7 сезон · выпуск 3 · 2 июня 2022 · 51 мин
Приватность в Интернете. Как обезопасить себя от утечек
Безопасность и приватность Интервью на английском
Слушать · 51:15
Вы удивитесь, сколько всего о вас знают компании. Google, например, хранит все данные о пользователях за последние 20 лет. При этом беспроигрышного варианта хранения информации просто не существует — неминуемо случаются утечки и в сеть попадают персональные данные миллионов людей, чем, конечно, пользуются мошенники. В этом эпизоде Самат говорит с Кори Доктороу, сотрудником Electronic Frontier Foundation, активистом в области цифрового права и автором научно-фантастических книг. Кори рассказал, что могут делать компании, чтобы не допускать утечек, и как пользователям обезопасить себя в интернете.
Ссылка на курс от Яндекс Практикума «Тестирование веб-сервисов на Python»: https://practicum.yandex.ru/qa-automation-web-python/?utm_source=pr&utm_medium=content&utm_campaign=pr_content_qa-automation-web-python_zapuskzavtra
Сайт Кори: https://pluralistic.net
Книга, которую упоминает Кори: «The Subprime Attention Crisis», Tim Hwang
Проект Street-level Surveillance от EFF: https://www.eff.org/issues/street-level-surveillance
Памятка об использовании Telegram в России и Украине: https://www.eff.org/deeplinks/2022/03/telegram-harm-reduction-users-russia-and-ukraine
Подписаться на «Запуск++» в Телеграме: https://t.me/+N_AopnXC0dBkMGQy
Над выпуском работали
- Редакторка, переводчица
- Маша Агличева
- Продюсерка
- Настя Медведева
- Звукорежиссерка
- Нина Мамотина
- Актёр озвучки
- Паша Цуриков
- Дизайнер обложки
- Петр Сутупов
Транскрипт
Самат Галимов, Кори Доктороу · расшифровано автоматически, ошибки возможны
-
Всем привет! Меня зовут Самат Галимов, и это подкаст «Запуск завтра». Как технический директор я пытаюсь разобраться, как устроены сложные и интересные штуки. Я зову профессионала, с которым можно поговорить простым человеческим языком. Сегодня мы поговорим про персональные данные. То, что в английском языке называется privacy. Вообще на Западе это очень горячая тема, она есть даже в политике, и многие крупные компании строят на ней часть своего маркетинга, например, Apple. В России тема была не особо актуальной и важной, пока не произошла утечка персональных данных пользователей Яндекс.Еды и платформы СДЭК. Там утекли домашние адреса, номера телефонов, имя, фамилию, отчество. В общем, просто жесть. Утечка произошла в конце февраля, начале марта. И понятно, что тогда всем было не до этого. Я сегодня хочу вернуться к этой теме и обсудить персональные данные с экспертом в этой области. Кори Доктороу. Кори— известный писатель-фантаст и работает в Electronic Frontier Foundation. Это такая главная организация по защите прав человека в интернете и в вопросах, связанных с компьютерами. с Кори, и сейчас вы услышите версию с русским дубляжем. Версия без перевода будет доступна завтра для подписчиков на бонусные эпизоды Запуск++. Это подкаст студии Либо-Либо, и мы его сделали вместе с сервисом онлайн-образования Яндекс Практикум. У Практикум есть курсы по разработке, по анализу данных и по английскому языку. А еще у них запустился офигенный новый курс. Называется «Тестирование веб-сервисов на Python». Это курс, где ручных тестировщиков научат автоматизировать тестирование веб-приложений. Классный курс, ссылки есть в описании к этому эпизоду.
-
Меня зовут Кори Доктороу, я писатель, автор научно-фантастических книг и активист. Я работаю вместе с организацией Electronic Frontier Foundation, а еще я веду блог на своем сайте pluralistic.net.
-
Я хочу поговорить о персональных данных. Персональные данные— это термин, который мы используем на русском, но в английском, наверное, самое близкое к этому определение— это PII, Personal Identifying Information. Можешь, пожалуйста, рассказать, что это такое?
-
Самат. PII— персонально идентифицирующая информация. Это довольно простой, даже поверхностный термин, который означает ровно то, что содержится в названии. Это любые данные, по которым можно конкретно тебя идентифицировать. И, конечно, разная деликатная личная информация.
-
Простой пример—
-
твой домашний адрес. Или, допустим, ВИЧ-статус. Или твоя сексуальная ориентация. Информация о том, ловили тебя в универе за списыванием или нет. Вот это все твои личные данные, по ним тебя можно легко узнать, и потенциально они могут быть для тебя компрометирующими. Реальность в том, что PII— это очень тонкая концепция, Потому что опасность любой персональной информации увеличивается по мере её накопления. Главная цель в обработке данных— это понять, как можно собирать данные, при этом не раскрывая приватную информацию людей и не подвергая их риску утечки. Но проблема в том, что даже безобидные данные могут нести в себе риски. Ну, допустим, пример из Великобритании. Там есть NHS. И они хотели, чтобы исследователи изучили, как врачи назначают лекарства. Для этого они сделали анонимную базу данных, и в ней каждому пациенту был присвоен какой-то случайный номер. И там были указаны вот этот номер, рецепт, который прописали человеку, когда и каким врачом. И вроде кажется, что такая база не должна была нести особых рисков ни для кого.
-
Но потом утекла база данных о поездках из сервиса такси.
-
Это информация за тот же период, что и данные о рецептах.
-
Офигеть.
-
И теперь я могу посмотреть на эти данные и сказать, кто ездил в больницу каждый раз, когда кто-то из этой анонимной базы получал назначение от врача. Допустим, кому-то выписали шесть рецептов, и только одно такси ездило именно в эти дни
-
и в это время в больницу. То есть мы совмещаем эти кусочки информации вместе. Да, мы все еще не знаем, что
-
это за человек конкретно. У нас есть только домашний адрес, которого вызвали такси.
-
Но ведь еще есть базы данных с
-
информацией о том, кто где живет. И если происходит слив данных у, допустим, Яндекс.Доставки, мы получаем имена людей, живущих по этим адресам. Теперь мы можем совместить целых три базы и узнать все. Что это был за человек, где он живет и какие лекарства ему назначал врач.
-
Вот это жесть.
-
Проблема в том, чтобы действительно эффективно скрыть персональные данные, NHS, нужно предсказать утечки всех возможных данных.
