Забавный побочный эффект уверенных ИИ-ответов: люди стали меньше перепроверять.
Раньше при поиске в интернете человек по привычке смотрел несколько ссылок и сравнивал — потому что понимал: сайт может ошибаться. С ИИ так почти не происходит. Один гладкий, развёрнутый ответ без единой запинки — и мозг воспринимает его как финальный, а не как одно из мнений.
Причём чем сложнее тема, тем сильнее эффект — именно там, где сложнее всего заметить ошибку самому. По истории или медицине люди чаще перепроверяют «на всякий случай». А по узкой технической мелочи — почти никогда: ИИ там звучит одинаково уверенно что в простом, что в сложном вопросе.
А ты как — проверяешь то, что тебе ответил ИИ, если тема не критичная?
Раньше при поиске в интернете человек по привычке смотрел несколько ссылок и сравнивал — потому что понимал: сайт может ошибаться. С ИИ так почти не происходит. Один гладкий, развёрнутый ответ без единой запинки — и мозг воспринимает его как финальный, а не как одно из мнений.
Причём чем сложнее тема, тем сильнее эффект — именно там, где сложнее всего заметить ошибку самому. По истории или медицине люди чаще перепроверяют «на всякий случай». А по узкой технической мелочи — почти никогда: ИИ там звучит одинаково уверенно что в простом, что в сложном вопросе.
А ты как — проверяешь то, что тебе ответил ИИ, если тема не критичная?
Автоподключение к Wi-Fi — та настройка, которую стоит выключить сегодня же.
Телефон по умолчанию запоминает сети, к которым ты когда-то подключался, и потом сам ищет их в эфире. Проблема в том, что он ищет не сеть, а имя сети. А имя подделать — пять секунд работы: поднимаешь точку доступа рядом с настоящей, называешь так же, и телефон радостно цепляется к той, что сильнее сигналом.
Как это устроено под капотом:
— телефон рассылает список «известных» сетей, ожидая ответа;
— любое устройство рядом может ответить «да, это я»;
— дальше весь трафик, который не защищён шифрованием на уровне приложения, проходит через чужое оборудование.
Что сделать прямо сейчас:
1. В настройках Wi-Fi найди список сохранённых сетей —
2. Выключи автоподключение к открытым сетям (на iOS — «Спрашивать перед подключением», на Android — «Автоматическое переключение сетей»).
3. В публичных местах включай VPN до того, как открываешь любое приложение, а не после.
4. Если сеть просит логин через браузер (
Это не паранойя, а гигиена — как мыть руки. Один раз настроил — дальше телефон работает так, как должен: подключается к тому, что ты выбрал, а не к тому, что громче всех кричит «я твоя сеть».
Телефон по умолчанию запоминает сети, к которым ты когда-то подключался, и потом сам ищет их в эфире. Проблема в том, что он ищет не сеть, а имя сети. А имя подделать — пять секунд работы: поднимаешь точку доступа рядом с настоящей, называешь так же, и телефон радостно цепляется к той, что сильнее сигналом.
Как это устроено под капотом:
— телефон рассылает список «известных» сетей, ожидая ответа;
— любое устройство рядом может ответить «да, это я»;
— дальше весь трафик, который не защищён шифрованием на уровне приложения, проходит через чужое оборудование.
Телефон подключается не к сети, а к имени сети — а имя подделать проще, чем кажется.
Что сделать прямо сейчас:
1. В настройках Wi-Fi найди список сохранённых сетей —
Забыть сеть для всего, чем не пользуешься регулярно.2. Выключи автоподключение к открытым сетям (на iOS — «Спрашивать перед подключением», на Android — «Автоматическое переключение сетей»).
3. В публичных местах включай VPN до того, как открываешь любое приложение, а не после.
4. Если сеть просит логин через браузер (
captive portal) — это нормально для авторизации, но если после логина она просит установить сертификат, закрывай вкладку.Это не паранойя, а гигиена — как мыть руки. Один раз настроил — дальше телефон работает так, как должен: подключается к тому, что ты выбрал, а не к тому, что громче всех кричит «я твоя сеть».
This media is not supported in your browser
VIEW IN TELEGRAM
Бесплатный Wi-Fi стоит дороже, чем кажется.
