The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Новые правила конфиденциальности Audacity, допускают сбор данных в интересах органов власти, opennews (??), 04-Июл-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


11. "Новые правила конфиденциальности Audacity допускают сбор дан..."  –1 +/
Сообщение от Аноним (25), 04-Июл-21, 10:57 
Какие данные должна собирать офлайн программа? Они там ничего не попутали? Собственно, к гимпу та же претензия: вроде как офлайн подделка под фш, а телеметрию сливает и стучит как и фш. И если для хрома нормально шарится по диску и передавать в офис перечень найденных файлов, то для опенсорсных средств производства -- не очень.
Ответить | Правка | Наверх | Cообщить модератору

42. "Новые правила конфиденциальности Audacity допускают сбор дан..."  +1 +/
Сообщение от Аноним (42), 04-Июл-21, 11:54 
Какая ещё телеметрия в гимпе, ухоед?
Ответить | Правка | Наверх | Cообщить модератору

75. "Новые правила конфиденциальности Audacity допускают сбор дан..."  +4 +/
Сообщение от prokoudine (ok), 04-Июл-21, 12:50 
> Собственно, к гимпу та же претензия: вроде как офлайн подделка под фш, а телеметрию сливает и стучит как и фш.

Доступ к сети в гимпе есть ровно для трёх задач:

1. Открыть документацию во встроенном браузере, если она не установлена локально.

2. Спросить сервер, не вышла ли новая версия программы, чтобы сказать об этом пользователю.

3. Открыть смонтированное в системе удалённое файлохранилище.

Я, конечно, могу предложить тебе продемонстрировать код "слива телеметрии и стука" в гимпе, но заранее знаю, что ты сольёшся под любым надуманным предлогом. А код слива и стука продемонстрировать не сумеешь, потому что его попросту нет.

Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору

79. "Новые правила конфиденциальности Audacity допускают сбор дан..."  +/
Сообщение от Аноним (25), 04-Июл-21, 12:54 
Вопрос в том, какие из полученных сведений при этом сервер сохраняет. Вангую, что ответ будет в духе "все что получит", или враньё. Особо успешные программы также отправляют списки установленного софта. Зачем ему данные о пользователях?
Ответить | Правка | Наверх | Cообщить модератору

89. "Новые правила конфиденциальности Audacity допускают сбор дан..."  +2 +/
Сообщение от prokoudine (ok), 04-Июл-21, 13:17 
> Вопрос в том, какие из полученных сведений при этом сервер сохраняет. Вангую, что ответ будет в духе "все что получит", или враньё. Особо успешные программы также отправляют списки установленного софта. Зачем ему данные о пользователях?

Ещё один, последний раз: программа запрашивает у сервера номер актуальной версии программы, сличает его с версией на компе у пользователя и при необходимости выводит уведомление о доступности более новой версии. Это если коротко.

Если чуть длиннее, то GIMP читает из JSON на сервере следующие поля:

                "last-release-timestamp", release_timestamp,
                "last-known-release",     last_version,
                "last-revision",          build_revision,
                "last-release-comment",   build_comment,

Т.е. сравнивается не только номер версии, но и ревизия. Это связано с тем, что сборки под винду периодически перепаковывают с обновленными третьесторонними компонентами, где исправлены ошибки.

Никакие данные он никому не передаёт. В коде попросту нет метода POST или аналогичного ему. Сличение версий и ревизий происходит в GIMP, а не на сервере:

https://gitlab.gnome.org/GNOME/gimp/-/blob/master/app/gimp-u...

