@node FAQ
@unnumbered Часто задаваемые вопросы
-@table @asis
+@table @strong
-@item @anchor{warez} Как бесплатно качать софт, музыку и фильмы?
+@item @anchor{Warez} @ref{Warez, Как бесплатно качать софт музыку и фильмы?}
Если автор хочет получать материальную выгоду от своего творчества, то
это его право требовать денежную компенсацию при распространении. Если
вас не устраивает цена: договаривайтесь с ним, ищите компромиссные
варианты, которые бы удовлетворили обе стороны. В противном случае,
скорее всего, распространение такого рода будет считаться воровством.
-Шифропанки хоть и решают технические задачи, но прежде всего люди должны
-оставаться людьми, с соответствующими этическими нормами.
+Шифропанки решают технические задачи.
-@item @anchor{censorship} Как мне обойти цензуру?
+@item @anchor{Censorship} @ref{Censorship, Как мне обойти цензуру?}
Если кто-то поставил ограничения, то возможно неспроста, а ваше желание
их обойти это нарушение закона? Если мы дадим ответ, то значит поможем
именно вам, значит признаем косвенно что вы более правы чем цензор.
Политические игры и решения -- не наш удел.
-Однако намекнём что есть такое понятие как цензуроустойчивые (censorship
+Однако, намекнём что есть такое понятие как цензуроустойчивые (censorship
resistant) сети и технологии, такие как @url{https://gnunet.org/,
-GNUnet}, @url{https://freenetproject.org/, Freenet} и другие.
+GNUnet} и @url{https://freenetproject.org/, Freenet}.
-@item @anchor{cryptoanarchy} Как мне, используя технологии шифропанков, достичь криптоанархии?
+@item @anchor{Cryptoanarchy} @ref{Cryptoanarchy, Как мне используя технологии шифропанков достичь криптоанархии?}
Шифропанки заинтересованы в решении исключительно технических задач.
Анархия -- это политические и социальные вопросы.
-@item @anchor{software} Какие критерии выбора программ для защиты приватности имеются?
+@item @anchor{Software} @ref{Software, Какие критерии выбора программ для защиты приватности имеются?}
@itemize
@item Убедиться что вам предоставляют полноценную программу,
@url{https://www.gnu.org/philosophy/who-does-that-server-really-serve.ru.html, а не услугу}
требующую участие сторонних лиц. Используя терминологию маркетинга:
- остерегайтесь облачных сервисов. Их использование возможно только
- если перед отправкой данных обеспечивается надёжная
- криптографическая защита, но даже в этом случае вы сможете
- гарантировать только конфиденциальность данных, но не анонимность.
+ остерегайтесь облачных сервисов.
@item Программа @strong{должна} быть
@url{https://www.gnu.org/philosophy/free-sw.ru.html, свободным}
внутри Web-броузера. Web-технологии являются неимоверно
переусложнёнными и никто не в состоянии адекватно проанализировать и
исправить недостатки связанные с безопасностью. Web создавался как
- распределённая система документов, а не как платформа запуска
- приложений. В вашей приватности практически никто в Web-мире не
- заинтересован.
+ распределённая система документов, затем как платформа запуска
+ скачиваемых приложений, в основном для показа рекламы и сбора
+ приватной информации. В вашей приватности практически никто в
+ Web-мире не заинтересован.
@item Не поддавайтесь на
@url{https://www.gnu.org/philosophy/javascript-trap.ru.html, западню}
связанную с JavaScript: технически код может и исполняется внутри
вашего броузера, но, на данный момент, Web-броузеры не дают
- возможность контролировать код который загружается для исполнения.
+ возможность контролировать и аутентифицировать код который
+ загружается для исполнения.
@item Оцените серьёзность программы: не является ли она, так
называемым, marketing bullshit,
очень плохой знак}. Конкурсы практически никогда не работают:
@itemize
- @item у них нечестные условия: предлагают проверять танк
+ @item у них нечестные условия: предлагают проверять танк,
разрешая стрелять только из автомата -- не дают возможность
использовать весь арсенал известных атак;
@item цена выигрыша конкурса банально может не окупить затраты
@end itemize
-@item @anchor{windows} Как мне добиться приватности в Microsoft Windows или Apple OS X?
