Tere, Habr.
See, meie oleme VPN-teenus . Praegu töötame ajutiselt peegeldusel HideMyna.me. Miks? 20. juulil 2018 lisas Roskomnadzor meid Medvedevi linnaosa kohtumise tĂ”ttu JoĆĄkar-Olas. Kohus otsustas, et meie saidi kĂŒlastajatel on piiramatult juurdepÀÀs ekstremistlikele materjalidele #ilmaregistreerimiseta ja SMS-ita, ning kuidagi leidis ta seal Adolf Hitleri raamatu "Mein Kampf". Tundub, et usaldusvÀÀrsuse huvides.
See otsus ĂŒllatas meid vĂ€ga, kuid me jĂ€tkame tööd hidemyna.me, hidemyname.org, .one, .biz jne. Pikad vaidlused Roskomnadzoriga ei ole viinud ĂŒhtegi tulemuseni. Seni vaidlustame juristidega blokeeringut ja maagilist kohtulahendit, jagame teiega pĂ”hisoovitusi Interneti-privaatsuse kaitsmiseks ja uudiseid selle kohta.

Edward Snowden armastab Rahvusliku Julgeoleku Agentuuri (vÔib-olla)
Kellelegi ei ole saladus, et populaarsed Venemaa teenused ei ole turvalised. Teie suhtlus vÔib igal hetkel sattuda kohalike seaduste valvureid tÀhelepanu alla. RÀÀgime, millest tuleks meeles pidada, suheldes erinevates suhtluskanalites.
SORM ja ORI
On viise, kuidas teie telefoni kuulata. Ametlik ja seaduslik â SORM, tehniliste vahendite sĂŒsteem intensiivsete uurimismeetmete funktsioonide tagamiseks. Venemaal peavad kĂ”ik mobiiltelefonide operaatorid seadma sellise sĂŒsteemi oma VOIP-sĂŒsteemidesse, kui nad ei soovi litsentsist ilma jÀÀda. SORM-i tĂŒĂŒpe on kolm: esimene loodi 80-ndatel, teist hakati juurutama 2000-ndatel ning kolmandat ĂŒritatakse operaatoritele peale suruda alates 2014. aastast. , enamik operaatoritest kasutab teist tĂŒĂŒpi, kuid 70% juhtudel töötab sĂŒsteem valesti vĂ”i ei tööta ĂŒldse. Kuid tundlikke teemasid pole siiski parem arutada kas tavatelefonil vĂ”i tavalistel mobiilkĂ”nede kaudu.

