‏הצגת רשומות עם תוויות פרטיות. הצג את כל הרשומות
‏הצגת רשומות עם תוויות פרטיות. הצג את כל הרשומות

יום רביעי, ינואר 15, 2025

איתור מיקום גאוגרפי בדיוק של ארבעה מטרים באמצעות כלי הריגול דפדפן, זה עובד לי רק בוינדוס ודפדפן פיירפוקס , גם כאשר פרטי המיקום של וינדוס מכובים כך שמדובר ככל הנראה על פיטצ'ר של פיירפוקס.

בר זיק כנראה קבע את המושג כלי הפריצה הנקרא דפדפן, אני אוסיף על ההגדרתו ומוסיף "כלי הריגול" דפדפן , הביטוי הזה הוא  הומז' לכתבות שהוא היה עושה בעבר.

הסיפור הזה התחיל אחרי שראיתי את המיקום הגאוגרפי שלי בזמן בדיקת כתובת ה IP שלי בזמן שהייתי בהרצאה, הייתי בשוק כאשר קיבלתי מיקום מדוייק ברמת השכונה, לא מצאתי שום דבר כזה במאפייני whois של הכתובת, וגם לא הייתה שום בקשה מהדפדפן לקבל נתוני מיקום. עזבתי את זה לזמן מה ושכחתי מזה,  ואז לפני מספר ימים הייתה לי ההזדמנות לראות עד כמה מנגנון הריגול על בסיס רשתות הויפי התקדם.
 
 הניסוי עבד על וינדוס 10 ווינדוס 11 , אבל זה לא עבד לי על פדורה ודביאן (יופי לי), קיימת דרישה לדפדפן פיירפוקס עדכני וחיבור לאינטרנט.

דבר ראשון בדקתי שכל האפשרויות של ה location כבויים  ב-win10, זה על מנת להיות יותר בטוח לגבי שזה הדפדפן ולא מערכת ההפעלה בצורה ישירה.

לאחר מכאן יצרתי את הקוד הפשוט הבא בשביל לבדוק מה הדפדפן יכל להגיד לנו : 
<HTML>
<BODY>
<p id="loc"></p>
<SCRIPT>
navigator.geolocation.getCurrentPosition((position) => {   document.getElementById("loc").innerHTML = pos.coords.latitude + ',' + pos.coords.longitude ; }); </SCRIPT> </BODY> </HTML>
 
 
הקוד משתמש במתודה getCurrentPosition שאמורה להתמך בכל הדפדפנים.

שמרתי את הקובץ על המחשב ופתחתי אותו עם דפדפן פיירפוקס, אישרתי קבלת נתוני מיקום, וקיבלתי את מיקום ה GPS בדיוק של פחות מ 4 מטרים על המפה של OpenStreetMap. כלומר הוא פגע בדיוק בבניין בו היתי נמצא. בדקתי עם מספר חברים בעיר ירושלים, ואצל כולם  כולל אני הדיוק היה באזור ה4 מטרים מהבניין.

את המיקום שלכם אתם מכניסים לתוך המסלול ב OSM לדוגמא אם קיבלנו 31.774926 ו 35.234627 נכניס בצורה הבאה :

https://www.openstreetmap.org/#map=19/31.774926/35.234627 ניתן לשחק עם הקרבה פחות או יותר ע"י שינוי ה 19 למספר אחר (גבוהה יותר זה קרוב יותר, נמוך יותר זה רחוק יותר).
 
מכיוון שבמערכת ההפעלה המיקום היה מכובה, אני מניח שמדובר על מערכת המיפוי של מוזיללה או של גוגל.

כאשר כיביתי את רכיב הויפי במחשב (ניתקתי את ההתקן מהמחשב) , המיקום באמת היה לפי ה IP במרחק של מעל מאה קילומוטר מהמקום בו הייתי מחובר. כך שאני יכול להיות בטוח שמדובר על אימות לפי רשתות ויפי (במכשיר המדובר אין בלוטות אז זה לא לפי beacons).

בדקנו גם באמצעות my-location.org שגם הם נתנו מיקום מדוייק (כולל כתובת מדוייקת).

ייתכן שהסיבה לכך שאני לא מצליח לעשות את הבדיקה הזאת בפדורה, היא בגלל ש geoclue צריך הגדרות נוספות על מנת לאפשר עבודה עם מוזילה ורשתות הויפי.

בדקתי באתר wigle.net ואני רואה שהאזור שלנו מכוסה בצורה מדהימה, ואפילו ב https://beacondb.net/map יש כבישים ומתקנים חשובים שמכוסים, למעשה לא צריך אפילו GPS שיעבוד בשביל לאתר מיקום עד כמה שאיתור המיקום של פיירפוקס היה מדוייק.

אני חושב לנסות לבדוק את הנושא באורן אחרי הגדרה יותר רצינית של geoclue כי הדיוק של הדבר הזה כל כך קרוב שזה ממש יכול להחליף GPS.

לפני שמישהוא אומר שזה האחריות של בעלי רשתות הויפי שהם לא מחליפים את הציוד שלהם כל שנה כי הBSSID נשמרו ונאספו ע"י מוזילה,  אפל ואחרים, אני חושב שזה לא האשמה של הקורבנות שאספו את ה BSSID של הרשתות שלהם אלא זה תקיפה שנעשתה ע"י משתמשים שאספו את המידע הזה והעלו את זה לרשתות, אני לחלוטין רואה העלאה של מיקום גאוגרפי של רשתות וויפי כתקיפה פיזית, מדובר על אלימות, במיוחד לאור העבודה שחלק מרשתות הויפי הם לפי השם הפרטי של האדם (נתבים של בזק) או מספר הטלפון (בית או פלאפון) של האנשים, את זה אני ראיתי באוזורים בהם חיו אנשים מבוגרים.

יום שלישי, אוקטובר 08, 2024

על שירות שלא נותן לכם לטעון את המפתח הציבורי שלכם שלכם מחוץ לתוכנה או אוסף מידע מזהה הוא מסוכן בהגדרה, לא, סיגנל ולא ווצאפ הם לא יכולים להיות בטוחים אם המשתמש שלכם הוא מספר טלפון ואתם לא משתמשים באימות נוסף בערוץ עצמו

יש לנו בעייה באימות הצד השני במהלך שימוש בשירותים שונים.  היום ניתן להחטוף מספר טלפון די בקלות ולזייף קול עוד אחד עוד יותר בקלות, הרבה אנשים אומרים מה אכפת לי ? יש לי רק חובות ואין מה לגנוב ממני עכשיו, אבל האמת, דווקא הם יכולים פתוחים לשיחה ממספר נכנס של הבנק (או המספר המפורסם באתר השירות), אז בדרך כלל מי שמכיר את הבעיה שדי קל לזייף מספר יוצא אנחנו היינו אומרים סליחה אבל אני אחזור למספר הנכון עוד מספר דקות,  זה נעשה כי ניתן להגדיר מספר יוצא בשירותי VoIP בעלויות של דלורים בודדים לחשבון,  אבל אנחנו הגענו למצב שאנחנו לא תמיד יכולים להשתמש בשיטה של אני לא מאמין לשיחה הנכנסת כי ניתן גם לחטוף מספרים די בקלות וגם שיחה חוזרת למספר לא תעזור.

אז דבר ראשון קצת סדר, לפי מה שאני יודע, בארץ,  ניתן לחטוף (לתמיד או לרגע) רק מספרים סלולארים, לא ניתן לבצע העברה פשוטה למספרי VoIP או מספרי PSTN (מספרי בזק) , לכן לחזור למספר בזק (ואני לא מסבר על כל ה 07X שהם מספרי VoIP/VOB) זו עדיין שיטה יחיסית בטוחה מכיין ש number portability עדיין לא מאפשר החלפת מספרים כאלה למקומות אחרים, ממה שהבנתי מקולגה הLocal Number Portability למספרים נייחים כן עובד היום בצפון אמריקה, אבל החטיפה שם למספרים כאלה היא יותר מורכבת ודורשת הנדסה חברתית. כן , אין שום בעייה לחטוף חשבונות ווצאפ וסיגנל.

שמעתי מחבר שסיפר שמשתמשים באימות מילולי על משהוא שהוסכם מראש בכל מספר משפטים, כאשר מדובר על פעולות חשובות, וכמובן הגעה פיזית למקום כאשר יש דברים מאוד מסוכנים (העברת כספים , מתן הרשאות וכו'), אני חושב שאני אאמץ זאת, והאמת גם ברמת המשפחה ראוי שאנשים יעשו את זה כי העוקץ המשטרתי די נפוץ במחוזותיינו (שלום מדבר X מהמשטרה, יש בעיה בחשבון הבנק .. הבחור שהתקשר אליינו דיבר ללא מבטא כלל), וכמובן צריך לאמן את המשפחה שלעולם לא מבקשים פעולות חילוץ לא בשיחה ולא בסמס.

במהלך השיחה צחקנו על נושא ווצאפ וסיגנל, שניהם מערכות שמכרו למשתמשים שלהם שהם מערכות מאובטחות ומוצפנות קצה אל קצה, הבעייה ? 

שניהם מערכות סגורות (לא פדרטיביות),  שניהם קיבלו את מספרי הטלפון של המשתמשים שלהם (וגם של החברים שלהם), בשניהם המפתח הפרטי נשאר בידי התוכנה או החברה, מספיק שמישהוא לוקח את המספר של האדם איתו אתם מדברים והוא מקבל גישה לכל הודעה חדשה שתשלח (כמו החלפת מכשיר טלפון) ואין לכם השולחים או המקבלים שום דרך פשוטה לאמת זאת. בשניהם מספרי הטלפון הם מספר מזהה וניתן לחטיפה.  לקוחות קוד פתוח צד שלישי שיוכלו לתקשר או שרתים נוספים ? מה נראה לכם ?! זה XMPP פה ? להשתמש בלקוח דסקטוף או לאורן שלכם ? מה נראה לכם יהיה לכם תמיכה לחיים הטובים ? הצחקתם את החברות הללו רק למי שיש אנדרויד וios מגיע לקוח ילידי !

אני גם לא רואה שום סיבה שמה שקרה בטלגרם (ששם למשל לא הייתה הצפנת קצה אל קצה בצאטים בגרסת הלינוקס כלל), לא יחזור לא בווצאפ ולא סיגנל, אני לא אהיה מופתע אם יאפשרו לקבל גישה לתוכן של ההודעת ישנות או חדשות (אם זה לא קורה כבר עכשיו) ברמת התוכנה. ממה שאני מבין היום הצורה בה זה עובד בטלגרם או בווצאפ זה על ידיי פעולה מצד המשתמש בצד השני, כלומר לא מדובר בבעיה מובנת במערכת אלא משתמש שיש לו יכולת לפענח ומעביר את המידע הלאה, כן זה יכול לקרוא גם בכל עם היתה בדיקה שמי שאתם מדברים איתו הוא באמת מי שאתם מצפים.

אז איך מתמודדים ? אני אישית לא משתמש בשירותים הללו כלל, וממליץ לא להאמין לשום חברה או תוכנה בנושאים הללו, גם וצאפ התחילה מתוכנה קטנה ונחמדה ונרכשה ע"י מטה, הם אפילו התחילו מקוד פתוח. אני אישית חושב שראוי שהייתם מחזיקים שרת VoIP בשביל המשפחה והחברים לדבר איתם, אפשר להשתמש גם בסינאפס, אני ? בנתיים הורדתי את שירות הסינאפס שלי כי זה נפל אצלי.
 
פעם כשהיונה (pidgin) הכילה לקוח לטלגרם/ווצאפ/סיגנאל היית יכול להשתמש ב OTR ע"ג הערוצים הללו, בצורה כזאת במידה ויש החלפה של המפתח הנוסף ידעת כי קיימת החלפה של המשתמש בצד השני.
 
לשיחות קוליות וסמס, ראוי שתתייחסו כאילו נשלחים במסטדון , לבעלי השרת או היעד יש יכולת לקרוא ולעשות מה שהם רוצים עם המידע הזה, המידע הזה פתוח ליותר מדי אנשים, יש מספקים חורים בדרך שזה לא יפתיע עם השיחות שלכם יצצו באיזשהוא dump של פתחנים, ואני לא מאשים פה את חברות התקשורת יותר כל מני שירותי צד שלישי שאנחנו לא מודעים אליהם בכלל כאשר מתקשרים בשרות לקוחות אליהם, שמתברר שהם מקליטים שיחות ומידע נלווה, וכן המידע הזה ידלוף זאת לא שאלה של אם , זה שאלה של מתי.

יום חמישי, יוני 06, 2024

התייחסות לrecall ולפתרונות של אינקודס מידע, אם יש לכם את זה , אתם מפירים את הזכויות של אנשים אחרים ועצמכם, פשוט תשנו את מערכת ההפעלה בה אתם משתמשים אם אתם לא יכולים להסיר את זה

היה לי דיון מעניין על משמעות recall של מייקרסופט ושל מערכות האינדוקס של הלקוחות הרזים שמתחברים לשימוש בתוך הרשתות המוגנות. מייקרוסופט פרסמו הברה לגבי מימוש הפרטיות של הנושא. 

