Grub // Разработчик без лица
20 subscribers
1 photo
75 videos
3 links
Здесь то, что не влезает в ролики: блокировки и как их обходят, ИИ, цифровая свобода и инструменты, которые ещё работают. Пишу как разработчик, а не как новостной канал: проверяю руками, паники не развожу. Новое видео — каждый день.

@familyvpn_bot
Download Telegram
This media is not supported in your browser
VIEW IN TELEGRAM
Мессенджер без звонков — это уже не мессенджер?

В новом ролике — про голос как последний рубеж доверия. А вот деталь, которая не влезла: звонки в WhatsApp и Telegram режут не разом, а поэтапно — сначала качество, потом стабильность, и только потом полное отключение. Тот же приём, что с YouTube: не банят, а медленно душат, чтобы не было точки, о которую можно зацепиться и возмутиться.

Мессенджер держится на звонке. Без него — просто чат, как в две тысячи пятом.


Смотри ролик и решай: останешься или уже ушёл?
Странный факт: у слова «инкогнито» нет никакого особого статуса для сети

Ни провайдер, ни сайт не обязаны как-то иначе относиться к твоему приватному окну браузера. Это просто переключатель интерфейса: сохранять локальную историю или нет. С точки зрения сети ты в инкогнито и без него — одно и то же устройство с одним и тем же IP.

Забавно, что сама иконка «шпион в шляпе» придумана как символ анонимности — а на деле убедила миллионы людей, что это буквально невидимость.

Кстати, в Firefox и Safari похожий режим называется просто «приватное окно», без намёка на шпионов. Может, поэтому там меньше путаницы?

А у тебя было такое — думал, что инкогнито прячет тебя от чего-то конкретного, а потом узнавал, что нет? Расскажи, от чего пытался спрятаться 👀
This media is not supported in your browser
VIEW IN TELEGRAM
Отпечаток твоего браузера точнее, чем кажется

В ролике — как сайты узнают тебя без единого файла cookie. Отпечаток собирают из мелочей: разрешение экрана, шрифты, часовой пояс, поведение видеокарты через canvas.

Деталь, которой нет в видео: даже два одинаковых ноутбука с одной и той же ОС почти всегда дают разный отпечаток — из-за установленных шрифтов и версий видеодрайверов, которые у всех чуть-чуть отличаются.

Это не слежка одного сайта. Это сверка одного и того же отпечатка сразу на сотнях сайтов.


Как это обойти — в следующем ролике.
Отпечаток браузера убрать нельзя. Но его можно сделать бесполезным.

Куки ты стираешь за секунду. С отпечатком так не выйдет — он не лежит у тебя на диске, его каждый раз собирают заново из того, как отвечает твой браузер: экран, шрифты, часовой пояс, поведение видеокарты. Против этого не помогает ни очистка кэша, ни приватная вкладка.

Но у части браузеров есть встроенная защита именно от этого — просто ей почти никто не пользуется.

Как это устроено под капотом:
— защита не «прячет» твой отпечаток, а делает его одинаковым у тысяч людей сразу
— чем больше людей выглядят «одинаково» для трекера, тем меньше от отпечатка толку
— поэтому включать её нужно не точечно на один сайт, а по умолчанию для всех

Приватность в браузере — это не про «стать невидимым», а про «стать одним из многих».


Что сделать прямо сейчас:
1. Firefox — about:preferences#privacy → Защита от отслеживания → «Строгая»
2. Safari — защита от фингерпринтинга включена по умолчанию, трогать не нужно
3. Chrome — встроенной защиты нет, тут выбор только за сменой браузера или расширениями

Пять минут настроек — и трекеру придётся работать намного хуже.
This media is not supported in your browser
VIEW IN TELEGRAM
Отпечаток остаётся, даже когда IP меняется

Фингерпринт браузера — это не один параметр, а комбинация: экран, шрифты, часовой пояс, версия браузера, даже список установленных плагинов. По отдельности каждый признак ничего не значит, вместе — почти уникальная подпись.

В ролике не сказал одну деталь: даже приватный режим браузера фингерпринт не убирает — он только не сохраняет куки после закрытия вкладки.

VPN меняет адрес. Отпечаток браузера — не меняет.


Знал про это? Да или нет — в комментах.
У фингерпринта есть забавный побочный эффект

Чем сильнее ты кастомизируешь свою систему — редкий монитор, необычная сборка Linux, экзотические шрифты для дизайна — тем заметнее становишься для трекеров, а не наоборот. Максимальная индивидуальность работает против приватности: скучный Windows-ноутбук с настройками по умолчанию прячет тебя в толпе куда лучше, чем идеально настроенная под себя система.