-
И даже не только утечки, но и
-
официальные релизы, ведь могут в открытый доступ выложить и другие базы, информацию из которых можно совместить с тем, что уже мы знаем. То есть есть какая-то открытая для всех информация, есть скрытая и обезличенная, и есть собирательная статистика. И может в отдельности эти данные ничего не значат, и никого особо не компрометируют. Но как только случается утечка или релиз данных, они могут принести большой вред.
-
А теперь расскажу про парадокс.
-
Есть компании, которые занимаются рекламной слежкой за потребителем и продают таргетированную рекламу. У них есть огромное количество информации. И они её хранят вечно, потому что считают, что так они смогут лучше настроить рекламу на нужного потребителя. У них есть досье за 20 лет на пользователей интернета, и они знают их привычки. Amazon, Google, Яндекс, они все это собирают. И вот у них есть все эти данные, которые они просто хранят, но на самом деле они не очень пригождаются в рекламе. То есть знать какой-нибудь факт 20-летней давности о твоем потреблении и покупках не очень полезно. У него очень мало применений. Ну, например, да, если производитель узнал, что 20 лет назад я менял крышу дома, то он, наверное, решит, что мне пора менять крышу снова.
-
Или если 20 лет назад у меня
-
родился ребёнок, то производитель начнёт показывать мне рекламу товаров для подготовки к колледжу. Не знаю, там, декор для общажной комнаты. Но большинство этой информации почти не имеет ценности с коммерческой точки зрения. Эти данные могут пригодиться кому угодно. Преступникам, авторитарным государством, тем, кто крадет персональные данные, но не рекламщикам.
-
У меня простой вопрос. Нахрена они все это хранят?
-
Да потому что могут.
-
Им это ничего не стоит. У них лежат эти жесткие диски с
-
информацией, которую дешево поддерживать. И они думают, что, может быть, однажды
-
найдут им применение и придумают, как связать с другими данными.
-
Была известная история с Гуглом.
-
Они сделали предположение, что когда начинается сезон гриппа, люди в каком-нибудь районе начинают гуглить
-
симптомы раньше, чем государство узнает о вспышке в этой местности. И они решили, что по этим поисковым
-
запросам можно предсказать, где распространится грипп условно через неделю. Это было лет 10 назад, задолго до ковида. И вот мы смотрим, где люди гуглят что-нибудь про больное горло и забитый нос, и предсказываем.
-
Идеологично. Всё звучит здорово.
-
Звучит, конечно, хорошо. Они даже смогли проверить достоверность своей гипотезы. Сравнили, где были вспышки болезней и что люди искали в поиске в то время. Но оказалось, что это иллюзия. Эти данные помогали увидеть какие-то закономерности ретроспективно.
-
Но для прогнозов они вообще не сработали. И всё же компании убеждены, что данные
-
в будущем как-то могут помочь. Хранить их дёшево, поэтому и хранят. Думаю, нам всем это знакомо. Наверное, у вас есть какой-нибудь ящик на кухне с кучей старых штук, которые не хотелось выбрасывать. У меня, например, несколько коробок с USB-проводами от разных девайсов, которыми я даже не пользуюсь.
-
Да, трудно себя заставить от них избавиться,
-
у меня тоже есть такая коробочка.
-
Так что мы все знаем, каково это.
-
Но есть и другая причина. Технические гиганты продают рекламщикам идею, что поскольку у них есть столько накопленных данных, они очень хорошо работают на привлечение клиентов, что реклама на их площадках очень эффективная. Ну типа, чем больше у тебя информации, тем лучше ты продаешь какой-нибудь товар.
-
Например, Google и Facebook.
-
Они очень влиятельны и у них много денег. Отчасти потому, что они контролируют 80% рынка рекламы в интернете. Но не только поэтому. Они просто берут больше денег за рекламу на своих площадках. Запустить рекламу на Гугле дороже, чем на Яндексе или где-нибудь еще. Так происходит потому, что Гугл просто убедил всех рекламодателей, что Google Ads работают лучше и выигрывают по длительности эффекта, потому что у них есть преимущество в количестве собранных данных. Они копили 20 лет информацию, и это якобы позволяет им догонять пользователей так, как не сможет компания, пробывшая на рынке 2 года. Это утверждение сильно преувеличено, но для Гугла и Фейсбука оно очень важно. Они так выстраивают свою коммерческую историю. Из-за этого инвесторы выбирают их, а не конкурентов.
-
Мне интересно, а есть какие-то исследования... Об эффективности? Да, об эффективности площадок Гугла по сравнению с другими рекламными площадками.
-
Проблема в том, что они все секретные. Но об этом есть замечательная книжка, которая вышла то ли в 20-м, то ли в 21-м году. Она называется «The Subprime Attention Crisis», Tim Hwang.
-
Хван—
-
бывший руководитель отдела рекламных технологий. И он говорит, что внутри рекламной индустрии все как бы понимают, что реклама не работает так, как они обещают людям. Половину рекламы, которую они должны показывать, люди просто не видят. Их место в общем числе просмотров занимают обманные клики, накрутки, технические ошибки, ну и всё такое. А еще были всякие эксперименты, довольно стихийные. Например, с Procter & Gamble. Это один из монополистов в производстве потребительских товаров наряду с Unilever. Они тратили по 100 миллионов долларов в год на рекламу в интернете, и в один год просто решили от этого отказаться. То есть урезали бюджет с миллионов до нуля. Знаешь, как упали их продажи? Да никак.
-
Офигеть просто. Так, компании хранят совершенно безумные объемы данных. Они их хоть как-то защищают? Вообще работают над этим?
-
Ну, они говорят, что да, но на деле у каждой крупной компании были довольно серьезные утечки данных. Наверное, одна из самых обсуждаемых утечек произошла у Амазона.
-
Расскажи, пожалуйста, эту историю про Амазон, потому что я думаю, слушатели вряд ли это помнят.
-
Не знаю,
-
есть ли у твоих слушателей
-
доступ к Амазону, но на Западе Амазон считается очень надежной компанией.
-
Я, например, свой адрес нигде не оставляю, потому что не хочу, чтобы какие-то чудаки заявились на порог моего дома.
-
Вместо
-
того, чтобы принимать посылки по своему реальному адресу, я арендую почтовый ящик в двух километрах от дома и оттуда забираю все, что мне приходит.
-
Все, кроме Амазон.
-
Потому что ты ему доверяешь, да?
-
Ну, во-первых, да.
-
А во-вторых, мы с Амазона заказываем корм для кошек.
-
Не очень хочется тащить подмышкой корм 2 километра. Мы думали, что с ними опасаться нечего. А потом в интернете появился отчет о нескольких гигантских утечках их данных.
