Горячее
Лучшее
Свежее
Подписки
Сообщества
Блоги
Эксперты
Войти
Забыли пароль?
или продолжите с
Создать аккаунт
Я хочу получать рассылки с лучшими постами за неделю
или
Восстановление пароля
Восстановление пароля
Получить код в Telegram
Войти с Яндекс ID Войти через VK ID
Создавая аккаунт, я соглашаюсь с правилами Пикабу и даю согласие на обработку персональных данных.
ПромокодыРаботаКурсыРекламаИгрыПополнение Steam
Пикабу Игры +1000 бесплатных онлайн игр
Это захватывающая 2D рогалик, аркадный шутер и динамичная игра. Исследуйте уникальные уровни, уничтожайте врагов, собирайте монеты и прокачивайте своего персонажа.

Подземелье дизлайков

Экшены, Аркады, Шутер

Играть

Топ прошлой недели

  • Rahlkan Rahlkan 1 пост
  • Tannhauser9 Tannhauser9 4 поста
  • alex.carrier alex.carrier 5 постов
Посмотреть весь топ

Лучшие посты недели

Рассылка Пикабу: отправляем самые рейтинговые материалы за 7 дней 🔥

Нажимая кнопку «Подписаться на рассылку», я соглашаюсь с Правилами Пикабу и даю согласие на обработку персональных данных.

Спасибо, что подписались!
Пожалуйста, проверьте почту 😊

Помощь Кодекс Пикабу Команда Пикабу Моб. приложение
Правила соцсети О рекомендациях О компании
Промокоды Биг Гик Промокоды Lamoda Промокоды МВидео Промокоды Яндекс Директ Промокоды Отелло Промокоды Aroma Butik Промокоды Яндекс Путешествия Постила Футбол сегодня
0 просмотренных постов скрыто
6
snooper009
1 месяц назад

Facebook и Yandex использовали свои Android-приложения для деанонимизации сеансов в браузерах⁠⁠

Компании Meta (признана экстремистской на территории РФ) и Yandex уличили в скрытом отслеживании пользователей и манипуляциях для обхода предоставляемых браузерами средств обеспечения конфиденциальности, таких как режим инкогнито и возможность очистки Cookie. Активность по деанонимизации сеансов применялась на платформе Android при открытии сайтов, использующих системы web-аналитики Яндекс Метрика или Facebook Pixel.

Суть использованного метода идентификации сводится к тому, что распространяемые Meta и Yandex мобильные приложения для Android, такие как Facebook, Instagram, Yandex Maps, Yandex Navigator, Yandex Search, Yandex Go: Taxi Food и Yandex Browser, создавали дополнительный канал связи с выполняемым в браузере JavaScript-кодом. Мобильные приложения запускали отдельные обработчики соединений на локальном сетевом интерфейсе (127.0.0.1), принимающие запросы по протоколам HTTP, HTTPS, WebSocket и WebRTC.

Facebook и Yandex использовали свои Android-приложения для деанонимизации сеансов в браузерах Opennet, Безопасность, Смартфон, Яндекс, Facebook, Facebook (ссылка), Длиннопост

При открытии в браузере сайтов, использующие системы web-аналитики Yandex Metric или Facebook Pixel, связанный с данными системами JavaScript-код отправлял запросы на открытые мобильными приложениями сетевые порты. В запросах передавались метаданные, Cookie и управляющие команды. В мобильных приложениях браузерные сеансы связывались с реальными идентификаторами пользователя и устройства, к которым имели доступ приложения. Например, сеансы могли связываться с учётными записями в Facebook и Yandex или с идентификаторами AAID (Android Advertising ID). Таким образом, даже при открытии сайта в режиме инкогнито или после удаления Cookie, сервисы Meta и Yandex могли точно идентифицировать пользователя, открывшего сайт, привязываясь к идентификаторам из мобильных приложений, запущенных на том же устройстве.