+@item @anchor{Windows} @ref{Windows, Как мне добиться приватности в Microsoft Windows или Apple macOS?}
В общем случае -- никак. Вы не знаете что делают эти операционные
системы с данными, не знаете где и какие они имеют лазейки, не можете
гарантировать качественную работу генератора псевдослучайных чисел. В
некоторых случаях, например когда компьютер не подключён к сетям
передачи данных (airgap mode), риски не так велики. Прежде чем
-затрачивать силы на то чтобы повысить безопасность работы в этих
-системах стоит оценить затраты на переход на свободное ПО -- как
-пÑ\80авило, они бÑ\83дÑ\83Ñ\82 гоÑ\80аздо ниже.
+затрачивать силы на то, чтобы повысить безопасность работы в этих
+системах, стоит оценить затраты на переход на свободное ПО -- как
+правило, они будут ниже.
-Что вам дороже: безопасность и приватность или удобство? Как правило,
+Что вам дороже: безопасность и приватность, или удобство? Как правило,
достичь одновременно обе эти цели технически невозможно. Безопасные
решения требуют ответственности пользователей, более высокий порог
вхождения. Или вы принимаете решения о вашей же собственной безопасности
и приватности -- или их примут за вас, вряд ли в вашу пользу.
-@item @anchor{whytrust} Почему я должен доверять советам и ответам автора этого ресурса?
+@item @anchor{Whytrust} @ref{Whytrust, Почему я должен доверять советам и ответам автора этого ресурса?}
Не должны. Мы такие же люди как и маркетологи, пиарщики и психологи. Наш
перевес в том, что мы увлекаемся и интересуемся криптографией и пытаемся
давать объективные технические оценки, а не полагаться на красивые
презентации. Наш искренний совет: доверяйте криптографам.
-@item @anchor{encryption} Чем лучше зашифровать файл перед отправкой?
+@item @anchor{Encryption} @ref{Encryption, Чем лучше зашифровать файл перед отправкой?}
@url{https://gnupg.org/, GnuPG}.
-@item @anchor{email} Чем шифровать электронную почту?
+@item @anchor{Email} @ref{Email, Чем шифровать электронную почту?}
GnuPG.
-@item @anchor{signatures} Чем осуществлять аутентификацию ПО или документов при скачивании?
+@item @anchor{Signatures} @ref{Signatures, Чем осуществлять аутентификацию ПО или документов при скачивании?}
GnuPG.
-@item @anchor{diskencryption} Чем полностью зашифровать диск?
+@item @anchor{Diskencryption} @ref{Diskencryption, Чем полностью зашифровать диск?}
Большинство операционных систем предлагают вполне сносные решения из
коробки:
Операционные системы Microsoft Windows и Apple OS X не имеют средств
шифрования из коробки которым можно было бы доверять.
-@item @anchor{chats} Чем обеспечить приватность real-time переписки?
+@item @anchor{Chats} @ref{Chats, Чем обеспечить приватность real-time переписки?}
Instant messaging клиентами поддерживающими
-@url{https://otr.cypherpunks.ca/, Off-the-Record} протокол (или его
-производными типа
-@url{https://www.whispersystems.org/blog/advanced-ratcheting/, TextSecure}).
+@url{https://otr.cypherpunks.ca/, Off-the-Record (OTR)} или
+@url{https://conversations.im/omemo/, OMEMO}. А также стандартом
+@url{https://matrix.org/, Matrix}, проектом
+@url{https://secushare.org/, secushare}.
-@item @anchor{anonymization} Как анонимизироваться в Web и вообще в Интернете?
+@item @anchor{Anonymization} @ref{Anonymization, Как анонимизироваться в Web и вообще в Интернете?}
В общем случае ответа на этот вопрос нельзя дать. Очень много зависит не
только от вас, но и от тех кто предоставляет сайт. Векторов для вашей
утечки информации -- очень сложно.
Проще всего использовать сети/программы изначально задумывающиеся как
-уважающие приватность: GNUnet, Freenet, @url{https://geti2p.net/en/,
-I2P}, @url{https://en.wikipedia.org/wiki/RetroShare, Retroshare}.
+уважающие приватность:
+@url{https://gnunet.org/, GNUnet},
+@url{https://freenetproject.org/, Freenet},
+@url{https://geti2p.net/en/, I2P},
+@url{https://en.wikipedia.org/wiki/RetroShare, RetroShare},
+@url{https://secushare.org/, secushare}.
И не забывать оценивать риски! Обеспечить анонимность при real-time
коммуникациях (пытающихся гарантировать минимальные задержки при
store-and-forward решения (GNUnet, Freenet, другие) гораздо надёжнее, но
Web в них работать не сможет.