Ответить | Правка | Наверх | Cообщить модератору

93. "Новые правила конфиденциальности Audacity допускают сбор дан..."  +1 +/
Сообщение от Аноним (25), 04-Июл-21, 13:25 
Заголовки, шрифты, параметры устройства? Оставьте эти манипуляции для бедных. Мы знаем, как идентифицировать пользователей, и как потом использовать эти данные. В крайнем случае можно записывать параметры самого соединения, ничего передавать не надо. Ну а в случае со встроенным браузером, всё совсем печально.
Ответить | Правка | Наверх | Cообщить модератору

102. "Новые правила конфиденциальности Audacity допускают сбор дан..."  +1 +/
Сообщение от prokoudine (ok), 04-Июл-21, 13:39 
Шрифты в заголовках при запросе JSON на сервере. Ох, лол.
Ответить | Правка | Наверх | Cообщить модератору

105. "Новые правила конфиденциальности Audacity допускают сбор дан..."  –2 +/
Сообщение от Аноним (25), 04-Июл-21, 13:46 
Дурочку не строй, шрифты могут и отсылаться и жсон ничем не отличается от любого другого документа.
Ответить | Правка | Наверх | Cообщить модератору

111. "Новые правила конфиденциальности Audacity допускают сбор дан..."  +4 +/
Сообщение от prokoudine (ok), 04-Июл-21, 13:51 
> Дурочку не строй, шрифты могут и отсылаться и жсон ничем не отличается
> от любого другого документа.

Я показал тебе исходный код. Продемонстрируй участок в нём, который отправляет шрифты.

Продемонстрируй отправку шрифтов в заголовке при обращении к JSON на сервере.

Продемонстрируй вообще хоть что-то кроме своего FUD.

Ответить | Правка | Наверх | Cообщить модератору

116. "Новые правила конфиденциальности Audacity допускают сбор дан..."  –4 +/
Сообщение от Аноним (25), 04-Июл-21, 14:00 
> Я показал тебе исходный код. Продемонстрируй участок в нём, который отправляет шрифты.

Ты включаешь дурочку, в коде используется внешняя блобозависимость которая может отправлять что ей там вздумается. Glib-networking там или libsoup я не знаю, уязвимости там находили. Может быть ты не знаешь как работает сеть, других объяснений я не вижу.

Зато я наблюдаю как эти стуки не являются опциональными. И в реалиях линукса с его отсутствующим файрволом, это особенно некрасиво.

Ответить | Правка | Наверх | Cообщить модератору

123. "Новые правила конфиденциальности Audacity допускают сбор дан..."  +2 +/
Сообщение от prokoudine (ok), 04-Июл-21, 14:23 
> Зато я наблюдаю как эти стуки не являются опциональными.

Наглядно продемонстрируй, как ты отключаешь проверку новых версий в настройках гимпа, после чего гимп всё равно продолжает долбиться в JSON на сервере.

Наглядно продемонстрируй, как ты отключаешь открытие документации во встроенном браузере в настройках гимпа, после чего гимп всё равно продолжает долбиться в docs.gimp.org или хоть куда ещё.

Продемонстрируй хоть что-то кроме трындежа.

Ответить | Правка | Наверх | Cообщить модератору

125. "Новые правила конфиденциальности Audacity допускают сбор дан..."  –1 +/
Сообщение от Аноним (25), 04-Июл-21, 14:31 
Ну и как это сделать НЕ запуская гимп? Скажем, в компайлтайме вырезать всю сетевую активность и встроенные браузеры. Можно? Нельзя. Будем считать кейс доказанным.
Ответить | Правка | Наверх | Cообщить модератору

130. "Новые правила конфиденциальности Audacity допускают сбор дан..."  +/
Сообщение от Аноним (25), 04-Июл-21, 14:35 
Кроме того придётся вообще эти сомнительные библиотеки зависимостей вообще скачать, так хотя бы видно кто пытается их использовать. Умные дёргали бы curl, который понятен, проверен, и к которому претензий нет, там хотя бы видно кто и зачем что делает. Да только вот беда, ssl придётся отдельно затаскивать, а как же, нельзя чтобы "небезопасный" http для таких важных данных использовался!
Ответить | Правка | Наверх | Cообщить модератору

131. "Новые правила конфиденциальности Audacity допускают сбор дан..."  +1 +/
Сообщение от prokoudine (ok), 04-Июл-21, 14:35 
> Ну и как это сделать НЕ запуская гимп? Скажем, в компайлтайме вырезать
> всю сетевую активность и встроенные браузеры. Можно? Нельзя. Будем считать кейс
> доказанным.