Facebook и Yandex использовали свои Android-приложения для деанонимизации сеансов в браузерах Opennet, Безопасность, Смартфон, Яндекс, Facebook, Facebook (ссылка), Длиннопост

Реализованная техника представляла опасность не только из-за утечки информации в Facebook и Yandex, но и из-за возможности использования вредоносными приложениями. Сетевые порты, на которые отправлялись сведения об активности в браузере, могли использовать любые приложения для отслеживания активности пользователя и построения истории посещений, а не только приложения Facebook и Yandex.

Компании Facebook и Yandex воспользовались тем, что платформа Android не ограничивает создание слушающих сокетов в привязке к интерфейсу loopback (127.0.0.1), если приложение имеет полномочия INTERNET. В случае Facebook локальному приложению передавалось содержимое Cookie "_fbp" (уникальный идентификатор пользователя в Facebook Pixel). Через манипуляции с WebRTC содержимое подставлялось в поле "ice-ufrag" пакетов SDP, отправляемых в STUN-запросах на локальный хост. 17 мая в Chrome была заблокирована подобная возможность и скрипты Facebook Pixel перевели на использование WebRTC TURN. После раскрытия результатов исследования компания Meta удалила из скриптов Facebook Pixel отправку запросов на localhost.

Facebook и Yandex использовали свои Android-приложения для деанонимизации сеансов в браузерах Opennet, Безопасность, Смартфон, Яндекс, Facebook, Facebook (ссылка), Длиннопост

В Яндекс метод отправки данных из браузера в мобильные приложения применялся с 2017 года. JavaScript-код сервиса Yandex Metrica устанавливал HTTP- или HTTPS-соединение с localhost по сетевым портам 29009, 29010, 30102 и 30103. Обращения отправлялись на сайт yandexmetrica.com, доменное имя которого резолвилось в IP-адрес 127.0.0.1. Информация о сетевых портах, на которых мобильные приложения Yandex должны были открыть слушающие сокеты, подгружалась динамически через запрос к хосту startup.mobile.yandex.net.

Сервер также передавал параметр first_delay_seconds, содержащий задержку перед запуском сетевых сервисов (приложения начинали принимать соединения не сразу после установки, а примерно через три дня). В ответ на HTTP-запрос мобильное приложение возвращало набор данных, включающий идентификаторы в сервисах Yandex, системные UUID и AAID (Android Advertising ID). JavaScript код Yandex Metric переправлял полученные идентификаторы на сервер mc.yango.com.

Facebook и Yandex использовали свои Android-приложения для деанонимизации сеансов в браузерах Opennet, Безопасность, Смартфон, Яндекс, Facebook, Facebook (ссылка), Длиннопост

Упомянутые методы передачи данных работали в версиях Chrome и Edge для Android. В Firefox работал только метод Yandex. В DuckDuckGo и Brave отправка запросов к localhost блокировалась или требовала ручного подтверждения операции. В представленном в конце мая выпуске Chrome 137 была добавлена защита от подстановки данных в SDP.

Для защиты от рассмотренных злоупотреблений развивается спецификация PNA (Private Network Access), дающая возможность ограничить обращение к хостам во внутренней сети (127.0.0.0/8, 192.168.0.0/16, 10.0.0.0/8 и т.п.). Пробное внедрение данной спецификации в Chrome оказалось неудачным из-за возникновения проблем с совместимостью с некоторыми устройствами. В настоящее время развивается второй вариант спецификации - LNA (Local Network Access), для поддержки которой не требуется изменение на стороне устройств и достаточно изменений на стороне сайтов, которым нужен доступ к интранет-ресурсам.

https://www.opennet.ru/opennews/art.shtml?num=63350

https://localmess.github.io/

Показать полностью 3
Opennet Безопасность Смартфон Яндекс Facebook Facebook (ссылка) Длиннопост
2
121
dejuren
9 месяцев назад
GNU/Linux

Ответ на пост «Open Source не для русских! Из списка мэйнтейнеров ядра Linux удалено 11 участников из РФ»⁠⁠11

Ответ на пост «Open Source не для русских! Из списка мэйнтейнеров ядра Linux удалено 11 участников из РФ» Linux, Длиннопост, Операционная система, Разработчики, Русофобия, Текст, Новости, IT, Open Source, Opennet, Политика, Волна постов, Ответ на пост

В Linkedin тоже дискуссия о том же.