В ролике — как открытая сеть и точка-двойник дают доступ к твоему трафику. А вот что туда не влезло: даже если сайт открыт по HTTPS и данные внутри зашифрованы, сам факт того, какие сайты ты посещаешь и когда, всё равно виден — это метаданные, а не содержимое. Шифрует их только VPN-туннель целиком, а не отдельный сайт.
Смотри видео выше.
В ролике — как открытая сеть и точка-двойник дают доступ к твоему трафику. А вот что туда не влезло: даже если сайт открыт по HTTPS и данные внутри зашифрованы, сам факт того, какие сайты ты посещаешь и когда, всё равно виден — это метаданные, а не содержимое. Шифрует их только VPN-туннель целиком, а не отдельный сайт.
Замок на двери не спасает, если весь дом видно через окно.
Смотри видео выше.
На DEF CON — крупнейшей хакерской конференции — годами работает «Стена овец».
Организаторы сканируют открытый Wi-Fi конференц-центра и выводят на большой экран в холле имена пользователей и частично замаскированные пароли тех, кто зашёл в почту или соцсеть без защиты — прямо посреди зала, где сидят тысячи специалистов по безопасности. Не для того, чтобы кого-то опозорить — чтобы наглядно показать, что происходит с данными в открытой сети.
Если бы такую стену повесили в твоём любимом кафе на неделю — ты бы вообще заходил туда со своим телефоном?
Организаторы сканируют открытый Wi-Fi конференц-центра и выводят на большой экран в холле имена пользователей и частично замаскированные пароли тех, кто зашёл в почту или соцсеть без защиты — прямо посреди зала, где сидят тысячи специалистов по безопасности. Не для того, чтобы кого-то опозорить — чтобы наглядно показать, что происходит с данными в открытой сети.
Открытая сеть отдаёт твои данные любому, кто умеет слушать эфир — и это происходит прямо сейчас, а не гипотетически.
Если бы такую стену повесили в твоём любимом кафе на неделю — ты бы вообще заходил туда со своим телефоном?
This media is not supported in your browser
VIEW IN TELEGRAM
Звонок сорвался, а сообщение дошло — совпадение?
В ролике — механика того, как различают голосовой и текстовый трафик. Деталь, которую туда не уместил: сам по себе шейпинг ничего не блокирует — он просто делает голосовой поток настолько рваным, что разговор физически разваливается, пока текст идёт как обычно. Со стороны это выглядит как «плохая связь у оператора», а не как отдельное решение про конкретный звонок.
Как это обходят — разберу в одном из следующих роликов.
В ролике — механика того, как различают голосовой и текстовый трафик. Деталь, которую туда не уместил: сам по себе шейпинг ничего не блокирует — он просто делает голосовой поток настолько рваным, что разговор физически разваливается, пока текст идёт как обычно. Со стороны это выглядит как «плохая связь у оператора», а не как отдельное решение про конкретный звонок.
Систему не интересует, что ты говоришь. Ей достаточно паттерна.
Как это обходят — разберу в одном из следующих роликов.
This media is not supported in your browser
VIEW IN TELEGRAM
Ты ставишь VPN не ради сайтов. Ради звонка маме.
Пока все спорят о заблокированных сайтах, тихо ограничили другое — голосовые звонки в мессенджерах. С августа их режут поэтапно, и разница уже заметна: то не звонится, то обрывается на середине фразы.
В ролике — почему VPN перестал быть инструментом «для обхода» и стал инструментом «для связи». А вот что туда не влезло: банки и рабочие сервисы всё чаще смотрят, откуда именно приходит соединение, и без туннеля просто не пускают дальше страницы входа — даже если сам сайт формально не заблокирован.
Пока все спорят о заблокированных сайтах, тихо ограничили другое — голосовые звонки в мессенджерах. С августа их режут поэтапно, и разница уже заметна: то не звонится, то обрывается на середине фразы.
В ролике — почему VPN перестал быть инструментом «для обхода» и стал инструментом «для связи». А вот что туда не влезло: банки и рабочие сервисы всё чаще смотрят, откуда именно приходит соединение, и без туннеля просто не пускают дальше страницы входа — даже если сам сайт формально не заблокирован.