Я же в самом первом комменте написал, что ты сольёшься под любым надуманным предлогом. Спасибо, братишка, не подкачал :)

Ответить | Правка | К родителю #125 | Наверх | Cообщить модератору

146. "Новые правила конфиденциальности Audacity допускают сбор дан..."  +/
Сообщение от Аноним (25), 04-Июл-21, 15:02 
>> Ну и как это сделать НЕ запуская гимп? Скажем, в компайлтайме вырезать
>> всю сетевую активность и встроенные браузеры. Можно? Нельзя. Будем считать кейс
>> доказанным.
> Я же в самом первом комменте написал, что ты сольёшься под любым
> надуманным предлогом. Спасибо, братишка, не подкачал :)

Давай ещё скажи что можно запустить с ключом --мнененужнателеметрия и я признаю что был местами неправ и телеметрировать пользователей которые даже не способны прочитать справку по ключам это почти нормально. Если там можно при первом запуске нажать НЕ ОТПРАВЛЯТЬ ТЕЛЕМЕТРИЮ И НЕ СТУЧАТЬ как это ПРИНЯТО делать, то даже убавлю градус горения.

Ответить | Правка | Наверх | Cообщить модератору

185. "Новые правила конфиденциальности Audacity допускают сбор дан..."  +1 +/
Сообщение от другой аноним (?), 04-Июл-21, 16:54 
Э... Физически вытащив сетевой кабель на время первого запуска? Я понимаю, что в современных реалиях так долго не проработаешь, но вопрос был локальный и конкретный: как снять галочки (предполагая, что в дальнейшем снятым галочкам мы верим). И, кстати, в каком формате у него конфиг хранится? Я понимаю, что редактировать текстовые конфиги нынче не модно, но ведь не невозможно же!
Ответить | Правка | К родителю #125 | Наверх | Cообщить модератору

106. "Новые правила конфиденциальности Audacity допускают сбор дан..."  +5 +/
Сообщение от Ananimasss (?), 04-Июл-21, 13:46 
Какие шрифты, какие заголовки, дурачек, проверка происходит без участия браузера. Тебе уже предложили найти участок кода, где бы ты обнаружил передачу лишнего. Но ты же балобол.
Ответить | Правка | К родителю #93 | Наверх | Cообщить модератору

81. "Новые правила конфиденциальности Audacity допускают сбор дан..."  +/
Сообщение от Аноним (25), 04-Июл-21, 12:57 
>во встроенном браузере

А вот это уже заявка на победу на самом деле, особенно, если не отключается. Очень большое количество уязвимостей как раз в этих встроенных браузерах находят. Т.е. можно понимать как бэкдор и если обратятся заинтересованные, пользователи будут успешно слиты.

Ответить | Правка | К родителю #75 | Наверх | Cообщить модератору

91. "Новые правила конфиденциальности Audacity допускают сбор дан..."  –1 +/
Сообщение от prokoudine (ok), 04-Июл-21, 13:22 
>>во встроенном браузере
> А вот это уже заявка на победу на самом деле, особенно, если
> не отключается. Очень большое количество уязвимостей как раз в этих встроенных
> браузерах находят.

Правка > Параметры > Интерфейс > Система помощи > Программа просмотра справки [Справочная система GIMP|Внешний просмотрщик].

> Т.е. можно понимать как бэкдор и если обратятся заинтересованные, пользователи будут успешно слиты.

ЯННП. По-русски можно?

Ответить | Правка | Наверх | Cообщить модератору

95. "Новые правила конфиденциальности Audacity допускают сбор дан..."  +/
Сообщение от Аноним (25), 04-Июл-21, 13:27 
Если пользователи однозначно идентифицированы на сервере, можно продать и конкретного пользователя. А там уже по примеру прошлых уязвимостей в dom-парсере вебкита рутануть девайс без заморочек. Была бы возможность, а желающие найдутся.
Ответить | Правка | Наверх | Cообщить модератору