Получается парадокс: чтобы быть анонимным, выгоднее быть скучным.

Вопрос: ты бы согласился сделать браузер нарочно «серым» и обезличенным ради приватности, даже если это неудобно?
This media is not supported in your browser
VIEW IN TELEGRAM
Твой браузер уже всё разболтал — ещё до того, как открылась страница

В ролике — что такое DNS-запрос и почему он летит открытым текстом. Деталь, которая туда не влезла: даже если ты вручную сменил DNS на телефоне, часть запросов может всё равно уходить старым путём — через DNS роутера или провайдера, если не проверить настройки сети целиком.

DNS — это список всех дверей, в которые ты постучал за день. Его не нужно взламывать, чтобы прочитать.


Каким VPN заворачиваю в том числе DNS-запросы — в закрепе.
Что не влезло в ролик про DNS

Когда ты вбиваешь адрес сайта, происходит цепочка из нескольких шагов, а в ролике я упростил её до одной фразы «спрашиваешь вслух». Вот что реально происходит.

— Устройство отправляет запрос на DNS-сервер: «дай IP для этого домена».
— Запрос по умолчанию идёт без шифрования, обычным пакетом на порт 53.
— Провайдер видит его в открытом виде — не потому что что-то взламывает, а потому что запрос физически проходит через его сеть.
— Только после ответа браузер получает IP-адрес и открывает страницу.

Блокировка по DNS — самый дешёвый способ фильтрации: не нужно анализировать содержимое, достаточно не ответить на вопрос или подсунуть неправильный адрес.


Есть два способа закрыть эту дыру. Первый — DoH/DoT (DNS поверх HTTPS или TLS): запрос шифруется, но провайдер всё ещё видит адрес сервера, к которому ты подключаешься дальше. Второй — весь трафик, включая DNS, идёт через один зашифрованный туннель, и снаружи виден только факт подключения к VPN-серверу, без деталей.

На оборудование фильтрации трафика в России заложено около 60 млрд рублей до 2030 года — и львиная доля этих денег как раз про то, чтобы читать такие метаданные быстрее и точнее.

Если у тебя VPN стоит «для пары сайтов», а системный DNS не тронут — считай, дверь закрыл, а окно оставил нараспашку.
This media is not supported in your browser
VIEW IN TELEGRAM
В тот день легли не все VPN — и дело не в везении.

Массовая блокировка протоколов срабатывает по списку: DPI сверяет подпись пакета с чёрным списком и режет всё, что совпало, — сразу, без разбора конкретных серверов. Поэтому падают не отдельные VPN, а целые протоколы: вчера работал у миллионов, сегодня не работает ни у кого.

Деталь, которой не было в ролике: список «запрещённых» подписей регулярно обновляют — то, что проходит сегодня, могут закрыть завтра, поэтому маскировка под HTTPS работает не навсегда, а до следующего обновления списка.

Провайдер режет протокол, а не сайт — вот почему падает сразу всё, что на нём работало.


Свой трафик заворачиваю в такую маскировку — не ради поста, а как рабочий инструмент.

Твой пережил тот день? Пиши, какой протокол.
Маленький эксперимент на вечер

Открой настройки сети на телефоне или роутере и посмотри, какой DNS у тебя стоит. Скорее всего — «автоматически», то есть DNS провайдера. Это значит, что список доменов, которые ты открывал сегодня, в теории лежит у него в логах: не содержимое переписки, а просто перечень — от банка до последнего сайта, на который ты зашёл в три ночи.

Не сам список пугает — то, что по нему легко собрать портрет: во сколько ты просыпаешься, чем интересуешься, к каким сервисам подключаешься по работе. Никто не обязан читать это вручную — метаданные для того и придуманы, чтобы их анализировали автоматически и массово.

А ты вообще проверял, какой DNS стоит на твоём роутере, или он с завода так и остался «автоматически»?
Media is too big
VIEW IN TELEGRAM
Реклама VPN теперь под штрафом. Пользоваться — нет.

В ролике — разница, которую путают почти все: штраф ловит того, кто публично советует сервис, а не того, кто им пользуется.

Деталь, которой нет в видео: под «рекламой» по факту понимается и сравнение «какой VPN лучше» в чате на сотни человек — не только прямой платный пост.

Сам как был с впн, так и остаюсь — просто без слова «реклама» в профиле.


И отдельно: сегодня в 18:30 — отдельный ролик недели. Слово из него — в комментарии под тем роликом на площадках (не здесь).
Штраф — за рекламу VPN. Не за сам VPN.

Это не одно и то же, но путают их почти все.