המסקנה שהגענו אליהם הם, שאסור להשתמש במערכת בהם מופעל מערכות צילום / הסרטה במידה והמערכת היא איננה של האירגון המנהל. 
 
במערכות ה cyberark (אם אני זוכר נכון את השם של המוצר) , המערכות אומנם מקליטות את כל המידע אבל זה מוגדר ברמת האירגון, אז כל האשמה שם היא על האירגון, דרך אגב אני אישית סבלתי מאוד מהמוצר שלהם, זה לא היה זז אצלי בשיט.

זה מתקשר לכלל שלימדו אותי פעם, אם אתה צריך שהמידע לא יזלוג אל תשמור אותו מלתחילה, אם נניח אתם מלווים חולים לטיפול רפואי או קובעים בשבילהם את התורים שלהם (כי המערכת עקומה ברמות הזויות), הפתרון של recall יצלם כל רגע ויאפשר לתוכנה אחרת שאין לכם שום שליטה עליה לשמור ולקטלג את המידע.  במקרה הזה התוכנה הזאת היום אומרת שהמידע ישאר מקומי, אבל לא ידוע מה ייקרא עוד שנה שנתיים. כבר ראינו איך חברות משנות את תנאי השימוש שלהן לרעה. האם אפשר להשתמש במערכות שמפעילות את זה בהתאם לחוקי ה GDPR ? אז לא הצלחנו להבין אם תחת ה GDPR קיים איסור או לא קיים איסור להשתמש במערכות כאלה. במדינתי אין שום הגנות פרטיות אז אין מה לדאוג יותר מדי וחבל, ישנם רק החוזים מול החברות.

לנו בקוד הפתוח כבר היה פיאסקו כזה בשם baloo , והיה רעש מאוד גדול בגלל שהוא אינדקס מידע מתיקיית הבית בברירת מחדל, מה שגרם לזה שכל מתכנת היה עובר על החוזה שלו , וכל מי שעובד עם מידע פרטי (למשל עמותות שעוסקות במידע של קטינים) היה פתוח לתביעות ובמקרה הגרוע ביותר אפילו למצוא את עצמו בבית המשפט.

הפתרון של baloo היה לשנות את הקוד שלהם, ולהפוך את זה ל opt-in עבור תיקות אותם רוצים לאנדקס.
 
האמת גם בdolphin הייתה פעם קיימת בעייה דומה בה נשמרו התמונות המוקטנות (thumbnail) של התמונות שנצפו אצלכם, אבל זה ניתן לשינויי ממה שאני יודע.

בבעיית הייצוא אצל מוזילה, ממה שאני יודע אפשרו את  הייצוא בגרסאות ה f-droid, בצורה כזאת הם שמרו על ה GDPR ולא סיבכו את המשתמשים שלהם כלל.

לגבי recall ? הדבר הזה פשוט אסור לאדם שהוא נוגע במידע שהוא לא שלו !  אני זוכר דיון שהיה עם איזה עובד מדינה שאמר אבל יש לי אישור לקבל את המידע של אדם מסויים,  והאדם אמר, נכון את המידע שלי כן אבל לא של אישתי או הוריי! נניח ואתם מורה פרטי שקרוא דואר שמגיע מהורה לגבי הילד שלו, הדבר הזה מצלם ושומר מידע שלכם אסור לשמור, את מצד אחד עבדתם נכון והשתמשם במכשיר שהמעסיק שלכם נתן ובמייל של האירגון (כי אתם יודעים שאסור לכם לתת את המייל הפרטי שלכם בג'ימייל להורים ולמטפלים), באידאל כל אירגון אמור לספק כתובת מייל פנימית להתכתבות, כלומר אם אתם עובדים מול בית חולים אז בית החולים עדייף היה אילו היה מספק כתובות דוא"ל לכל המטופלים / אפוטרופסים בצורה כזאת הוא היה מקטין את זליגת המידע מחוץ למוסד, כי אם מישהוא משתמש בג'ימייל למשל אז שירותי גוגל סורקים את כלל הדואר לצרכים שלהם (זה חלק מהחוזה של החשבון).

בכתבה שארס דיווחו על הנושא מתברר שאפילו מייקרוספט בוחרים להשתמש ב sqlite למאגרי המידע של. היה מעוד מעניין לראות שהם משתמשים ב sqlite (קוד פתוח) ולא בשרתי ה mssql  שהם עצמם מפתחים בשביל לאגור את המידע, אני אישית הייתי מעדיף שהיו משתמשים mssql מהסיבה הפשוטה שאת בסיס הנתונים שלהם קל יותר להצפין ולחזיק מיד פתוח רק בזיכרון ככה שרק לאדמין (למי שיש מפתח הצפנה) תהיה יכולת לקבל את המידע, ולא לכל משתמש במחשב ! עכשיו אני יודע טוב מאוד שיש SEE שמאפשר לנו לשמור קבצי sqlite מוצפנים, אבל אמרתי שזה קל יותר , נכון ?

לגבי השאלה האם מידע מוצפן הוא תקין לשמור, אני אזכיר את הדיון שהיה בעבר לגבי מוזילה והעברת המועדפים המוצפנת, מידע שאסור להוציא מהאירגון אסור להוצאה בכל צורה, הצפנה היא לא יותר מצורת קידוד, שזה פשוט הצורה בה אתם שומרים את המידע, לכן זה לא משנה אם אתם מצפינים או סתם שומרים צילומי מסך של המיילים, זה למה אם אתם מחזיקים מועדפים למידע אישי אסור לכם להשתמש בהעברת המועדפים של מוזילה,  אסור לכם להוציא אותם מחוץ לארגון. זה למה עורכי הדין של החברה / האירגון שלכם כתבו כי אסור להוציא מידע ללא אישור מראש.

יום שני, מרץ 13, 2023

אל תצפו מבעלי תפקידים לא לעבור על החוק או לשמור על הפרטיות שלכם - תשתמשו ב GPG לכל המיילים שלכם , לא להתקרב לרופאים או בתי חולים שמשתמשים ב AI או מעבירים את המידע שלכם לחברות אחרות

הייתי במספר מפגשים עם אנשים ממספר מחלקות בבתי חולים שונים, איך שהוא עם המגיפה לא נפגשנו המון זמן, דיברנו על נושא פרטיות והבעיות העצומות שיש אם משתמשים בדברים כמו ווצאפ' לדבר עם המטופלים או צוות אחר, ולפי מה שהאנשים שהיו בשיחה, לא היה להם מושג שווצאפ בבעלות חברת מטא, ולא היה להם מושג  שצד שלישי יכול לקבל מידע ממטה דאטה, או העובדה שניתן לקבל את מידע מ"גיבויים" או התקנים שלישים על המערכת.

בדיון שהתפתח דיברנו על הנזק העצום למטופלים בעצם השיחה על המצב הרפואי שלהם בתוכנות מסרים מיידיים, אחד האנשים אמר שלא הייתי מעלה על דעתי לדבר  על המצב הרפואי עם המטופלים שלו בפייסבוק אבל כן מדברים בווצאפ' כי כולם מדברים. במקרה אחר (בשיחה אחרת) אני זוכר איך רופא בכיר פשוט ביטל את נושא הפרטיות כמשהוא שאינו חשוב דיו למטופלים, נאמר משהוא כמו "אין פרטיות למטופלים" (זה לא היה בשיחות הללו). בממוצע ממה שראיתי בחיי  היחס של הצוות הרפואי לזכויות של המטופלים בשירות הציבורי הוא יחס כמו לבקר במקרה הטוב, נכון שכאשר שהאדם משלם בצורה פרטית, פתאום *אותם* הרופאים מבינים שטיפול נעשה בצורה דיסקרטית מבינה ואישית, הרופא יבדוק כמו שצריך ואף יבצע ביקורת כשצריך.

בפגישות הראתי איך משתמשים ב GPG במחשב ניייד בשביל לשלוח ולקבל הודעות מייל, הראתי להם טלפון חופשי שהעלה חיוך כשהראתי איך אני מכבה את המודם ומפרק סוללה. הצגתי שימוש בfractal בשביל לשלוח הודעות טקסט במטריקס בצורה "מאובטחת" בין שרתים שהם לא matrix.org.  נושא האודיו עדיין לא מוסדר אצלי. לצערי הרב ה OTR לא עבד אצלי ב pidgin אבל omemo עובד בלקוחות jabber אחרים (ותודה לגיא על הדומאות).
 
בפעם נוספת הראתי את הכלי הפתוח aeskulp שמאפשר לצפות בקבצי dicom , וגם בקובץ

דליפת נתונים תהיה, זה לא שאלה של אם, זה שאלה של מתי, המערכת צריכה להיות בנוייה כך שכאשר תהיה דליפה הנזק יהיה מינימלי, את המערכות צריך לנתק בצורה כזאת שלא כל רופא שמתמש ב IE לחפש דברים, לא יוכל לפגוע בכל המטופלים שלו על ידי דליפת נתןנים,  וכן ראיתי את זה במו עיני איך רופא משתמש בIE בחדר רופאים לבדוק מידע במנוע חיפוש.

רופא נוסף שדיברתי איתו הופתע מהבעייתיות משליחת צילומי רנגן במייל, ואז הזכרתי לו שמחתימים מטופלים שהם יודעים שזה יכול להגיע לגורם שלישי כדי להסיר אחריות מהרופא במקרה של דליפה.

זום יכול להיות כלי מדהים, הוא כל מדהים שהוא לא ממולץ למי שיש לו גישה למידע בלתי מבולמ"ס ולא משנה אם אתה חפ"ש או קצין ואתה משתמש בכלים כאלה תצפה לקבל בראש במוקדם או במאוחר, בעבר שהמידע זרם דרך סין והחברה הוציאה פיטצ'ר שאיפשר להעביר את המידע לא דרך סין. החברה מעבדת פיד וידאו, וזה לא יהיה מפתיע אם היא תאמן את הכלים שלה על השיחות שלכם, בלשון מאוד עדינה לא כדאי לכם שחברה שיושבת מחוץ למדינה בה אתם מתארחים תעבד את פיד הוידאו שלכם, אני למשל פשוט נמנע לחלוטין משימוש בזום. מי שלא מבין מה הבעיה בלהשתמש בזום בשביל לבצע פעולות בנקאיות או לעשות שיחה עם הרופא שלו, צריך לשאול את עצמו האם היה מסכים לשדר את השיחה שלו עם הבנקאי בשידור ישיר ביוטיוב בחשבון של מישהוא אחר.

על מנת לבצע שיחות וידאו ניתן פשוט להשתמש בסביבה על בסיס jitsi המותקן בתוך הארגון, נכון שזה יעלה כסף להתקין את המערגכת ולשלם על רוחב הפס והעיבוד הדרוש בשביל לספק שירות ללקוחות, אבל בצורה כזאת לפחות אתם לא תנדבו את כלל המידע שלכם לצד שלישי, אתם יודעים שאם אתם משתמשים בזום ובבוצאפ אתם מסכימים לתנאי השירות של השירותים הללו , נכון ? תקראו טוב טוב את תנאי השירות ותבינו לבד מה יכול או כבר קורה עם המידע שלכם. דוגמא קלאסית היתה שפעם תמונות שלנקחו והיו ללא "איכות ביומטרית" היום כבר נחשבים באיכות ביומטרית מכיוון שניתן להשתמש בתמונות הירודות הללו לצרכים האלה.

בשיחה נוספת הראתי באיזו קלות ניתן להקים רשת VPN על בסיס OpenVpn בשביל הלקוחות בשביל להעלות קבצים מקומית ולנהל איתם תקשורת מאובטחת, והראתי שהמחיר העיסקי בצורה כלכלית היה דומה לאחזקת הVPN והוספת חשבונות למייל האריגוני,יש מעט מאוד דברים שצריך לעשות מבחינת המרפאה כי כבר יש צוות IT שמנהל את הרשת המקומית ושרת המיי כבר ככה.

בשיחה נוספת נגענו בנושא שימוש AI ע"י תוכנות צד שלישי כמו Chatgpt ו llama, והפעם התשובה שלי הייתה די נחרצת, לדעתי כל רופא שמשתמש ב AI לכל חלק מהטיפול, הרישיון שלו לעסוק ברפואה צריך להשלל, לא ימינה ולא שמאלה, לדעתי רופא שבוחר להשתמש בכלים שפוגעים במטופלים שלו, העברת המידע הרפואי לגורם שלישי היא פגיעה בפרטיות שלו, אתה כרופא בוחר לעסוק ברפואה, מטופל לא בוחר להיות חולה.
 