-
И в нем рассказывали, что Амазон очень
-
привержен созданию продуктовых инноваций. И внутри компании есть сотни команд, которые придумывают новые пути, как Амазону функционировать лучше. И это правда работает. То есть у Амазона, конечно, много проблем, но отсутствие инноваций точно не одна из них. И чтобы не замедлять работу этих команд, Амазон вообще никак не ограничивал копирование и распространение пользовательских данных. А у Амазона их много, это вообще движущая сила этой компании. Например, их электронная книжка Kindle фиксирует вообще все действия владельца. Сколько раз он нажимает на экран, в каких местах, какие слова он ищет в поиске по тексту, сколько страниц читает. Они собирают очень много информации. И команды даже не следили, кто делал копии и что с ними дальше было. Поэтому у них не было даже начальника службы безопасности. Когда кто-то приходил на эту должность, он
-
сразу говорил, прекратить этот кошмар. А Амазон такой,
-
не говори, что делать, а делай инновацию, окей? Просто сделай так, чтобы все было безопасно. А это невозможно, если у отдела нет никакого контроля за распространением данных.
-
Решили они это так. Просто позвали на
-
эту должность кого-то из компании без опыта работы в безопасности. Это был единственный человек, который не говорил им, что так не может продолжаться, потому что он был без понятия, что вообще делают безопасники. Но и он в конечном итоге ушёл. Даже этот чувак увидел, насколько это серьёзная проблема.
-
Это безумие.
-
Казалось бы, у Амазона не может не быть механизмов предотвращения рисков, когда дело касается данных клиентов. Но понять их внутреннюю политику, кремленология (Kremlinology)... Есть такое слово в русском, оно значит «устройство большой и скрытной организации». Так вот, понять кремленология (Kremlinology) очень сложно. И в целом большие компании, даже самые эффективные, могут много чего делать не так, если за ними тщательно не следить
-
Давай вернемся к утечкам данных. Как часто они происходят?
-
Да мы не знаем, потому что нам не рассказывают. Часто мы узнаем об утечках только потому, что информация о них появилась в интернете. О них не очень-то и говорят. То есть в разных юрисдикциях у компаний есть какие-то обязательства по информированию пользователей. Например, в Калифорнии, если фирма допустила утечку, она должна со всеми клиентами связаться и рассказать об этом. И эти уведомления часто настолько запутанные, что из них простым людям вообще непонятно, о чем речь. И этим, конечно, пользуются мошенники. Они рассылают обманные письма в утечках. Мол, мы слили ваши данные, сори, нажмите сюда, чтобы получить компенсацию в 2 доллара. Я сам получал очень много таких сообщений. Мы раньше покупали алкоголь с доставкой из компании Дризли. И я им давал свой личный адрес. Ну, потому что, опять-таки, ящик пива ты 2 километра не понесешь. И вот у Дризли был слив, в
-
него попал наш адрес.
-
И нам стало приходить просто огромное количество уведомлений, что они нам должны 11 долларов, что был коллективный иск против них, и теперь они всем выплачивают компенсацию.
-
Некоторые из них были настолько плохо написаны,
-
что это точно фишинг. Мошенники так хотят украсть другие ваши данные, ну или деньги. Ну то есть если я додумался, что
-
так можно рассылать фишинговые письма, то кто-то
-
уж точно додумался это осуществить.
-
В таких схемах пользователи обманывают из-за их собственной уязвимости.
-
Они были невнимательны или просто недостаточно подкованы технически. Их впоследствии намеренно делают своей целью другие мошенники, потому что знают, что те просто не сообразят, что происходит. А еще они травмированы предыдущим скамом.
-
Этим, кстати, известны хакеры из Нигерии.
-
Они специально пишут людям, которых уже скамили другие мошенники. И говорят, «Здравствуйте, мы из ФБР, мы знаем, что вас развели на деньги, но мы сейчас вам поможем их вернуть».
-
И это просто вынос мозга.
-
Это правда ужасно.
-
А какие последствия утечек для обычных пользователей? Одно ты уже назвал, и оно совершенно ужасное. Но вообще, насколько я понял, утечки по отдельности не так уж и страшны. Но вот если и совместить... Да, их совмещают.
-
Например, году в 2016-м был всплеск таких преступлений в Лондоне и в Нью-Йорке. Пока люди были в отпуске, мошенники, по сути, отбирали у них дома и успевали их продать. Для продажи им нужен был дубликат договора собственности, и они его совершенно официально получали. Что вообще происходит?
-
Им было нужно много разной информации, но
-
её не так трудно найти. Ты можешь хоть сейчас позвонить в свой местный реестр собственности и сказать «Я потерял договор на свой дом, сделайте мне дубликат». И они тебе скажут, какие документы нужны. Допустим, там нужно свидетельство о рождении. Ты звонишь в другой реестр и говоришь, потерял свидетельство. Какие документы нужны, чтобы восстановить? Потом эти документы ищутся в слитых базах данных. И поскольку прибыль от такой обманной схемы огромная, мошенники проходят через все эти ступени к получению данных.
-
Офигеть, что люди делают такой сложный взлом. Есть еще какие-то атаки, которые тебе запомнились?
-
Ну, пример с продажей домов меня, конечно, шокировал.
-
Но была ещё целая волна сексуальных вымогательств у девочек-подростков.
-
Мошенники получали доступ к их телефонам и взламывали камеру и микрофон, крали все пароли. Так они могли видеть всё, что делает девушка. Например, как она одевается по утрам. А потом они писали этим девушкам и говорили, что если они не снимут видео, как выполняют всякие действия сексуального характера, то в сеть попадут записи с их телефонов.
-
Их они, конечно, тоже записывают. Господи.
-
Да, они записывали эти видео и их дальше шантажировали. Мошенника, который атаковал сотни девушек, многие из которых были несовершеннолетние, поймали. Но поймали его потому, что его жертвой стала бывшая мисс Америка, Miss Teen USA. Поскольку у нее была какая-то известность, она смогла добиться того, что расследованием занялось ФБР, и преступника поймали.
-
Это так ужасно, что нужно быть кем-то знаменитым, известным, чтобы тебя вообще услышали и начали защищать.
-
Да.
-
Расскажу еще один ужасный случай. Когда мы переезжали из Великобритании в США, в контейнерах. И чтобы груз пропустили через границу, надо предоставить свои паспортные данные судоходной компании. Контейнер, конечно, доставляется прямо до дома, потому что я, опять же, не буду его тащить 2 километра от своего почтового ящика.
-
Вот.