96. "Новые правила конфиденциальности Audacity допускают сбор дан..."  +1 +/
Сообщение от Аноним (25), 04-Июл-21, 13:29 
Ещё популярно продать пользователей и сделать вид что "ой, нас взломали". Короче, нет оправдания.
Ответить | Правка | Наверх | Cообщить модератору

107. "Новые правила конфиденциальности Audacity допускают сбор дан..."  –1 +/
Сообщение от prokoudine (ok), 04-Июл-21, 13:47 
> Если пользователи однозначно идентифицированы на сервере

Но они не идентифицированы. Данные на сервер проходят балансировщик на хостинге. На сервер они попадают по сути обезличенными (ценность данных в заголовках до балансировщика вообще сомнительна, там нет персухи) и даже там живут до следующего коммита в гит сайта.

P.S. Обожаю диалоги с доморощенными инфосековцами.

Ответить | Правка | К родителю #95 | Наверх | Cообщить модератору

113. "Новые правила конфиденциальности Audacity допускают сбор дан..."  +/
Сообщение от Аноним (25), 04-Июл-21, 13:54 
То же самое утверждали ребята из redshell то же самое утверждали, ага.
Ответить | Правка | Наверх | Cообщить модератору

118. "Новые правила конфиденциальности Audacity допускают сбор дан..."  +/
Сообщение от Ananimasss (?), 04-Июл-21, 14:02 
Ну так вперед, герой, участок кода в студию, заодно дамп подозрительной сетевой активности в студию.

И таблетки прими заодно.

Ответить | Правка | Наверх | Cообщить модератору

122. "Новые правила конфиденциальности Audacity допускают сбор дан..."  –1 +/
Сообщение от Аноним (25), 04-Июл-21, 14:10 
Мне лень, это не так просто. А ей не обязательно быть подозрительной до поры до времени. В том и суть. Когда хорошо известная возможность имеется и она не прикрыта, это наводит на определённые размышления и позволяет делать некоторые выводы. Либо о квалификации разрабов, либо о заинтересованности такие уязвимости оставлять (и не давать возможности их отключить).
Ответить | Правка | Наверх | Cообщить модератору

124. "Новые правила конфиденциальности Audacity допускают сбор дан..."  +/
Сообщение от prokoudine (ok), 04-Июл-21, 14:25 
> Мне лень

Нет, ты просто не можешь.

> и не давать возможности их отключить

Проверка новых версий и использование встроенного браузера справки не являются уязвимостью и отключаются в настройках гимпа. Просто ты рассуждаешь о том, в чём не разбираешься.

Ответить | Правка | Наверх | Cообщить модератору

134. "Новые правила конфиденциальности Audacity допускают сбор дан..."  +/
Сообщение от Аноним (25), 04-Июл-21, 14:41 
Если там не используются техники противодействия подмене сертификата, то могу потыкать пользовательский трафик без сложностей. Доступа к серверу гимпа у меня нет, уж извините. А какой смысл отключать, когда тебя уже "посчитали"? И много ли пользователей найдут где это сделать? Очень многие программы игнорируют отказ от участия в таких движухах и всё равно сливают данные, не буду утверждать насчёт гимпа то чего не наблюдаю лично.
Ответить | Правка | Наверх | Cообщить модератору

115. "Новые правила конфиденциальности Audacity допускают сбор дан..."  –2 +/
Сообщение от Ananimasss (?), 04-Июл-21, 13:59 
Какие вебкиты, какие домы? Чтобы передать простейший запрос и обработать простейший ответ никакие вебкиты с трайдентами не нужны, лол. И уж тем более стриоть полное dom дерево элементоа.
Ответить | Правка | К родителю #95 | Наверх | Cообщить модератору

119. "Новые правила конфиденциальности Audacity допускают сбор дан..."  –1 +/
Сообщение от Аноним (25), 04-Июл-21, 14:05 
Вообще-то речь про встроенные просмотрщики веб-справки. То что ты этого не понял, то твоя проблема. Я не слышал про гном, но в кутешном вебките и теперь хромиуме регулярно находятся дыры и дырени. Наверное в гномовском вебките их не исправляют. Через вебкит кстати плойку рутовали.
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру