Grub // Разработчик без лица
20 subscribers
1 photo
75 videos
3 links
Здесь то, что не влезает в ролики: блокировки и как их обходят, ИИ, цифровая свобода и инструменты, которые ещё работают. Пишу как разработчик, а не как новостной канал: проверяю руками, паники не развожу. Новое видео — каждый день.

@familyvpn_bot
Download Telegram
Опрос дня: что из этого реально скрывает тебя в сети?

Возьми привычный набор: инкогнито, VPN, очистка кук, режим «не отслеживать». Один из них работает совсем не так, как все привыкли думать.

Разберём по очереди.

Инкогнито — это про браузер, а не про сеть. Он не сохраняет историю и куки на этом устройстве. Но всё, что уходит наружу — DNS-запросы, IP, отпечаток устройства — видно ровно так же, как в обычном режиме.

Очистка кук — сайт просто не узнает тебя по старому идентификатору. А вот IP и DNS-запросы провайдер видит независимо от этого: куки и сетевой уровень — вообще разные этажи.

Режим «не отслеживать» (Do Not Track) — это просьба к сайту не собирать данные. Юридической силы у неё нет, сайт может её просто проигнорировать. По факту — самый бесполезный пункт из списка.

VPN — единственный из четырёх реально меняет что-то на уровне сети: шифрует трафик и подменяет видимый IP. Провайдер видит только зашифрованный туннель, а не список сайтов.

Приватность браузера и приватность сети — два разных этажа. Один чистит следы на компьютере, другой — сам канал передачи данных.


Чек-лист, если хочешь закрыть оба этажа: инкогнито — для локальной истории, VPN — для трафика, менеджер паролей — вместо автосохранения в браузере, и отдельно проверь, включён ли DoH (DNS поверх HTTPS) в настройках — это закрывает последнюю дыру с открытыми DNS-запросами.

Пиши в комментах, каким из четырёх пользуешься чаще всего — соберём статистику.
This media is not supported in your browser
VIEW IN TELEGRAM
Куки знают о тебе больше, чем ты думаешь.

В ролике — как один трекер расползается по десяткам сайтов через одно согласие. А вот что осталось за кадром: у многих баннеров кнопка «отклонить всё» специально спрятана глубже и мельче, чем «принять всё» — это называют dark pattern, и это не случайность дизайна, а результат A/B-тестов на конверсию согласий.

Согласие одно. Получателей данных — десятки.


Написал в комментариях под роликом на любой площадке слово ТУННЕЛЬ? Отвечу лично кое-чем полезным.
А вот занятный факт напоследок.

Несколько лет назад против Google был крупный иск — как раз из-за инкогнито. Компанию обвиняли в том, что данные о посещениях всё равно собирались, несмотря на «приватный» режим. Формально всё было по правилам: режим никогда не обещал скрыть тебя от серверов, только от истории на компьютере. Просто пользователи годами читали название буквально.

Кстати, если ты нашёл слово под вечерним роликом — уже написал его в комментарии? Кто ещё не успел — самое время, оно там неспроста.

А ты сам правда думал, что инкогнито = анонимность, до этого поста? Пиши да или нет.
This media is not supported in your browser
VIEW IN TELEGRAM
Кто видит, что ты ищешь в интернете — разбор в видео.

Провайдер, поисковик и сайт видят три разных куска твоей активности — и ни один не видит всё целиком. Бонус, которого нет в ролике: у провайдера остаётся лазейка даже в HTTPS-соединении — имя сайта на долю секунды передаётся открытым текстом при установке защищённого канала (это называется SNI). Есть новый стандарт, который это закрывает, — Encrypted ClientHello, но поддерживают его пока не все сайты и браузеры.

Шифрование скрывает содержимое. Не всегда скрывает адрес.


Каким VPN пользуюсь сам — в закрепе.
Твои поисковые запросы видят минимум три разных системы — и каждая видит только свой кусок.

Разберём по порядку, кто что реально знает, когда ты вбиваешь запрос в поиск.

Провайдер. Сам текст запроса он не читает — соединение с поисковиком зашифровано (HTTPS). Но провайдер видит, к какому домену ты подключился и в какой момент. Раньше он видел ещё и адрес конкретной страницы — это давно закрыто шифрованием, а вот сам домен часто всё ещё виден через технологию SNI — часть установки защищённого соединения, где имя сайта на долю секунды передаётся открытым текстом.

Как это устроено по шагам: 1) браузер спрашивает DNS — «какой IP у этого домена» — и без включённого DoH/DoT этот запрос часто идёт открытым текстом; 2) браузер устанавливает шифрованное соединение, но в момент рукопожатия (TLS ClientHello) имя сайта передаётся как SNI — тоже открыто на большинстве серверов; 3) дальше весь обмен, включая сам текст запроса, уже зашифрован и провайдеру недоступен. Итог: провайдер знает, ЧТО ты открыл, но не знает, ЧТО именно ты искал внутри.


Поисковик видит гораздо больше. Сам текст запроса, время, устройство, а если ты залогинен — историю целиком, которая может храниться годами. Это его главный актив: по запросам строится профиль интересов, который потом используется для рекламы и персонализации выдачи.

Сайт, на который ты в итоге перешёл, тоже кое-что знает — обычно откуда ты пришёл и что искал перед переходом, если поисковик передаёт это в адресе ссылки.

Есть и четвёртый наблюдатель, о котором обычно забывают, — рекламные трекеры на самих сайтах. Они умеют узнавать тебя даже без файлов cookie, по совокупности параметров браузера: экран, шрифты, часовой пояс, версия системы. Это называется fingerprinting, и от него не спасает даже отключение cookie в настройках.

Отдельный миф — приватный режим браузера. Он прячет историю от других людей за этим же компьютером, но не от сети: провайдер, поисковик и сайты видят тебя ровно так же, как в обычном режиме. Инкогнито ничего не шифрует.

Три наблюдателя — три разных куска картины, и ни один не видит всё целиком.


Что реально закрывает картину: включить DNS поверх HTTPS в настройках браузера — уберёт первый шаг слежки провайдера. Выбрать поисковик, который не хранит историю запросов. А если хочется убрать провайдера из уравнения полностью — весь трафик вместе с DNS заворачивается в шифрованный туннель, и снаружи видно только факт подключения к серверу, без доменов и содержимого.

Я давно работаю именно так — не из паранойи, а потому что для разработчика это часть рабочей гигиены, как двухфакторная аутентификация или менеджер паролей.
This media is not supported in your browser
VIEW IN TELEGRAM
«Мне нечего скрывать» — а шторы на окнах тогда зачем?

В ролике сегодня — спор, который слышал каждый: если ты не преступник, зачем тебе приватность. Разбираю, почему это ложная дилемма: она защищает не секреты, а обычную жизнь — переписку, покупки, поиск симптомов болезни в браузере.

Есть эффект, о котором в ролике не сказал: он называется chilling effect — люди, которые знают, что за ними наблюдают, начинают вести себя иначе даже без объективной причины. Не потому что виноваты. Просто по-другому работает голова, когда чувствуешь чужой взгляд.

Приватность — это не про «что скрывать». Это про «что не выставлять напоказ без своего согласия».


Согласен с аргументом или нет — один довод в комменты.
Маленький эксперимент на вечер.

Открой историю поиска в своём аккаунте — и посмотри, за какой год она начинается. У большинства она тянется на годы назад: каждый запрос, который казался мелким и разовым, кто-то сохранил.

Интересно, что провайдер в этом смысле куда скромнее поисковика — он не хранит содержание, только факт подключения к домену, и то не всегда долго. А поисковик — корпорация, для которой твоя история поиска буквально основной продукт.

Получается странный парадокс: тот, кого чаще всего боятся (провайдер), знает меньше всего. А тот, кому доверяют по умолчанию (любимый поисковик), знает почти всё.

Кого из них ты боишься больше — и почему?


Напиши в комментах — интересно, совпадёт ли ощущение с реальной картиной.
This media is not supported in your browser
VIEW IN TELEGRAM
Та кнопка, которую ты жмёшь не глядя

В ролике — что на самом деле прячется за «Принять все». А вот деталь, которой там не было: сам баннер тоже собирает данные — жал ли ты «принять» за секунду или изучал настройки пять минут, тоже уходит в аналитику сайта. Твоя нерешительность — тоже метрика.

Согласие, которое ты дал не глядя, всё равно считается согласием.


Часть 2 — завтра в 18:30. Разберём, куда именно уходит профиль после клика.
Баннер, который выглядит как вопрос, а работает как подпись

В 2018 в Европе ввели закон, который должен был дать тебе выбор: разрешать сайтам следить за тобой или нет. Получился баннер «Принять все». Спустя годы он есть почти на каждом сайте — и почти никто не читает, что там написано.

Вот что происходит технически, когда ты жмёшь эту кнопку. — Сайт ставит на твоё устройство метку, cookie. — Эта метка передаётся десяткам рекламных сетей, с которыми у сайта есть договорённость. — Каждая сеть добавляет её в свой профиль: что ты смотрел, сколько времени провёл, куда перешёл дальше. — За доли секунды твой профиль выставляется на аукцион между рекламодателями — это называется real-time bidding, и происходит при каждой загрузке страницы с рекламой.

Кнопка «Отклонить», кстати, почти никогда не равна по весу кнопке «Принять». Она серая, мельче, спрятана в «настройках». Это не случайность, а дизайн — его так и называют, dark pattern: интерфейс, который подталкивает к нужному разработчику решению.

Баннер, который ты закрываешь на автомате, — это юридически значимое согласие. Формально ты сам всё разрешил.


Что с этим реально можно сделать: — в браузере есть встроенные настройки блокировки трекеров (Safari, Firefox — из коробки, Chrome — через флаги или расширение); — расширения-блокировщики cookie-баннеров сами жмут «отклонить» за тебя; — если сайт не даёт нормальной кнопки отказа, это само по себе сигнал, кому нужны твои данные больше, чем тебе нужен этот сайт.
This media is not supported in your browser
VIEW IN TELEGRAM
Топ-1 бесплатный VPN зарабатывает на тебе больше, чем платный.

В ролике — как это устроено под капотом. Деталь, которая туда не влезла: многие бесплатные VPN из топа магазина принадлежат одной и той же материнской компании под разными вывесками — в топе ты часто выбираешь между брендами одного и того же бизнеса.

Если ты не платишь за VPN — платит кто-то другой. И обычно платят твоими данными или твоим трафиком.


Самый жёсткий вариант — когда твой телефон становится точкой выхода для чужого трафика, а ты об этом даже не подозреваешь.

Каким бесплатным VPN пользовался ты — и что случилось потом? Пиши в комментарии.
Что если бы «Отклонить» был такого же размера, как «Принять»

Есть эксперимент, который любят приводить дизайнеры интерфейсов: если сделать кнопки «Принять» и «Отклонить» одинаковыми по размеру и цвету, число согласий на слежку резко падает. Люди не то чтобы не хотят делиться данными — их просто никогда не спрашивали по-честному.

Это объясняет, почему баннеры выглядят именно так. Зелёная кнопка крупная и одна. Отказ — это всегда лишний клик, лишний экран, мелкий шрифт. Дизайн здесь не про удобство, а про путь наименьшего сопротивления.

А как поступаешь ты — жмёшь «Принять все» не глядя, или всегда идёшь в настройки? Одним словом: не глядя или настройки.
This media is not supported in your browser
VIEW IN TELEGRAM
Провайдер не читает переписку — ему и не нужно

В ролике — как DNS и DPI складываются в твой профиль без единого прочитанного сообщения. А вот что не влезло: даже при обычном HTTPS провайдер видит SNI — имя сайта, которое передаётся открытым текстом в первом пакете соединения, если не включено шифрование SNI (ECH).