-
И есть люди, которые называют себя судоходными рекламными агентами. Они ходят по порту Лос-Анджелеса и собирают информацию из накладных. Там указаны сведения из паспорта и адрес доставки. И эта накладная приклеена прямо на контейнер, то есть её видят все. Однажды я решил загуглить номер своего паспорта, и поиск мне выдал просто сотни баз данных, в которых он засветился вместе с домашним адресом. К счастью, у меня потом закончился срок действия паспорта, и мы переехали в другое место. Но эти данные вообще никак нельзя убрать из открытого доступа.
-
А кто эти люди, которые крадут пользовательские данные у компаний?
-
Это очень разветвленная индустрия, там есть разные специальности.
-
Есть те, кто занимаются именно взломом данных. Есть те, кто их продают, ну и так далее. Если говорить именно про взлом, то тут несколько вариантов. Есть люди, которые разрабатывают механизмы для взлома.
-
Сами они ничего не взламывают, хотя могут.
-
но им больше интересно заниматься тем, что делает, например, Касперский. То есть изучать продукты на рынке и искать в них дефекты.
-
Они просто собирают ошибки и уязвимости, а
-
потом, зная их, пишут код, который способен атаковать сервис.
-
Вообще звучит так, что они делают хорошее дело, находят уязвимости в программах.
-
Ну, зависит от того, кто Это как раз подводит нас к следующей мысли. Есть много компаний, которые говорят, ребята, если вы обнаружили в нашем продукте баг, единственный законный вариант для вас, это прийти к
-
нам и рассказать о нем. И потом
-
ты просто ждешь, когда они опубличат эту информацию. Но на деле они далеко не всегда спешат об этом рассказать. Они или не воспринимают это всерьез, или ждут. Ну, допустим, у них квартальный отчет через неделю, и они очень не хотят, чтобы об этом узнали их акционеры. И кто знает, что может произойти за эту неделю? Может, кого-то взломают, используя этот дефект в программе. Возвращаясь к вопросу, ищут дефекты вообще все. И благонамеренные ребята, и злоумышленники, и шпионы, и государственные службы. Например, NSA, Агентство национальной безопасности США. У них вообще появился принцип «No one but us». Никто, кроме нас. Суть в том, что они считают, что некоторые из уязвимостей, которые были ими обнаружены, настолько незаметны, что их никто больше не сможет найти, поэтому и рассказывать о них никому не надо.
-
То есть они думают, что они самые умные?
-
Именно.
-
И вот они скрывают свои находки, чтобы потом использовать их против какого-нибудь неприятеля. Но были большие сливы от Викиликс, их называют сейф номер 6 и сейф номер 7. NSA и CIA, в том числе об их кибервооружении.
-
И из этой утечки мы узнали, что
-
в год процентов 20 этих секретных дефектов обнаруживают и другие люди, независимо от NSA. То есть в одном случае из пяти кто-то найдет тот же дефект, что безопасники
-
скрывали, и сможет его использовать, чтобы атаковать
-
тех, кого по идее агентство должно защищать. Так что этот аргумент, что нам не нужно докладывать о уязвимостях публично, чтобы их
-
не нашли плохие парни, Он просто неправдивый.
-
Практика показывает обратное. Эти уязвимости вовсе не тайные. Они просто могут быть тайной для пользователя.
-
Кори, получается, что большинство утечек случаются из-за уязвимости в коде? Это точно так. Мне просто казалось, что в основном утечки происходят изнутри, самими сотрудниками, которых подкупили, или они просто хотят насолить компанию.
-
Не думаю, что мы можем так оценить. Инсайдерские атаки случаются, но на самом деле есть еще и третий сценарий утечки. Это социальная инженерия. Мне кажется, в реальности утечка— это результат комбинации всех трех.
-
Расскажи побольше про социальную инженерию.
-
Социальная инженерия—
-
это когда я тебе звоню и говорю «Я твой банк, и я сейчас конфискую твою карту, потому что ты в этом месяце не внес платеж. Ты должен прямо сейчас все оплатить, даю тебе полчаса. Тебе надо пойти в Western Union и перевести 3000 долларов в Нигерию». Ну, понятно, обычно они это делают не так очевидно. Например, так сейчас с PayPal. Кажется, в России им больше пользоваться нельзя. Но если вы когда-нибудь им пользовались, вы знаете, что иногда они отсылают код подтверждения
-
по SMS, и его надо ввести на сайте. Вот сейчас распространены такие автоматизированные атаки. Когда тебе звонит бот и говорит «Здравствуйте, это Фред из PayPal».
-
Мы заметили подозрительную активность вашего аккаунта.
-
Вы собираетесь совершить перевод 3000 долларов в Нигерию.
-
И ты говоришь, конечно нет. И Фред такой, хорошо, что мы это вовремя поймали. Но прежде чем мы разберемся с этим, мне надо подтвердить вашу личность. На ваш телефон сейчас придет код. Зачитайте мне его, пожалуйста. В этот момент хакеры пытаются PayPal. Ты говоришь код, они его вводят, а потом снимают все твои деньги.
-
Такие атаки очень распространены в России. У нас про это есть даже целый эпизод.
-
В общем, я клоню к тому, что мошенники используют все механизмы для взлома, и часто вместе. Ну, например, с помощью социальной инженерии ты попадаешь внутрь системы, крадешь какие-нибудь данные, которыми потом можно шантажировать человека внутри компании. Этот сотрудник даёт тебе удалённый доступ, и уже тогда ты атакуешь уязвимости. Для мошенников главное— осуществить утечку. А как именно— им не важно.
-
Окей, есть инструменты, которые можно использовать для взлома. Но как им пользоваться злоумышленники?
-
Да, то есть есть люди, которые разрабатывают механизмы для взлома, и есть люди, которые их используют. И тут есть большая проблема. Умные технари, хорошо разбирающиеся в компах, пишут какую-нибудь программу-вымогатель. Сами они мошенничеством не занимаются, просто продают программку. А покупают её не самые умные люди, и потом с её помощью совершают дурацкие атаки. В самом начале так называемой эпидемии программ-вымогателей были безумные случаи, Например, совсем рядом с местом, где я живу, в Северном Голливуде, информационная система одной из самых больших больниц сломалась из-за такой атаки. Для мошенников это был случайный выбор, они просто шерстили IP-адреса и искали уязвимости. Они связались с больницей и сказали, вы должны нам дать 300 долларов, иначе мы не вернем вам доступ к системе. А работники такие, вы в курсе, что взломали больницу, да?
-
И в этом сложность защиты данных.
