Next: , Previous: , Up: Russian cypherpunks community  


Часто задаваемые вопросы

Как бесплатно качать софт музыку и фильмы?

Если автор хочет получать материальную выгоду от своего творчества, то это его право требовать денежную компенсацию при распространении. Если вас не устраивает цена: договаривайтесь с ним, ищите компромиссные варианты, которые бы удовлетворили обе стороны. В противном случае, скорее всего, распространение такого рода будет считаться воровством. Шифропанки решают технические задачи.

Как мне обойти цензуру?

Если кто-то поставил ограничения, то возможно неспроста, а ваше желание их обойти это нарушение закона? Если мы дадим ответ, то значит поможем именно вам, значит признаем косвенно что вы более правы чем цензор. Политические игры и решения – не наш удел.

Но есть такое понятие как цензуроустойчивые (censorship resistant) сети и технологии, такие как GNUnet.

Как мне используя технологии шифропанков достичь криптоанархии?

Шифропанки заинтересованы в решении исключительно технических задач. Анархия – это политические и социальные вопросы.

Какие критерии выбора программ для защиты приватности имеются?
  • Убедиться что вам предоставляют полноценную программу, а не услугу требующую участие сторонних лиц. Используя терминологию маркетинга: остерегайтесь облачных сервисов.
  • Программа должна быть свободным программным обеспечением. Проприетарное ПО не даёт возможность контролировать ваш же собственный компьютер. Без контроля не может быть речи о безопасности, следовательно и о приватности.
  • Остерегайтесь любой криптографии реализованной и исполняемой внутри Web-броузера. Web-технологии являются неимоверно переусложнёнными и никто не в состоянии адекватно проанализировать и исправить недостатки связанные с безопасностью. Web создавался как распределённая система документов, затем как платформа запуска скачиваемых приложений, в основном для показа рекламы и сбора приватной информации. В вашей приватности практически никто в Web-мире не заинтересован.
  • Не поддавайтесь на западню связанную с JavaScript: технически код может и исполняется внутри вашего броузера, но, на данный момент, Web-броузеры не дают возможность контролировать и аутентифицировать код который загружается для исполнения.
  • Оцените серьёзность программы: не является ли она, так называемым, marketing bullshit, шарлатанской криптографией. Сильно должны настораживать следующие фразы:
    • собственные, уникальные, революционные, проприетарные алгоритмы;
    • новейшая математика;
    • невзламываемый, миллион бит вместо 128, "сильный как One-Time-Pad";
    • быстрый: подходит для сервера и для обычного ПК.
  • Наличие криптографических конкурсов это очень плохой знак. Конкурсы практически никогда не работают:
    • у них нечестные условия: предлагают проверять танк, разрешая стрелять только из автомата – не дают возможность использовать весь арсенал известных атак;
    • цена выигрыша конкурса банально может не окупить затраты на анализ;
    • порог вхождения для получения конкретного результата, а не математического доказательства возможности его получения, довольно высок – вопрос экономической целесообразности участия.
Зачем шифровать?
  • А почему бы нет?
  • Это сложно!
  • Нисколько!
  • Но мне нечего скрывать!
  • Значит вам нечего терять.
  • Я не интересный человек, мои данные не имеют ценности.
  • Возможно сейчас вы и не интересны, но когда-нибудь можете стать.

Кроме того, если ваша система будет автоматически шифровать данные при отправки без вашего участия, то разве вы будете возражать? Когда банки вам говорят что вы должны использовать шифрование для безопасности, то почему это не использовать и для всего остального?

Когда государство говорит вам использовать менее безопасную криптографию, то вы не чувствуете себя второсортным гражданином? Почему добропорядочный гражданин использует что-то менее безопасное, тогда как "плохой" использует что заблагорассудится? Если приватность вне закона, то только преступники её имеют.