Шифрование скрывает, что ты сказал. Метаданные всё равно рассказывают, с кем и когда ты говорил


Смотри до конца — и пиши в комментах, знал ли ты про это.
DPI — то, что видит провайдер, даже если не читает твои сообщения

Расшифровывается как Deep Packet Inspection — глубокий анализ пакетов. Звучит пугающе, но по факту это обычное сетевое оборудование, которое стоит у каждого крупного провайдера.

DPI не взламывает шифрование — это физически невозможно без ключа. Зато он отлично читает то, что шифрование не скрывает:

— размер и частоту пакетов (по этому паттерну легко отличить видео от файла, а файл от голосового звонка)
— тайминг соединения (когда начал, сколько длилось)
— адрес сервера, к которому ты подключаешься, если он передаётся в открытом виде на старте соединения

Из этих трёх вещей DPI собирает не содержание, а форму твоего поведения — и этого обычно достаточно


Пример: провайдеру не нужно знать, что именно ты смотришь на YouTube. Достаточно паттерна «долгое соединение, стабильный поток данных, характерный размер пакетов» — и он уже понимает: это видео, и может его придержать в часы пик.

Что сделать:
— включить DoH или DoT (шифрование самих DNS-запросов) в настройках браузера или системы
— проверить, не течёт ли SNI — имя сайта в первом пакете HTTPS-соединения
— если хочется, чтобы провайдер видел только «зашифрованный поток» без деталей — заворачивать трафик в VPN

Ни один из этих шагов не про паранойю. Это просто гигиена, как обновлять пароли.
This media is not supported in your browser
VIEW IN TELEGRAM
Ты платишь провайдеру. Провайдер отчитывается не тебе.

В вечернем ролике — кто на самом деле клиент провайдера. Спойлер: не ты. У оператора есть лицензия, и в ней — обязанность сотрудничать с тем, кто её выдал. В законе это называется сухо: технические условия работы сети. Никакого заговора — обычный пункт договора, который никто не читает.

Провайдер ставит оборудование для фильтрации не потому, что хочет. А потому, что иначе лицензию отберут.


Поэтому когда скорость к сервису вдруг «сама» падает — это не авария. Это исполнение.

Меняли провайдера из-за блокировок? Да или нет — ответьте в комментах.
Тебе не обязательно быть параноиком, чтобы это работало против тебя

Метаданные — это не только тема провайдеров. Вся рекламная индустрия десятилетиями строит профили именно так: без единого прочитанного слова. Просто время активности, длительность сессий, частота открытия одних и тех же сервисов — и готов портрет человека, который встаёт в семь, работает до вечера и смотрит сериалы по выходным.

Разница только в том, кто именно собирает эту сводку — рекламная платформа или инфраструктура, через которую идёт весь твой трафик.

Содержание разговора часто менее ценно, чем его форма — время, длительность, частота


А как думаешь: если бы тебе показали сводку твоего типичного дня, собранную только по метаданным — сколько бы там было точных пунктов?
This media is not supported in your browser
VIEW IN TELEGRAM
Бонус, которого нет в ролике: даже на мобильном интернете, без Wi-Fi, оператор всё равно ведёт журнал DNS-запросов на своей стороне — не в твоём браузере. Стереть это через инкогнито физически невозможно: данные и так не у тебя, а у сети.

Именно поэтому в ролике я развожу «спрятать от соседа» и «спрятать от сети» — это два разных слоя, и путают их почти все.

Приватный режим — про историю на экране. VPN — про то, что видно снаружи.


Часть 2 — завтра в 18:30.
Вопрос от подписчика: «Если открыть VPN-бот в инкогнито, провайдер вообще ничего не увидит?»

Хороший вопрос, и в нём — главная путаница про приватный режим.

Разберём по шагам, что реально делает инкогнито:
— чистит историю просмотров на этом устройстве после закрытия окна;
— не сохраняет куки и данные форм;
— не запоминает, что ты вводил в поиске.

И всё. Это локальная функция браузера. Она работает только на твоём компьютере или телефоне — для человека, который сядет за это же устройство после тебя.

А вот что инкогнито не делает: не меняет твой IP-адрес, не шифрует трафик, не прячет DNS-запросы. Провайдер как видел, на какие домены ты ходишь, так и видит — потому что без DoH/DoT DNS-запрос уходит открытым текстом, и приватный режим браузера тут вообще ни при чём. Сайт, который ты открыл, точно так же получает твой настоящий IP. Работодатель или админ сети на работе — тоже видит трафик, если сеть не защищена.

Инкогнито прячет тебя от соседа по устройству. От сети — не прячет.


Что реально скрывает адрес и содержимое трафика — это шифрованный туннель. Тогда провайдер видит только сам факт подключения к серверу, а куда ты идёшь дальше — уже нет.

Мини-чек-лист: если хочешь приватность именно от провайдера и сети — инкогнито не тот инструмент. Ищи шифрование трафика, а не очистку истории.
This media is not supported in your browser
VIEW IN TELEGRAM
Мессенджер без звонков — это уже не мессенджер?

В новом ролике — про голос как последний рубеж доверия. А вот деталь, которая не влезла: звонки в WhatsApp и Telegram режут не разом, а поэтапно — сначала качество, потом стабильность, и только потом полное отключение. Тот же приём, что с YouTube: не банят, а медленно душат, чтобы не было точки, о которую можно зацепиться и возмутиться.

Мессенджер держится на звонке. Без него — просто чат, как в две тысячи пятом.


Смотри ролик и решай: останешься или уже ушёл?
Странный факт: у слова «инкогнито» нет никакого особого статуса для сети

Ни провайдер, ни сайт не обязаны как-то иначе относиться к твоему приватному окну браузера. Это просто переключатель интерфейса: сохранять локальную историю или нет. С точки зрения сети ты в инкогнито и без него — одно и то же устройство с одним и тем же IP.

Забавно, что сама иконка «шпион в шляпе» придумана как символ анонимности — а на деле убедила миллионы людей, что это буквально невидимость.

Кстати, в Firefox и Safari похожий режим называется просто «приватное окно», без намёка на шпионов. Может, поэтому там меньше путаницы?

А у тебя было такое — думал, что инкогнито прячет тебя от чего-то конкретного, а потом узнавал, что нет? Расскажи, от чего пытался спрятаться 👀
This media is not supported in your browser
VIEW IN TELEGRAM
Отпечаток твоего браузера точнее, чем кажется

В ролике — как сайты узнают тебя без единого файла cookie. Отпечаток собирают из мелочей: разрешение экрана, шрифты, часовой пояс, поведение видеокарты через canvas.

Деталь, которой нет в видео: даже два одинаковых ноутбука с одной и той же ОС почти всегда дают разный отпечаток — из-за установленных шрифтов и версий видеодрайверов, которые у всех чуть-чуть отличаются.

Это не слежка одного сайта. Это сверка одного и того же отпечатка сразу на сотнях сайтов.


Как это обойти — в следующем ролике.
Отпечаток браузера убрать нельзя. Но его можно сделать бесполезным.

Куки ты стираешь за секунду. С отпечатком так не выйдет — он не лежит у тебя на диске, его каждый раз собирают заново из того, как отвечает твой браузер: экран, шрифты, часовой пояс, поведение видеокарты. Против этого не помогает ни очистка кэша, ни приватная вкладка.

Но у части браузеров есть встроенная защита именно от этого — просто ей почти никто не пользуется.

Как это устроено под капотом:
— защита не «прячет» твой отпечаток, а делает его одинаковым у тысяч людей сразу
— чем больше людей выглядят «одинаково» для трекера, тем меньше от отпечатка толку
— поэтому включать её нужно не точечно на один сайт, а по умолчанию для всех

Приватность в браузере — это не про «стать невидимым», а про «стать одним из многих».


Что сделать прямо сейчас:
1. Firefox — about:preferences#privacy → Защита от отслеживания → «Строгая»
2. Safari — защита от фингерпринтинга включена по умолчанию, трогать не нужно
3. Chrome — встроенной защиты нет, тут выбор только за сменой браузера или расширениями

Пять минут настроек — и трекеру придётся работать намного хуже.