SORM-2 töö skeem (Allikas: mfisoft.ru)
Vastavalt seadusele nr 97-FZ peavad kĂ”ik sĂ”numite rakendused, teenused ja veebisaidid, mis tegutsevad Venemaa territooriumil, olema kantud registrisse . Vastavalt ââ peavad nad sĂ€ilitama kĂ”ik kasutajate andmed, sealhulgas hÀÀlekĂ”nede salvestused ja suhtlus, kuue kuu jooksul. Ăksikasjalik teave registreeringu töö kohta on ka Habrhabr.
Registri töö on ĂŒksikasjalikult kirjeldatud Threema nĂ€itel on peamine jĂ€reldus see, et nĂŒĂŒd vĂ”ivad Venemaa ametivĂ”imud nĂ”uda teavet teie kohta, mis vĂ”ib jĂ”uda Ă”iguskaitseorganitesse. Seega on esimene samm privaatsuse kaitsmiseks viia kĂ”ned ja sĂ”numid messengerdatesse, mis ei ole ORI registris. V vĂ”i nende hulka, kes keelduvad andmete edastamisest ametivĂ”imudele â nagu Threema ja Telegram.
AbiORI registris olemine ei garanteeri, et andmeid edastatakse ametivÔimudele. Peab pidevalt jÀlgima uudiseid ja vaatama messengeri reaktsiooni, kui nad sellele "tulevad".
HÀÀlte helistamine ja sÔnumid
Meie vestlusi ja sĂ”numeid vĂ”ib kolmandate isikute sekkumise eest kaitsta lĂ”pp-punktist lĂ”pp-punktini (E2E) krĂŒpteerimine, seega peetakse E2E-ga messengereid kĂ”ige turvalisemaks. Kuid see ei ole pĂ€ris tĂ”si: vaatame populaarseid variante.
Telegram E2E krĂŒpteerimine oma Salajastes Vestlustes ja hoiab teie vestluse krĂŒpteeritud andmed pilves, mis on jaotatud erinevatesse riikidesse "turvalise" jurisdiktsiooniga. Kuid pĂ€rast Habr-s kirjutatud Telegrami Passporti ohutunde illusioonist E2E-s Durova poolt vĂ”ime hakata kahtlema.
Muidugi jÀÀb Secret Chats'is suhtlemine endiselt heaks valikuks paranoidsetele. Nende krĂŒptimises ei osale server ĂŒldse: sĂ”numid edastatakse peer-to-peer, see tĂ€hendab otse vestluse osaliste vahel. TĂ€iendava rahu saavutamiseks saab kasutada sĂ”numite automaatset hĂ€vitamist ajastuse jĂ€rgi. Kuid ei tasu pimesi toetuda Telegramile. Selle turvalisemaks muutmiseks peavad nii teie kui ka teie vestluspartner minema sĂ”numivahetuse seadistustesse ja tegema vĂ€hemalt kaks asja:
- Seada rakendusse sisselogimisel parool (Privaatsus ja turvalisus â> Parool);
- LĂŒlitada sisse kahefaktoriline autentimine (Privaatsus ja turvalisus â> Kahefaktoriline verifitseerimine).
PĂ€rast seda kĂŒsib rakendus uue seadme sisselogimisel lisaks SMS-koodile ka parooli, mille teadmiseks olete ainult teie.
Praegu ei kaitse sisselogimise kinnitamine ainult SMS-i teel isikut, kes kasutab Vene SIM-kaarti. On juba teada juhtumeid Telegrami kontode hĂ€kkimisest, kui SMS-sĂ”numid on pĂŒĂŒtud â 2016. aastal said kurjategijad mitme opositsioonilise isiku vestlusele, ja 2017. aastal ajakirjanik «ĐĐŸĐ¶ĐŽŃ» Mikhail Rubini konto.

WhatsApp hetkel vĂ€ldib ORI registrit ja kasutab samuti lĂ”pp-lĂ”puni krĂŒpteerimist, kuid olukord ei ole tema jaoks nii selge. Hiljuti avaldasime Magadani elanike kohta, kelle suhtes algatati kriminaalasi linna enda kriitiseerimise tĂ”ttu. Ănneks lĂ”ppes see tavapĂ€rase rahatrahvi mÀÀramisega. Kuid see kinnitas kasutajate muresid: WhatsAppi grupichatides suhtlemine ei ole ohutu.
Mis saab?
- Koheselt, kui saadate sÔnumi, saab teie telefoninumber kergesti kÀtte kÔigile grupi liikmetele. Ja numbri jÀrgi on teie identiteeti lihtne vÀlja selgitada.
Mis teha?
- Lahenduseks vÔib olla 'vasak' SIM-kaart vÔi vÀlismaine number - soovitavalt Euroopa oma.
Kui kasutate Venemaal registreeritud kaarti, mis on teie nimele, vÀltige kibedaid kommentaare gruppides, mille nimed on sarnased 'Linnapeale - tagasiastumist': WhatsAppis on parem jÀtta alles ainult isiklikud vestlused ja kÔned.
Viber ei ole registreeritud O.R.I-s, kuid toetab suhtlemist Venemaa ametivĂ”imudega (spĂ€mmi saatmisest vaba ajal). See messengeri teenus oli ĂŒks esimesi, kes tĂ€itis uusi riigi nĂ”udeid: see salvestab Venemaa kasutajate kasutajanimed ja telefoninumbrid Venemaa territooriumil, kuid sĂ”numite andmeid ei tooda vĂ€lja. â viidates end-to-end krĂŒptimise mehhanikale ja ettevĂ”tte poliitikale.
Apple kasutab samuti end-to-end, kuid iMessage'i registreerimisel loob see kaks vĂ”tmepaari: privaatse ja avaliku. SĂ”num, mille saate samasuguselt Apple'i seadme omanikult, edastatakse teile krĂŒptituna, kus kasutatakse avalikku vĂ”tit. Selle dekodeerimiseks on vajalik adressaadi privaatne vĂ”ti, mis on salvestatud tema seadmesse. Kuidas Apple kĂ€sitleb kasutajate privaatsust ja mida ta ette vĂ”tab, kui saab valitsuselt pĂ€ringu, saab lugeda. Venemaa ametivĂ”imudele andmete edastamise juhtumeid ei ole fikseeritud.