ונכון שלפי החוק בארץ, אם זה נועד לצורך טיפולי החוק מאפשר להעביר לצד שלישי לצורך הטיפול, ואף בחלק מהמרפאות מחתימים את המטופלים לאשר זאת, התשובה שלי הייתה זה אולי חוקי אבל, זה מסריח, וזה פוגע, ה AI מתאמן על המידע הזה ומשתמש בו, ובדיוק כמו בטיפולים ניסוניים זה עניין אתי האם לעשות את זה או לא, באידאל ועדת הלסנקי הייתה צריכה לבחון האם טיפול מסויים ראויי או לא שיעשה, אבל אצלנו במדינת הפארטצ' כנראה חושבים שהכל יהיה בסדר, רק כאשר יעברו כמה שנים טובות עם נזק, יעשו משהוא, גיליתי למשל שכבר היום יש שימוש בכלים כאלה באחת המחלקות באחד מבתי החולים הגדולים בארץ,  זה נועד להיות זה נועד כעזר בלבד, אבל אנחנו יודעים את איכות אבטחת המידע והרפואה בבתי החולים שלנו ,כן , כן, אני יודע שבממוצע לעומת ארה"ב וסוריה המצב שלנו בנגישות ובאיכות הרבה יותר טוב, אבל לא צריך לקחת את הדוגמאות הגרועות ביותר ולהשוות כלפיהם.


יום ראשון, אוקטובר 30, 2022

אמנים יקרים אנא העלו את התוכן שלכם לpeertube וכתבים/הוגי-דעות העלו את התוכן שלכם לפדיברס

לאחרונה ישנם מספר אומנים שמפרסמים סרטים / עבודות ב rumble ו youtube ומבקשים לבצע שיתוף או להפיץ את התוכן, רק שיש בעייה קטנטנה עם הנושא.
 
דבר ראשון אמנים יקרים, אנא העלו את המערכות שלכם לאתרים נוספים בסגנון peertube, ואתם יכולים אפילו להתקין שרת peertube משלכם בכדי להקל את העבודה לאחרים.
 
אם לא רוצים להרים שרת peertube ישנם שרתי peertube אותם ניתן למצוא ב joinpeertube.org , לצערי בחיפוש שם יש רק שפה אחת שאפשר לבחור בה ואין אפשרות לחפש דומיינים בשפות שאינן אנגלית אבל כן מצאתי את השרת tube.shela.nu שנראה שמכיל תוכן בשפה העברית (יכול להיות שיש עוד אנא הגיבו ואוסיף בשמחה עוד שירותים קישורים).
 
אמנים רבים גם לא מטמיעים או מפרסמים את רישיון השיתוף של התוכן שלכם (כמו למשל CC-BY-SA ) בתוך הסרטון או בתיאור הסרטון, במצב כזה לא ניתן ואפילו במקרים מסויימים אסור להפיץ את התוכן כי אין רישיון כמו שצריך וגם במקרים מסויימים עם העלאת את הסרטון ל youtube אדם אחר לא יוכל להעלות את הסרטון למקום אחר.
 
דוגמא לאמן כזה הוא אבי ברק, חשוב לציין שאינני מביע תמיכה בעבותיו,הודעותיו,פרסומיו, דעותיו, או תכני עבודתו (ודברים דומים לאלו) אני רק לוקח את האומן כדוגמה כי באחת מהעבודות שלו ביקש להפיץ את התוכן הלאה אבל לא היה שם רישיון שיתוף.
 
ישנם גם הוגי-דעות או כתבים (וסתם אנשים רגילים) שמעלים את תכניהם לשירותים כמו youtube/rumble ואפילו telegram ו טוייטר שהיו יכולים להרוויח יותר אילו היו משתמשים בשירותי peertube וmastadon.מדוע מרוויחים יותר ? כי לא יהיו תלויים בדרישות והחוקים של התאגידים הגדולים, זה ההבדל בן להיות בעל רכב לבין שוכר רכב, כשאתה בעל רכב אתה יכול לנסוע לאן שתרצה וכמה שתרצה, כשאתה שוכר אתה מוגבל, בכבישים, בכמות האנשים שאתה יכול להסיע ומי יכול לנהוג. כשאתה משתמש שירותי מסטאדון וופיירטוב אתה חופשי, לבחור איך ומה תעשה.

להוגי הדעות ,הכתבים, ומי שפרסם תוכן בצורה כללית אמליץ גם כן להשתמש בשירותי mastadon שיותקנו או שימוש בשירותים קיימים. ואם לא, לפחות תתקינו בלוג פשוט עם RSS שמפרסם את הודעותיכם. אפילו האיחוד האירופי עבר לפרסם בfediverse.
 
בשפה העברית יש את hayu.sh ו tooot.im שניתן להשתמש בהם בכדי להפיץ את הגיגיכם,אם למשל אתם חוששים שהאדמינים יחסמו אותכם או שלא מתאימה לכם החברה שם (או החוקים שם) יש לכם אפשרות להרים שרת דוגמת hayu.sh ע"י שימוש בraspberry pi (או כל מחשב אחר) ורכישת דומיין משלכם.הנה קישור איך אפשר לבנות docker בשביל להריץ מופע של soapbox (של היוש). כל אחד יכול להרים אתר ויוכלו לצרוך את תכניו גם אנשים שלהם אין חשבון בשרת החדש וזה היופי של הפדרציה. 
 
אם יהיה לכם שירות משלכם יהיה קשה מאוד לסגור את מה שאתם אומרים או למנוע מאחרים לשמוע את דבריכם.אני די בטוח שישנם אפילו סקריפטים המעבירים אוטומטים הודעות בין טוויטר/mastadon ופייסבוק/mastadon בצורה שקופה.
 
וכן זה הוא רמז עבה לאנשים דוגמת הפעיל החברתי שי גליק,הכתב אלון מזרחי, הפעיל החברתי יוסף חדאד,לעורכת הדין גל גור,הפעיל החברתי סדי בן שיטרית,הפעיל החברתי אלמוג כהן ורבים אחרים, ושוב פעם זה לא שאני מביע תמיכה בדעותיהם/פרסומיהם/עבודתיהם של אנשים אלו אני חושב שראוי שאנשים מכל הקשת הפוליטית יהיה להם שימוש בשירותי מאסטאדון ו פיירטוב ולא רק במערכות סגורות. כשיהיו יותר אנשים מגוונים ככה המצב יהיה טוב יותר. העוצמה של החברה היא בקבלת השונה והאחר גם עם הוא עוקץ ולא נעים (ואין קשר בין רשימת האנשים הללו אחד לשני).

למעשה יש עדיפות לכל עיתון ומקומון להוסיף שירות mastadon שיוכל לתקשר דרך fediverse עם שאר העולם ולא להשאר צמודים רק לפלטפורמות של פרינט , פייסבוק טוויטר וכו'. ההתקנה יחסית פשוטה וזה מאפשר לאנשים לתקשר איתכם בצורה פשוטה יותר. מי שמתמש בפיירטוב לא תלויי יותר בחברת התוכן והדרישות שלה, אתם יכולים להיות בעלי וייצרני התוכן שלכם. וכן גם לכותבי יתד נאמן, הקול היהודי, המקום הכי חם בגהנום, שקוף, בראשית ואחרים לכולם .

חשוב לציין:
 
אינני קשור בשום צורה לאנשים שצויינו פה, לעיתונים והמקומנים שצויינו כאן.
אין קשר בין האנשים, או הארגונים שרשומים פה אחד לשני.
אינני מביע תמיכה או הזדהות כלשהיא באנשים , עיתונים או מקומונים שצויינו פה.

יום רביעי, ינואר 23, 2019

שינויים דרסטיים בשוק ה IM ב 2019

שנת 2019 התחילה קצת על רגל שמאל.

הפסקת שירותים -
אחד השירותיים הישנים והטובים ביותר שאני מכיר Google Talk ובגלגולו הנוכחי hangouts הולך לעולם שכולו טוב באוקטובור 2019 (זו אינה לשון נקייה לשיחרור בקוד פתוח והעברה לקרן אפאצ'י).

הבעייה המרכזית מבחינתי היא שגוגל טאלק (המקורית) היתה רשת תקשורת שנתנה לנו שירות טוב והיה חיבור טוב מול שאר ספקי ה XMPP. כך שלא היית צריך להיות לקוח של גוגל בשביל לתקשר עם משתמשי גוגל או אפילו להשתמש בלקוח של גוגל לרשת המסרים המיידית. אני השתמשתי במספר לקוחות XMPP ועד היום למעשה אני צרכן של השירות.

לפני תקופה מסויימת התחיל מעבר לפרוטוקול קנייני ולפי ידיעתי לא שוחרר קוד פתוח להתממשק למערכת כך שהצרכנים האחרים לקו בחסר (pidgin למשל לא יודע למחוק הודעות מהשרת של גוגל והיו לי כשלונות צרופים להעביר קבצים דרך הממשק).

גם הוכנס למערכת שיטת ציטוט טובה יותר כך שניתן לאסוף מידע מהלקוחות בצורה קלה יותר ולתת להם שירות טוב יותר על בסיס המידע שהם מספקים לשירות.

גם לאחר המעבר יכלת להשתמש בתוכנה חופשית בשביל להתחבר למערכת, וייכלת לקבל איזה שהוא שירות פרטי ע"י שימוש בדברים כמו OTR. לשירות יש מגרעות אבל השירות טוב מספיק בשביל לעקוף ספקים אחרים בשבילי.

חוסר תקשורת בין שירותים שונים של אותה החברה

גוגל העבירה את חלק ממשתמשיה למערכות דואו והלו (ללא תלות בחשבנות ה XMPP שלהם). הבעיה היא חוסר התקשורת בין שיורתי ה XMPP/hangouts לבין שירותי הלו ודואו (ועכשיו גם של האנגאוטס צ'אט). התוצאה שהודעות שנשלחות לאנשים שהם ביכול זמינים לא מקבלות מענה. בעוד הצד הנגדי כלל לא מודע שהוא קיבל הודעה עד שהוא לא ייתחבר לממשק ג'מייל לראות זאת שם.

שירותים מבוססי מספר טלפון

זה אולי נראה חכם וטוב לעבור להתבסס בשירותים מבוסיסי מספר טלפון אבל מדובר פה על עוד קשירת שירותים שאנחנו לא תמיד מבינים את חוסר השימושיות העתידי בהם.

לפני מספר ימים גיליתי את זה שניסיתי לסייע לאדם שהחליף מספר טלפון והוא לא ייכל להתחבר לשירות כי המספר טלפון השתנה . ובמערכת שאליה הוא היה צריך להתחבר לא היתה אפשרות להחליף קו עם המספר היישן אינו זמין.

מקרה שקרה לי אישית היה בזמן הפעלת number portability בו לא היה ניתן לבצע הזדהות למערכת למשך מספר ימים.

מערכות אחרות לא מצליחות לבצע את הפעולה בשביל להסיר מספר טלפון מחשבון לקוח, ומי שעובר דירה מגלה עד כמה קשה לבצע את הניתוק של המספר שלך גם אם אתה לא לקוח של החברה או העירייה.

פתח להתקפה נוספת, יש לנו קישור מאוד חזק בין מספר הטלפון לשירותי ממשל וכלכלה. אם המספר הזה נחטף (וכבר היו דברים מעולם) אנחנו מוצעים את עצמנו מנותקים מהאפשרות לקבל שירות או כספים המגיעים לנו. לעולם אין לקשר מספר טלפון או חשבון מייל לשירותים ממשלתיים / כלכליים לעבודה ולחשבונות מדיה חשופים.

התקנת מערכות צד שקט לתקשורת

בבריטניה (וככל הנראה עוד מדינות) יש דרישה הולכת וגוברת להכניס רוחות רפאים בשירותים. בעוד ללקוחות שנמצאים במדינות האלה ככל הנראה אין ממש בעייה לי אישית זה מפריע.

זו גם אחת הסיבות מדוע התחלתי לצחוק כשצוות שעוסק בחומר רגיש ביקש להעביר את השיחה לwhatsapp כי היא פרטית ומאובטחת במקום השימוש בציר שאנחנו השתמשנו בו. המציאות היא שאתה לא יכול לסמוך על שום לקוח תוכנה סגורה שלא מספק אפשרות שימוש בהצפנה חיצונית. כברירת מחדל כל מה שמועבר מעובד וקיימת האפשרות שהוא נאגר לשימוש עתידי (לא בהכרח שזה מתבצע בפועל).

חלק מהאנשים לא מבינים איך מערכות התקשורת עובדות. לא ניתן למשל לבצע העברת מידע כך שחלקה או כולה לא תשמר במחשבי צד שלישי:

זה טכנית בלתי אפשרי, ברגע שהמידע הגיע לכרטיס הרשת המידע הזה נשמר ב ram של המחשב, יכול לרדת לcacheים בלי שום שליטה של מנהל המידע. לאחר מכן יש מה שמכונה בעגה כמטה מידע (לוגים, נתוני שימוש)  אל מול המידע עצמו (תוכן השיחה גם אם הוא מוצפן). בדר"כ  קיימת אפשרות שמירה של לוגים (וספקי תקשורת מחוייבים לשמור חלק מהלוגים בחוק).

אם מדובר על ספקים שצריכים לבצע חיוב יהיו ייצרות רשומות מידע (פה זה יכול להיות הדאטא או המטה דאטה) על מנת לספק את השירות. ספק שירות שמספק שירות שעובר חיוב (הגבלת מהירות, כמות שימוש וכו') או שהוא משתמש במספר שרתים יהיה חייב לייצר את רשומות המידע על מנת  שיוכל לספק את השירות.