-
Когда ты предполагаешь, что атакующие рациональные люди, которые знают, что хотят получить, делают просчеты и не станут условно рисковать штрафом в
-
200 долларов, чтобы украсть 100. В этом случае можно придумать, как защититься от их действий. По такому принципу мы делаем замки.
-
То есть, допустим, чтобы взломать сейф, нужно оборудование стоимостью тысячу баксов. Так что если мы храним в сейфе что-нибудь, что стоит меньше, мы думаем, что никто не возьмётся его взламывать. Но бывает, что атакующие вообще нерациональные люди, ну, например, зависимые от всяких веществ. Им часто вообще пофиг, они не пытаются всё просчитывать.
-
Город Ванкувер,
-
это в Канаде, долгое время было опиоидной столицей Северной и Южной Америки,
-
а возможно и до сих пор, кстати.
-
Я был там как-то раз, мне нужно было продлить рабочую визу. Я припарковался на какой-то стоянке в районе
-
Гастаун и ушел по делам.
-
А в этом районе много героиновых зависимых. И вот я оставил 25 центов на приборной панели. Вернулся через полчаса, и мне кто-то разбил окно и украл эти 25 центов. Машина была прокатная, так что не так страшно. Но причина, по которой я оставил эти 25 центов, это что я подумал, ну никто же не станет разбивать стекло в машине, чтобы украсть эти копейки. Но те, кто это сделал, рационально не мыслили. Получается, что механизмы для взлома разрабатывают рациональные специалисты, которые прекрасно понимают, какое наказание может быть. Но используют эти механизмы всякие идиоты. В таком случае вообще не предскажешь, откуда придет атака.
-
Вот люди говорят, меня никто не тронет,
-
потому что у меня нечего брать.
-
Я вообще мелкая рыбешка, так обычно люди думают.
-
Да, да, эти люди предполагают, что злоумышленники расчётливы. Но суть в том, что всё больше и больше из них нерациональны.
-
Но всё-таки, как злоумышленники получают за слитую информацию? Есть какой-то рынок для данных? Сколько вообще стоят эти данные?
-
Это есть куча маркетплейсов для слитых данных. Стоят они по-разному, это зависит от того, насколько они обработаны. Приведу аналогию. Онтарио. Онтарио. Сам по себе уран, выкопанный из земли, вообще не опасен.
-
Ты можешь хоть на Амазоне его купить
-
для школьных научных экспериментов.
-
Но когда уран превращают в плутоний, Он
-
становится не просто опасным, а смертельно опасным, даже в маленьком количестве. И обратно из плутония уже никак не сделаешь уран. Так вот, по отдельности, какой-нибудь кусочек информации— это уран. Ну, например, меня зовут Кори Доктороу. Это вообще ничего не значит. Но по мере того, как данные накапливаются и начинают сочетаться с другими данными, они становятся всё ценнее. И в какой-то момент они утекают. Потому что невозможно безопасно хранить данные в долгосрочной перспективе. А после утечки их уже никак не вернуть и никак не разбить на маленькие кусочки, из которых база собиралась. Итак, сколько стоят данные? Зависит от того, насколько они близки к плутонию. За плутоний люди готовы платить много, а за уран нет. Если ты продаёшь украденные с телефона обнажённые фото какой-нибудь политической фигуры, это, конечно, очень ценится на рынке. А если ты продаёшь информацию, которая может помочь украсть эти фото, но она смешана с данными ещё миллионов людей, то она может вообще ничего не стоить.
-
У нашего подкаста есть платные бонусные эпизоды «Запуск++». Там выходит много других классных интервью, а завтра, в пятницу, выйдет оригинальная версия этого разговора на английском языке. Подписывайтесь на бонусные эпизоды в Apple подкастах или в Телеграме. В Телеграме очень удобно, там принимают все банковские карты. Ссылка на Телеграм «Запуск++» есть в описании к этому эпизоду. А есть хоть какие-то последствия для компаний, которые допустили утечку данных?
-
Вообще ориентируется на GDPR, Генеральный европейский регламент по защите персональных данных. Но опыт GDPR очень хорошо показывает все проблемы европейского федерализма. Потому что обычно, чтобы закон начал работать, судебные разбирательства должны проходить в стране, в которую у компании штаб-квартира.
-
Это очень странно. Я думал, что можно прийти в свою локальную местную службу защиты персональных данных и
-
там подать иск. Ну, ты можешь, конечно, но иски часто переводят туда, где базируется компания, допустившая утечку. Бывают исключения.
-
Макс Шремс (Max Schrems) Просто гениальный чувак из Австрии. Как-то он поехал изучать юриспруденцию по обмену в университет Стэнфорд.
-
И пока он там был, он начал
-
очень активно исследовать, какие данные хранят компании. GDPR тогда еще не было, но какие-то законы о защите приватности в Европе уже приняли. И вот Макс с ужасом обнаружил, что то, что творят компании, просто незаконно. И захотел, чтобы компании предоставили ему информацию, которую собирают о нем. Он учился на юридическом, поэтому ему не нужно было никого нанимать. Он был сам себе юрист.
-
Он своего рода хакер, только в юридических вопросах.
-
Именно. Вот он пошёл к Фейсбуку и Гуглу и сказал, вы должны предоставить мне информацию, которую вы обо мне собрали. Компании, понятно, отказались, но Макс такой, я, конечно, знаю, что на них работают сотни юристов, но почему бы мне этим не заняться? И вот он стал за ними без остановки гоняться. Гонялся, гонялся и в итоге победил. Они раскрыли ему, сколько данных в реальности хранят. И это был шокирующий объём информации. Это просто потрясло сознание европейских регуляторов.
-
Это открытие стало основой GDPR.
-
Регламент появился благодаря усилиям Макса. Он потом создал в Австрии собственную некоммерческую организацию по защите персональных данных, None Of Your Business, не ваше дело. И им удалось подать в суд на Facebook или Google, не помню точно, в Германии. А там уполномоченные по данным очень даже толковые. Из-за истории нарушения прав ГДР, Штази и вообще всяческого вторжения в частную жизнь, в современной Германии очень серьезно относятся к защите данных. И там иск, но большинство исков в итоге рассматриваются в Ирландии. Но Ирландия— это офшорная зона, там компаниям нужно платить меньше налогов. Поэтому все они там регистрируются. А значит, и все заседания по защите персональных данных проходят в Ирландии. Но поскольку эта страна экономически зависит от больших технических компаний, поскольку им выгодно, чтобы они у них базировались, ирландские уполномоченные не предпринимают вообще ничего. Они расследуют, может, 17 дел в год, в то время как в Германии расследуют около 500. Думаю, им даже с кровати вставать не надо с такой работой. В этом проблема, понимаешь? Это даже немного несправедливо. Я думаю, они бы хотели делать свою работу, но им просто не выделяют на это ресурсов.
