Nie samym VPN człowiek żyje. Ściąga jak zabezpieczyć siebie i swoje dane

Cześć, Habr.

To my, us, us VPN service HideMy.name. Currently, we are temporarily working on the mirror HideMyna.me. Why? On July 20, 2018, Roskomnadzor added us to the list of banned resources due to a decision from the Medvedev District Court in Yoshkar-Ola. The court ruled that visitors to our site have unrestricted access to extremist materials #withoutregistrationandSMS, and somehow found the book 'Mein Kampf' by Adolf Hitler on it. Apparently, for reliability.

This decision surprised us greatly, but we continue to operate at hidemyna.me, hidemyname.org, .one, .biz, and others. The prolonged confrontation with Roskomnadzor has yielded no results. While we are contesting the blocking with our lawyers and the magical court decision, we share basic tips on maintaining privacy online and news on this topic.

Nie samym VPN człowiek żyje. Ściąga jak zabezpieczyć siebie i swoje dane
Edward Snowden loves the National Security Agency (probably)

It’s no secret that popular Russian services are not secure. Your correspondence can, at any moment, come under the scrutiny of domestic law enforcers. We discuss what you need to remember when communicating through different channels.

SORM and ORI

Tak there are many different ways to eavesdrop on your phone. The official and legal way is SORM, a system of technical means to ensure the functions of operational-search activities. By law, all mobile operators in Russia are required to install such a system on their PBX if they do not want to lose their license. There are three types of SORM: the first was conceived in the 80s, the second began to be implemented in the noughties, and the third has been imposed on operators since 2014. According to RBC, most operators use the second type, but in 70% of cases the system works incorrectly or does not work at all. However, it is still better not to discuss sensitive topics over a landline phone and through a regular call from a mobile phone.

Nie samym VPN człowiek żyje. Ściąga jak zabezpieczyć siebie i swoje dane
SORM-2 operation scheme (Source: mfisoft.ru)

According to Federal Law 97-FZ, any messengers, services, and websites operating in Russia must be included in the register of information dissemination organizers. According to the 'Yarovaya Law', they are required to store all user data, including recordings of voice calls and correspondence, for six months. By the way, ORI also includes Habr.

The operation of the register is described in detail tutaj na przykład Threema, ale główny wniosek jest taki: teraz na prośbę rosyjskich władz jakiekolwiek informacje o tobie mogą znaleźć się w organach ścigania. Dlatego pierwszą rzeczą, którą należy zrobić dla zachowania prywatności, jest przeniesienie rozmów i wiadomości do komunikatorów, których nie ma w rejestrze ORI. Lub do takich, które tam są, ale odmawiają przekazywania danych władzom — jak Threema i Telegram.

Pomoc: Samo znalezienie się w rejestrze ORI nie gwarantuje, że dane będą przekazywane władzom. Należy stale monitorować wiadomości i obserwować reakcję komunikatora, gdy za nim

Połączenia głosowe i wiadomości

Nasze rozmowy i wiadomości mogą być chronione przed ingerencją osób trzecich poprzez szyfrowanie end-to-end, dlatego komunikatory z E2E są uważane za najbardziej bezpieczne. Ale to nie do końca prawda: rozważmy popularne opcje.

Telegram wspiera szyfrowanie end-to-end w swoich Sekretnych Rozmowach i przechowuje zaszyfrowane dane o twojej korespondencji w chmurze, która rozdzielona jest w różnych krajach z 'bezpieczną' jurysdykcją. Ale po tym artykułu na Habra o iluzji bezpieczeństwa Telegram Passport w E2E od Durova można zacząć wątpić.