  • Но ОНИ всё равно могут взломать всё что угодно!
  • Нет, не могут. Не мешайте шарлатанскую криптографию (Telegram) или проприетарное закрытое ПО, которым вы не управляете (WhatsApp), имеющее лазейки, с серьёзными свободными реализациями. Криптографические алгоритмы и протоколы даже почти полувековой давности (например связку из архаичных 3DES+MD5) невозможно взломать за разумное время.
  • Установка программ, конфигурирование, все эти команды – это геморройно. Я не хочу всего этого. Жизнь должна быть легка и проста!
  • Когда вы поймёте что вам это точно понадобится, то возможно уже будет поздно что-то предпринимать. Так как до тех пор, все ваши коммуникации легко перехватывались и прослушивались.
  • Разве использование шифрования не привлекает ко мне злоумышленников больше, чем если бы я просто отправлял всё в открытом виде?
  • Когда все используют шифрование, когда это является нормой, то никто не выделяется, будь то действительно ценные данные, форсированное применение шифрования банком или пустой трёп.
Как мне добиться приватности в Microsoft Windows или Apple macOS?

В общем случае – никак. Вы не знаете что делают эти операционные системы с данными, не знаете где и какие они имеют лазейки, не можете гарантировать качественную работу генератора псевдослучайных чисел. В некоторых случаях, например когда компьютер не подключён к сетям передачи данных (airgap mode), риски не так велики. Прежде чем затрачивать силы на то, чтобы повысить безопасность работы в этих системах, стоит оценить затраты на переход на свободное ПО – как правило, они будут ниже.

Что вам дороже: безопасность и приватность, или удобство? Как правило, достичь одновременно обе эти цели технически невозможно. Безопасные решения требуют ответственности пользователей, более высокий порог вхождения. Или вы принимаете решения о вашей же собственной безопасности и приватности – или их примут за вас, вряд ли в вашу пользу.

Почему я должен доверять советам и ответам автора этого ресурса?

Не должны. Мы такие же люди как и маркетологи, пиарщики и психологи. Наш перевес в том, что мы увлекаемся и интересуемся криптографией и пытаемся давать объективные технические оценки, а не полагаться на красивые презентации. Наш искренний совет: доверяйте криптографам.

Чем лучше зашифровать файл перед отправкой?

GnuPG, age.

Чем шифровать электронную почту?

GnuPG.

Чем осуществлять аутентификацию ПО или документов при скачивании?

GnuPG, OpenSSH ssh-keygen -Y sign, minisign, signify.

Чем полностью зашифровать диск?

Большинство операционных систем предлагают вполне сносные решения из коробки: CGG под NetBSD, GELI под FreeBSD, LUKS под GNU/Linux, softraid под OpenBSD. Важно использовать XTS режим шифрования во всех перечисленных системах, а не простой CBC. Допустимым компромиссом также может быть и возможность родного шифрования в ZFS.

Операционные системы Microsoft Windows и Apple macOS не имеют средств шифрования из коробки которым можно было бы доверять.

Чем обеспечить приватность real-time переписки?

Instant messaging клиентами поддерживающими Off-the-Record (OTR) или OMEMO. А также стандартом Matrix, проектом secushare.

Как анонимизироваться в Web и вообще в Интернете?

В общем случае ответа на этот вопрос нельзя дать. Очень много зависит не только от вас, но и от тех кто предоставляет сайт. Векторов для вашей деанонимизации настолько много, что быстро оценить все риски и возможные утечки информации – очень сложно.

Проще всего использовать сети/программы изначально задумывающиеся как уважающие приватность: GNUnet, I2P, RetroShare, secushare.

И не забывать оценивать риски! Обеспечить анонимность при real-time коммуникациях (пытающихся гарантировать минимальные задержки при передаче данных) – практически невозможно. Так называемые store-and-forward решения (GNUnet, Freenet, другие) гораздо надёжнее, но Web в них работать не сможет.

Но сеть анонимизации XXX медленная!

Во-первых, в отличии от шифрования (то что обеспечивает приватность передаваемых данных), анонимизация требует использование большой группы участников (так называемый anonymity set) – так как анонимизация это обеспечение приватности метаданных.