Реклама — это когда кто-то публично советует конкретный сервис: пост со ссылкой, «топ-5 VPN», сравнение в чате на сотни человек. Именно за это теперь прилетает штраф — по той же статье, что и за рекламу любых других товаров без лицензии.

Использование — это когда ты просто открыл впн на телефоне и зашёл в мессенджер. Это не реклама. Это твой личный трафик, и закон тут не про это.

Отсюда и путаница: человек видит новость «штрафы за VPN» и решает, что теперь и пользоваться нельзя. Нет. Нельзя рекламировать.

Проверка простая: если ты ПУБЛИЧНО называешь сервис и советуешь его — это реклама. Если просто пользуешься сам — нет.


Голосуй в комментах:
1 — я уже видел такие предупреждения в чатах или каналах
2 — для меня это новость
А что вообще считается «рекламой VPN»?

Тут интереснее, чем кажется: формально под неё может попасть даже честный отзыв «я на этом сервисе три года, всё ок» в чате на пару тысяч человек. Грань между «поделился опытом» и «прорекламировал» — не там, где её обычно ищут: не в деньгах, а в публичности и повторяемости совета.

Из-за этого многие паблики и каналы просто убрали любые упоминания конкретных сервисов — вообще, не только платных постов.

Кстати, кто уже написал слово из вечернего ролика в комментариях на площадках? Признавайтесь тут.

А как вы сами отличаете «посоветовал другу» от «прорекламировал»?
Мессенджер физически не может отдать твою переписку — даже если захочет.

Тема недели — шифрование. И у неё есть корни: в девяностых в США криптографию приравнивали к оружию. Экспортировать код, который шифровал данные сильнее определённого уровня, было нельзя — как экспортировать патроны. Разработчики печатали исходники PGP на футболках и вывозили их как «текст», защищённый первой поправкой. Это называют «крипто-войнами». С тех пор идея одна: у государства не должно быть универсального ключа от чужих сообщений.

Современный E2E (end-to-end, «из конца в конец») — прямое продолжение той идеи, только реализованное на уровне протокола. Вот как это работает у Signal, WhatsApp и секретных чатов Телеграма:

— Когда ты открываешь переписку с человеком впервые, оба телефона генерируют пару ключей: один открытый, один закрытый.
— Закрытый ключ никогда не покидает устройство. Ни разу, ни на секунду.
— Сообщение шифруется открытым ключом собеседника прямо на твоём телефоне — ещё до того, как уйдёт на сервер.
— Сервер получает уже запертую «коробку». У него нет закрытого ключа, чтобы её открыть — технически нет, а не «обещали не открывать».
— На телефоне собеседника коробку открывает только его закрытый ключ.

Разница с обычным HTTPS вот в чём: HTTPS защищает канал «ты — сервер», сервер видит содержимое, просто пока оно к нему едет — оно защищено от посторонних. E2E защищает сам груз: сервер груз перевозит, но открыть его не может даже теоретически.

Реакция «да кому вообще нужна моя переписка» — понятная, но она про мотивацию, а шифрование — про возможность. Дело не в том, будет ли кто-то читать конкретно твои сообщения сегодня. Дело в том, что без E2E это технически возможно сделать массово и незаметно — для одного человека или для миллионов сразу. Крипто-войны девяностых как раз про это: не про паранойю, а про то, что возможность массовой слежки меняет то, как вообще работает privacy по умолчанию.

Под роликом на прошлой неделе была хорошая дискуссия: один зритель написал, что провайдер всё равно ничего интересного не увидит. Это рабочая позиция для содержания переписки. Но E2E защищает именно содержание. А вот метаданные — кто, кому, когда и как часто пишет — шифрование не прячет. Это отдельный слой, и о нём расскажу отдельно.

Ещё деталь: E2E — это не «доверие компании», это математика. Даже если завтра владелец мессенджера решит сотрудничать с кем угодно, он физически не сможет отдать текст переписки — потому что у него никогда не было ключа. Он может отдать метаданные, IP-адрес, время сессий — то, что видит сам сервер. Поэтому вопрос доверия к компании для содержания переписки почти не имеет значения. А вот для метаданных — имеет, и тут в игру вступает VPN: он скрывает хотя бы то, с каким сервером вообще соединяется твой телефон.


Чек-лист на сегодня: открой настройки своего мессенджера и проверь, что важные тебе чаты реально E2E — не все чаты в некоторых приложениях зашифрованы по умолчанию, иногда это отдельный режим («секретный чат»), который нужно включить руками.

VPN, которым пользуюсь сам, — в закрепе.
Шифрование переписки не прячет один важный кусок — то, что ты вообще с этим человеком переписываешься.

