована? А позволит ли вообще система прав Android это сделать? Что конкретно произойдет? Какие именно чувствительные данные пользователя могут быть похищены? Трюк с неубиваемым процессом, аплоад телеметрии, логов, и вообще всего до чего можно дотянуться - подозреваю, что это делают примерно все.
Я не защищаю этот мессенджер, и даже им не пользуюсь, но хотелось бы более качественных материалов. Вот в статье про детекцию VPN было убедительно расписано, а здесь седьмая вода на киселе.
Нет такого Иван Иваныча, который не хотел бы стать Иван Иванычем. На этом вся политика движется.
Дампов траффика нет - значит, не было.
как я это вижу
Агитировать других сходить в сентябре на выборы
Под этим человеком он подразумевал себя конечно же. Люди очень предсказуемы в своей эгоцентричности.