VPN сегодня — это не про запрещёнку. Это про то, чтобы тебя было слышно.
Забавный побочный эффект различения трафика по рисунку
Если систему можно обмануть, подделав рисунок потока, то теоретически любой трафик можно замаскировать под любой другой — не только спрятать звонок, но и сделать текст похожим на видео, а видео на игру. Это не мысль из будущего: игра «сделай трафик похожим на что-то безобидное» — ровно то, чем протоколы обфускации занимаются уже давно, просто раньше это требовалось куда реже.
Забавно, что чем точнее учатся различать трафик по паттерну, тем изощрённее становится маскировка — это гонка без финиша, а не разовая победа одной стороны.
Если систему можно обмануть, подделав рисунок потока, то теоретически любой трафик можно замаскировать под любой другой — не только спрятать звонок, но и сделать текст похожим на видео, а видео на игру. Это не мысль из будущего: игра «сделай трафик похожим на что-то безобидное» — ровно то, чем протоколы обфускации занимаются уже давно, просто раньше это требовалось куда реже.
Забавно, что чем точнее учатся различать трафик по паттерну, тем изощрённее становится маскировка — это гонка без финиша, а не разовая победа одной стороны.
Вопрос на вечер: если бы пришлось выбирать одно — стабильный звонок или быстрый текст? Ответь одним словом в комментариях: «звонок» или «текст».
This media is not supported in your browser
VIEW IN TELEGRAM
Инкогнито врёт тебе с самого начала.
В новом ролике разбираю, от кого на самом деле прячет эта кнопка — и там короткий список: не от провайдера, не от сайта, не от работодателя.
Бонус, который не влез в ролик: расширения в браузере по умолчанию выключены в инкогнито, но если ты сам разрешил хоть одному работать в приватном режиме — оно видит все твои вкладки, как в обычном.
И да — сегодня под вечерним роликом на всех площадках спрятано слово. Найди его в комментариях и напиши в ответ первым — узнаешь, зачем оно там.
В новом ролике разбираю, от кого на самом деле прячет эта кнопка — и там короткий список: не от провайдера, не от сайта, не от работодателя.
Бонус, который не влез в ролик: расширения в браузере по умолчанию выключены в инкогнито, но если ты сам разрешил хоть одному работать в приватном режиме — оно видит все твои вкладки, как в обычном.
Приватный режим — это ластик для локальной истории, а не невидимка для сети.
И да — сегодня под вечерним роликом на всех площадках спрятано слово. Найди его в комментариях и напиши в ответ первым — узнаешь, зачем оно там.
Опрос дня: что из этого реально скрывает тебя в сети?
Возьми привычный набор: инкогнито, VPN, очистка кук, режим «не отслеживать». Один из них работает совсем не так, как все привыкли думать.
Разберём по очереди.
Инкогнито — это про браузер, а не про сеть. Он не сохраняет историю и куки на этом устройстве. Но всё, что уходит наружу —
Очистка кук — сайт просто не узнает тебя по старому идентификатору. А вот IP и
Режим «не отслеживать» (Do Not Track) — это просьба к сайту не собирать данные. Юридической силы у неё нет, сайт может её просто проигнорировать. По факту — самый бесполезный пункт из списка.
VPN — единственный из четырёх реально меняет что-то на уровне сети: шифрует трафик и подменяет видимый IP. Провайдер видит только зашифрованный туннель, а не список сайтов.
Чек-лист, если хочешь закрыть оба этажа: инкогнито — для локальной истории, VPN — для трафика, менеджер паролей — вместо автосохранения в браузере, и отдельно проверь, включён ли
Пиши в комментах, каким из четырёх пользуешься чаще всего — соберём статистику.
Возьми привычный набор: инкогнито, VPN, очистка кук, режим «не отслеживать». Один из них работает совсем не так, как все привыкли думать.
Разберём по очереди.
Инкогнито — это про браузер, а не про сеть. Он не сохраняет историю и куки на этом устройстве. Но всё, что уходит наружу —
DNS-запросы, IP, отпечаток устройства — видно ровно так же, как в обычном режиме.Очистка кук — сайт просто не узнает тебя по старому идентификатору. А вот IP и
DNS-запросы провайдер видит независимо от этого: куки и сетевой уровень — вообще разные этажи.Режим «не отслеживать» (Do Not Track) — это просьба к сайту не собирать данные. Юридической силы у неё нет, сайт может её просто проигнорировать. По факту — самый бесполезный пункт из списка.
VPN — единственный из четырёх реально меняет что-то на уровне сети: шифрует трафик и подменяет видимый IP. Провайдер видит только зашифрованный туннель, а не список сайтов.
Приватность браузера и приватность сети — два разных этажа. Один чистит следы на компьютере, другой — сам канал передачи данных.
Чек-лист, если хочешь закрыть оба этажа: инкогнито — для локальной истории, VPN — для трафика, менеджер паролей — вместо автосохранения в браузере, и отдельно проверь, включён ли
DoH (DNS поверх HTTPS) в настройках — это закрывает последнюю дыру с открытыми DNS-запросами.Пиши в комментах, каким из четырёх пользуешься чаще всего — соберём статистику.
This media is not supported in your browser
VIEW IN TELEGRAM
Куки знают о тебе больше, чем ты думаешь.
В ролике — как один трекер расползается по десяткам сайтов через одно согласие. А вот что осталось за кадром: у многих баннеров кнопка «отклонить всё» специально спрятана глубже и мельче, чем «принять всё» — это называют dark pattern, и это не случайность дизайна, а результат A/B-тестов на конверсию согласий.
Написал в комментариях под роликом на любой площадке слово ТУННЕЛЬ? Отвечу лично кое-чем полезным.
В ролике — как один трекер расползается по десяткам сайтов через одно согласие. А вот что осталось за кадром: у многих баннеров кнопка «отклонить всё» специально спрятана глубже и мельче, чем «принять всё» — это называют dark pattern, и это не случайность дизайна, а результат A/B-тестов на конверсию согласий.
Согласие одно. Получателей данных — десятки.
Написал в комментариях под роликом на любой площадке слово ТУННЕЛЬ? Отвечу лично кое-чем полезным.
А вот занятный факт напоследок.
Несколько лет назад против Google был крупный иск — как раз из-за инкогнито. Компанию обвиняли в том, что данные о посещениях всё равно собирались, несмотря на «приватный» режим. Формально всё было по правилам: режим никогда не обещал скрыть тебя от серверов, только от истории на компьютере. Просто пользователи годами читали название буквально.
Кстати, если ты нашёл слово под вечерним роликом — уже написал его в комментарии? Кто ещё не успел — самое время, оно там неспроста.
А ты сам правда думал, что инкогнито = анонимность, до этого поста? Пиши да или нет.
Несколько лет назад против Google был крупный иск — как раз из-за инкогнито. Компанию обвиняли в том, что данные о посещениях всё равно собирались, несмотря на «приватный» режим. Формально всё было по правилам: режим никогда не обещал скрыть тебя от серверов, только от истории на компьютере. Просто пользователи годами читали название буквально.
Кстати, если ты нашёл слово под вечерним роликом — уже написал его в комментарии? Кто ещё не успел — самое время, оно там неспроста.
А ты сам правда думал, что инкогнито = анонимность, до этого поста? Пиши да или нет.
This media is not supported in your browser
VIEW IN TELEGRAM
Кто видит, что ты ищешь в интернете — разбор в видео.
Провайдер, поисковик и сайт видят три разных куска твоей активности — и ни один не видит всё целиком. Бонус, которого нет в ролике: у провайдера остаётся лазейка даже в HTTPS-соединении — имя сайта на долю секунды передаётся открытым текстом при установке защищённого канала (это называется SNI). Есть новый стандарт, который это закрывает, —
Каким VPN пользуюсь сам — в закрепе.
Провайдер, поисковик и сайт видят три разных куска твоей активности — и ни один не видит всё целиком. Бонус, которого нет в ролике: у провайдера остаётся лазейка даже в HTTPS-соединении — имя сайта на долю секунды передаётся открытым текстом при установке защищённого канала (это называется SNI). Есть новый стандарт, который это закрывает, —
Encrypted ClientHello, но поддерживают его пока не все сайты и браузеры.Шифрование скрывает содержимое. Не всегда скрывает адрес.
Каким VPN пользуюсь сам — в закрепе.
Твои поисковые запросы видят минимум три разных системы — и каждая видит только свой кусок.
Разберём по порядку, кто что реально знает, когда ты вбиваешь запрос в поиск.
Провайдер. Сам текст запроса он не читает — соединение с поисковиком зашифровано (HTTPS). Но провайдер видит, к какому домену ты подключился и в какой момент. Раньше он видел ещё и адрес конкретной страницы — это давно закрыто шифрованием, а вот сам домен часто всё ещё виден через технологию
Поисковик видит гораздо больше. Сам текст запроса, время, устройство, а если ты залогинен — историю целиком, которая может храниться годами. Это его главный актив: по запросам строится профиль интересов, который потом используется для рекламы и персонализации выдачи.
Сайт, на который ты в итоге перешёл, тоже кое-что знает — обычно откуда ты пришёл и что искал перед переходом, если поисковик передаёт это в адресе ссылки.
Есть и четвёртый наблюдатель, о котором обычно забывают, — рекламные трекеры на самих сайтах. Они умеют узнавать тебя даже без файлов cookie, по совокупности параметров браузера: экран, шрифты, часовой пояс, версия системы. Это называется fingerprinting, и от него не спасает даже отключение cookie в настройках.
Отдельный миф — приватный режим браузера. Он прячет историю от других людей за этим же компьютером, но не от сети: провайдер, поисковик и сайты видят тебя ровно так же, как в обычном режиме. Инкогнито ничего не шифрует.
Что реально закрывает картину: включить DNS поверх HTTPS в настройках браузера — уберёт первый шаг слежки провайдера. Выбрать поисковик, который не хранит историю запросов. А если хочется убрать провайдера из уравнения полностью — весь трафик вместе с DNS заворачивается в шифрованный туннель, и снаружи видно только факт подключения к серверу, без доменов и содержимого.
Я давно работаю именно так — не из паранойи, а потому что для разработчика это часть рабочей гигиены, как двухфакторная аутентификация или менеджер паролей.
Разберём по порядку, кто что реально знает, когда ты вбиваешь запрос в поиск.
Провайдер. Сам текст запроса он не читает — соединение с поисковиком зашифровано (HTTPS). Но провайдер видит, к какому домену ты подключился и в какой момент. Раньше он видел ещё и адрес конкретной страницы — это давно закрыто шифрованием, а вот сам домен часто всё ещё виден через технологию
SNI — часть установки защищённого соединения, где имя сайта на долю секунды передаётся открытым текстом.Как это устроено по шагам: 1) браузер спрашивает DNS — «какой IP у этого домена» — и без включённогоDoH/DoTэтот запрос часто идёт открытым текстом; 2) браузер устанавливает шифрованное соединение, но в момент рукопожатия (TLSClientHello) имя сайта передаётся как SNI — тоже открыто на большинстве серверов; 3) дальше весь обмен, включая сам текст запроса, уже зашифрован и провайдеру недоступен. Итог: провайдер знает, ЧТО ты открыл, но не знает, ЧТО именно ты искал внутри.
Поисковик видит гораздо больше. Сам текст запроса, время, устройство, а если ты залогинен — историю целиком, которая может храниться годами. Это его главный актив: по запросам строится профиль интересов, который потом используется для рекламы и персонализации выдачи.
Сайт, на который ты в итоге перешёл, тоже кое-что знает — обычно откуда ты пришёл и что искал перед переходом, если поисковик передаёт это в адресе ссылки.
Есть и четвёртый наблюдатель, о котором обычно забывают, — рекламные трекеры на самих сайтах. Они умеют узнавать тебя даже без файлов cookie, по совокупности параметров браузера: экран, шрифты, часовой пояс, версия системы. Это называется fingerprinting, и от него не спасает даже отключение cookie в настройках.
Отдельный миф — приватный режим браузера. Он прячет историю от других людей за этим же компьютером, но не от сети: провайдер, поисковик и сайты видят тебя ровно так же, как в обычном режиме. Инкогнито ничего не шифрует.
Три наблюдателя — три разных куска картины, и ни один не видит всё целиком.
Что реально закрывает картину: включить DNS поверх HTTPS в настройках браузера — уберёт первый шаг слежки провайдера. Выбрать поисковик, который не хранит историю запросов. А если хочется убрать провайдера из уравнения полностью — весь трафик вместе с DNS заворачивается в шифрованный туннель, и снаружи видно только факт подключения к серверу, без доменов и содержимого.
Я давно работаю именно так — не из паранойи, а потому что для разработчика это часть рабочей гигиены, как двухфакторная аутентификация или менеджер паролей.
This media is not supported in your browser
VIEW IN TELEGRAM
«Мне нечего скрывать» — а шторы на окнах тогда зачем?
В ролике сегодня — спор, который слышал каждый: если ты не преступник, зачем тебе приватность. Разбираю, почему это ложная дилемма: она защищает не секреты, а обычную жизнь — переписку, покупки, поиск симптомов болезни в браузере.
Есть эффект, о котором в ролике не сказал: он называется chilling effect — люди, которые знают, что за ними наблюдают, начинают вести себя иначе даже без объективной причины. Не потому что виноваты. Просто по-другому работает голова, когда чувствуешь чужой взгляд.
Согласен с аргументом или нет — один довод в комменты.
В ролике сегодня — спор, который слышал каждый: если ты не преступник, зачем тебе приватность. Разбираю, почему это ложная дилемма: она защищает не секреты, а обычную жизнь — переписку, покупки, поиск симптомов болезни в браузере.
Есть эффект, о котором в ролике не сказал: он называется chilling effect — люди, которые знают, что за ними наблюдают, начинают вести себя иначе даже без объективной причины. Не потому что виноваты. Просто по-другому работает голова, когда чувствуешь чужой взгляд.
Приватность — это не про «что скрывать». Это про «что не выставлять напоказ без своего согласия».
Согласен с аргументом или нет — один довод в комменты.
Маленький эксперимент на вечер.
Открой историю поиска в своём аккаунте — и посмотри, за какой год она начинается. У большинства она тянется на годы назад: каждый запрос, который казался мелким и разовым, кто-то сохранил.
Интересно, что провайдер в этом смысле куда скромнее поисковика — он не хранит содержание, только факт подключения к домену, и то не всегда долго. А поисковик — корпорация, для которой твоя история поиска буквально основной продукт.
Получается странный парадокс: тот, кого чаще всего боятся (провайдер), знает меньше всего. А тот, кому доверяют по умолчанию (любимый поисковик), знает почти всё.
Напиши в комментах — интересно, совпадёт ли ощущение с реальной картиной.
Открой историю поиска в своём аккаунте — и посмотри, за какой год она начинается. У большинства она тянется на годы назад: каждый запрос, который казался мелким и разовым, кто-то сохранил.
Интересно, что провайдер в этом смысле куда скромнее поисковика — он не хранит содержание, только факт подключения к домену, и то не всегда долго. А поисковик — корпорация, для которой твоя история поиска буквально основной продукт.
Получается странный парадокс: тот, кого чаще всего боятся (провайдер), знает меньше всего. А тот, кому доверяют по умолчанию (любимый поисковик), знает почти всё.
Кого из них ты боишься больше — и почему?
Напиши в комментах — интересно, совпадёт ли ощущение с реальной картиной.
This media is not supported in your browser
VIEW IN TELEGRAM
Та кнопка, которую ты жмёшь не глядя
В ролике — что на самом деле прячется за «Принять все». А вот деталь, которой там не было: сам баннер тоже собирает данные — жал ли ты «принять» за секунду или изучал настройки пять минут, тоже уходит в аналитику сайта. Твоя нерешительность — тоже метрика.
Часть 2 — завтра в 18:30. Разберём, куда именно уходит профиль после клика.
В ролике — что на самом деле прячется за «Принять все». А вот деталь, которой там не было: сам баннер тоже собирает данные — жал ли ты «принять» за секунду или изучал настройки пять минут, тоже уходит в аналитику сайта. Твоя нерешительность — тоже метрика.
Согласие, которое ты дал не глядя, всё равно считается согласием.