E2E скрывает содержание, но кто-кому-когда писал — видно даже без взлома шифра.

Не читая ни строчки, можно восстановить, кто с кем связан и когда общение резко участилось.


Это называют «анализ трафика» — и он работает даже против идеально зашифрованной переписки. Завтра в 18:30 разберу, как это выглядит на практике.

А как думаете — важнее спрятать содержание переписки или сам факт того, что ты вообще с кем-то переписываешься?
В 2024 году сотрудник гонконгской компании перевёл мошенникам крупную сумму после видеозвонка с «финансовым директором». Позже выяснилось: на звонке не было ни одного живого человека, кроме самой жертвы. Все лица и голоса — сгенерированы нейросетью.

Эта история стала классикой, потому что показала главное: дипфейк — не фотошоп. Это модель, которая училась на реальных видео человека и теперь умеет говорить его голосом что угодно, в реальном времени.

Как это устроено технически:
— нейросеть берёт тысячи кадров с лицом человека
— находит паттерн мимики, света, движения губ
— накладывает этот паттерн на любое другое видео или голос

Результат почти идеален. Почти — потому что мелкие сбои пока остаются: моргание реже нормы, странные тени на границе лица, звук, чуть отстающий от губ при плохом соединении.

Дипфейк не обманывает камеру. Он обманывает твою привычку доверять тому, что видишь.


В банковском антифроде для таких случаев есть отдельный термин — liveness-проверка: попросить человека на видео повернуть голову боком или тронуть лицо. Нейросети такие движения пока обрабатывают хуже всего. Работает и в жизни: звонок «по срочному делу» с видео — хороший повод попросить об этом собеседника.
Media is too big
VIEW IN TELEGRAM
Реклама VPN теперь под штрафом. Пользоваться — нет.

В ролике — разница, которую путают почти все: штраф ловит того, кто публично советует сервис, а не того, кто им пользуется.

Деталь, которой нет в видео: под «рекламой» по факту понимается и сравнение «какой VPN лучше» в чате на сотни человек — не только прямой платный пост.

Сам как был с впн, так и остаюсь — просто без слова «реклама» в профиле.


И отдельно: сегодня в 18:30 — отдельный ролик недели. Слово из него — в комментарии под тем роликом на площадках (не здесь).
Media is too big
VIEW IN TELEGRAM
Бесплатный VPN платит за счёт тебя

В ролике — тезис, из-за которого стоит поспорить: бесплатный VPN опаснее, чем вообще без VPN. Деталь, которой не было в видео — часть бесплатных сервисов вообще не шифрует исходящий трафик после выхода из своей сети, а просто продаёт маршруты рекламным партнёрам.

Если сервис не берёт денег, значит, платишь ты — данными.


Хочешь кое-что полезное лично от меня — напиши слово МАСКА в комментариях под роликом (тут, в Reels или в Shorts — где смотришь). Отвечу каждому.
Media is too big
VIEW IN TELEGRAM
Сервер твоего мессенджера — курьер с закрытыми глазами.

Он таскает пакеты, но открыть ни один не может — ключа у него никогда не было. В ролике не влезла деталь: ключи меняются почти на каждое сообщение — это называют механизмом Double Ratchet («двойная трещотка»). Даже если один ключ где-то утечёт, прошлую и будущую переписку он не откроет.

Взломать один ключ — не значит взломать весь диалог.


VPN, которым пользуюсь сам, — в закрепе.
Media is too big
VIEW IN TELEGRAM
Твой телевизор смотрит на тебя, пока ты смотришь на него.

В ролике — как работает ACR. Но вот что туда не влезло: переключатель этой слежки почти никогда не называется «слежка». У большинства производителей это «персонализация», «интерактивный контент» или «улучшение сервиса» — и спрятан он на третьем экране настроек, а не на первом.

Экран считывают не только когда ты открыл приложение — а всегда, независимо от того, что подключено к HDMI.


Отключить можно. Найти — отдельный квест.

VPN, которым пользуюсь, — в закрепе.
Media is too big
VIEW IN TELEGRAM
Дипфейк не нужно собирать экспертам — с этим справится любой за вечер. В ролике — три признака, по которым его ещё видно глазами: реже обычного моргание, рябь на границе лица и рассинхрон звука с губами.

Чего нет в видео: у голосовых дипфейков есть свой сигнал — интонация почти не меняется на стыке эмоций, потому что модель склеивает фразы кусками, а не произносит их целиком.

Смотреть — уже недостаточно. Нужно проверять.


Сервисы для проверки в основном зарубежные — у меня VPN включён всегда, так что открываются без проблем.