Allikas:
Kuid iMessage'il on kaks puudust:
- Need kanalid vÔimaldavad kirjutada vÔi helistada ainult sama Apple'i seadme omanikule;
- Kui teil on probleeme internetiĂŒhendusega, siis sĂ”num saadetakse tavalise mobiilsidekanali kaudu ja muutub lihtsaks SMS-iks, mida on lihtne pealt kuulata.
iMessage'i SMS-iks muutumise vĂ€ltimiseks saate selle funktsiooni seadetes vĂ€lja lĂŒlitada.

Electronic Frontier Foundationi teadlased et 100% turvalist varianti kĂ”nedele ja sĂ”numitele ei eksisteeri. Kui mĂ”ned messingerid ei lase ametivĂ”imudel teie privaatsusandmetele juurde pÀÀseda, ei tĂ€henda see, et seadusi eirates ei saaks seda teha hĂ€kkerid (vĂ”i riik, kes vĂ”ib kasutada nende teenuseid). Et anda kasutajale kindlustunnet, et man-in-the-middle (MITM) pole olemas, on Telegramil armas funktsioon: kĂ”ne ajal saavad mĂ”lemad osalejad veenduda, et nad nĂ€evad ekraani paremas ĂŒlanurgas samu emotikone â see on kinnituseks, et ĂŒhenduses pole âsissetungimistâ.

Kui vajate usaldusvÀÀrsemat suhtlusviisi, soovitame mitte ainult kasutada salajasi chatte, paroolide ja kahefaktorilist autentimist, vaid ka pilkuda vÀhem populaarsetesse niƥirakendustesse nagu vÔi .

Kasan ma kasutan Signalit iga pÀev. #mÀrkusFBI-le (Spoiler: nad juba teavad)
E-post
Populaarsed ettevÔtted, mis vÔimaldavad kasutada oma e-posti kliente (Venemaal on need Yandex, Mail.Ru ja Rambler), on juba ORI registris, seega ei ole need liiga turvalised. Jah, Mail.Ru Group kriminaalasju meemide pÀrast ja amnestseerima mÔistetud, kuid vÔivad esitada teie andmed ametivÔimudele nÔudmisel.
Isegi kui kasutate lÀÀne e-posti kliente nagu Gmail vĂ”i Outlook, olete sisse lĂŒlitanud kahefaktorilise autentimise ja teate, et teie kiri on turvatud usaldusvÀÀrse SSL/TLS protokolliga, ei saa te olla kindel, et teie adressaadi kiri on sama kaitstud.
KaitsevÔimalused:
- Tundliku teabe saatmisel krĂŒpteerida kirjad kasutades Pretty Good Privacy (). See programm aitab muuta kirja andmed tĂ€henduslikuks sĂŒmbolite kogumiks, mille saavad aru vaid saatja ja saaja;
- Oluline teave saatmisel tuleks alati tÀhelepanu pöörata saaja domeenile ja mitte kirjutada kahtlasele aadressile;
- KĂŒsi eelnevalt adressaadilt, kas tal on seadistatud edastus vĂ”i kirjade kogumine lĂ€bi Vene postiteenuse.
Kohalike ettevĂ”tete puhul ORI registrist ei aita kasutada mingisugust krĂŒpteerimist kasutaja poolel. Informatsiooni ei pĂŒĂŒtud, vaid salvestatakse ja edastatakse lĂ”pp-punktideni â sarnaste teenuste kaudu. Lahenduseks vĂ”ib olla nende asendamine turvalisemate variantidega, nagu ProtonMail, Tutanota vĂ”i Hushmail. Rohkem selliseid postiteenuseid leiad lehelt.
Sotsiaalmeedia
Alustage oma kohaloleku minimeerimisega populaarsetes Venemaa sotsiaalmeedias, nagu âMinu maailmâ, âOdnoklassnikiâ ja âVKontakteâ. Facebook siiski ei edasta teie andmeid Venemaa eriteenistustele. vĂ€hemalt selliseid juhtumeid pole fikseeritud.