Часть 2 — завтра в 18:30. Разберём, куда именно уходит профиль после клика.
Баннер, который выглядит как вопрос, а работает как подпись
В 2018 в Европе ввели закон, который должен был дать тебе выбор: разрешать сайтам следить за тобой или нет. Получился баннер «Принять все». Спустя годы он есть почти на каждом сайте — и почти никто не читает, что там написано.
Вот что происходит технически, когда ты жмёшь эту кнопку. — Сайт ставит на твоё устройство метку,
Кнопка «Отклонить», кстати, почти никогда не равна по весу кнопке «Принять». Она серая, мельче, спрятана в «настройках». Это не случайность, а дизайн — его так и называют,
Что с этим реально можно сделать: — в браузере есть встроенные настройки блокировки трекеров (Safari, Firefox — из коробки, Chrome — через флаги или расширение); — расширения-блокировщики cookie-баннеров сами жмут «отклонить» за тебя; — если сайт не даёт нормальной кнопки отказа, это само по себе сигнал, кому нужны твои данные больше, чем тебе нужен этот сайт.
В 2018 в Европе ввели закон, который должен был дать тебе выбор: разрешать сайтам следить за тобой или нет. Получился баннер «Принять все». Спустя годы он есть почти на каждом сайте — и почти никто не читает, что там написано.
Вот что происходит технически, когда ты жмёшь эту кнопку. — Сайт ставит на твоё устройство метку,
cookie. — Эта метка передаётся десяткам рекламных сетей, с которыми у сайта есть договорённость. — Каждая сеть добавляет её в свой профиль: что ты смотрел, сколько времени провёл, куда перешёл дальше. — За доли секунды твой профиль выставляется на аукцион между рекламодателями — это называется real-time bidding, и происходит при каждой загрузке страницы с рекламой.Кнопка «Отклонить», кстати, почти никогда не равна по весу кнопке «Принять». Она серая, мельче, спрятана в «настройках». Это не случайность, а дизайн — его так и называют,
dark pattern: интерфейс, который подталкивает к нужному разработчику решению.Баннер, который ты закрываешь на автомате, — это юридически значимое согласие. Формально ты сам всё разрешил.
Что с этим реально можно сделать: — в браузере есть встроенные настройки блокировки трекеров (Safari, Firefox — из коробки, Chrome — через флаги или расширение); — расширения-блокировщики cookie-баннеров сами жмут «отклонить» за тебя; — если сайт не даёт нормальной кнопки отказа, это само по себе сигнал, кому нужны твои данные больше, чем тебе нужен этот сайт.
This media is not supported in your browser
VIEW IN TELEGRAM
Топ-1 бесплатный VPN зарабатывает на тебе больше, чем платный.
В ролике — как это устроено под капотом. Деталь, которая туда не влезла: многие бесплатные VPN из топа магазина принадлежат одной и той же материнской компании под разными вывесками — в топе ты часто выбираешь между брендами одного и того же бизнеса.
Самый жёсткий вариант — когда твой телефон становится точкой выхода для чужого трафика, а ты об этом даже не подозреваешь.
Каким бесплатным VPN пользовался ты — и что случилось потом? Пиши в комментарии.
В ролике — как это устроено под капотом. Деталь, которая туда не влезла: многие бесплатные VPN из топа магазина принадлежат одной и той же материнской компании под разными вывесками — в топе ты часто выбираешь между брендами одного и того же бизнеса.
Если ты не платишь за VPN — платит кто-то другой. И обычно платят твоими данными или твоим трафиком.
Самый жёсткий вариант — когда твой телефон становится точкой выхода для чужого трафика, а ты об этом даже не подозреваешь.
Каким бесплатным VPN пользовался ты — и что случилось потом? Пиши в комментарии.
Что если бы «Отклонить» был такого же размера, как «Принять»
Есть эксперимент, который любят приводить дизайнеры интерфейсов: если сделать кнопки «Принять» и «Отклонить» одинаковыми по размеру и цвету, число согласий на слежку резко падает. Люди не то чтобы не хотят делиться данными — их просто никогда не спрашивали по-честному.