-
Им как будто платят за то, что они не защищают пользователей. Я думаю, сложно делать нормально свою работу, когда тебе платят за то, что ты её не делаешь.
-
Я стараюсь провести здесь черту. Я не хочу сказать, что они скоррумпированы. Никто не идёт заниматься защитой данных, чтобы разбогатеть. Если кто-то очень хочет помогать корпорациям следить за пользователями, он пойдет в саму корпорацию, а не в государственные органы. Я думаю, честнее сказать, что ирландское правительство просто не дает комиссии по защите данных
-
денег на их работу.
-
Потому что им совершенно безразлично, что эти международные компании делают. Ирландии выгодно, чтобы они там располагались. Они даже не требуют с них налогов.
-
Можно ли хранить данные так, чтобы исключить возможность утечки?
-
Пожалуй, да.
-
Я не скажу, что это вообще неосуществимо, но совершенство в плане безопасности достичь невозможно. И чем больше данных хранится, тем более значимыми становится несовершенство. Допустим, если у тебя хранится архив за неделю и его взломают, это будет вообще незначительно по сравнению со взломом архива за 20 лет. Например, Google довольно хорошо защищает данные. Но если у тебя триллионы записей, и ты на 99,9% безопасно их хранишь, то у тебя всё равно утекает 1%, а это миллиард. Поэтому даже самая маленькая утечка Гугла— это большая утечка. Мне кажется, мы подходим к самой главной идее— к принципу минимизации данных. Лучший способ избежать утечки— это не собирать данные. Но если собирать всё-таки нужно, то хотя бы тогда и не хранить их. Возвращаясь к Амазону, почему он такой уязвимый? Да потому что сотни команд тысячи раз копировали и перекопировали внутренние данные, чтобы на их основе придумывать какие-то инновации. И эти действия, сбор такого количества данных и их активное использование, уже сами по себе делают этот процесс незащищенным. Вот ты, например, можешь перенести все свои данные с жесткого диска на флешку, зашифровать их, запомнить пароль и засунуть флешку в какой-нибудь ящик на замке на случай, если у тебя украдут ноутбук.
-
Это довольно безопасно.
-
Но если ты передал свой пароль и сказал, где лежит флешка сотням коллег, мы оба понимаем, что это уже совсем не так безопасно. И не важно, как сильно ты доверяешь этим людям. Еще многие из нас задумываются, а если нет, то стоит задуматься, о том, что случится, когда мы состаримся и умрем.
-
У меня хранится куча фото, я плачу
-
за семейную страховку, и все выписки лежат у меня на жестком диске. И вообще, я человек, очень ценящий приватность, к тому же немного параноик. Я зашифровал свой жесткий диск, поставил супердлинный пароль, принял еще какие-то меры, но как разобраться с передачей этого всего? Нужно придумывать какой-то путь правоприемства твоей информации. А это уже вопрос, насколько ты готов доверять другим людям. Могу рассказать, что я делал. Предупреждаю, это сложно. Я написал инструкцию, как можно восстановить мои данные, и распечатал две копии, но без указания пароля в тексте.
-
Пароль я написал от руки на бумажках
-
и передал двум друзьям. Один из них юрист в Сан-Франциско, а второй юрист в Лондоне. На каждой бумажке была только половина пароля. То есть полного пароля у них нет. Если, не знаю, мне упадет на голову кирпич, моя жена позвонит этим людям, и они тут же пришлют ей копии этих бумажек. Это решение, конечно, не идеальное, но и задумался я об этом впервые уже лет 10 назад. Может, еще через 10 лет у нас будет вариант получше, вероятно, придумают что-нибудь с multisig / мультиподписные схемы. Есть такая штука, обмен секретами Шамира. Это когда ты берешь ключ, разделяешь его на какое-то количество кусочков, и определяешь, какие из них нужны, чтобы восстановить ключ по частичкам. Допустим, ты можешь решить, что из ста частей нужны четыре или девять, или двадцать, как угодно. Думаю, в какой-то момент я так и сделаю, и построю систему восстановления доступа, для которой не нужно будет полагаться на других людей. Помимо того, что ты должен им полностью доверять, ты еще и должен быть уверен, что они тебя переживут. В общем, да, найти способ защищать данные можно, просто нужно очень хорошо все продумать.
-
Все-таки есть ли компании, которые действительно защищают наши данные и хранят их нормально? Может, Apple?
-
Ну, я бы сказал, что они все
-
хранят хотя бы часть данных более-менее успешно С Apple случались и утечки, и атаки изнутри. Все компании защищают данные хотя бы отчасти, поэтому вместо того, чтобы спрашивать, насколько они хорошо справляются с защитой данных, хотя это, конечно, важно, у Apple с этим лучше, чем у Амазона, важнее задаваться вопросом, насколько хорошо они справляются с провалами в сфере безопасности. Нам надо знать, сколько данных у них утекает, когда происходит взлом, а это прямо зависит от того, сколько данных они собирают. Вовсе не важно, насколько безопасна компания, если ты не уверен в их добросовестности, и ты не знаешь, как они поведут себя в ситуации, когда их акционеры или правоохранители выскажут мнение, противоречащее пользовательскому. Apple, например, очень много говорит, как они уважают приватность своих клиентов, и они и правда стараются ее защищать. Но вот в Китае, например, они убрали из местного App Store все приложения, помогающие меньше отслеживать людей в интернете. Потому что китайское правительство сказало, если вы продолжите давать людям доступ к VPN, мы запретим вам производить телефоны на наших заводах. И Apple такие, ну интерес наших акционеров все-таки важнее, чем интересы пользователей. То есть те же меры защиты, Apple тщательно проверяет приложения, которые хотят загрузить в App Store, делают нас уязвимыми перед компанией. Потому что как только Apple скажет никаких VPN в App Store, все приложения сразу же оттуда пропадут.
-
Давай вот об этом побольше поговорим. Можно ли построить современный веб-сервис, современную IT-компанию, вообще не храня персональные данные?
-
зависит от того, что именно ты хочешь делать. Например, медиа, которая размещает рекламу на основании поведения пользователей в интернете, ты, конечно, не построишь. Но хорошая новость в том, что, судя по всему, поведенческая реклама не дает сильных преимуществ. Я еще в начале разговора хотел привести в пример рекламы холодильников. В среднем человек купит один, ну может два-три холодильника за всю жизнь. Поэтому рекламщикам очень сложно придумать, как продвигать этот товар. Обычно холодильники рекламируют где-нибудь на билбордах в аэропортах. И обосновывают это примерно так. У людей, которые летают на самолётах, есть деньги. Холодильники стоят много денег. Может, люди, у которых есть деньги, купят холодильник?