Во-вторых, anonymity set создают только энтузиасты, только добровольцы, только простые люди. Никакая корпорация не заинтересована в обеспечении вашей приватности. Это исключительно личная потребность. Поэтому ресурсы на создание anonymity set могут появится только за счёт кооперации людей.

Пока вы не начнёте кооперировать, поднимать у себя программы делающие ваш компьютер участником anonymity set какой-либо сети – она не будет работать, не будет существовать. Поэтому вопрос почему сеть XXX такая медленная адресован к обычным людям: почему вы не участвуете в предоставлении части ресурсов вашего компьютера для того чтобы сделать XXX быстрее, лучше и безопаснее? У преобладающего большинства компьютеров простаивают процессоры, имеется свободное место на жёстких дисках, многие имеют дешёвые высокоскоростные выделенные Интернет-каналы.

Общие советы по использованию сетевых ресурсов?
  • Избегайте слежки! Никто не заставляет вас использовать google.com – есть альтернативы типа DuckDuckGo. Никто не заставляет вас создавать почту на gmail.com – вы можете сами поднять почтовый сервер, можете использовать помощь более опытных знакомых, можете использовать сервисы типа Riseup, хотя и в этом случае вы не можете получить технические гарантии приватности вашей почтовой переписки. Никто не заставляет использовать только пару социальных сетей – есть возможность запустить свою собственную, независимую от рекламы, корпораций или государств.
  • Не "сорите" данными! Включайте cookie в вашем броузере только для нужных доменов и только когда это действительно требуется. Отключите JavaScript по умолчанию: в 99% случаев он не нужен для путешествия по Web-у. Большинство ресурсов требующих его использование в обязательном порядке – априори не ставят задачи уважить вашу приватность. Используйте анонимные средства оплаты (на данный момент это только "наличка"): нет надобности сообщать ваше имя при покупке хлеба, расплачиваясь банковской картой.
  • Блокируйте слежку (сбор вашей приватной информации)! Шифруйте передаваемые данные (OpenPGP, TLS, OTR, XTS, и тому подобные). Анонимизируйте метаданные.
Безопасен ли Telegram?

Ни в коем случае, так как его MTProto протокол уязвим к CCA атакам и не аутентифицирует шифротекст. Подробнее можно прочитать: "On the CCA insecurity of MTProto", "Security Analysis of Telegram", "Telegram AKA Stand back we have Math PhDs!", "Telegram’s Cryptanalysis Contest", "A practical cryptoanalysis of the Telegram messaging protocol", The most backdoor-looking bug I’ve ever seen, Техническая критика протокола Telegram.

Почему на сайте нет ссылок на группы в соцсетях по теме?

Это не правильно давать дань внимания ресурсам которые абсолютно не уважают приватность пользователей, осуществляют цензуру, поступают неэтично, манипулируют мнением людей, используют их как продукт.

Почему этот сайт не HTTPS по умолчанию?

Ради удобства пользователей, смотрите ниже.

Почему у многих людей HTTPS версия сайта не доверенная?

Потому что все бесплатные CA производители популярных ОС и броузеров исключили из своего состава, взамен активно предлагая использовать Let’s Encrypt, которому автор данного сайта не доверяет, плюс находится под санкциями США. Поэтому был создан ca.cypherpunks.ru CA для ресурсов данного сайта. Аутентифицировать его можно используя DANE, DNSCurve, OpenPGP, а также обращаясь через Yggdrasil сеть (но обслуживается одним сервером).

Почему этот сайт выглядит как унылое говно и никакого Web 2.0?

Мы заботимся о максимальной доступности, совместимости, большей вероятности и возможности донести информацию до любого пользователя. Web 2.0, CSS, JavaScript и прочая мода коммерциализованного мира вредят людям с ограниченными возможностями, пользователям у которых нет броузеров с графическим интерфейсом, у кого нет современного компьютера, у кого дорогой трафик Интернета, кто ценит своё время, кто беспокоится о возможности компрометации компьютера через исполняемый недоверенный код.


Next: Полезные ссылки, Previous: Как проводить встречи для подписи ключей GnuPG, Up: Russian cypherpunks community