Это объясняет, почему баннеры выглядят именно так. Зелёная кнопка крупная и одна. Отказ — это всегда лишний клик, лишний экран, мелкий шрифт. Дизайн здесь не про удобство, а про путь наименьшего сопротивления.
А как поступаешь ты — жмёшь «Принять все» не глядя, или всегда идёшь в настройки? Одним словом:
Есть эксперимент, который любят приводить дизайнеры интерфейсов: если сделать кнопки «Принять» и «Отклонить» одинаковыми по размеру и цвету, число согласий на слежку резко падает. Люди не то чтобы не хотят делиться данными — их просто никогда не спрашивали по-честному.
Это объясняет, почему баннеры выглядят именно так. Зелёная кнопка крупная и одна. Отказ — это всегда лишний клик, лишний экран, мелкий шрифт. Дизайн здесь не про удобство, а про путь наименьшего сопротивления.
А как поступаешь ты — жмёшь «Принять все» не глядя, или всегда идёшь в настройки? Одним словом:
не глядя или настройки.This media is not supported in your browser
VIEW IN TELEGRAM
Провайдер не читает переписку — ему и не нужно
В ролике — как DNS и DPI складываются в твой профиль без единого прочитанного сообщения. А вот что не влезло: даже при обычном HTTPS провайдер видит
Смотри до конца — и пиши в комментах, знал ли ты про это.
В ролике — как DNS и DPI складываются в твой профиль без единого прочитанного сообщения. А вот что не влезло: даже при обычном HTTPS провайдер видит
SNI — имя сайта, которое передаётся открытым текстом в первом пакете соединения, если не включено шифрование SNI (ECH).Шифрование скрывает, что ты сказал. Метаданные всё равно рассказывают, с кем и когда ты говорил
Смотри до конца — и пиши в комментах, знал ли ты про это.
DPI — то, что видит провайдер, даже если не читает твои сообщения
Расшифровывается как
DPI не взламывает шифрование — это физически невозможно без ключа. Зато он отлично читает то, что шифрование не скрывает:
— размер и частоту пакетов (по этому паттерну легко отличить видео от файла, а файл от голосового звонка)
— тайминг соединения (когда начал, сколько длилось)
— адрес сервера, к которому ты подключаешься, если он передаётся в открытом виде на старте соединения
Пример: провайдеру не нужно знать, что именно ты смотришь на YouTube. Достаточно паттерна «долгое соединение, стабильный поток данных, характерный размер пакетов» — и он уже понимает: это видео, и может его придержать в часы пик.
Что сделать:
— включить DoH или DoT (шифрование самих DNS-запросов) в настройках браузера или системы
— проверить, не течёт ли SNI — имя сайта в первом пакете HTTPS-соединения
— если хочется, чтобы провайдер видел только «зашифрованный поток» без деталей — заворачивать трафик в VPN
Ни один из этих шагов не про паранойю. Это просто гигиена, как обновлять пароли.
Расшифровывается как
Deep Packet Inspection — глубокий анализ пакетов. Звучит пугающе, но по факту это обычное сетевое оборудование, которое стоит у каждого крупного провайдера.DPI не взламывает шифрование — это физически невозможно без ключа. Зато он отлично читает то, что шифрование не скрывает:
— размер и частоту пакетов (по этому паттерну легко отличить видео от файла, а файл от голосового звонка)
— тайминг соединения (когда начал, сколько длилось)
— адрес сервера, к которому ты подключаешься, если он передаётся в открытом виде на старте соединения
Из этих трёх вещей DPI собирает не содержание, а форму твоего поведения — и этого обычно достаточно
Пример: провайдеру не нужно знать, что именно ты смотришь на YouTube. Достаточно паттерна «долгое соединение, стабильный поток данных, характерный размер пакетов» — и он уже понимает: это видео, и может его придержать в часы пик.
Что сделать:
— включить DoH или DoT (шифрование самих DNS-запросов) в настройках браузера или системы
— проверить, не течёт ли SNI — имя сайта в первом пакете HTTPS-соединения
— если хочется, чтобы провайдер видел только «зашифрованный поток» без деталей — заворачивать трафик в VPN
Ни один из этих шагов не про паранойю. Это просто гигиена, как обновлять пароли.