-В крайнем случае можно посмотреть на @url{https://www.torproject.org/, Tor}.
-
-@item @anchor{slownet} Но сеть анонимизации XXX медленная!
+@item @anchor{Slownet} @ref{Slownet, Но сеть анонимизации XXX медленная!}
Во-первых, в отличии от шифрования (то что обеспечивает приватность
передаваемых @strong{данных}), анонимизация требует использование
Пока вы не начнёте кооперировать, поднимать у себя программы делающие
ваш компьютер участником anonymity set какой-либо сети -- она не будет
работать, не будет существовать. Поэтому вопрос почему сеть XXX такая
-медленнаÑ\8f адÑ\80еÑ\81ован к обÑ\8bÑ\87нÑ\8bм лÑ\8eдÑ\8fм: поÑ\87емÑ\83 мы не участвуете в
+медленнаÑ\8f адÑ\80еÑ\81ован к обÑ\8bÑ\87нÑ\8bм лÑ\8eдÑ\8fм: поÑ\87емÑ\83 вы не участвуете в
предоставлении части ресурсов вашего компьютера для того чтобы сделать
XXX быстрее, лучше и безопаснее? У преобладающего большинства
компьютеров простаивают процессоры, имеется свободное место на жёстких
-дисках, многие имеют высокоскоростные выделенные Интернет-каналы.
+диÑ\81каÑ\85, многие имеÑ\8eÑ\82 деÑ\88Ñ\91вÑ\8bе вÑ\8bÑ\81окоÑ\81коÑ\80оÑ\81Ñ\82нÑ\8bе вÑ\8bделеннÑ\8bе Ð\98нÑ\82еÑ\80неÑ\82-каналÑ\8b.
-@item @anchor{advices} Общие советы по использованию сетевых ресурсов?
+@item @anchor{Advices} @ref{Advices, Общие советы по использованию сетевых ресурсов?}
@itemize
@item Избегайте слежки! Никто не заставляет вас использовать
- google.com -- есть альтернативы типа @url{https://duckduckgo.com/,
- DuckDuckGo}, @url{https://ixquick.com/, Ixquick}. Никто не
- заставляет вас создавать почту на gmail.com -- вы можете сами
- поднять почтовый сервер, можете использовать помощь более опытных
- знакомых, можете использовать сервисы типа
- @url{https://help.riseup.net/, Riseup}, хотя и в этом случае вы не
- можете получить технические гарантии приватности вашей почтовой
- переписки. Никто не заставляет использовать только пару социальных
- сетей -- есть возможность запустить свою собственную, независимую от
- рекламы, корпораций или государств: @url{http://gnu.io/, GNU
- social}, @url{https://diasporafoundation.org/, diaspora*}.
+ @emph{google.com} -- есть альтернативы типа
+ @url{https://duckduckgo.com/, DuckDuckGo},
+ @url{https://ixquick.com/, Ixquick}. Никто не заставляет вас
+ создавать почту на @emph{gmail.com} -- вы можете сами поднять
+ почтовый сервер, можете использовать помощь более опытных знакомых,
+ можете использовать сервисы типа @url{https://help.riseup.net/,
+ Riseup}, хотя и в этом случае вы не можете получить технические
+ гарантии приватности вашей почтовой переписки. Никто не заставляет
+ использовать только пару социальных сетей -- есть возможность
+ запустить свою собственную, независимую от рекламы, корпораций или
+ государств: @url{http://gnu.io/, GNU social},
+ @url{https://diasporafoundation.org/, diaspora*}.
@item Не "сорите" данными! Включайте cookie в вашем броузере только
для нужных доменов и только когда это действительно требуется.
- Отключите JavaScript по-умолчанию: в 99% случаев он не нужен для
+ Отключите JavaScript по умолчанию: в 99% случаев он не нужен для
путешествия по Web-у. Большинство ресурсов требующих его
использование в обязательном порядке -- априори не ставят задачи
уважить вашу приватность. Используйте анонимные средства оплаты,
@end itemize
-@item @anchor{telegram} Безопасен ли Telegram?
-
-Ни в коем случае. Подробнее можно прочитать
-@url{http://unhandledexpression.com/2013/12/17/telegram-stand-back-we-know-maths/,
-тут},
-@url{http://www.cryptofails.com/post/70546720222/telegrams-cryptanalysis-contest,
-тут} и
-@url{http://cs.au.dk/~jakjak/master-thesis.pdf, тут}.
-
-Если коротко, то: в secret chat-ах в момент создания сессии между
-двумя пользователями используется протокол Диффи-Хельмана. Беда в том,
-что сообщения этого протокола не аутентифицируются данными/ключами
-пользователей. То есть, технически сервер Telegram спокойно может
-выступить промежуточным "собеседником" (читающим все сообщения) для
-каждого из участников и они не будут догадываться о том, что уже
-произошла MitM атака.
-
-@item @anchor{bitcoin} BitCoin это криптопалюта будущего?
+@item @anchor{Telegram} @ref{Telegram, Безопасен ли Telegram?}
-Нет. Для нас это просто как ещё один очередной банк. Вся власть по
-контролю за BitCoin сосредоточена в руках самых богатых (mining фермы,
-которых не много). В отличии от систем основанных на слепых подписях,
-транзакции от пользователя в BitCoin не анонимны. Создатель BitCoin с
-самого начала говорил что сеть может работать только пока 51%
-вычислительных мощностей не будет у злоумышленника: то есть всё
-опирается на вероятность, а не гарантированную детерминированную
-надёжность.
+Ни в коем случае, так как его @code{MTProto} протокол уязвим к CCA
+атакам и не аутентифицирует шифротекст. Подробнее можно прочитать:
+@url{https://eprint.iacr.org/2015/1177.pdf, "On the CCA insecurity of MTProto"},
+@url{http://unhandledexpression.com/crypto/general/security/2013/12/17/telegram-stand-back-we-know-maths.html, "Telegram AKA Stand back we have Math PhDs!"},
+@url{http://www.cryptofails.com/post/70546720222/telegrams-cryptanalysis-contest, "Telegram’s Cryptanalysis Contest"},
+@url{http://cs.au.dk/~jakjak/master-thesis.pdf, "A practical cryptoanalysis of the Telegram messaging protocol"},
+@url{https://habr.com/ru/post/472970/, Техническая критика протокола Telegram}.
-@item @anchor{socialnets} Почему на сайте нет ссылок на группы в соцсетях по теме?
+@item @anchor{Socialnets} @ref{Socialnets, Почему на сайте нет ссылок на группы в соцсетях по теме?}
Это не правильно давать дань внимания ресурсам которые абсолютно не
уважают приватность пользователей, осуществляют цензуру, поступают
неэтично, манипулируют мнением людей, используют их как продукт.
-@item @anchor{simplicity} Почему этот сайт выглядит как унылое говно, никакого Web 2.0?
+@item @anchor{HSTS} @ref{HSTS, Почему этот сайт не HTTPS по умолчанию?}
+
+HTTP версия обслуживается двумя географически разделёнными независимыми
+серверами, тогда как HTTPS версия всего-лишь одним.
+
+@item @anchor{TLSCA} @ref{TLSCA, Почему у многих людей HTTPS версия сайта не доверенная?}
+
+Потому что все бесплатные CA производители ОС и броузеров исключили из
+своего состава, взамен активно предлагая использовать Let's Encrypt,
+которому автор данного сайта не доверяет. Поэтому был создан
+@url{http://ca.cypherpunks.ru/, ca.cypherpunks.ru} CA для ресурсов
+данного сайта.
+
+@item @anchor{Simplicity} @ref{Simplicity, Почему этот сайт выглядит как унылое говно и никакого Web 2.0?}
Мы заботимся о максимальной доступности, совместимости, большей
вероятности и возможности донести информацию до любого пользователя. Web
-2.0, CSS, JavaScript и пÑ\80оÑ\87ие моднÑ\8bе оÑ\82бÑ\80оÑ\81Ñ\8b коммеÑ\80Ñ\86иализованного миÑ\80а
-вÑ\80едÑ\8fÑ\82 лÑ\8eдÑ\8fм Ñ\81 огÑ\80аниÑ\87еннÑ\8bми возможноÑ\81Ñ\82Ñ\8fми, полÑ\8cзоваÑ\82елÑ\8fм Ñ\83 коÑ\82оÑ\80Ñ\8bÑ\85 неÑ\82
+2.0, CSS, JavaScript и пÑ\80оÑ\87аÑ\8f мода коммеÑ\80Ñ\86иализованного миÑ\80а вÑ\80едÑ\8fÑ\82
+людям с ограниченными возможностями, пользователям у которых нет
броузеров с графическим интерфейсом, у кого нет современного компьютера,
у кого дорогой трафик Интернета.