Ответ на пост «Open Source не для русских! Из списка мэйнтейнеров ядра Linux удалено 11 участников из РФ» Linux, Длиннопост, Операционная система, Разработчики, Русофобия, Текст, Новости, IT, Open Source, Opennet, Политика, Волна постов, Ответ на пост

"Потому что они могли бы подчистить бакдорс созданных для правительству США"

"Потому что они могли бы подчистить бакдорс созданные для правительства США"

Linux Длиннопост Операционная система Разработчики Русофобия Текст Новости IT Open Source Opennet Политика Волна постов Ответ на пост
16
613
qunyfor
qunyfor
9 месяцев назад
GNU/Linux

Ответ SantaFox в «Open Source не для русских! Из списка мэйнтейнеров ядра Linux удалено 11 участников из РФ»⁠⁠11

Почитывая обсуждения на lore.kernel.org я попал на совершенно идентичную ситуацию, когда таким же самым образом вытерли из ментейнеров китайских разработчиков, связанных с Huawei, попавшей под санкции США. Только в данном случае вместо фильтра по *.ru в поле email применили фильтр *@huawei.com. Случилось это буквально на следующий день (24.10.2024) после такого же финта с русскими разработчиками. Вот ветка:

https://lore.kernel.org/all/20241024032637.34286-1-quake.wang@gmail.com/

А вот обсуждение:

Ответ SantaFox в «Open Source не для русских! Из списка мэйнтейнеров ядра Linux удалено 11 участников из РФ» Linux, Длиннопост, Операционная система, Разработчики, Русофобия, Текст, Новости, IT, Open Source, Opennet, Политика, Волна постов, Ответ на пост

перевод от дипл:

Чистка «соответствия» продолжается.

BTW странно, что эти «страны свободы» не применяют санкции к Израилю.

PS

Для тех, кто собирается жаловаться, что этот список рассылки должен быть

свободным от политики,

Я согласен, пожалуйста, направляйте свои жалобы тем, кто делает замечания о «странах свободы

стран».

И ответ:

Ответ SantaFox в «Open Source не для русских! Из списка мэйнтейнеров ядра Linux удалено 11 участников из РФ» Linux, Длиннопост, Операционная система, Разработчики, Русофобия, Текст, Новости, IT, Open Source, Opennet, Политика, Волна постов, Ответ на пост

Если вы еще не слышали о санкциях против huawei, попробуйте почитать

как-нибудь почитать новости. И под «новостями» я не имею в виду спонсируемый китайским государством

спам.

Слово в слово как в оригинале:

Ответ SantaFox в «Open Source не для русских! Из списка мэйнтейнеров ядра Linux удалено 11 участников из РФ» Linux, Длиннопост, Операционная система, Разработчики, Русофобия, Текст, Новости, IT, Open Source, Opennet, Политика, Волна постов, Ответ на пост

Как мило, т.к. Торвальдс в своей тираде обвиняет что на него, дескать, набросились русские фермы тролей. А тут оказывается, что у Торвальдса свои фермы в наличии, которые копируют его высказывания как из методички.

Видимо в данном случае у Торвальдса не нашлось аргументов уровня "я финн, конечно я не поддерживаю китайскую агрессию"

Будь я контрибутором конкретно этого проекта, думаю моя мотивация коммитить в него сильно поуменьшилась бы после такого, даже если бы я и близко не был бы жертвой этих чисток. Начиная с того что open source проект был вымазан в политике и заканчивая тем КАК эти чистки были проведены - тихо, без объяснений причин, с последующей атакой на личности возмутившихся и даже просто интересующихся.