-
Да, какая-то логика в этом действительно есть.
-
Это плохой таргетинг. Альтернатива поведенческой рекламе— это контекстная реклама. Если ты загуглишь «я хочу купить холодильник»,
-
тебе эта реклама будет потом всю жизнь преследовать.
-
Да, рекламщики будут тратить уйму денег, чтобы преследовать тебя на всех сайтах. А люди набирают в поиск «я хочу купить холодильник», чтобы почитать отзывы. Ну то есть, конечно, мы хотим что-нибудь узнать о товаре, который мы покупаем на 20 лет, и который стоит 7 или даже 10 тысяч долларов.
-
И вот на этих сайтах с отзывами
-
можно разместить кучу рекламы холодильников. Это и есть контекстное продвижение. Мы делаем рекламу исходя из контекста того, что делают пользователи, и наполнения веб-страниц, а не исходя из поведения, которое за ними заметили. И это на самом деле серьезное изменение. Так можно ли сделать медиа без трекинга поведения пользователей? Не только можно, но это еще и позволит издателям получать больше денег и контроля над ситуацией. То есть мы вообще без проблем можем не следить за людьми. Но можно ли сделать, например, фитнес-браслет, не фиксируя целиком все действия пользователя? Ну, это уже будет совсем другой продукт. Браслет все еще сможет отслеживать твою активность, но не сравнивать ее с другими пользователями.
-
Давай о каких-нибудь более приземленных вещах. Например, можно ли сделать мессенджер, который не хранит данные?
-
Да, абсолютно точно можно сделать мессенджер со сквозным шифрованием. Но вопрос в другом. Будет ли он при этом интероперабельным? То есть, сможет ли он общаться с другими системами? Вот люди говорят, я ненавижу компанию, чьими технологическими продуктами пользуюсь, мне не нравится Фейсбук, но я продолжаю в нем сидеть, наверное, это зависимость. Ну потому что мы мыслим в такой парадигме, если я не могу перестать чем-то пользоваться, то должно быть я зависим. Я не думаю, что люди зависимы от Фейсбука, просто у них там все друзья. Трудно придумать, как перетащить всех сразу с Фейсбука на другой сервис, только если вдруг Путин не запрещает им пользоваться.
-
Даже это не помогло, потому что все скачали себе VPN.
-
Да, да, VPN.
-
Ну так вот, вопрос того, как уйти
-
из какого-нибудь сервиса, которым все пользуются, правда сложный. цена переключения (switching costs). И эту проблему можно решить только если сервисы будут интеропирабельными. То есть если бы ты смог пользоваться сервисом конкурента и при этом продолжать обмениваться сообщениями с Фейсбуком, то, может, Фейсбук бы стал к тебе лучше относиться. Потому что они бы понимали, что ты можешь в любой момент уйти с их платформы, при этом не потеряв свои контакты с друзьями. Ну а если их отношения не изменятся, то ты реально уйдешь, и тебе не придется соблюдать их странную политику сервиса.
-
А ты думаешь, можно ли законом обязать сервисы быть интероперабельными?
-
Этого пытаются добиться европейский Акт о цифровых рынках (Digital Markets Act), чтобы власть не была в руках у одного крупного сервиса. И даже есть довольно много удачных прецедентов. Например, после того, как AT&T, монополисты на американском рынке связи, заставили расформироваться, их обязали сохранить коммуникацию с другими компаниями, от них хотели интероперабельности, чтобы, например, сторонние операторы дальней связи могли подключаться к их сети. Возвращаясь к твоему вопросу про мессенджер без
-
сбора данных, Фейсбук собирает о тебе разную информацию.
-
Какую-то для того, чтобы предлагать тебе контент. Другую, чтобы показать тебе разную рекламу. И все остальное просто потому что, ну, вдруг пригодится. Нет причин ее не хранить.
-
Вопрос такой, что из этого ты ценишь как пользователь?
-
Думаю, нам всем вообще совершенно не хочется, чтобы сервис хранил информацию просто так, в надежде, что когда-нибудь найдет ей применение. Может и есть чуваки, которые поклоняются Цукербергу и такие, Да, пусть он хранит всё обо мне, он точно сделает с этими данными что-нибудь крутое. Ну, они сейчас, наверное, переключились на Илона Маска, но в целом не важно. Большинству из нас не нравится такая перспектива. Как и не нравится использование данных для рекламы. В Фейсбуку даже не нужно собирать данные пользователя, чтобы показать ему рекламу. Достаточно просто анализировать наполнение сайтов, на которых ты сидишь.
-
Signal. Это такой мессенджер, который хранит всего 1 бит информации о пользователе, типа есть такой пользователь или нет. Есть ли компании, которые действуют похожим образом, то есть минимизируют количество информации до предела?
-
Да, есть такие штуки, которые не собирают данные, но это не сервисы, это продукты. Например, я для имейлов использую Thunderbird. И еще я запустил свой личный почтовый сервер. Ну, на такое, конечно, не все пойдут, но у меня свой сервер, и он никакой информации не собирает. Я ещё пользуюсь POP, это протокол, который делает так, что у тебя письма хранятся только на компьютере, а из сервера удаляются. Правда, иногда это проблема. Я вчера ходил на танцевальное представление, где мой ребёнок выступал. И на входе мне сказали, вам на почту прислали билет, можете открыть с телефона. И я такой, нет, мой имейл это типа архив 100 гигов, который лежит в резервной копии на моём компьютере. Или, например, этот разговор я записываю с помощью Audacity, и после записи FLAC-файл. И вот Audacity не собирают данные. Вообще, есть довольно много продуктов, которые не занимаются сбором данных, включая те, которые взаимодействуют
-
по сети, типа мейла.
-
Но с имейлом есть проблемы. Сбор данных— это командный спорт, здесь недостаточно только твоего решения. Да, у меня свой почтовый сервер, я шифрую свои письма, использую протокол PGP, храню письма только на запароленном и зашифрованном жестком диске, я все это делаю, но люди, которым я отправляю письма, пользуются Gmail или Яндекс.Почтой, и все эти письма остаются на их сервере. Поэтому, если ты хочешь, чтобы твоя почта не сохранялась, в этом процессе должны быть задействованы все, не только отправитель.
