Б
быдло.jazz
11.07.2026 12:46 · 👁 3.2K
Эта новость вовсе не новость, просто удобный повод объяснить почему Android - это не Google.
Суть новости - Google юридически прикрывает задницу после большого кипиша на скромные $135 млн. Сертифицированные устройства отправляли сотовый трафик Google в простое без ведома пользователей. Я не просто так делаю акцент на сертифицированных устройствах.
Давным-давно в 2005-м, когда многих из вас не было на свете, в Google решили что Android Inc., основаная в 2003 году, может стать нехилой конкуренцией Symbian и Windows Mobile, уже довольно распространенным на тот момент. Через три года после покупки, в 2008-м выкатили первое устройство на AndroidOS. Тогда же появился AOSP как открытая часть платформы под Apache 2.0. И это ключевой момент всей истории с сертификацией и заебавшими перлами типа "Google запрещает установку сторонних приложений на Android".
AOSP - это открытый исходный код, который может собрать кто угодно (на нём и построены LineageOS, GrapheneOS и т.д.). Google-серверов не требует.
AOSP=Android. Даже если вот прямо сейчас закрыть проект, Android никуда не денется. Это открытый код в свободном доступе, который лежит на тысячах серверов и частных накопителей, его можно использовать, развивать, им можно делиться. Китай со своей HarmonyOS тому пример. Если волшебным способом изъять этот код со всех носителей - только тогда Android исчезнет. Появится Googloid, Hrenoid - что-то другое.
GMS (Google Mobile Services) - это проприетарный набор поверх AOSP: Play Store, Play services, Play Protect, FCM, геолокация Google и т.д. По сути - это паразитарный закрытый софт, который распространяется только по лицензии Google и не имеет к AOSP никакого отношения.
Сертифицированное устройство - это устройство, чей производитель прошёл три условия Google: собрал прошивку, проходящую CTS (Compatibility Test Suite - проверка совместимости с Android-спецификацией), подписал с Google дистрибьюторское соглашение (MADA), получил лицензию на предустановку GMS, и чей build fingerprint зарегистрирован в базе Google. С Android 8+ на такие устройства заводятся аппаратные ключи атестации, подписанные корневым сертификатом Google (attestation root), зашитые в TEE/StrongBox.
Несертифицированное устройство — кастомный ROM, de-Googled-сборка или устройство без GMS-лицензии. Я его держу сейчас в руках.
Google в тексте условий говорит про "системные сервисы на сертифицированных устройствах". Читается это как "наш софт на наших доверенных телефонах". Но за этой фразой скрыто одно уравнение: системные сервисы = GMS, а "сертифицированное устройство" - это единственное место, где Google этому GMS полностью доверяет.
Возвращаясь к скрину, Google фактически говорит: "на устройствах, где стоит наш GMS с полным доверием, он будет делать что хочет, жить своей фоновой жизнью и тратить твой трафик - и платишь за это ты, долбоебина, потому что повязан лицензией и пользовательским соглашением". По сути, это единственный внешний субъект, принимаюший решения на устройстве удалённо.
Используя Android без GMS вы возвращаете себе суверенитет, который GMS, как привилегированный слой на устройстве, вертел на колу. Но это не бесплатная свобода, а осознанный размен, ибо Google вяжет вас не только обязательствами, но и конфетками, перечислять которые не буду. Потому что независимо от них я свой выбор сделал давно.
Надеюсь, главное вы почерпнули: Google живет и паразитирует поверх Android, он собирает ваши данные и отправляет их на свои сервера. Держит с этими серверами фоновый канал с абсолютно разными целями. Как для пушей, чтобы вы вовремя получили это сообщение, так и для отправки cell-tower данных для геолокационной базы Google и вашего отслеживания. И делает он это с вашего разрешения. В обмен на конфетку.
Б
быдло.jazz
06.07.2026 09:19 · 👁 4K
Олдскул или модерн? v4 vs. v6?
Годы доверия к классике или активная разработка современного инструмента?
Не скринах PGPony, софт и криптоядро идут отдельными репо. Под iOS тоже есть вариант, но мне не интересно.
Собственно, знакомьтесь - современная альтернатива всеми любимому OpenKeychain, а если не знаете что это, то, скорее всего, вы лютый терминальный красноглаз или, что более вероятно, не используете OpenPGP на Android и "шифрование" для вас - это просто какое-то слово на букву "ша". Для вас распишу подробнее.
Шифрование/подпись/расшифровка - три базовые операции PGP:
шифрование - превращает текст/файл в нечитаемый блок, открыть который сможет только получатель своим приватным ключом
подпись - к сообщению прикрепляется криптографическую "печать", получатель убеждается, что писал именно Jazz и текст не подменили
расшифровка - обратная операция, вашим приватным ключом открывается то, что зашифровали конкретно для вас, и заодно проверяется чужая подпись.
В чем отличия, плюсы и минусы по сравнению с OpenKeychain?
Лошадка поддерживает v4 и v6 - два поколения формата OpenPGP. OK - только v4.
Лошадка может в HW-ключи по NFC (YubiKey 5, Token2) - вместо того чтобы держать приватный ключ в памяти телефона, он хранится на физической железке (смарткарта/токен). Чтобы что-то подписать или расшифровать, достаточно приложить её к телефону через NFC и ввести PIN. Ключ никогда не покидает карту, даже если телефон скомпрометирован, вытащить ключ нельзя. Генерация ключа прямо на карте, новый приватный ключ рождается внутри токена и физически никогда не существует на телефоне. На телефоне только софт для управления (удалить, сменить пин и тд.).
Чего нет в PGPony? Системный OpenPGP API. То есть нативный бэкенд для почты типа K-9/Thunderbird, связка с XMPP-клиентом и все за что сообщество ценит OpenKeychain - хрен вам. Но, возможно и хотелось бы - добавится.
Вывод: PGPony даёт более современный формат (v6) с лучшей целостностью и защитой паролем, но реализуется это преимущество только когда обе стороны на v6. Базовая криптография одинаковая.
Возвращаясь к началу, что же выбрать? Это, на данный момент, концептуально отличающиеся инструменты. Один может дополнить другой или решать совершенно разные задачи, связанные с шифрованием. Но без подобных инструментов никаких разговоров о приватности и безопасности не может быть по определению.
Б
быдло.jazz
27.06.2026 09:30 · 👁 6.9K
https://x.com/nebusecurity/status/2069707520160227688
Сразу определимся, что пост от Nebula Security абсолютно коммерческий, типа "VEGA, алга", "Mythos - шляпа", и все такое. Но суть совершенно не в этом. Это наглядная демонстрация современной атаки на пользователя, после которой все ваши секреты уже не ваши, а тезеры уехали на чужой кош.
Суть демонстрации: юзер тапает на ссылку в Firefox на Android 17 - все, телефон заражен и рутован. Без установки приложений, без дополнительных действий. Рутован не в смысле что пользователь получил root-доступ на своем устройстве, а в том смысле что его получил атакующий, применив браузерный эксплойт. Кривой компилятор, побег из песочницы и вот, атакующий уже в вашем ядре.
Еще раз. Это не обычный KernelSU/Magisk root. Это компрометация ядра из контекста браузерного процесса. Атакующий работает с привилегиями ядра, без ограничений, без проблем с SELinux - круче него только Бэтмен. Что он теперь может сделать конкретно? Да все: читать /data/data/*, все приложения, включая мессенджеры, кошельки, читать ключи в памяти, вытаскивать CE-зашифрованные данные пока устройство в AFU и тд. И при этом спрятать следы всего этого.
Есть такой термин - "компрессия квалификации". Если раньше цепочка "найти баг - написать рабочий эксплойт - доставить" требовала редкой коммандной экспертизы и месяцев работы, то сейчас способность моделей решать реальные инженерные задачи выросла примерно с 33% решённых реальных GitHub-issue в 2024 до почти 81% в 2025, и это мне еще лень искать статистику за последние месяцы.
Есть еще один термин - "коллапс окна защиты". Время от раскрытия уязвимости до её эксплуатации в дикой природе упало с более чем 700 дней в 2020-м до 44 дней в 2025-м, а некоторые эксплойты в 2026-м выстреливают через 24 часа (!) после раскрытия. Че ты там моргаешь, бро? Это - реалия.
И в ней ролмодел "я не таргет" - это неприлично инфантильный долбоебизм. Непозволительный никому. Это раньше дорогущий Pegasus таргетировали на конкретного персонажа за хулиард денег. А сейчас AI убирает главный ограничитель массовых атак - стоимость подготовки каждого эксплойта. Когда эта стоимость падает, исчезает сама необходимость выбирать жертв: дешевле бить по всем. Это уже не "работа снайпера", это "рыбак закинул сеть и тянет". Потому что так дешевле. Потому что эксплойт становится расходником, а не драгоценным инструментом, потому что атака на его основе, вот конкретно эта из демо-видео - она ничего не стоит.
Все кто хоть немного в безопасность прекрасно понимают что стратегия "обновлюсь, когда узнаю об угрозе" мертва. Это уже не работает. Тупо не успевает защищать. Единственная состоятельная защита - защита активная, опережающая. Когда нельзя предсказать и нельзя опередить точку входа, рационально защищать точку выхода - узкое горло, через которое проходит любая успешная атака независимо от CVE. Потому что дохуя себе широченная поверхность подобных атак, в случае успеха, почти всегда обязана сойтись к маленькому набору целей. В конкретном описанном случае - получить root в ядре. Пофиг как это будет сделано. Суть защиты не патчи ждать от лисьих браузеров, а отлавливать такие события и пресекать. Безжалостно. Кто хочет поковырять самостоятельно и самостоятельно понять, на чём вообще держится защита от эскалации привилегий (вот этот самый нисхуя root в ядре) копайте в сторону commit_creds и BPF kprobe. Это та точка ядра, через которую проходит любой переход к root.
Собственно я это все не напугать вас лишний раз, защиту я покажу на следующем потоке.
Б
быдло.jazz
18.06.2026 13:30 · 👁 6.9K
Делал чисто для себя, но, уверен, многим пригодится.
Модуль задуман как альтернатива AFWall+ или Netswitch, проще говоря - рутовый файервол на iptables. Но с акцентом на мультипрофильность и удобство, а также на работу с системными приложениями, ибо пользовательские можно резать чем угодно. Внимательно читаем алармы относящиеся к Shared UID при выставлении правил. Приложения разделены не только на "Пользовательские" и "Системные", но и разбиты отдельно по пользователям: u0, u10, u11 и тд.
Работает с Magisk/KernelSU. Управление через WebUI. Если ваш менеджер для управления root-доступом не алё в WebUI, используйте стороннее решение, в KSU/KSUN все встроено в менеджеры, вы это и так знаете.
Делюсь lite-версией, полную версию раздам на следующем потоке курса. В полной присутствуют дополнительные функции типа killswitch и тд. Возможно, если нечем будет заняться, в полную версию встрою раздельное управление мобильным трафиком, wifi, etc. Но, если честно, не вижу в этом особого смысла. Приложению или можно ходить в сеть, или нельзя. Чуть-чуть нельзя - это извращения.