כבר נתקלתי באנשים שהיו אמונים על מערכות קריטיות שהעבירו את כל המשרד שלהם להשתמש בווצאפ, שזה כטסרופה כי במצב כזה כל התקשורת של המשרד שלך תועבר לגורם שלישי ברגע שדרישת הרוחות רפאים תעבור. 

יכול להיות שבאמת כל עובדי הרשויות הזרות והעובדים עם הרשויות הזרות וספקי השירות הם אנשים מדהימים שלא חוטאים לעולם, אבל איך שהוא אני מאמין שקיים סיכון שלפחות אחד מהעובדים יוכל לממש את הגישה הזאת לרעה.

אנחנו נמצאים כבר במצב שאנו תלויים לחלוטין בספקי שירות של מדינות זרות.  בחלק מהמדינות כמו סין ורוסיה המדינה מעודדת שימוש בספקים מקומיים בלבד ולא של מדינות זרות. זה אמנם נשמע לנו כמו גן נעול וקשה אבל במציאות של היום שבכל רגע נתון השירות בבריטניה יכולים להיות מנותק או השירות הטלפוני באירלנד יכול להיות מופסק ברגע (בגלל שינוי בחוק) וכל המידע שלנו השרות נמצא שם. תעשו ניסוי נסו לחסום את אמאזון ונראה אותכם מקבלים שירות כמו שצריך.

יותר טוב התקינו no-script ונסו לעבוד ללא JS חיצוניים לאתר בו אתם גולשים (כל כתובת שונה).


מצב שירותי הענן במדינות זרות מסכן את הצרכנים גם אם הפעולות שהם עושים חוקיות במגינה בה הם ביצעו. לדוגמה בקנדה ממליצים לאנשים לעבור להשתמש במזומן בשביל שבעתיד לא יפגעו מפעולה שהיא חוקית בקנדה אבל בלתי חוקית או מוסרית בארה"ב.

תזוזת אנשים לשירותים סגורים שלא נגישים לכולם.

נכון זה ה"קידמה" וזה ממש קולי להשתמש בסלאק וקבוצות סגורות אצל ספקי שירות (במקום להשתמש ב mailing list או ה irc הישן והטוב שפושט עובד. אבל המון אנשים שאני זוכר שהיו פעילים בקבוצות ו MLים פשוט נעלמו  או שהפסיקו לכתוב לחלוטין במקומות פומביים.

יכול להיות שיש דברים מדהימים או כנסים מדהימים  או אפילו פגישות אבל ברגע שזה מסופר רק בקבוצה סגורה (וכן קבוצת פייסבוק או ווצאפ היא קבוצה חסומה בדר"כ למי שאין את השירותים האלה או שלא יודעים מה צריך לחפש) אם יש לכם בלוג עדיף תוסיפו שם שורה מאשר רק בטוייטר שלכם או בקבוצת הווצאפ הסודית שלכם ככל גם אחרים יוכלו לדעת על זה.

יום שני, ינואר 14, 2019

משלוח התרעות

השבוע שמחתי לשמוע שהארגון שמכריז על התראות החליטו לחסום גישה לכל מה שהוא לא הגישה הרשמית (אתר או האפליקציה שלפחות בעבר נכתבה ע"י חברה זרה).

האפליקציה מהווה חסם לפחות עבורי בעקבות זאת שהיא אפליקציה קניינית, שהקוד שלה סגור,  שדורשת העברת פרטים לחברה אחרת.  יש מספיק אנשים שיכולים לפענח את החבילה ולהבין ולספר מה הולך בפנים בצורה טובה יותר ממני. אני אתן לאחרים שייפענחו ויספרו על החולשות הפוטנציאליות ואלו שהן בפועל בקוד.

ביצעתי סקירה קצרה למערכת שהיא הפתרון הרשמי היחיד שניתן למי שלא מסכים להתקין וזאת בעקבות הניתוק של מערכת ההתרעות ב CB.

מערכות ה CB הן הגישה המועדפת בתקשורת סלולארית. וככל ניתן לראות איך בונים מערכות התרעה כאן וכאן , כאן כאן כמובן שיש כבר דוגמאות להתרעה בגישה דומה למה שניסו לבנות פה. סקרתי לפני מספר שנים את הגישות הפופלאריות למערכות התרעה ציבוריות וניתן לקרוא על זה כאן.

בעבר כבר סקרתי מספר פעמים את הנושא של CB ועל הכשלון בזמן תרגיל לאתר התרעות על פריחת כלניות (ואשרי המאמין שערוץ ה data שלו יעבוד טוב מספיק בזמן חירום).


כנראה היתה איזה בעייה קוסמית מדהימה, פריצה של האקר או באג שכנראה יתוקן בשעות הקרובות וזה בכלל אתר פיתוח ולא אתר רשמי מה שאני ראיתי.

הבעיות בהן אני נתקלתי הן - כמובן שיכול להיות אדם אחר שבשבילו אלו לא יהיו בעיות :

אפליקצית קניינית,בקוד סגור, שמקבלת גישה להרשאות GPS (לפי חלק מהדווחים) שלפחות בעבר הכילה סממנים של ייצור חיצוני.

שירותים של חברות זרות מותמעים בתוך האתר, וחושפים כל מי שמתחבר לאתר לבילוש ע"י חברות חיצוניות והתקפה כמי שמשתמש בשירות.

באתר מוטמעים משאבים ורכיבים שנמשכים משרתים של חברות זרות הכוללות את פייסבוק , גוגל, אינסטאגרם, user1st ועוד הרבה אחרים (גישה לאתר תספק לכם את כל הרשימה של השירותים הנדרשים). אם אתם רוצים מרצה שיסביר לכם איך מתחילים לחשוב על פרטיות ומניעת התקפות אני ממליץ בחום רב על drm.org.il או אפילו לחפש בעמותת המקור או לשלוח שאלה לlinux-il (אין לי קשר לאף אחד מהם אבל אני מאמין שהם מספיק טובים) אני לא הולך להסביר לכם איך בונים  מערכות שבנויות מראש מוגנות או למה זה רעיון גרוע להשתמש בשירותי מעקב באתר שמספק דבר כה בסיסי.
לפחות במקרה אחד שירותי ההתרעה הגיעו כביכול מכתובת שהיתה בשליטת חברה זרה בעבר. שירותי ההתרעה לא הוגשו ממערכות הענן הציבורי של המדינה או ממערכות שהוכרזו בצורה רשמית כי הן בשליטת המדינה.

המערכת (אתר) בנוייה בצורה שאיננה מסוגלת לעבוד כאשר אין JS מופעל, מערכות התרעה ציבוריות מפותחות בצורה שהם צריכות לעבוד במספר רב של מישורים.

המערכת לא ביצעה ניתוק לפי GeoIP, או מנעה גישה למי שאינו ניגש עם כתובת שמופרסמת בתוך המדינה (בדקתי בעבר כי ניתן לקבל גישה להתרעות בזמן התרעה ממדינה שאינה ידידיתית במיוחד). 

לא הוצגה אפשרות לבצע אימות צד לקוח ע"י חותמות לקוח (אם היו רוצים להגביל רק לאכלוסיה של אפליקציות מסויימות).
לא הוצג תיעוד ודרך לבצע pooling של הבקשות משרת התרעות מאבוטח לדוגמה ע"י XEP-0127.
לא הוצג תיעוד של ה API שאנשים צריכים להשתמש בו, כאשר הם מפתחים מערכת שצריכה להתממשק מול מערכת ההתרעות. כל אדם שיש לו אתר אמור להציג את ההתרעות האלה אצלו.

המערכת של המרכז לא העבירה התרעות מארגונים אחרים (לדוגמה מ ims.gov.il)
קיימת חוסר התאמה בין חותמת המשמות את TLS לבין השרתים שמספקים את השירות בפועל הרי הם יודעים למה כל כך חשוב שתהיה התאמה (ואנחנו יודעים איך מגדירים CDN משרתים מקומיים וחס שלום לא ממשהוא שיושב בחברה צד שלישית).

כי אם לא תקבלו את השגיאה הזאת ותחשבו שהאתר נפרץ (ולגמרי בצדק!)

wget https://www.oref.org.il/WarningMessages/Alert/alerts.json

--2019-01-14 18:20:03--  https://www.oref.org.il/WarningMessages/Alert/alerts.json
Resolving www.oref.org.il... 109.226.50.136, 109.226.50.139
Connecting to www.oref.org.il|109.226.50.136|:443... connected.
ERROR: cannot verify www.oref.org.il's certificate, issued by `/C=US/O=DigiCert Inc/CN=DigiCert SHA2 Secure Server CA':
  Self-signed certificate encountered.
ERROR: certificate common name `a248.e.akamai.net' doesn't match requested host name `www.oref.org.il'.
To connect to www.oref.org.il insecurely, use `--no-check-certificate'.
Unable to establish SSL connection.

את ההודעה תקבלו ב wget 1.11.4 של gnuwin אבל לא בגרסאות אחרות שהן פחות מחמירות.
את אותה הבדיקה אפשר לבצע ע"י ביצוע dig -x לכתובת אותה תקבלו מה CDN ולבצע השוואה,

ואם יש לכם מנהל רשת חשדן הוא בצדק צריך לנתק את האתר הזה (כי יש פה תקלה חמורה או התקפה חייה).

השירות מסופק מדומיין משני ציבורי (שפתוח לכל עמותה וארגון) ולא תחת הדומיין המשני שהיה אמור להיות (gov לדוגמה). יש משמעות לכל second-level domain.

היו כבר פריחת כלניות ללא הודעה מוסדרת, והיו פריחות שווא  -  זו כמובן היתה תקלה בערב שלא היתה הודעה על פריחה (למרות שהייתה התרעה קולית) או שהפריחה היתה מחוץ לטווח.

ולאחר שסיימתי את זה.

אני איש שורת הפקודה , והמערכות שאני בונה בדר"כ הם עד כמה שיותר פשוטות.
הנה דוגמה לגישה להתרעות ע"י wget :

wget --header="Referer: https://www.oref.org.il/" \
 --header="X-Requested-With: XMLHttpRequest" \
 --header="User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:60.0) Gecko/20100101 Firefox/60.0"\
 --header="Accept: application/json, text/javascript, */*; q=0.01" \
 -qO- https://www.oref.org.il/WarningMessages/Alert/alerts.json?v=1


ב HTTP אנחנו משתמשים במה שמכונה כותרות (headers) אני פשוט הוספתי את הכותרות הבאות :
referer , X-Requsted-With, U-A, Accept.

אם רוצים לעבוד ממש לפי הספר צריך לבצע שתי בקשות , אחת בשביל לקבל את עוגיה בשם TS013a1194 והשנייה לשלוח את מה שהתקבל.
ובתוצאה נקבל :

BOM במקרה שיש דף ריק, אלוהים יודע למה אבל זה לא נורא.
בזמן התרעה נקבל מבנה json שבעבר נראה בערך כך :

{ 
"id" : "1542042267248",
"title" : "התרעות פיקוד העורף ",
"data" : [
    "מרכז הנגב 254",
    "עוטף עזה 225",
    "מרכז הנגב 255"
]
}
ה id הוא פשוט חותמת זמן מתי נשלחה (ניתן לחלק באלף ואז להשוות מול time_t רגיל).

לקח לי יותר זמן לכתוב את הפוסט הזה מאשר לזהות את התיקון הנדרש, אני בערך מנחש מדוע רצו לא לספר כמה התרעות יש בזמן אמת (לא ליצור פניקה לדוגמה).

טוב גיק או לא,אני לא יכול בלי לתת תשובה שעובדת ב systemd נכון ?כמובן שברגע ששוב יעשו תרגיל בלי לרשום זאת בצורה ברורה אנשים יקבלו התרעה על פריחה באזור או אם שוב ישנו את המבנה אז יהיה צריך לתקן את התסריט.

את התסריט אפשר להתקין על כל מערכת שמכילה bash , jq notify-send ו dbus. אפשר במקום להשתמש ב dbus להשתמש ב wall אבל אני לא אוהב את העיבוד ברירת המחדל ל wall.


קודם כל תסריט ביצוע , הטסריט מצפה שהתוכנות הבאות יהיו מותקנות : bash, jq, notify-send,dbus /usr/local/bin/windflower.sh 

#!/bin/bash
 #Copyright (c) 2019 Boris Shtrasman
#Permission is hereby granted, free of charge, to any person obtaining a copy
#of this software and associated documentation files (the "Software"), to deal
#in the Software without restriction, including without limitation the rights
#to use, copy, modify, merge, publish, distribute, sublicense, and/or sell
#copies of the Software, and to permit persons to whom the Software is
#furnished to do so, subject to the following conditions:

#The above copyright notice and this permission notice shall be included in all
#copies or substantial portions of the Software.

#THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR
#IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY,
#FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT. IN NO EVENT SHALL THE
#AUTHORS OR COPYRIGHT HOLDERS BE LIABLE FOR ANY CLAIM, DAMAGES OR OTHER
#LIABILITY, WHETHER IN AN ACTION OF CONTRACT, TORT OR OTHERWISE, ARISING FROM,
#OUT OF OR IN CONNECTION WITH THE SOFTWARE OR THE USE OR OTHER DEALINGS IN THE
#SOFTWARE.

if [ $# -ne 1 ]; then
echo "$0 expect alert url"
echo "example:"
echo "$0 http://www.oref.org.il/WarningMessages/Alert/alerts.json";
exit 1
fi

# notify all connected users on each connected screen (full screen flash video have issues with OSD)
function notify_user()
{
     users=($(who | sed -r "s/([a-z]*)[ \t]*.*\(([^)]+)\).*/\1,\2/p" | sort|uniq))
     for i in "${users[@]}"
     do
        user=$(echo $i | cut -d',' -f1)
        screen=$(echo $i|cut -d',' -f2)
        id=$(id -u $user)
        echo $user-$screen-$id
        DBUS_SESSION_BUS_ADDRESS=unix:path=/run/user/$id/bus
        #get dbus for plasma
        [[ ! -z "ps aux | grep plasma_session|grep -vvv grep" ]] && eval $(grep -z DBUS_SESSION_BUS_ADDRESS /proc/$(pgrep -u user plasma_session)/environ )
        #get dbys for gnome sessions
        [[ ! -z "ps aux | grep gnome_session|grep -vvv grep" ]] && eval $(grep -z DBUS_SESSION_BUS_ADDRESS /proc/$(pgrep -u user gnome_session)/environ )
     
        sudo -u $user DISPLAY=$screen DBUS_SESSION_BUS_ADDRESS=$DBUS_SESSION_BUS_ADDRESS  \
                /usr/bin/notify-send  "$@"
      done
} 
#Get a broken json file from our windflower blossom provider
result=$( wget --header="Referer: https://www.oref.org.il/" \
               --header="X-Requested-With: XMLHttpRequest"  \
               --header="User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:60.0) Gecko/20100101 Firefox/60.0"\
               --header="Accept: application/json, text/javascript, */*; q=0.01" \
               -qO- https://www.oref.org.il/WarningMessages/Alert/alerts.json?v=1 $1)

if [ -e "$result" ]; then
        echo "empty"
        exit 0
fi

if [ ${#result} -lt 5 ]; then
        exit 0
fi

title=($echo $result|jq -s '.[].title')
area=$(echo $result|jq -s '.[].data')

if [ -n "$area" ]; then   
   notify_user -t 15000  "Windflower $title $date" "$area" 
fi

exit 0
נמשיך ל קובץ ה service:
cat /etc/systemd/system/windflower.service 
[Unit]
Description=Windflower bloosom

[Service]
Type=oneshot
ExecStart=/bin/bash /usr/local/bin/windflower.sh http://www.oref.org.il/WarningMessages/Alert/alerts.json

והטיימר אני הולך על חמש שניות אבל אפשר לבצע טיימר דינאמי יפה יותר מאשר זה.

בגדול נכון יהיה להשתמש ב Cache-Control שחוזר לנו מהשרת, אבל אני בחרתי ערך יפה יותר :

HTTP request sent, awaiting response... 
  HTTP/1.1 200 OK
  Content-Type: application/json
  Accept-Ranges: bytes
  ETag: W/"3ae4461aeacd41:0"
  Content-Length: 3
  Cache-Control: max-age=3
  Connection: keep-alive

הטיימר שלי נראה כך :
cat /etc/systemd/system/windflower.timer 
[Unit]
Description=Windflower bloosom
[Timer]
OnUnitActiveSec=5s
OnBootSec=100s
OnCalendar=*:*:0/5

[Install]
WantedBy=timers.target
ועכשיו נשאר רק לצפות בפריחה המדהימה.

יום שני, דצמבר 03, 2018

ותודה למוזילה שהביאנו עד הלום

לפני מספר שנים חברת מוזילה פתחה בפרוייקט מיפוי של כתובות mac לפי אזור, הרעיון נשמע מעניין פרט לעבודה הקטנה שזה opt-out כלומר אני כבעל ציוד תקשורת צריך ללכת ולגלות שכל הציוד שברשותי ימופה ע"י משתמשים ואם אני לא רוצה שזה ימופה אני צריך להחליף את כתובות ה ויפי שלי להיות בעלי הסיומת מיוחדת.

רשימת התוכנות שיש להם את יכולת השיתוף הזה אפשר לראות כאן, והאמת כמעט כל מכשיר שיש ברשותי יש בו אחת מן התוכנות האלה וכמשתמש לא היה לי מושג שזה נמצא שם (אבל זה קוד פתוח בטוח משהוא עבר על הקוד וחשב על הפרטיות שלי ! ), עצם השימוש במושג המכובס "טלמטריה" היה צריך לתת לי סטירת פרטיות בשביל שאני אבין שגם מוזילה הצטרפה לחגיגה.

אין לי את מי להאשים אלא את עצמי שלא קראתי את הקוד של פיירפוקס ואחרים ושלא חסמתי את mozilla ברמת הנתבים.


לפי ה API מה שנאסף הם כתובות ה mac של רשתות ה ויפי אם הם לא מכילים את השם "_nomap" ולפי הדף הזה אין שום דרך להסיר מידע שכבר נשלח לשם. כאשר מבצעים ניסיון שליפה צריך לחפש לא רק את הרכיב המזהה שאותו רואים אלא ישר מספר נתבים אחרים. עכשיו אם מסיבה כל שהיא אי אפשר לשנות את שם הרשת אכלתה אותה.

האתר של מוזילה גם לא מציג לנו שום דרך לקבל את המידע offline, או לבדוק אם ה mac שלנו צורפו או לא.

או במילים שלהם

WiFi Networks

The combination of a MAC address and a location is considered personal data in some jurisdictions, as it contains data about the owner of a WiFi network. The collection of this data is legal as long as an effective opt-out mechanism like the one we follow is provided. Lookups of individual WiFi records are prevented by the service by requiring a combination of two matching nearby WiFi networks in queries.
While we would like to openly share the data about WiFi networks, we do not know of any way to do so that would not lead to an exposure of personal data and made it possible to track the movements of WiFi networks over time.

Observations

In addition to the aggregate network data, the service also gathers the raw observation data these aggregates are based on. While we do not store any individual user token with the observation data, the data itself contains plenty of unique characteristics, locations and timestamps that would allow someone to track the movements of the people contributing observations to this service.
We have therefor chosen to use a conservative approach and do not make the raw observation data public.
לפי ההסבר שיש עבור פיירוקס :

What information is being sent, and to whom? How is my privacy protected?

Your privacy is extremely important to us, and Firefox never shares your location without your permission. When you visit a page that requests your information, you’ll be asked before any information is shared with the requesting website and our third-party service provider.
By default, Firefox uses Google Location Services to determine your location by sending:
  • your computer’s IP address,
  • information about the nearby wireless access points, and
  • a random client identifier, which is assigned by Google, that expires every 2 weeks.
Google Location Services then returns your estimated geolocation. For a complete description of information collected and used by Google, please see the Google Geolocation Privacy Policy.


ההדגשה שלי במקור, מספיק שאיזשהוא אדם מחליט שזה בסדר שהוא שולח את המידע שלי בשביל לקבל שירותי מיקום בשביל שהmacים שלי יישלחו למוזילה וחברים.

את המידע הם אספו, אני כבעל ציוד לא יכול להסיר ואין שום דרך להכריח אותם להעיף את זה.

בשביל לזהות אם יש לכם משהוא שיכול לשלוח (לאו דווקא שולח בפועל) אפשר להפעיל את החיפוש הבא :
find /usr/lib/ -type f -exec sh -c "strings {} \;  \
     grep mozilla.com >> /tmp/listofstufftosearch"

החיפוש יתן לנו מספיק תוצאות אבל אותי עניינה התוצאה הבאה:

pref("geo.wifi.uri", "https://location.services.mozilla.com/v1/geolocate?key=%MOZILLA_API_KEY%");

זה  (ללא המפתח ) לדוגמה קיים בתוך הקבצים הבאים מי שיכול לשלוח את המידע :

grep "https://location.services.mozilla.com/v1/geolocate" -rn /usr/lib/*
Binary file /usr/lib/firefox-esr/browser/omni.ja matches
Binary file /usr/lib/x86_64-linux-gnu/qt5/plugins/plasma-geolocation-ip.so matches


יום ראשון, מרץ 26, 2017

אז כמה באמת עולה אובדן הפרטיות ?

אני חייב להגיד תודה לחברות הפרסום על השיעור המוצלח בנושא פרטיות שניתן לי. וחייב להגיד כל הכבוד למי שכתב את המערכות שבו (ובאתרים הקשורים אליו).


צריכים לקבל הצעות מחיר ? תשתמשו לקוח SIP עם מספר חד פעמי (cSIPSIMPLE או linphone אחלה מוצרים).

עבור דסקטוף יש את linphone  ו yate-qt4 שאני ממליץ עליהם בחום רב.

קובץ הגדרות של yate עבור המרכזיה שלי נראה כך עבור המספר טלפון 03-1234567 והגישה אליה דרך vpn:

[sip:31234567@192.168.1.210]
enabled=false
protocol=sip
username=31234567
password=secret
savepassword=true
server=192.168.1.210
ip_transport=UDP
datadirectory=956961082_1318975545_0

שם המשתמש צריך רק ספק טלפוניה שמוכן לתת לכם מספר לזמן מוגבל.

הסיפור שלי פשוט , נכנסתי לגוגל חיפשתי ספקים והתחלתי להתקשר לאנשים.

חשוב להגיד שלא נרשמתי לאתר של ZAP או לאתרים אחרים (כמו דפי זהב), גם לא נתתי הסכמה מודעת  להעביר את הפרטים לגורם שלישי, פשוט חיפשתי אנשי מקצוע לביצוע תיקון.

לאחר כשני שיחות למספרים שהופיעו לי דרך מודעות גוגל, אחד מהספקים שהתקשרתי אליו ידע את השם שמסרתי בעת קבלת ההצעה הקודמת,  ואז באופן מדהים פתאום הצעות קפצו 450  להצעה ל  1000 עד 1500 להצעה (וזה לא אצל ספק אחד אלה אצל ספקים שונים). אמרתי לא יכול להיות והתקשרתי מסים שלא היה עושה שיחות בעבר (סים שהשתמשתי בו בשביל לקבל SMSים לבדיקה של מערכת אותה אני בונה) והופ המחיר חזר בחזרה לתחום ה 450 לעבודה.

היום לאחר שיחה אחת לספק נוסף  בתחום קרוב , קיבלתי הודעה מZAP שאומרת שהפרטים שלי הועברו לחברות שעוסקות בתחום זה. יפ בלי שנתנתי רשות או אפילו נרשמתי לאתר שלהם או נכנסתי לאתר שלהם. כנראה שכאשר מתקשרים למספרי הטלפון שפורסמו דרך אתרים מקושרים אליהם (דרך מודעות גוגל) אתה מסכים לזה (ואני לא מדבר על מספרי טלפון שנמצאים באתר דפי זהב).

כאשר ניסיתי להתקשר ממספר חסוי חלק מהספקים פשוט לא ענו, למרות שהשירות המספר הוירטואלי נשמע מצויין לא ניתן להוציא ממנו שיחות בשביל להתקשר לספקי שירות בארץ.

כאשר ניסיתי להוציא שיחות דרך שני ספקי SIP שמוציעים שיחות עם caller id בעל מספר המזוהה כמספר בין לאומי כל הספקים שהתקשרתי עליהם לא ענו לשיחות האלה. כאשר החלפתי לספק SIP שנתן מספר טלפון מקומי התחילו לענות כמו גדולים.

יום רביעי, פברואר 24, 2016

עד כמה השירות של פלאפון גרוע שהנציגים שלהם מתקשרים מקווים של סלקום ?

קיבלתי שיחת ספאם ארוכה והזוייה במיוחד - מתקשר נציג (אילייה) שמזדהה כנציג פלאפון מ +972732168180 על זה שהם רוצים להציע לי שירות טוב יותר עם תעריפים טובים במיוחד (ובעבר כבר ביקשתי שלא יתקשרו אלי).

אז השאלה העקרונית שלי הייתה למה נציג של חברת פלאפון מתקשר ממספר של סלקום , האם השירות של פלאפון עד כדי כך גרוע שהם משתמשים במתחרים שלהם ?

הבחור היה נבוך אבל המשכתי ולנסות לחקור אם הוא באמת עובד שקשור לפלאפון  או שהוא בכלל מישהוא מקושר לסלקום.

הוא טוען שאיש לא שאל לפני זה, אבל אני לא מאמין בזה .

אם גם אתם מקבלים שיחות כאלה תחזיקו כמה שיותר אותם על הקו כי תלונה לרמו"ט לא עוזרת והם גם לא יפסיקו להתקשר אז אולי לגרום להם להרוויח טיפה פחות יהיה טוב יותר.