-
В России есть о системе оперативно-разыскных мероприятий, по которому государство имеет доступ ко всем данным всех IT-компаний. Все ли правительства в мире имеют доступ ко всем нашим персональным данным?
-
Ну, по сути имеют, да.
-
У них есть склонность запрашивать слишком много информации, в том числе информацию, которую по закону выдавать нельзя. Государству можно доверять, только если оно соблюдает свои же законы. Но государства часто этого не делают. Это было и раньше, и это отлично показал Эдвард Сноуден. Здесь двойная проблема. Во-первых, государства запрашивают у компаний информацию, знать которую не имеют права. И делают они это совершенно непрозрачно и неподотчетно. Компании оказываются в позиции, когда они скорее подчинятся государственным запросам, потому что сопротивляться бесполезно, и они не смогут придать это огласке. У нас в Electronic Frontier Foundation было очень важное судебное дело. Мы представляли интересы одного интернет-провайдера, который хотел публично рассказать, что к ним пришли с секретным ордером на обыск. Они не могли опубличить ни сам ордер, ни даже сказать, что этот ордер в принципе был. И мы выиграли это дело, и получили право раскрыть эту информацию. Я думаю, то, что государство требует слишком много данных у компаний, это вообще не случайность. Им нравится заключать коммерческие соглашения с компаниями, которые обладают ценными для них данными. Многие спрашивают, мол, почему в Штатах нет федерального закона о защите приватной жизни? Да потому что одни из главных покупателей данных— это правительство США и правоохранители. И четвертая поправка в Конституцию— право на частную жизнь— покрывает их действия. Они как бы не просто приходят к компаниям и говорят «Передайте нам ваши данные». Компании сами им их продают. Значит, это вне защиты Конституции. Еще компания может продать информацию, только если это законно. А единственные люди, кто может признать это незаконным, это государственные службы, которым эти данные очень нужны. Была такая программа американского правительства, PRISM. Так Агентство национальной безопасности (NSA) скрытые от всех данные у компаний. Но позже мы узнали, что там все было иначе. Upstream. У компаний, между дата-центрами, были протянуты оптоволоконные линии связи, и они не шифровали данные, пока они передавались из одного центра в другой. И оказалось, Национальная служба безопасности, они смотрели на трафик между дата-центрами, и если им что-то казалось любопытным, они приходили к компаниям и говорили, «Нам тут дали наводку, что вот этот чувак торгует наркотиками, дайте-ка нам его данные». И они получали информацию и начинали расследование. На деле они уже все это знали. просто не хотели, чтобы компании догадались, что NSA сами следили за всем трафиком. PRISM был просто показушным. Его сделали специально для этих корпораций, чтобы они не начали возмущаться, мол, откуда узнали всю эту информацию.
-
Агентство национальной безопасности делало вид, что оно
-
просит оказать ему услугу и посодействовать расследованию. Когда это вскрылось, компании, конечно, жутко разозлились.
-
А о своей приватности они, конечно, беспокоятся
-
Ну конечно, они же не знали, что их взламывают. Они думали, что это сотрудничество. Они, наверное, рассчитывали, что джентльмены чужих писем не читают. Есть такое выражение. Поэтому возможность довериться государству— это важно. Это определяет, если выражаться термином времен Холодной войны, реальную политику в отношении того, какие данные и как могут запрашиваться.
-
Я хочу закончить практическими советами для слушателей. Мы с тобой довольно подробно обсудили, что в интернете за нами следят все, кто только могут, собирают о нас кучу информации. Можно ли пользоваться вебом и сервисами так, чтобы меня не тречили на каждом углу?
-
Ты можешь быть очень-очень осторожным и предусмотрительным.
-
Можно делать что-то из того, что делаю я. Использовать VPN от компании, которым ты доверяешь, и надеяться, что твоё доверие оправдано. Шифровать письма и жёсткие диски, пользоваться сигналом, ну вот это всё. Но помните, что у хакеров есть преимущества. Когда-нибудь ты можешь ошибиться. В конечном счёте мы сможем не беспокоиться за свои данные, только если будет реальный закон, который исполняется. Это к разговору о доверии государству. И я знаю, трудновато, конечно, об этом думать в России, но следование закону— это лучшая защита, хоть и не идеальная, как и технологии. В техническом мире есть принцип глубокой защиты— это когда ты не рассчитываешь только на один способ себя обезопасить. Есть шифрование данных, есть защита в виде закона, есть свобода передвижения. Всё вместе способно обеспечить тебе безопасность, но по отдельности это не работает. В Electronic Frontier Foundation у нас есть Street-Level Surveillance. Он переведён на русский, украинский и другие языки. Мы там описываем шаги, которые можно предпринять, чтобы повысить свою безопасность в напряжённой обстановке. И еще мы опубликовали гайд, как защищенно пользоваться телеграмом в России и Украине.
-
А можно ли пользоваться популярными сервисами так, чтобы утечки персональных данных представляли для меня минимальную угрозу?
-
Мне бы хотелось ответить «да», но боюсь, что не могу. Конечно, нам всем нужно следить за тем, что мы публикуем в сети.
-
Но делиться чем-то—
-
это очень важно.
-
У меня семья в Санкт-Петербурге, я их
-
очень давно не видел и не знаю, когда вообще увижу.
-
Мне важно с ними общаться и делиться чем-то по сети.
-
Я не хочу и не буду говорить, прекратить и пользоваться интернетом. Мы должны быть осторожны, но этого недостаточно. Как мы обсуждали, много рисков есть в том, что слитые данные сочетаются с другими данными. Мы просто не можем предсказать все возможные варианты, как нас могут атаковать. И тут надо винить вовсе не пользователей, которые что-то постят в интернете.
-
Это то же самое, что и винить не производителей пластиковых бутылок, а тех, кто их покупает в магазине.
-
А что делать-то?
-
В руках воду нести?
-
Мы не можем все знать наперед.
-
И более того, мы и не должны. Это не тот риск, с которым каждому из нас нужно самому разбираться. Это коллективная ответственность, которую должно нести и государство.
-
Аминь.
-
Аминь.
-
Спасибо большое, что пришёл. Было очень круто с тобой пообщаться.
-
Я был рад прийти. Спасибо.
-
Это подкаст «Студии либо-либо». И мы его сделали вместе с сервисом онлайн-образования «Яндекс Практикум». Над подкастом работали. Перевела и отредактировала Маша Агличева. Нашего гостя озвучил Павел Цуриков. Продюсерка – Настя Медведева. Звукорежиссёрка – Нина Мамотина. За джингл спасибо Алексею Зеленскому.