Ну то есть, даже если американские партнеры из OFAC засунули паяльник в твою финскую задницу, то исключить подсанкционных людей из мейнтейнеров можно было по-человечески, поблагодарив их за их вклад, объяснив причины публично и оставаясь в рамках собственного же code of conduct.

Показать полностью 2
Linux Длиннопост Операционная система Разработчики Русофобия Текст Новости IT Open Source Opennet Политика Волна постов Ответ на пост
59
43
DELETED
9 месяцев назад
GNU/Linux

Ответ SantaFox в «Open Source не для русских! Из списка мэйнтейнеров ядра Linux удалено 11 участников из РФ»⁠⁠11

Сообщение Торвальдса насквозь шовинистическое, и обсуждать тут нечего. Но если уж начали вспоминать историю, то в этом вопросе никогда не знаешь где остановиться. Да, Финляндия выступила на стороне нацистской Германии против СССР, однако этому предшествовала "Зимняя война" 1939-1940 годов, в которой СССР был агрессором против Финляндии. Поэтому финны рассматривали участие в войне против СССР как возможность вернуть территории, потерянные в ходе "Зимней войны", просто к сведению. А если копнуть еще глубже то вспомним, что когда-то нынешняя Финляндия была частью Российской империи... в общем копать можно долго и диван устанет вертеться. Лучше уж вообще не начинать, ни Торвальдсу, ни Епифанову.

З.Ы. Ни в коем случае не оправдываю тут никого. Финляндия участвовала на стороне фашистов во второй мировой, факт не подвергающийся сомнению. Я лишь про то что большинство конфликтов имеют очень глубокие корни и давнюю историю. Чтобы жить в мире надо историю помнить и знать, но вот оправдывать ею свои действия или позицию на мой взгляд контрпродуктивно.

Linux Длиннопост Операционная система Разработчики Русофобия Текст Новости IT Open Source Opennet Политика Волна постов Ответ на пост
50
3222
SantaFox
SantaFox
9 месяцев назад
GNU/Linux

Ответ на пост «Open Source не для русских! Из списка мэйнтейнеров ядра Linux удалено 11 участников из РФ»⁠⁠11

Совершенно правильный ответ Ивана Епифанова на мерзкие слова Торвальдса:



Финн я. Вы думали, что я буду поддерживать российскую агрессию? Похоже, дело не только в отсутствии настоящих новостей, но и в нехватке знаний по истории.

Как страстный любитель истории, вы, похоже, забыли, что Финляндия воевала на стороне нацистов. Так что да, мы прекрасно знаем, что вам не нравятся русские, если только они не находятся в концлагерях. И именно этим вы занимаетесь сейчас: сегрегацией по национальности. Лишаете заслуг и имён. Был нацистом — останешься нацистом. Так что, пошёл ты.

Ответ на пост «Open Source не для русских! Из списка мэйнтейнеров ядра Linux удалено 11 участников из РФ» Linux, Длиннопост, Операционная система, Разработчики, Русофобия, Текст, Новости, IT, Open Source, Opennet, Политика, Волна постов, Ответ на пост
Linux Длиннопост Операционная система Разработчики Русофобия Текст Новости IT Open Source Opennet Политика Волна постов Ответ на пост
628
28
SZlobaFM
SZlobaFM
9 месяцев назад
GNU/Linux

Ответ TomatNaRaskhvat в «Open Source не для русских! Из списка мэйнтейнеров ядра Linux удалено 11 участников из РФ»⁠⁠11

Создатель Linux поддержал лишение статусов разработчиков из России, потому что он финн

Создатель ядра Linux Линус Торвальдc поддержал решение лишить статуса 11 разработчиков ядра операционной системы, которые являются сотрудниками российских компаний. Приводя аргументы, он, в частности, сослался на антироссийские санкции.