Oczywiście, komunikacja w Sekretnych Rozmowach wciąż pozostaje dobrą opcją dla paranoików. W ich szyfrowaniu serwery w ogóle nie są zaangażowane: wiadomości są przesyłane peer-to-peer, czyli bezpośrednio między uczestnikami korespondencji. Dla większego spokoju można skorzystać z funkcji samounicestwienia wiadomości po ustawionym czasie. Ale nie warto bezwiednie polegać na Telegramie. Żeby stał się trochę bardziej bezpieczny, ty i twój rozmówca musicie wejść w ustawienia komunikatora i zrobić przynajmniej dwie rzeczy:

  • Ustawić hasło przy logowaniu do aplikacji (Prywatność i bezpieczeństwo —> Kod dostępu);
  • Włączyć weryfikację dwuetapową (Prywatność i bezpieczeństwo —> Weryfikacja dwuetapowa).

Po tym oprócz kodu z SMS przy logowaniu z nowego urządzenia aplikacja będzie żądać hasła, które znasz tylko ty.

Obecnie potwierdzenie logowania tylko przez SMS w żaden sposób nie chroni osoby, która korzysta z rosyjskiej karty SIM. O przypadkach włamań do kont Telegram poprzez przechwycone SMS-y już wiadomo — w 2016 roku przestępcy uzyskali dostęp do korespondencji kilku opozycjonistów, a w 2017 roku zostało włamanie na konto dziennikarza «Dożdź» Michaiła Rubina.

Nie samym VPN człowiek żyje. Ściąga jak zabezpieczyć siebie i swoje dane
WhatsApp na razie unika rejestru ORI i również stosuje szyfrowanie end-to-end, ale sytuacja nie jest tak klarowna. Niedawno opublikowaliśmy wiadomość. historię mieszkańców Magadanu, którzy zostali oskarżeni o krytykę burmistrza miasta. Na szczęście historia ta zakończyła się zwykłym mandatem. Potwierdziło to jednak obawy użytkowników: rozmowy w grupowych czatach WhatsApp nie są bezpieczne.

Co się stanie?

  • Gdy tylko napiszesz wiadomość, twój numer telefonu stanie się natychmiast dostępny dla wszystkich uczestników grupy. Łatwo można zidentyfikować cię po numerze.

Co robić?

  • Rozwiązaniem może być 'lewa' karta SIM lub zagraniczny numer — najlepiej europejski.

Jeśli korzystasz z rosyjskiej karty zarejestrowanej na swoje nazwisko, unikaj zjadliwych komentarzy w grupach o nazwach w rodzaju 'Burmistrzowi — dymisja': dla WhatsApp lepiej zostawić tylko prywatne rozmowy i połączenia.

Viber również nie figuruje w rejestrze ORI, ale wspiera komunikację z rosyjskimi władzami (w wolnym od spamu czasie). Ten komunikator jako jeden z pierwszych dostosował się do nowych wymogów rządu: przechowuje loginy i numery telefonów rosyjskich użytkowników na terenie RF, ale nie może udostępnić danych wiadomości odmawia — powołuje się na mechanizm szyfrowania end-to-end oraz politykę firmy.

Apple również stosuje szyfrowanie end-to-end, ale przy rejestracji w iMessage tworzy dwie pary kluczy: prywatny i publiczny. Wiadomość, którą otrzymujesz od innego właściciela urządzenia Apple, jest przesyłana z szyfrowaniem wykorzystującym klucz publiczny. Można ją odszyfrować tylko za pomocą prywatnego klucza adresata, który przechowywany jest na jego urządzeniu. O tym, jak Apple podchodzi do prywatności użytkowników i co zamierza zrobić w przypadku zapytania od rządu, można przeczytać tutaj. Nie odnotowano przypadków przekazywania danych rosyjskich użytkowników przez firmę władzom RF.

Nie samym VPN człowiek żyje. Ściąga jak zabezpieczyć siebie i swoje dane
Źródło: https://www.apple.com/business/docs/iOS_Security_Guide.pdf


Jednak iMessage ma dwa minusy:

  • Pisanie lub dzwonienie przez te kanały możesz jedynie do innego właściciela Apple;
  • Jeśli masz problemy z połączeniem internetowym, wiadomość zostanie wysłana zwykłym kanałem komórkowym i stanie się prostym SMS-em, który łatwo można przechwycić.