הקידמות של VOB הן :

+97272 - אורנג'
+972732 - סלקום
+972733 - סלקום
+972747 - אורנג'
+97276 - בזק (ובזב"ל)


יום שלישי, נובמבר 17, 2015

לפני כשבועיים פרסמתי פוסט על הצפנה ברמת תשתית, במייל נשאלתי איך ניגשים לאבטחת שירות.

מכיוון שאני לא מכיר אפילו חלקיק מצורת העבודה של השואל אני רוצה לציין שאין פתרון קסם להכל, לכל פתרון יש את המחיר שלו. מי שרוצה פתרון מאובטח כמו שצריך שלא יעבוד עם מחשבים או קווי תקשורת בכלל.

ככל אתה חייב לבטל את שיטת הסמוך על סמוך , ואתה לא יכול לסמוך על אף ספק תשתית אחר. אם אתה מעביר RTP פתוח בין שרתים אתה ממש רוצה שהמתחרה שלך (או משהוא שיכול לגרום לך נזק) יאזין לתעבורה שלך.

הגישה הפשוטה ביותרת אומרת אבטח את הצירים, אבטח את השירות והחזק אבטחה טובה בתוך המתחם שלך.

אבטחת הציר עצמו:

דוגמה קלאסית היא שימוש בצירי ipsec בין השרתים שמתקשרים על קו אינטרנט רגיל -

בדר"כ מרבית הציוד תומך בסוג מסויים של ipsec, אבל לצערי לפעמים מגלים שלא תמיד הציוד והתשתית שברשותנו מאפשר לנו לעבוד ב ipsec עליית קו לפעמים דורשת מספר דקות , לפעמים זה סיוט בשביל לבצע החלפה של כתובות שרתים, לפעמים המערכת פרוסה ככה שמאוד קשה לעבוד בצורה של roadwarrior לחיבור.

דוגמה נוספת היא שימוש בקו SSH, זה נשמע טיפשי אבל זה פשוט עובד מהקופסא, כמעט כל קופסת תקשורת שראיתי בחמשת השנים האחרונות תמכה ב ssh ואפשרה אחזקת תעלות ומעבר כמו שצריך.

שימוש ב vpn קוד פתוח (סורי לא ממליץ לאיש להשתמש ב vpn קנייני סגור, אכלתי מספיק מרורים מספקים) - יש הרבה אני עובד הרבה עם openvpn בין שרתים, יש הרבה פתרונות  מצאתי כי אם תוכנת השרת והלקוח קיימת למשל בדביאן וארצ' זה מקדם טוב שזה יעבוד בקופסאות בדרך.

נתקלתי הרבה פעמים בכלים מדהימים (קניינים) שהיה להם לקוח וינדוס לכל גרסה חבילת deb ואפילו לקוח לאנדרויד ללא רוט, ואז גיליתי לאחר תקופה מסויימת שהם לא מתפקדים כמו שצריך על קווים שדורשים איתחול מרובה (החלפת כתובות כל רבע שעה), שיש נעילת כמות משתמשים פעילים ברשת ברמת השרת ובשביל לפתוח את הנעילה יש ליצור קשר עם ספק התשתית. היום אתה כנראה אומר אין לי שום בעייה שאין לי לקוח לדביאן / אנדרויד אבל עוד חצי שנה אתה יכול לגלות שפתאום אתה חייב את זה (כי איש המכירות שלך צריך להציג את המוצר המדהים בפעולה בכנס מסויים ואז אתה עובד מסביב לשעון בשביל פתרון).

אבטחת תוכן הציר:

לצערי נתקלתי הרבה מאוד פעמים שאנשים לא מבצעים אבטחה בתוך הרשת הפנימית שלהם, אני מצטער מר אני-עובד-בתאגיד-עשור-ואני-יודע-שהכל-מאובטח אם יש לך שירותי דואר בתוך הרשת הפנימית שאינם דורשים TLS ולא מבצעים הזדהות בתוך הרשת או שיש לך שירותי ווב בתוך הרשת שאינם מצפינים את המידע בתוך הרשת הפרטית ואינם מוודעים הרשאות אישור ושימוש אתה מחכה וממש מבקש שיגנבו לך את המידע.



אחד הפתרונות הטובים ביותר שראיתי לביצוע AAA הוא freeradius (סורי שאני עושה פה פרסומת) , זה יציב זה פשוט עובד והרבה מאוד שירותים עובדים איתו בלי שום בעייה (משרת ה apache ועד שרת הSIP).

אין פתרון אבטחה מושלם לפריסה תאגידים, מנטור ישן  פעם לימד אותי הנחת הייסוד שלך היא שהעובדים שלך הם התוקפים (לא משנה כמה חזק תצפין אם אפשר לחבר קבל לרשת , או להשתמש בהנדסה חברתית בשביל לקבל הראשות כל זה לא שווה) - לכן כל מה שיש בתוך הרשת התאגידית צריך להיות מאובטח כאילו התקשורת היא בwifi ציבורי. למזלי (או לצערי) אני לא צריך להתמודד עם הרעיון שכל אחד מביא את הציוד שלו (אסור לחבר ציוד שלא עבר אימות לרשת). אתה ככל הנראה לא מדבר על רשת עם עשרה מחשבים שיושבת בתוך חדר שרתים, יש לך קווי תקשורת פרוסים בבניין יש המון שקעים וכל ילד שני דוחף את המחשב הנייד שלו לשקע הרשת.

לא מזמן היה פרסום על פתרון מעניין של ספק תשתיות לרפואה שבשביל להלחם בבעיות אבטחה דרש חותמת חתימת אצבע בחדר ניתוח, זה דוגמה למשהו שלדעתי היה צריך להיות מתוכנן בצורה אחרת (חדר ניתוח אמור להיות סטרילי).

שירותי ה DNS שלך צריכים לספק DNSSEC.
שירות המייל צריכים לדרוש הצפנה תמיד (לא רק כלפי הלקוח אלא כלפי כל שרת אחר ב exim4 זה tls_advertise_hosts), שירות ההודעות המיידיות גם הוא צריך להיות מוצפן בתוך הרשת וכמובן ששרת ה STUN ושרת הקבצים לא צריך להיות מחוץ לרשת האירגונית. כידוע לי גוגל וחברות אחרות עובדות בשיטה זו.
גם ה S2S של שירות ה SIMPLE/XMPP שלכם צריך להיות מוצפן בין השרתים.

אתה גם צריך להחליט מה אתה מאחסן מראש, אין סיבה שבעולם שתשמור ססמאות או מידע שאמור להיות סודי מראש, רוצה שיטה טובה להמנע מכאב ראש פשוט - אל תדרוש או תשמור מאפייני כרטיס אשראי , מאפיינים מזהים (סריקת דרכון,רישיון נהיגה) או מידע רפואי (עריכה לבחור שאומר שריצוף DNA הוא אנונימי בבקשה ממך אל תפתח מערכות תשתית לנושא).

השירות עצמו שאתה מחזיק חייב להיות מאובטח (אם יש לך sqli בתוך שרת הווב לא עשית כלום).

יום שלישי, נובמבר 03, 2015

עוד מסמר בארון הקבורה של האינטרנט

לאחרונה מספר אנשים לא טכנולוגים מנסים לשבור (לכופף) את חוקי המתמטיקה או לפחות לשבור את היכולת לעבוד עם טכנולוגיה. אני מבין את הצורך בהאזנה ומעקב ובדיקת מידע אבל אני לא מוכן לקבל שאנשים לא חושבים (או מתעלמים בכוונה) מתוצאות מעשיים בפן הטכנולוגי.

בפוסט הזה אני מתייחס להצפנת קצה לקצה ברמת שרתים משתמש הקצה הוא ספק השירות ולא לקוח אנושי.



לאחרונה בריטניה מעוניינת להעביר חוק שהוא תיקון (או הרחבה) לחוק שמירת המידע, התיקון אמור למנוע מחברות לספק הצפנה שהן לא יכולו לפענח.זה מצטרף לזיגזג מיולי בו נטען שקמרון ביקש למנוע הצפנה אחרי זה נאמר שזה לא קרה  :



"Cameron never wanted to ban encryption," Boiten told WIRED.co.uk. "The thing he has always wanted is to be able to access all people's communications without having to ask them."

הבנתם איך זה הולך לעבוד ? ספרו כי אני לא רואה משהוא שאתה יכול לקרוא לו "הצפנה" ותוכל לפענח בלי לבקש את המפתח.

בכל מקרה אני מקווה שהחברות יעשו תרגיל וישחררו קוד פתוח ותוכנה חופשית בשביל לספק הצפנה מיעד אל יעד ויחייבו שימוש בו.אבל אם זה לא יבוצע (או משהוא דומה) , צריך יהיה להתחיל להסתכל הייטב אם אנחנו בכלל מוכנים להעביר מידע דרך LINX ו NetIX ו LONAP.

הבעיה היא שגם אם אתם ספק שירות, לא תמיד תהיה לכם שליטה על איך החיבור יעבור, נניח ובחרתם להימנע מ lonap ואתם עוברים דרך פריס, ביום מסוים ייתכן ותגלו כי התעבורה יצאה מפריז עברה דרך לונדון וחזרה לפריז (וזה בגלל ספקי תשתית כמו Telehouse שמספקים פתרונות אחסון לספקי תקשורת).

הדבר משול להובלת כסף בברינקס מפאלו אלטו לסיאטל כאשר הנהג עוצר בדטרויט ונותן את המפתחות של הרכב לבחור שעומד מול FEB שישמור על הרכב מכל משמר. אני משתמש בדטרויט וב FEB כדוגמה למקומות בהם לא בדיוק בטוחים כי הם נטושים אבל נראים יפה.

נכון לעכשיו כשאני עושה שיחה מהונג קונג לפאלו אלטו השיחה כנראה תעבור דרך לונדון, אם השיחה אינה עוברת דרך POTS אלא מבוצעת תחת SIPS ברמת ספק התשתית, אני מקבל הרגשה של אבטחה המסופקת ע"י ספק התקשורת. גם מייל שנשלח מהמשרד במן יי כנראה שיעבור דרך לונדון בדרכו ליעד. אם אני עושה הזמנה אלקטרונית ומשלם בכרטיס האשראי באתר מסויים אני מסתמך על ערוץ התקשורת לשם הצפנה.

כל זה יפסיק לתפקד ברגע שינויי.

לאחר כניסת החוק (אם זה יקרה) על חברת התשתיות ייאסר לספק הצפנה (לא הצלחתי להבין מה המצב כאשר החברה רק מספקת את התשתית ואני מניח שעל החברה יהיה למנוע הצפנה גם במצב זה ) שהיא אינה יכולה לפענח (במילים אחרות אין הצפנה אלא יש רק המרת מידע) הרבה מהפונקצינואל שקיים בכלים שאנו כן מכירים יפסיק להתקיים. ע"פ הפרסומים לא נאמר כי ישמרו מפתחות של הצפנה סימטרית (זה כבר קיים) , או שיאפשר ביצוע ציטוט חי כאשר מגיע בחור/בחורה עם צו ומתחבר לשרת אלא החברה תספק אבטחה שבכל רגע נכון החברה עצמה תוכל לפענח את המידע אה וזה מצטרף לdrip (שמירת מידע ל12 חודשים עבור כל תעבורה).

במילים אחרות היה שלום AES וברוך שובך קיסר.אם החברה יכולה לפענח את המידע (בלי שהיא שומרת את המפתח) גם משהוא אחר יוכל לפענח את המידע. במקרה הטוב שהם יעשו תרגיל וישמרו מפתח הצפנה (ועל הדרך יבטלו end to end encryption) זה פרצה קוראת לגנב במקרה הרע תהיה הצפנה גרועה.

לדוגמה אימות שולח ואבטחת המידע הנשלח (סט הכלים תחת SMTPS DKIM הינו רק חלק קטן מהנושא) ואבטחת הקו עצמו (תחשבו על TETRA) יפסיק כנראה להיות חוקי או אפילו לעבוד (כי מתקיימת הצפנה קצה לקצה בין שרתים המובילים את המידע) ואז או שתתבצע חסימה לכל מה שעובר דרכם או שתתבצע הנחתה של המידע (אבל בצורה חוקית),כנראה גם שימוש במפתח חזק יפסיק להתקיים.

מכירים את הסיוט כשיש צורך לעבור דרך חומת fortigate בשביל לגשת לשרת אימייל (בו קיים MITM) עכשיו זה יקרה עבור הכל. ועכשיו בינינו האם יהיו אנשים שיהיו מוכנים לבצע רכישה מהחנות שלכם כשהם יודעים שהמידע פתוח לספק תשתיות באמצע ?

אם אתם לקוחות של ספק טלפוניה שמאפשר הצפנת קצה לקצה תגידו שלום יפה לשרות, איכשהוא זה מזכיר את הסיפור בו תוקף משתלט על רכיב שמחובר ל IN ומבצע ציטוט עולמי.

אני לא יודע איך אחרים, אבל היום אני ממליץ לכל ספק שירות שישתמש בדברים כמו PGP בשליחת המיילים, לבצע אימות חתימה ע"י חותמת לקוח, ולהשתמש באפשרות ה OTR בתוכנות המסרים המיידים כתופעת לוואי מצחיקה זה יפתור חלק מהבעייה של חשיפת מידע עסקי.

לא מזמן ה EFF פרסם רשימה של תוכנות מסרים והיחס שלהם לאבטחה, אמנם ברשימה זו לא כל התוכנות הם תוכנות חופשיות אבל יש מספר נציגויות טובות לתוכנות חופשיות ברשימה במצב תקין. הבעיה העיקרית פה זה שזה מכוון למשתמש קצה אנושי ולא שרתים.

נניח אני מנסה להתחבר מיין מאי ב ssh לשרת שישוב בפאלו אלטו, ככל הנראה מה שיקרא ש ה fingerprint ישתנה (כי כאשר אתה התחברת בפעם הקודמת לקחת את החתימה שלא דרך בריטניה) ומה אז ? נאשר כל דבר, נקווה לטוב ? ומה אם לקחת את החותמת בחיבור הראשוני ולא בדקת את החותמת מקומית על המכונה ?

יום ראשון, אוגוסט 16, 2015

מוזילה תודה על פיטצר בין שנתיים שמאפשר לספאמרים לקבל הרשמות

חבר העביר לי קישור קישור לאוסף פיטצרים מדהים בפיירפוקס , מספיק להעביר את סמן העכבר מה שיבצע קישור לשרת (TCP לא HTTP).

כך שאם network.http.speculative-parallel-limit , network.dns.disablePrefetch  ו
network.http.speculative-parallel-limit לא שונו מהגדרות ברירת המחדל ספאמרים יוכלו לרשום את הכתובת שלכם ככתובת אמיתית , וחברות טובות לב אחרות יוכלו לרשום אותכם לשירות בתשלום ע"י עצם מעבר מעל קישור. 

למי שלא מבין את ההתקפה, תוכנה עונה למספר subdomains כאשר כל subdomain הוא בנויי לפי מזהה משתמש - כלומר אם אני שולח MMS או אימייל למשתמש xxx יהיה HASH מספיק יחודי בכתובת לדוגמה -
link מעבר על הקישור מבצע חיבור לשרת שנחשב כחיבור, מפה מי שמחזיק בשרת מחליט מה זה אומר מבחינתו (נגיד הרשמה לשירות).

גם אם לא לחצתם על אישור סופי בטופס הרשמה חברות מסויימות יעשו שימוש במידה שיקבלו - לדוגמה אתר איסתא בו מילוי חלקי של הפרטים עובר לשרת גם אם החלטתם בסוף לוותר על התענוג תקבלו שיחה מנציג המחירות שלהם, אבל בנתיים נראה לי שהם לא עוסקים בפעילות זדונית כמו ספאמינג.


אני לא אציין שמות של חברות שאני מגדיר כטובות לב,
אבל ישנן מספר חברות כאלה שטוענות שאתה נרשמת לשירות שלהם (אחזקת מכשירים, ביטוח משלים, הודעות פרימיום וכו') ובשיטת מצליח גורמות לך לאבד סכום כסף לא מבוטל.

לכן אני ממליץ לכל איש תוכנה חופשית שיכול ליפול לscam כזה (מחזיק מכשיר סלולאר ומשתמש ב פיירפוקס) לפתוח באג בהפצה על הגדרות ברירת המחדל.

יום שישי, אוקטובר 10, 2014

עד כמה אתה סומך על מערכת ההפעלה שלך ?

מי שעוקב אחרי מנהלי שולחן עבודה אולי מתחיל לשים לב לניצנים מוזרים, יותר ויותר מערכות מתחילות לבצע מעקב אחרי המשתמש. עם קנוניקל זה פשוט היה פיטצר אבל בKDE מתחילים להפוך את זה לאומנות.

אם נסתכל על שולחן העבודה הסמנטי רעיון שנראה תמים ומועיל בהתחלה שהביא לנו את nepomunk ו Zeitgest (שני כלים שיכלת פשוט לא להתקין (או לחסום) ), שהם פרצת פרטיות לדעתי בפני עצמם אבל ניתן היה לברוח מזה. אולם אחר שינוי מסויים ב KMail ביצוע חסימה/הסרה היה שובר את היכולת לחפש בתוך מיילים ומקשה את החיים עם PIM.

כאשר nepomunk נכנס הוא היה מכובה כברירת מחדל וכשלה הפעולה היתה בהתחלה קצת זללנית אבל זה נתן למערכת לתייג לשמור כל פעולה, את זה ניתן לראות טוב בעליית akonadi (רואים בטרייסים מה חיפשו בכל פעם).

Zeitgest היה קצת יותר חודרני ותייג כל מה שיכל.
עריכה: ע"פ ויקיפדיה - מבצע גיאו טאגינג, רישום פעולות , רישום חיפוש,רישום פעולות באינטרנט, מוצא קשרים על מידע לפי תבניות שימוש , יכול להעביר מידע ב dbus ועוד.

לאחר שnepomunk נרצח, קם לו יורש חדש בשם baloo שכברירת מחדל תייג כמה שיותר ומאנדקס כמה שאפשר (ואם רוצים לבטל את ה,תיוג והאינדוקס צריך לערוך את ~/.kde4/share/config/baloo-filerc ולהוסיף Indexing- Enabled=false בשביל למנוע אינדוקס של המערכת, מידע נוסף).

כשהפיטצר הזה פורסם היה קצת רעש ברשימות התפוצה ואנשים אמרו שיצביעו ברגליים כי הם לא יכולים להרשות איסוף מידע כזה , מפה לשם הרבה מים עברו בירדן וניתן לעבוד ללא זה.

אבל אם משתמש תאגידי לא יכול להרשות לעצמו דבר כזה למה אנחנו כמשתמשים פשוטים צריכים לאפשר אינדוקס ופגיע בפרטיות של המשתמשים בהפצות חופשיות ?! למה התוכנה החופשית שאנו משתמשים הופכת להיות יותר ויותר נוגסת במידע שלנו ?

נכון שלהיום KDE לא שולח את כל המידע לחברה תאגידית מסוימת אבל זה לא מונע שבשדרוג הבא זה לא יקרה.

זה נראה שמבחינת הפרטיות בשבילי לא יהיה הרבה הבדל בין אנדרויד win10 ו KDE.

עריכה : הדמיון שאני רואה בהפרת הפרטיות היא שמותקנות תוכנות שלומדות את אופן השימוש במערכת ללא ידעתי (משהוא בchangelog לדעתי כמו משהוא ב EULA), והסרה של פיטצר הלימוד פוגעת בשימושיות המערכת.

אז עד כמה אתה באמת סומך על מערכת ההפעלה שלך ?

יום חמישי, פברואר 16, 2012

מספר ימים מיוחדים ואירועים קוסמיים וטעות במערכות האשראי נוצרה.


אם אפשר קצת סדר על חיובים , הרבה דיברו על פרסום המידע האישי של הרבה אנשים אבל מעט דיברו על מה אפשר לעשות עם המידע הזה, בקיצור אין לכם ממה לפחד אנשים סתם מדברים ואין להם מושג מה הם אומרים.


מה הסכנה אם יש רק מספר כרטיס מלא ללא CVV ?
אין שום סכנה , זה שיש לפחות מערכת סליקה אחת שנתקלתי בה שמאפשרת ביצוע פעולה ללא  cvv זה פשוט מקרה מצער (זה בטוח לא יקרה שוב) , כנראה היה אוסף של מקרים פתאומייםשגרם לטעות בחומרה שגרמה לעוד צרות לכך שבגלל המקריות הזו ברגע הקטן ההוא המידע שהיה צריך בשביל לבצע עיסקה מרחוק  היה :
  1. מספר כרטיס אשראי 
  2. תאריך פג תוקף
  3. מאפיין מזהה : 
  • מספר זהות של האדם עליו רשום כרטיס האשראי 
  • שמו המלא בעברית לשם ביצוע הפעולה.
והיו כנראה באגים מיוחדים ואירועים קוסמיים מיוחדים כי התבצעו מספר עסקאות שונות בכרטיס אשראי ישראלי והם עברו בצורה תקינה - זה בטוח ישתנה למצב תקין מאוד מהר. כלומר שבעקבות המקרה (הבטוח חד פעמי) ניתן היה להתקשר ולהתחבר לאתר למלא פרטים על תשלום של מישהוא אחר והעיסקה התבצעה.


האם ניתן לבצע חיוב או העברה לכל בית עסק ? 
לא , ניתן לבצע חיוב רק עם אפליקציות מאושרות עם מערכת  הסליקה (רשימה לבנה).
האם ניתן להשתמש במספר כזה אצל כל בית עסק לביצוע עסקה (לקפוץ לאיזה חור ולהפעיל את זה על מכונות סליקה)?
לא , רוב מערכות מערכות הקצה אוסרות את ביצוע פעולה ללא CVV, אבל אף מוכר או מפעיל לא יתן לך לעבוד בחנות שלו. כל אדם (מנהל חנות למשל) דואג להגדיר כי כל פעולות הסליקה יבצעו בדיקת תקינות נוספת לפני ביצוע החיוב עצמו כי תרבות הסמוך עברה מן העולם, כל האנשים שמחזיקים עסקים דואגים לאבטחת מידע ולאבטחה פיזית של הציוד שברשותם.

זה שבחלק ממערכות החיוב ניתן להשתמש בקוד מיוחד על מנת להגדיר כי לא התבצע בדיקה על CVV זה פשוט מקרה מצער ומשהוא שכמעט אף אחד לא יודע את זה. ובשביל פעולה כזאת יש צורך בקשר ברמת ה IP על מסופי  הסליקה (המסוף עצמו) וזה בטוח לא יקרה כי כל המערכות מאובטחות כמו שצריך.
האם ניתן לשלם עם אשראי של צד א'  על עסקה שקשורה לאדם צד ב' ?
 לא , זה שהצלחתי לבצע חיוב באמצעות כרטיס אשראי ללא מסירת CVV או המצעות פיזית במקום  עבור צד ב' זה היה פשוט שגיאה ארעית פעולה מכוח עליון - זה לא יכול לקרות שוב שמישהוא יוכל לשלם בכרטיס אשראי בטלפון חשבון של צד אחר עם כרטיס של מישהוא אחר.
אם רוצים למתוח משהוא האם אפשר לחייב אותו על משהוא ?
לא , בשביל זה אתם צריכים רצון ויכולת  להוסיף שורת טקסט בקובץ CSV שמאוחסן במחשב שמריץ תוכנה שמבצעת את הסליקות לפי הזמנים, וזה בעייה מאוד רצינית.

מאיפה ימצאו את מספר תעודת הזהות שלי / כתובת שלי בשביל AVS ?
אף אדם שרוצה לגנוב כסף לא יחזיק או יחפש את מרשם האכלוסין ורשויות החוק עובדות ויתפסו את כל הפושעים שמחזיקים במאגרים כאלה.

מה חברות האשראי אומרת על זה שפרטי האשראי כולל תוקף מאוחסנים בצורה פתוחה לכל דורש (מודפסת על דוח שנשמר בדלפק/ הדפסת פרטי אשראי כולל תוקף ומספר מלא על חשבוניות) ?

פניתי ביוזמתי לאחת מחברות האשראי במייל ולא קיבלתי תשובה עד היום (עבר מעל לחודש) אבל הם בטוח יחזרו אלי זה בטח בעייה עם התוכנה שלי שלא קיבלתי תשובה.

מה אכפת לי יש לי כרטיס שתומך ב biometric payment

אין לכם מה לדואג , המאגר הביומטרי לכשיוקם יהיה מאובטח ברמה 11 , קראו את המאמר המצויין שיש ב חדר404.
 
בקיצור אין לכם שום סיבה לדואג מכל מני האקרים סעודים שמפרסמים מספרים שאף אחד לא באמת משתמש בהם.

-- עריכה -- על מנת להבין לעומק יש לקרוא את כל הטקסט ולא רק את החלקים המודגשים.

יום שישי, ינואר 27, 2012

אל איזה פרטיות אתה מדבר ?!

אתה באמת מאמין שאתה יכול לשמור תמונה בענן חינמי ושזה יהיה פרטי רק בשביל מעגל חברים מצומצם ?

כמה פעמים אנחנו צריכים לחזור על זה:
כאשר אתה לא משלם על המוצר ומקבל שירות בדר"כ אתה המוצר.

אז בבקשה אל תתפלא שהתמונות שלך ב google-plus נגישות לכול העולם ואחותו גם אם הגדרת אותו כפרטי:

 wget -c https://lh3.googleusercontent.com/-LONGPATH/filename.jpg

--2012-01-27 11:41:15--  https://lh3.googleusercontent.com/-LONGPATH/filename.jpg
WARNING: gnome-keyring:: no socket to connect to
Resolving lh3.googleusercontent.com (lh3.googleusercontent.com)... 173.194.70.132
Connecting to lh3.googleusercontent.com (lh3.googleusercontent.com)|173.194.70.132|:443... connected.
HTTP request sent, awaiting response... 200 OK
Length: 16516 (16K) [image/jpeg]
Saving to: `filename.jpg'

100%[==================================================================================================================>] 16,516      --.-K/s   in 0.1s   

2

לא מאמין לי ? קח קישור לתמונה בפרופיל ששותף עם אדם אחר (קישור לתמונה עצמה) ובצע את אותה הפעולה כמו שאני מבצע.