«Совершенно ясно, почему было изменение. Оно не будет отменено, и использование нескольких случайных анонимных аккаунтов для попытки "протащить" его через русские фабрики троллей ничего не изменит. И в качестве информации для действительно невиновных сочувствующих, которые не являются аккаунтами фабрики троллей,— эти "различные требования комплаенса" относятся не только к США... Я финн. Вы думали, что я буду поддерживать российскую агрессию?» — написал господин Торвальдc.

Вчера, 23 октября, стало известно, что разработчики ядра операционной системы Linux исключили из перечня ответственных за развитие его компонентов 11 связанных с РФ человек, среди них — сотрудников SberDevices и разработчиков ОС «Аврора». Причиной называются требования законодательства.

https://www.kommersant.ru/doc/7249990?from=top_main_10

Linux Длиннопост Операционная система Разработчики Русофобия Текст Новости IT Open Source Opennet Ответ на пост Волна постов
25
416
Protokot
Protokot
9 месяцев назад
GNU/Linux

Ответ на пост «Open Source не для русских! Из списка мэйнтейнеров ядра Linux удалено 11 участников из РФ»⁠⁠11

Ниже перевод одного из комментариев на lore.kernel.org, который, по моему мнению, лучше всего описывает суть проблемы:

Ответ на пост «Open Source не для русских! Из списка мэйнтейнеров ядра Linux удалено 11 участников из РФ» Linux, Длиннопост, Операционная система, Разработчики, Русофобия, Текст, Новости, IT, Open Source, Opennet, Политика, Ответ на пост, Волна постов

Переведено translate.google.ru

Линус Торвальдс, находясь под внешним давлением, по сути в одностороннем порядке внес изменения в ядро линукс, обновив список майнтейнеров. Это создает опасный прецедент, учитывая, что рабочие станции и сервера на линукс могут получать обновления автоматически, и компроментирует саму идею совместной поддержки кода сообществом.

Пожалуй, это самое заметное наступление на общемировое сотрудничество в среде программистов за всё время. Почти библейского масштаба: "Пойдем же, сойдем и смешаем там язык их, так чтобы один не понимал речи другого."

Исходный комментарий: https://lore.kernel.org/all/A74519B4332040FA+20241023063058.223139-1-wangyuli@uniontech.com/

Показать полностью 1
Linux Длиннопост Операционная система Разработчики Русофобия Текст Новости IT Open Source Opennet Политика Ответ на пост Волна постов
149
0
user8467872
9 месяцев назад
GNU/Linux

Ответ TomatNaRaskhvat в «Open Source не для русских! Из списка мэйнтейнеров ядра Linux удалено 11 участников из РФ»⁠⁠11

тык а почему так всё с законом то получилось в отношении российских разработчиков? а потому что сколько живём а нормальной электронной модели законов нет... чтобы со всеми связями, чтобы было видно какие противоречия возникают от внесения изменений в систему законодательства... как всегда видать выгодно комуто такая каша из законов чтобы было "закон как дышло - как повернул туда и вышло!.

Linux Операционная система Разработчики Русофобия Новости IT Open Source Opennet Ответ на пост Текст Волна постов
20
Посты не найдены
О нас
О Пикабу Контакты Реклама Сообщить об ошибке Сообщить о нарушении законодательства Отзывы и предложения Новости Пикабу Мобильное приложение RSS
Информация
Помощь Кодекс Пикабу Команда Пикабу Конфиденциальность Правила соцсети О рекомендациях О компании
Наши проекты
Блоги Работа Промокоды Игры Курсы
Партнёры
Промокоды Биг Гик Промокоды Lamoda Промокоды Мвидео Промокоды Яндекс Директ Промокоды Отелло Промокоды Aroma Butik Промокоды Яндекс Путешествия Постила Футбол сегодня
На информационном ресурсе Pikabu.ru применяются рекомендательные технологии