Aga huvitav on see, et 2017. aastal rahuldas ettevÔte 85% USA valitsuse pÀringutest:
Kuvavad ekraanipildid
Kui olete liiga harjunud VK-ga, aga ei taha sattuda kohtupinki, pöörake tÀhelepanu mÔnele asjale:
- teie salvestatud piltidele;
- postitustele, kommentaaridele ja teadetele, mida kirjutate;
- postitustele, mida meeldib.
- postitused, millega jagate;
- sÔbrad, kellega koos aega veedate.
Ălaltoodust tasub vĂ€ltida seda, mida vĂ”iks pidada solvanguks vĂ”i ekstremismiks. Alati pidage meeles, et "levitamine" on seaduslik teave "ĂŒhegi" inimese jaoks. Rahvusvahelise inimĂ”iguste organisatsiooni "Agora" jurist Damir Gajnutdinov vĂ€idab, et ORI seaduse kohaselt vĂ”imuesindajatele isegi saatmata sĂ”numite mustandid. Veel sellest, kuidas mitte vastutusele vĂ”tta, lugege
Ăldiselt, alates mingist ajast vĂ”ib igaĂŒhel, kellel on teie telefoninumber, teie Vkontakte's vaikimisi leida, isegi kui leht ei paljasta teie tĂ”elist identiteeti.
Lubage teid numbrite jĂ€rgi leida profiili seadetes (Seaded -> Privaatsus -> Suhtlemine minuga). Kuid see ei pÀÀsta teid muidugi riigiasutustelt. Ărge kasutage Vkontakte's kĂ”nesid ja videoĂŒhendust: ei ole teada, kas vĂ”rk krĂŒpteerib neid end-to-end, nagu administratsioon vĂ€idab.
Veebisaitide turvalisus
Ainuke positiivne uudis on see, et KĂŒsimus on, et paljude populaarsete veebisaitide HTTPS-versioonid on juba olemas vĂ”i on nad tĂ€ielikult ĂŒle lĂ€inud ainult HTTPS-versioonide kasutamisele. Selliste saitide kaudu edastatav ja vastu vĂ”etav teave on krĂŒpteeritud ning kolmandad osalised ei saa seda lugeda. Need ressursid on mĂ€rgistatud rohelise vĂ€rviga ja sĂ”naga 'kaitstud'.
Kahjuks lĂ”ppevad head uudised siin. Hoolimata HTTPS-protokolli kasutamisest on sellise saidi kĂŒlastamise fakt ja DNS-pĂ€ringud (teave selle kohta, milliste domeenidega suhtlete) endiselt interneti teenusepakkujale nĂ€htavad.
Aga veel hullem uudis on see, et ĂŒlejÀÀnud pooled veebisaidid töötavad tavalise HTTP-protokolliga, st ilma andmete krĂŒpteerimiseta. Lahendusena vĂ”ib kasutada VPN-i, mis krĂŒpteerib absoluutselt kĂ”ik saadud ja edastatud andmed, nii et interneti teenusepakkujal ja igal, kes pĂŒĂŒab teil ligipÀÀsu saada, ei ole ĂŒhtegi loetavat teavet. Ainsana on nĂ€htav ainult ĂŒhenduse teke millegi IP-aadressiga internetis (st VPN-serveriga). Ja mitte midagi muud.
Oleme Ă”nnelikud, kui elu vĂ”iks tĂ”epoolest nii lihtne olla: lĂŒlitad VPN-i sisse ja unustad tundlikke andmeid lekkinud. Aga see ei ole nii. Kontrollige regulaarselt, kas teie lemmikressurss on ORI registris, jĂ€lgige, kuidas see suhtleb ametivĂ”imudega, kontrollige aktiivseid ĂŒhendusi sĂ”numirakendustes ja sotsiaalmeedias ning kustutage kahtlased (ja vahetage seejĂ€rel kindlasti paroolid).
Globaalne
Sidekanalite ja andmete edastamise puhul on mĂ”istlik ainult terviklik lĂ€henemine turvalisusele ja privaatsusele. JĂ€lgige veebiturvalisuse sĂŒndmustest meie Telegrami kanalist , lehelt ja teistelt allikatelt, mis on pĂŒhendatud interneti ja eriti Runeti sĂŒndmustele.
Milliseid turvameetmeid teie rakendate?
Allikas: habr.com