זה מצויין שהחיבור הוא ב SSL רק שאין שום בקשת סיסמה או עוגיה שהוא צריך בשביל לקבל גישה לתמונה.

יום שלישי, דצמבר 20, 2011

היה שלום ל DNS ..

בזמן האחרון מתנהל בארה"ב תהליך לגילזציה שיאפשר מניעת ביצוע עסקים עם ישויות ברשת ,
לפי PCWorld הזיזו את השימוע מדצמבר לינואר.

לדוגמה אם בבלוג / באתר שלכם יש משהוא שאחד מאנשים שעומדים מאחורי החוק נפגע הוא לא רק יוריד את האתר שלכם , הוא יוריד את השרת שלכם ואת היכולת שלכם לבצע עסקים באינטרנט עם ישויות שיושבות בארה"ב.
דוגמה מצויינת לאנשי התוכנה שבנינו זה פרסום אלגוריתמים ברעיונות עבודה , בעיות שבהם נתקלנו בעבודה (דיווח באגים) והסבר על איך לעקוף מערכות חסימה.


נניח ויש לכם אתר באירופה והוא מאפשר שמירת השירים שלכם והשמעתם בהם אתם שרים שיר עם מנגינה שבארה"ב תחשב כפגיעה בזכויות יוצרים בארה"ב. ניתן יהיה לחסום את השרת שלכם (כי הוא פוגע בזכויות היוצרים במדינה אחרת) - למרות שהשרת שלכם לא נמצא בארה"ב.


לדוגמה לא מזמן חברת universal , שלחה הודעת DMCA לסרט האוהד אתר המאפשר צפייה בסרטים בטענה שהסרט פוגע בזכוייותיה , הסרט הורד אבל אז נטען כי לחברה לא היה זכות לבצע זאת. megaupload תבעו את universal ומתנהל מאבק משפטי.

לאחר מעבר חוקי SOPA ו PIPA לחברה לא היה מה לעשות (megaupload) - לא רק שהסרט היה יורד , גם ה DNS שמוביל עליו יורד וכל ה ISP בעלי זיקה לארה"ב יהיו חייבים לחסום את התקשורת ל DNS.
במצב כזה גם שינוי ספק DNS לא יעזור כי לא ניתן יהיה לגשת לאתר.
כמוכן יחסמו האפשרות לבצע העברות כספיות בקשר לאתר או לבצע עסקים.


בגלל שארה"ב שולטת למעשה על חלקים נרחבים מהעולם העיסקי הדובר אנגלית אנחנו בבעיה - .com ועוד סימות רבות אחרות מנוהלות ע"י ארה"ב והעסקים יוחלו פשוט להחסם בגלל טעויות.


מה שהחוק הזה עושה זה בערך מה שהצנזורה באירן עושה לתושביה רק שהפעם מדובר על משהוא שמשפיע על סגמנט מאוד גדול ברשת (הסגמנט השני מבחינת גודל).


בשביל להתמודד עם בעיות תקשורת כאלה יש מספר פתרונות - אבל הם מצטמצמים למערכות darknet ורשתות vpn. 
קיימות מעט מערכות darknet בעלי גישה לרשתות חיצוניות (לדוגמה gnunet  , tor )  הבעיה נעוצה הרבה פעמים באפלקציות שנכתבו שלא בהנחה לתקשורת:
לדוגמה רכיב ה פלאש שלכם מסוגל לבצע תקשורת מחוץ להגדרות הדפדפן (וזו אחת הסיבות שהוא חסום כשיש torbutton).
לכן מערכות כמו i2p לא יעזרו לנו פה (רשת גן סגור ).
בfreenet אין לי ממש ניסיון אז אני לא יכול להגיד כלום עליה.
אנו שנמצאים מחוץ לארה"ב ונרצה לעשות עסקים עם ארה"ב נתקלים בבעיה - אנחנו לא יכולים לסמוך שניתן יהיה לגשת לשירותים אותנו מספקים , בשביל זה נצטרך למצוא פתרונות יצרתיים בשביל לספק שירות.
זה יכול להיות יצרת כתובות ברשתות האנונימזציה והעברת ביצוע העסקאות משליטה בארה"ב (לא להשתמש ב paypal למשל).

טוב אחרי שקצת בכינו אפשר להסתקל מה ישאר - 

האם מערכות דוגמת  TOR ישרדו ? אני מאמין שרשת TOR לא תחזיק יותר מדי עד לרגע שיהיה מאסה קריטית של super nodes מחוץ לארה"ב.

הסיבה היא פשוטה הפרוייקט היה פרוייקט של הצי האמריקאי וככזה הוא המשיך ומחזיק של nodeים בשליטת המדינה (מה שמגודר כ super nodes) , נכון קיימים עוד צמתים קטנים המנוהלים ע"י אנשים (bridges  , relay) אבל לפחות חלק מה exit nodes המהירים (מי שבאמת מספקים את התשתית נמצאים נכון - בארה"ב).
נ.ב.
נכון ל דצמבר 2011  10% אחוזים מה exit node נמצאים בארה"ב - בעסה.
20% גרמניה - הם שומרים על פרטיות.
ואחרי זה יש פיזור של אחזוים בודדים למדינה (כאשר לגוש האירופי המערבי יש ייחוס גדול יותר).

בשביל להתקין - 

תתקינו את הדמון החביב בהפצה שלכם.
תתקינו את torbutton (מי שבאובנטו אכלתם אותה אין פלאגין כבר הרבה זמן :-P )
תגדירו את pidgin לעבוד מולו 
תגדירו את xchat לעבור מולו.
תגדירו את ssh להתחבר דרכו.


אם לא tor אז לפחות ניתן יהיה להשתמש ב DNSSEC  בשביל להתחבר לרשת ?

ברגע שהחוק הזה עובר גם תוכנות שמאפשרות שימוש באמצעים עוקפים הם נחשבים כבעייתים, אם זה לא ברור גם mozilla.org תוכל להחסם אם יוחלט שבגלל של firefox יש פלאגין שתומך ב dnssec והוא מהווה מעקף.



נו אז מה הבעיה עם יחסמו DNS אני אחליף לשרת אחר - 

לפי הרבה אנשים ברשת רוב הסיכויים שתתבצע חסימה / הפניית תקשורת לפורט 53 נשמע לכם לא הגיוני ? מה לעשות כבר היום מתבצע DPI בחלק מהמדינות ופגיעה בתקשורת כשיש חוק הרבה יותר פשוטה.

יום חמישי, אוקטובר 21, 2010

יש לך 4000 חברים וממש לא מתאים לך להריץ תוכנה בשביל לקבל את פרטי ההתקשרות שלהם ?

פיטצר נחמד בסקייפ מאפשר קבלת האימייל של האנשים שנמצאים בחברי הפרצוספר שלך.

גם אם האדם הסתיר את הפרטים לסקייפ היכולת לקבל את המידע הזה (הסבר בפרצוספר) אכשיו אני מנסה להבין איך אני יכול להשתמש בskype-api בשביל לקבל את המידע בצורה יותר מופשטת.

אז היום יש לי את אנשי הקשר מlinkedin מ facebook ואחרים (ככה גם אם ינעלו לי את המשתמש תמיד המידע יהיה ברשותי).
לבנתיים אני עושה איסוף מידע ע"י פרצוספר->סקייפ->kde אבל אני מקווה שאני לא אצטרך לעשות זאת יותר.

את המידע מפרצוספר לקחתי בצורה ידנית בקשת fql בסגנון של :
SELECT uid, first_name, last_name, name, pic_big, affiliations, religion, birthday, birthday_date, sex, hometown_location, political, current_location, activities, interests, music, tv, movies, books, quotes, about_me, hs_info, education_history, work_history, profile_url, profile_blurb, family, username, website FROM user WHERE uid IN (1,2,3,...)

כאשר את הuid קיבלתי בצורה הבאה :

SELECT uid2 FROM friend WHERE uid1 = 00000000

את המידע מjson אני מתכנן להוציע באמצעות json.pm ומשם לייצר vcf זה באמת פשוט.

יום שלישי, אוקטובר 12, 2010

משהוא דפוק בפרצוספר

והנה עוד אובדן פרטיות חדש בפרצוספר.

זוכרים שאני לא מעלה תמונות ומסרב לתאגים ? אני דואג לפרטיות שלי אני משתמש ברשתות חברתיות בשביל עבודה ושמירת קשר.
מה לעשות הרבה מהדור הצעיר לא מוכנים לשמוע על XMPP או מייל מוצפן (כמה שאני מחכה לפזורה) אז אני נאלץ להחזיק פרופיל פרצוספר לינדקין ועוד מספר אחרים.

לפני מספר ימים פייסבוק הודיעו כי ניתן יהיה לקבל את כל המידע שלך מהשרתים באמצעות קישור מיוחד , בגלל שאני אוהב להחזיק גיבוי של המידע שלי החלטתי להוריד ולהוסיף אותו למה שיש לי מ linkedin.
הרי בעבר נאלצתי להתממשק מול pidgin ואחרים בשביל לקבל מידע אז למה לא לקבל יש את המידע ארוז ומוכן (ובלי שום מגבלות של זמן בין קריאה לקריאה).
אולי לא אצטרך להריץ כל פעם gocr על תמונה שמגיעה מדף של חבר בשביל לקבל את כתובת המייל ?

בחרתי לבדוק איזה מידע קיים שם ונדהמתי לגלות שאני חייב לזהות אדם בתמונות (משהוא מרשימת החברים שלי) אבל ניחה 1 מדובר על חמישה אנשים שונים שאתה מזהה את פרצופם בשביל מאגר מידע של מישהוא. יכול שהאדם תייג את התמונה ויכול ללהיות שלא הנק' היא שהאתר מבקש ממני לזהות תיוג. מעניין לדעת עם התמונות שמוצגות עובדות תחת ההגדרות הפרטיות של האנשים.
....


....

האם בשביל לקבל העתק של המידע מפרצוספר אתה צריך לבצע זיהוי תמונה של אדם המצויי ברשימת החברים שלך מישהוא אמר face.com ? התמונה איננה מתמונות הפרופיל אלה מהתמונות האישיות של האדם.כלומר על מנת שאני אוכל להוריד מידע אישי שלי אני צריך לפגוע בפרטיות של אדם אחר ובכך לעזור לחברת face.com (אני מאמין שהם קשורים לנושא כי זה ה killerapp שלהם) ואחרים בשביל ליצור או לבדוק עד כמה אלג' התמונה שלהם טובים מספיק.

בנוסף אני באמת לא יודע איך זה הולך להסתדר עם חוקים מקומיים ואיך זה הולך לעזור לפרטיות של אנשים כאשר יש התנגדות מקומית עזה נדש צילום וזיהוי של אדם ע"י רשויות ובאה חברה חיצונית ומעודדת אדם לבצע פעולה שאני לא יודע עד כמה היא חוקית.

תודות לקורס מערכות זמן אמת היום כל ילד בן 12 יכול להרים מערכת לזיהוי תמונה - אתה צריך 100 תמונות של אדם בשביל לקבל נגזרת (סילואט) על מנת לבצע זיהוי באימות של 90%.
בוא נחשוב כמה תמונות יש לכל אדם בממוצע בפרצוספר ? נכון שיותר מ100 ?

יום שני, אוקטובר 11, 2010

חברת הוט אתם עוברים על החוק

אני לא לקוח של הוט ואחרי היום לעולם לא אהיה:

היום ( ב 11 לאוק' 2010 ) בשעה 12:17 קיבלתי שיחת טלפון מהמספר 0572303443 בחור שהציג את עצמו בתור עידן קדוש וציין מספר עובד 3091 הציע לי להצטרף לתוכניות של חברת הוט.

לא רק שהשיחה היתה לטלפון שאיננו רשום ב 144 הכתובת שהגיע עליו היתה הכתובת הרשומה במשרד הפנים (עברתי דירה) על כן מפתיע אותי הדרך שהם קיבלו את המידע הזה.

רציתי לבדוק עם מדובר בעובד אמיתי והתקשרתי ל *6900 אבל הפתעה ובמשך שבעה דקות איש לא ענה לי התיאשתי ואמרתי כי אינני רוצה בשירות.

האם בנוסף לעובדה שהוט מאיימים על לקוחות להצטרף , פוגעים בלקוחות עסקיים פוגעים בשירות של לקוחות על מנת לאתר מתחברים פירטיים אכשיו גם גישה למאגרים ?
האם מחרר נראה פרסומות של אנשים בפרצוספר שמשתמשים בשרות (הרי יש להם כבר תמונות של אנשים ושמות של אנשים שהם לקוחות או לא לקוחות).