Вот что пишет по поводу дыру в МАХе Роман Ромачёв, основатель и руководитель разведывательного агентства «Р-Техно».
Он не просто случайный прохожий, а имеет опыт работы в сфере бизнес-разведки более 20 лет. Офицер запаса ФСБ.
Роман удалил картинку из Избранного, но ссылка на неё осталась и она «доступна всем».
«Но и это еще и все! Веб версия МАКСута не может работать без гугла! Он стучится туда за шрифтами, то есть гугл в курсе каждого использования МАКСутом веб-интерфейса. Ну а про шпионаж гугла через шрифты уже и так много отписано».
Кто не в курсе.
«Google Fonts – библиотека бесплатных шрифтов от компании Google, позволяющая разработчикам легко и просто добавлять шрифты в свои Android-приложения и web-сайты. При встраивании шрифтов Google Fonts в сайты IP-адреса пользователей без их ведома передаются компании Google».
Анализируя HTTP-запросы от пользователей, Google может отслеживать, какие файлы шрифтов загружаются и с каких URL.
У разработчиков МАХ нет технической необходимости обращаться к сторонним серверам Google для отображения шрифтов. Они могли бы, как и рекомендуется, в случае с GDPR , разместить файлы шрифтов непосредственно в коде самого приложения. Выбирая динамическое подключение вместо локального, MAX заставляет каждого пользователя отправлять свой IP-адрес на серверы Google. Это создает дополнительный «цифровой след», который может быть использован для идентификации и отслеживания, особенно в свете известной практики Google по сбору данных .
И это ещё не всё. Согласно независимому техническому анализу (реверс-инжинирингу), мессенджер MAX содержит код, который позволяет определять, использует ли пользователь VPN, и передает эти данные на свои серверы, хотя официальные представители MAX это опровергают.
То есть, технически подтверждено: Реверс-инжиниринг клиента MAX обнаружил модуль, который собирает и отправляет на сервер данные, прямо указывающие на использование VPN (статус VPN из API ОС, сравнение IP из разных источников). Это выходит далеко за рамки простой проверки «доставки уведомлений».
Таким образом, если доверять независимому техническому анализу, то мессенджер MAX не просто следит за использованием VPN, а делает это системно, скрытно и с возможностью удаленного управления. В связи с высокими рисками для приватности, исследователи и пользователи на форумах рекомендуют либо полностью отказаться от использования MAX, либо устанавливать его только в изолированное пространство (например, «Второе пространство» на смартфоне), чтобы он не мог «видеть» ваш основной трафик.
По словам заместителя председателя Комитета ГД по информационной политике, информационным технологиям и связи, депутата Госдуры (как назвал её А.Бастрыкин) Андрея Свинцова, «все сервисы Google могут попасть под ограничения работы в России из-за закона о хранении персональных данных. Компания хранит все данные российских граждан за пределами страны, что представляет «серьезную угрозу». В список сервисов Google входят одноименный поисковик, почта Gmail, карты Google Maps, видеохостинг YouTube, хранилище Google Диск, браузер Chrome и другие приложения и сервисы».
В отличие от явно шпионского модуля МАХ с HOST_REACHABILITY, это не скрытая функция, а скорее пренебрежение к защите данных. Вместо того чтобы разместить шрифты локально и избежать лишней утечки IP-адресов (как это делают многие privacy-ориентированные приложения), MAX предпочел удобство разработки, заплатив за это приватностью своих пользователей. В сочетании с доказанными фактами слежки за VPN, каждый такой запрос к вражескому Google становится еще одним кирпичиком в стене тотального сбора данных о сетевом окружении пользователя.
Если руководство страны так сильно озабочено «серьёзной угрозой» безопасности использования компанией Google персональных данных наших граждан, то выявленные техническими специалистами дыры в МАХе говорят об обратном. Поэтому у нас возник резонный вопрос о «безопасности» использования мессенджера МАХ не только рядовым пользователям, но и ребятам за ленточкой.
И ещё, народ России держат за дурачков? Мы правильно понимаем?