Aby uniknąć przekształcenia iMessage w SMS, możesz wyłączyć tę funkcję w ustawieniach.

Nie samym VPN człowiek żyje. Ściąga jak zabezpieczyć siebie i swoje dane
Badacze z Electronic Frontier Foundation twierdzą, Nie ma w 100% bezpiecznego sposobu na prowadzenie rozmów i wysyłanie wiadomości. Jeśli niektóre komunikatory nie pozwalają władzom na uzyskanie Twoich prywatnych danych, to nadal nie oznacza, że hakerzy (lub państwo, które może skorzystać z ich usług) nie mogą tego zrobić wbrew prawu. Aby zapewnić użytkownikowi pewność, że nie ma ataku typu man-in-the-middle, Telegram ma miłą funkcję: podczas rozmowy obaj rozmówcy mogą upewnić się, że widzą te same emotikony w prawym górnym rogu ekranu — to będzie potwierdzeniem braku „inwazji” w połączenie.

Nie samym VPN człowiek żyje. Ściąga jak zabezpieczyć siebie i swoje dane

Jeśli potrzebujesz bardziej niezawodnego sposobu komunikacji, zalecamy korzystanie nie tylko z tajnych czatów, haseł i uwierzytelniania dwustopniowego / dwuetapowego, ale także zwrócenie uwagi na mniej popularne niszowe aplikacje, takie jak Confide lub Signal.

Nie samym VPN człowiek żyje. Ściąga jak zabezpieczyć siebie i swoje dane
Używam Signal każdego dnia. #notatkidlaFBI (Spoiler: już wiedzą)

E-mail

Popularne firmy, które oferują korzystanie z własnych klientów pocztowych (w Rosji są to Yandex, Mail.Ru i Rambler), już znalazły się na liście ORI, co oznacza, że nie są zbyt bezpieczne. Tak, Mail.Ru Group wzywa do zaprzestania postępowań karnych za memy i ułaskawienia osób skazanych, ale może przekazać informacje o Twoich danych władzom na pierwsze żądanie.

Nawet jeśli korzystasz z zachodnich klientów e-mailowych, takich jak Gmail lub Outlook, włączyłeś uwierzytelnianie dwuetapowe i wiesz, że Twój e-mail jest szyfrowany za pomocą solidnego protokołu SSL / TLS, nie możesz być pewny, że e-mail Twojego odbiorcy również jest tak samo chroniony.

Opcje ochrony:

  • Podczas wysyłania wrażliwych informacji szyfruj e-maile z użyciem Pretty Good Privacy (PGP). Ten program pomaga przekształcić dane z e-maila w bezsensowny zbiór symboli dla wszystkich, oprócz nadawcy i odbiorcy;
  • Przy wysyłaniu ważnych informacji zawsze zwracaj uwagę na domenę odbiorcy i nie pisz na podejrzany adres;
  • Z góry upewnij się u odbiorcy, czy nie ma skonfigurowanej przekierowania lub zbierania poczty przez rosyjski serwis pocztowy.

W przypadku krajowych firm z rejestru ORI, jakiekolwiek szyfrowanie po stronie użytkownika w ogóle nie pomoże. Informacje nie są przechwytywane, a zapisywane i przesyłane przez końcowe punkty – takie usługi. Rozwiązaniem może być tylko zastąpienie ich bardziej bezpiecznymi odpowiednikami jak ProtonMail, Tutanota czy Hushmail. Więcej takich serwisów pocztowych można znaleźć na tego stronie.

Sieci społecznościowe

Na początek zminimalizuj swoje przebywanie na popularnych rosyjskich portalach społecznościowych – „Mój świat”, „Odnoklassniki” i „VKontakte”. Facebook przynajmniej nie przesyła twoich danych rosyjskim służbom specjalnym. Przynajmniej nie zarejestrowano takich przypadków.

