24 декабря 2023 г. Архивач восстановлен после серьёзной аварии. К сожалению, значительная часть сохранённых изображений и видео была потеряна.
Подробности случившегося. Мы призываем всех неравнодушных
помочь нам с восстановлением утраченного контента!
Да, смарт это дополнительная дыра в безопасности, но что поделать. Слишком я привык к его функциям: навигация, сбер, возможность читать книги, сидеть в дашчане, когда ты не дома или лежишь на диване и лень включать пеку, фотоаппарат, мессенджеры. Так что подумаем, как максимально обезопасить гаджет.
1. Потеря/кража. Читал, что на айфоне есть зонд, который превращает устройство в кирпич, если его найдёт чужой, кто не знает пароль. Интересно, блокируются все детали, вплоть до экрана или только проц? Есть ли аналогичные зонды на мой сяоми (и вообще на андроид девайсы), которые сделают кражу бессмысленной и выведут сообщение с моими контактами для возврата? Можно ли установить прогу для удалённого определения gps и съёмки с фронталки? Загрузчик пока не разблокировал, проц снэпдрэгон. Могут ли злоумышленники изменить IMEI, хорошо ли менты ищут по IMEI?
2. Безопасность хранения данных. Сделал этот вопрос вторым, хотя он самый важный. Шифруется данные на флеш-накопителе телефона или нет? Стоит шестизначный пароль. По хорошему процессор или отдельный крипточип должен хранить 256 битный или более AES ключ, который расшифровывает носитель только после того, как введён правильный пароль. Пусть есть 10 попыток, тогда шанс отгадать пароль 0.001%, что неплохо, после этого чип блокируется и длинный ключ из него не вытащить. Вероятно так работает айфон, не думаю, что в андроид девайсах так. В лучшем случае ключом шифрования является сам пароль, который легко сбрутить. В принципе, если установить длинный символьный пароль на обычном телефоне, он будет криптостойким, но его долго вводить + я не уверен, что данные вообще шифруются.
Рассмотрим такой сценарий: тебя останавливают менты, проверяют документы, телефон пробивают по базе краденых. Для этого мент попросит тебя разблокировать гаджет. И скорее всего ты это сделаешь, если не горишь желанием посидеть несколько часов в обезьяннике, а то и найти в своих карманах несколько грамм чего-нибудь интересного. Я не очень хотел бы, чтобы мусор после стандартного *#06# полез в мои диалоги, галерею, сохранёнки с двача и т.д. Попытался защититься от этого так: включил "защиту приложений". Теперь для запуска почти всех приложений, кроме звонков, калькулятора и прочей ерунды нужно дополнительно ввести графический ключ. Плеймаркет заблокирован, так что скачать другой файловый менеджер не получится. Но мент может подключить мой телефон к компу как флешку и всё скачать, если запомнит пароль или не даст телефону заблокироваться.
Вообще, никто не отменял терморектальный криптоанализ и хорошей защитой была бы такая: вводишь пароль 12345678: открывается рабочий стол с почтой мейл.ру, яндексом, порталом госуслуг, в памяти телефона фотографии Пыни и гимн РФ. Но если ввести пароль, скажем, 63976531, открывается основная учётная запись с пиратскими играми и лолями. В моём сяоми есть функция второе пространство, это приятно. Есть ли такая функция в свободных прошивках, на гаджетах с чистым андроидом, или это фича miui? Защита от любопытного мента супер. Гебист, правда, легко найдёт это второе пространство и вряд-ли его файлы хорошо шифруются. Надо сделать возможность создать сколько угодно пространств, чтобы гебист не знал сколько их точно. Да и вообще хорошая идея разделить свою жизнь на "чёрную" и "белую", чтобы случайно не скинуть родственникам на ватсап какую-нибудь картинку с двачей.
3. Прослушка. Конечно, производителей чипов не так много, вполне возможно, что они имеют договоренность со спецслужбами государств. Телефон может снимать, записывать, а потом передавать эти данные вместе с пользовательским трафиком, чтобы беспалевно. Конечно, не помешал бы механический выключатель для камер и микрофонов.
4. Биометрия. У меня старый телефон без сканеров ебла и отпечатка и я не печалюсь. Возможно, это удобная фича. Никто не подсмотрит пароль. Но есть две опасности: а) Пароль в голове, а значит, в безопасности. Палец могут прижать насильно, заставить просмотреть в сканер ебла. б) Возможен сбор биометрии. Зачем брать у всех отпечатки в отделении, если люди сами снимут свои отпечатки при помощи личных гаджетов? А фейсайди поможет получить очень качественную модель для распознавания камерами видеонаблюдения. Остаётся надеяться, что эти данные доступны лишь китайцам и пиндосам. Но, мне кажется, они могут сливать данные в интерпол, просто делать это очень аккуратно, чтобы никто не подумал на производителей телефонов.
Также есть опасность снятия голосовых отпечатков. Возможно ли подменить свой голос на современном смартфоне? Вычислительно возможно, мощности хватит. Но там может быть какой-нибудь анальный gsm чип, который принимает аналоговый аудиосигнал напрямую с микрофона и отдаёт кодированный сигнал в антенну. Хотя вроде в современных гаджетах есть фишки типа шумоподавления с использованием двух микрофонов. Многие андроиды могут записывать разговоры. Значит, есть доступ к аудио. Существует ли программа для изменения голоса, например, для входящих с неизвестного номера? Можно ли шифровать звонки end2end, не VoIP, а обычные gsm звонки?
5. Доступ к аккаунтам. Раньше, лет десять назад, на симкартах был включен пин код по умолчанию. Сейчас я уверен, что у 99% людей пин не стоит. У меня тоже, надо исправиться. Ведь если повезёт потерять телефон и кредитку, то с неё запросто могут снять деньги или что-то купить. Также, владея симкой, можно зайти в соцсети и мессенджеры. Государственным спецслужбам не нужно даже изымать симку: они перехватят смс через СОРМ. У телеги вроде двухфакторная аутентификация, так что симки мало, нужен пароль. Это так?
Ещё одна уязвимость телеги: зная номер человека, можно узнать его ник, даже если его нет, можно узнать айди. Если спарсить все номера с 8 900 000 00 00 по 8 999 999 99 99, может будет без труда найти номер (и в подавляющем большинстве случаев он будет зареган на реальный паспорт) "анонимуса" из телеги. У гебни наверняка есть такая база.
Что-то много я написал, многим будет лень читать, хоть тема и злободневная. Наверняка что-то пропустил, так что задавайте вопросы, будем выяснять.