Nie samym VPN człowiek żyje. Ściąga jak zabezpieczyć siebie i swoje dane

Ale ciekawostką jest, że w 2017 roku 85% zapytań ze strony rządu USA firma i tak zrealizowała:

Nie samym VPN człowiek żyje. Ściąga jak zabezpieczyć siebie i swoje daneZrzuty ekranu z Raport o przejrzystości Facebooka

Jeśli jesteś zbyt przywiązany do VK, ale nie chcesz znaleźć się na ławie oskarżonych, zwróć uwagę na kilka rzeczy:

  • twoje zapisane obrazy;
  • posty, komentarze i wiadomości, które piszesz;
  • posty, które lajkujesz;
  • posty, którymi się dzielisz;
  • użytkownicy, z którymi jesteś w przyjaźni.

We wszystkim wymienionym lepiej unikać tego, co można uznać za obraźliwe lub ekstremistyczne. Zawsze pamiętaj, że „rozpowszechnienie” oznacza przesłanie „nielegalnych” informacji przynajmniej jednej osobie. Prawnik międzynarodowej grupy praw człowieka „Agora”, Damir Gajnutdinov, twierdzi, że zgodnie z prawem ORI są zobowiązane do przechowywania i przesyłania organom ścigania nawet szkiców nieprzesłanych wiadomości. Więcej na temat tego, jak nie trafić do więzienia za repost, czytaj tutaj.

Nawiasem mówiąc, od pewnego czasu każdy, kto ma twój numer telefonu, może domyślnie cię znaleźć w VK, nawet jeśli sama strona nic nie zdradza o twojej prawdziwej tożsamości.

Możesz zabronić bycia znajdzionym po numerze w ustawieniach profilu (Ustawienia → Prywatność → Kontakt ze mną). Ale to oczywiście nie uratuje przed służbami specjalnymi. Nie używaj rozmów i połączeń wideo w VK: nie wiadomo, czy sieć rzeczywiście szyfruje je end-to-end, jak twierdzi administracja.

Bezpieczeństwo stron

Jedyną dobrą wiadomością jest to, że ponad połowa Wszystkie popularne strony internetowe już mają wersję https lub całkowicie przeszły na korzystanie wyłącznie z wersji https. Informacje przesyłane na takich stronach są szyfrowane i nie mogą być odczytane przez osoby trzecie. Takie zasoby oznaczane są na zielono i słowem „zabezpieczone”.

Na tym dobre wieści się kończą. Pomimo protokołu https, fakt odwiedzania takiej strony oraz żądania DNS (informacje o tym, do jakich domen się zwracasz) nadal są widoczne dla dostawcy internetu.

Jednak gorsza wiadomość jest taka, że pozostała połowa stron działa na zwykłym protokole http, co oznacza brak szyfrowania danych. Rozwiązaniem może być VPN, który szyfruje absolutnie wszystkie otrzymywane i przesyłane dane, tak że po stronie dostawcy internetu i każdego, kto spróbuje wniknąć między tobą a końcową stroną, nie ma żadnej czytelnej informacji. Jedynym widocznym elementem będzie fakt połączenia z jakimś adresem IP w internecie (tj. z serwerem VPN). I nic więcej.

Będziemy szczęśliwi, jeśli życie naprawdę stanie się tak proste: włączyć VPN i zapomnieć o wyciekach wrażliwych informacji. Ale tak nie jest. Regularnie sprawdzaj, czy twój ulubiony zasób nie znalazł się w rejestrze ORI, obserwuj, jak współdziała z władzami, sprawdzaj aktywne połączenia w ustawieniach komunikatorów i mediów społecznościowych oraz resetuj podejrzane (a następnie koniecznie zmieniaj hasła).

Globalnie

Przy pracy z kanałami komunikacyjnymi i przesyłaniem danych sensowne jest tylko kompleksowe podejście do bezpieczeństwa i prywatności. Śledź wydarzenia związane z bezpieczeństwem w internecie w naszym kanale na Telegramie @hidemyname_ru, na stronie Roskomswobody i na innych zasobach dotyczących wydarzeń w internecie i runecie w szczególności.

Jakie środki bezpieczeństwa podejmujesz?

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster