Показаны сообщения с ярлыком безопасность. Показать все сообщения
Показаны сообщения с ярлыком безопасность. Показать все сообщения

29 октября 2018 г.

Google+ — всё. Похороны в августе

В официальном российском блоге Google до сих пор ничего нет. В английском (основном) процедура похорон бывшей асоциальной сети Google+ была опубликована три недели назад.

Источник иллюстрации: GoogleWatchBlog

Повод

Уязвимость, позволявшая постороннему сервису, вход в которых осуществлялся через аккаунт Google+, получать данные контактов вошедшего (подробнее можно на N+1 почитать: толково изложено). При этом данные, до которых можно было (именно «было» — утечка устранена ещё в марте 2018 г.) добраться, — статические поля профиля: имя, возраст, пол, профессия, адрес э-почты (из этого, пожалуй, только последнее представляет интерес). При этом весьма высока вероятность, что никто этой уязвимостью не воспользовался (а доля сервисов, которые даже не подозревали о такой возможности, точно отлична от нуля — и, не исключено, близится к 100 %). При этом корпорация добра не обязана была по американским законам предавать дело огласке (подробнее можно в The Guardian почитать: толково изложено).

Причина

Низкая популярность. Индивидуальные пользователи почти не заходят в Google+, им пользуются в основном фирмы, организации.

Истоки

Google+ изначально была асоциальной сетью: в самом социальном Твиттере все записи открытые, в остальных сетях есть только открытые и закрытые (подзамочные) записи — а вот чтобы делиться даже не со всеми контактами, а лишь с некоторыми — это выглядит жутко интровертно в наше время. Именно эта идеология кругов — а также элегантность оформления и продвинутость функций — делали Google+ весьма привлекательным для гиков; однако в какой-то момент в Google решили, что одних гиков им будет мало, и стали бороться за большую аудиторию. Ряд редизайнов привёл, помимо прочего, к утрате некоторых функций, а акценты в развитии сети были сделаны на общение — в противоположность первоначальному импульсу (ограничение общения). Совместить эти векторы не получилось.

Что было

В Google+ появились — а потом были выделены в отдельные сервисы: Google Фото (Google Photos), Видеовстречи (Google Hangouts), геолокация в реальном времени (перенесена в Карты Google (Google Maps))… (Подробнее можно на Engadget почитать.) Интеграция с Blogger работает до сих пор. Несмотря на неудачу основного продукта, обкатанные на нём новинки живут. (По личному опыту, видеосвязь через Hangouts — наилучшая по соотношению «качество картинки» / «скорость интернет-доступа».)

Что будет

(Что-то уже сделано; стратегия изложена в том самом трёхнедельной давности сообщении.)

1. До конца августа 2019 года всё будет работать как обычно, при этом в скором времени обещают рассказать, как выгрузить свои данные. После этого Google+ будет существовать только в виде интрасетей в корпорациях.

2. В настройках аккаунта Google всевозможные разрешения будут детализированы до предела.

3. Разрешения сервисов и приложений по доступу к Gmail будут пересмотрены, ужесточены, детализированы.

4. Разрешения приложений по доступу к ключевым функциям Android-устройств будут пересмотрены, ужесточены, детализированы.

Что делать

Переходить в другие социальные сети, очевидно. И для гиков вариант, по сути, один. Сеть, у которой (по словам создателей, по крайней мере) Google+ позаимствовал идею кругов. Сеть, у которой нет единого владельца. Сеть, которой удалось совместить векторы расширения и ограничения общения.

diaspora*

Первое впечатление об этой [а]социальной сети можно составить по статье в Википедии.

Второе (оно же первое личное), состоит в восхищении решением задачи, как сложить противоположные векторы и не получить ноль. В diaspora* (она вот так пишется, да, с астериском на конце) можно публиковать сообщения публичные, для всех аспектов (это как +круги), для некоторых аспектов. Это ограничение. При этом сообщения имеют, как во всех соцсетях, хэштеги. И я, указав, какие теги меня интересуют, получаю в свою ленту (поток, stream) все публичные посты с этими хэштегами. Это расширение. (И не нужно никакого ИИ, всех этих ВКашных «Сначала интересные» и «Рекомендации».)

Почему не ВК или фейсбук

Удобно писать: сообщения в diaspora* можно форматировать (курсив, полужирный, ссылки в любом количестве, картинки, видео) — ВК научился делать это относительно недавно (так называемые «статьи») и при этом криво (ВК-статьи отображаются в ленте только заголовком на фоне картинки), фейсбук не умеет этого нормально делать до сих пор.

Удобно читать: сообщения в ленте честно располагаются по хронологии — в фейсбуке этого даже в режиме Most Recent не происходит (а ведь в этот режим ещё переключаться нужно каждый раз — ну, или закладку сделать на этот адрес, если речь о большом браузере, а не о мобильном приложении).

Удобно следить: оповещения (те, на которые согласился в настройках) приходят и в панель, и по почте.

Удобно не следить: то, что оповещения можно все отключить, — это само собой; так ведь и не пристаёт так, как фейсбук: ну подружись ещё с кем-нибудь.

Легко доверять: автор The Verge полагает, что Google больше достоин доверия, чем Facebook (пожалуй), однако в целом свободное ПО — это по определению бóльшая свобода, чем несвободное ПО, а децентрализованная соцсеть на основе свободного и открытого ПО более достойна доверия, чем централизованная на проприетарном ПО.

Итого

Рассеемся?

Ссылки по теме

iXBT: Социальная сеть Google+ будет закрыта

CNews: Google+ закрывается. Почему Google решила убить свою соцсеть?

Engadget: Google is shutting down Google+ following massive data exposure

The Verge: Google is shutting down Google+ for consumers following security lapse

22 октября 2013 г.

Функция выбора аккаунта Google

Оригинал статьи: Google Account Chooser

Мы недавно писали о тестировании новой страницы авторизации Google для десктопов. Новый интерфейс называется «Выбор аккаунта» и о нём уже написано в Справке.

На странице входа может отображаться список всех аккаунтов Google, которые ранее использовались в вашем браузере. Для этого необходимо включить функцию выбора аккаунта. В дальнейшем, чтобы выполнить вход, вам понадобится лишь выбрать нужный аккаунт и ввести пароль.

Если вы хотите добавить один аккаунт, войдите в него, не снимая флажок «Оставаться в системе». Чтобы указать несколько аккаунтов, откройте их список и нажмите кнопку «Добавить аккаунт». Затем перейдите на страницу входа и войдите в новый аккаунт, не снимая флажок «Оставаться в системе».

Если вы хотите удалить аккаунт, сначала выйдите из него. Затем перейдите на страницу входа в Google и нажмите кнопку Удалить под списком аккаунтов.

Главное — не забыть снять флажок «Оставаться в системе (Stay signed in)», когда авторизуешься, скажем, в интернет-кафе или на компьютере друга. Google предлагает поступать иначе, однако это небезопасно: «Если вы входите в аккаунт Google с устройства, которое не использует никто, кроме вас, не снимайте флажок “Оставаться в системе”. Благодаря функции выбора аккаунта вам не понадобится раз за разом вводить пароль, и дальнейшая работа с аккаунтами Google станет гораздо проще. Вы можете не снимать флажок “Оставаться в системе” даже при работе на общедоступном компьютере (например, в интернет-кафе)» (Ну, вообще-то дальше в этой статье Справки говорится, что при этом надо пользоваться браузером в режиме инкогнито. И, пожалуй, инкогнито + «оставаться в системе» — вполне нормальный вариант: не выбросит из аккаунта, пока открыто окно, а как только оно закрыто — всё. — ЖсG.)

Есть в Справке и статья о выборе аккаунта и объединённой авторизации:

«Чтобы облегчить авторизацию в ваших аккаунтах в будущем, страница авторизации Google по умолчанию будет показывать список аккаунтов, которыми вы пользовались ранее в определённом браузере. Чтобы войти в аккаунт, просто нажмите на соответствующий пункт в списке (включающий имя, адрес электронной почты и фото, если вы его загрузили). Затем вы будете направлены на страницу аутентификации аккаунта (в зависимости от его принадлежности — Yahoo mail, Hotmail, AOL mail и т. д.). Если вы давно не вводили пароль, аутентификатор может попросить вас ввести его. Если вас не устраивает такой вариант, вы можете включить двухэтапную аутентификацию или сменить почтовый ящик на Gmail» (неофициальный перевод: этого раздела Справки на русском пока нет — ЖсG).

В этой статье приводятся две полезные ссылки: включить функцию выбора аккаунта и выключить функцию выбора аккаунта.

«Если вы пользуетесь общим компьютером и не хотите, чтобы другие пользователи знали, что вы авторизуетесь на этом компьютере в определённом аккаунте, рекомендуем воспользоваться режимом инкогнито (или функций приватного просмотра в других браузерах). В результате данные вашего аккаунта не попадут в список аккаунтов на странице авторизации», предлагает Google.

Сайт Фонда OpenID предлагает больше сведений о функции выбора аккаунта: «На некоторых сайтах необязательно регистрироваться. Чтобы пользоваться ими, достаточно войти в систему с помощью аккаунта в социальной сети. Это безопасно и очень удобно. Поэтому на такой странице вы увидите аккаунты, которыми вы часто пользуетесь на данном компьютере».

Google тестировал функцию выбора аккаунта в прошлом году, а теперь, похоже, эта функция будет включена по умолчанию. В позапрошлогоднем сообщении в блоге ИБ-компании упоминается, что «интерфейс с так называемым выбором аккаунта призван заменить традиционную авторизацию “почта + пароль”, используемую на многих веб-сайтах. Данная функция представляет собой часть проводимой Google кампании по отказу от паролей в пользу авторизации, которая основывается на безопасных маркерах (secure tokens), подлежащих отдельной верификации».

27 сентября 2013 г.

Шифрование поискового трафика Google для всех

Оригинал статьи: Google Encrypted Search for Everyone

Это началось в 2010 году как эксперимент, затем Google начал шифровать поисковый трафик для авторизованных пользователей, потом Firefox, Chrome и Safari переключились на Google SSL — а теперь практически весь поисковый трафик Google идёт по протоколу HTTPS.

«В прошлом месяце Google без объявления ввёл шифрование по всем поисковому трафику, кроме переходов по рекламным ссылкам. Как объясняет Google, это было сделано в целях обеспечения дополнительной защиты пользователей поискового сервиса», сообщает Дэнни Салливан (Danny Sullivan).

Например, если набрать в адресной строке браузера google.com, то откроется адрес https://www.google.com. «Протоколы SSL шифруют канал коммуникации между Google и компьютером, с которого выполняется поиск. Когда поисковый трафик шифруется, это затрудняет доступ к нему третьих лиц между компьютером, с которого выполняется поиск, и серверами Google», сообщает Google.

Дэнни Салливан предполагает, что этот шаг может быть направлен на блокирование шпионской деятельности АНБ (NSA), однако, скорее всего, это не так. Google всё ещё ведёт журналы (logs) поискового трафика и может передать эту информацию властям.

Главный недостаток перехода на шифрованный поисковый трафик состоит в том, что веб-мастер сможет получить список ключевых слов, ведущих к его сайту, только от сервисов Google. В Инструментах Веб-мастера (Google Webmaster Tools) есть функция ключевых слов, однако она не слишком много умеет и не интегрирована с аналитическим ПО.

Есть лишь одно исключение — реклама. «Рекламный поисковый трафик никогда не делали защищённым. Никакое шифрование не погасит стремление узнать, какие ключевые слова были заданы в том поиске, который привёл к нажатию на рекламную ссылку. Google никогда не препятствовал тому, чтобы эта информация попадала напрямую к рекламодателям», пишет Дэнни Салливан.

16 сентября 2013 г.

Прокси со сжатием в Chrome для iOS

Оригинал статьи: Chrome’s Data Compression Feature in iOS

Бета-версии Chrome для iOS не существует, так что включить прокси со сжатием нельзя. Эта функция постепенно появится у всех. Некоторых счастливчиков приглашают: «Вас пригласили. Присоединяйтесь к ограниченному тестированию новой функции Chrome. Экономьте трафик и получите более безопасный Интернет».

Вот видео, показывающее работу этой функции.

Пользователи Android могут установить Chrome Beta и включить эту функцию в настройках — или продолжать пользоваться стабильной версией и ждать подобного приглашения.

26 июня 2013 г.

1 миллиард пользователей безопасного интернета от Google

Оригинал статьи: 1 Billion Google Safe Browsing Users

«Безопасный просмотр (Safe Browsing) — это сервис Google, дающий приложениям проверять веб-адреса (URLs) по постоянно обновляемой базе Google, содержащей данные о страницах, которые могут нанести вред вашему компьютеру или представляют собой мошенничество (phishing)». К этому сервису обращаются многие популярные браузеры: Chrome (десктопная версия), Firefox (десктопная версия), Safari (десктопная и мобильная версии) — так что это, наверное, самый массовый антизлохакерский сервис.

По данным Google, «около миллиарда людей уже используют Безопасный просмотр. Каждую неделю мы показываем оповещения десяткам миллионов пользователей Chrome, Mozilla Firefox и Apple Safari при посещении страниц, которые могут похитить личную информацию или установить ПО, позволяющее злоумышленнику взять чужой компьютер под контроль». Под подозрение Google попадают до 10 тыс. сайтов в день.

1 миллиард — число неожиданно небольшое, если учесть количество пользователей iOS и рыночную долю десктопных Chrome, Firefox и Safari. Недавно Google сообщил, что у браузера Chrome — 750 млн активных пользователей, но это включая мобильную версию (а мобильный Chrome до сих пор не поддерживает Безопасный просмотр без активации режима работы через прокси со сжатием (data compression proxy)). Apple объявил о продаже 600 млн устройств с iOS. У браузера Firefox — около 450 млн пользователей. В прошлом году Google сообщал, что Безопасным просмотром пользуются 600 млн человек.

Вот график, отображающий недельное количество пользователей, которым показывались предупреждения:

Несколько недель назад «более 7,5 тыс. сайтов пытались воспользоваться уязвимостями в Java и Acrobat Reader. В результате более 75 млн пользователей Безопасного просмотра получили оповещения об опасности».

Кроме того, Безопасный просмотр (Safe Browsing) используется в Поиске (Google Search). Вот график, показывающий недельное число результатов поиска, содержащих оповещение пользователей об опасности:

Также доступна интерактивная карта, показывающая доли небезопасных сайтов по странам. По ней можно узнать, что, например, в США 2 % таких сайтов, в Канаде, Китае и Великобритании — по 5 %, в Бразилии и Австралии — по 7 %, в России — 8 %, в Испании — 9 %, в Германии — 10 %, в Турции — 11 %, в Мексике — 12 %, в Таиланде — 13 %, в Индии — 14 %.

Google показывает и распределение угроз по автономным системам. «Автономная система (АС) представляет собой одну или несколько сетей, принадлежащих какой-либо организации — чаще всего это крупная компания, университет или интернет-провайдер… Автономные системы являются частью сетевого уровня структуры Интернета и играют важную роль в маршрутизации интернет-трафика». Google предлагает администраторам сетей систему тревожных оповещений. «Цель [системы] — предоставлять администраторам сетей информацию о зловредном контенте, размещённом (hosted) в их сетях».

14 июня 2013 г.

Google показывает последние действия пользователя

Оригинал статьи: Google Shows Your Recent Sign-ins

На странице настроек аккаунта Google Account появился новый раздел — «Последние действия (Recent Activity)». Google выводит список недавно совершённых авторизаций и другий действий, связанных с безопасностью, указывая браузер (и ОС — ЖсG), устройство, IP-адрес и примерное местонахождение.

Функция похожа на аналогичную функцию Gmail, но это не та же самая функция. Gmail-функция показывает информацию о недавней активности как через браузер, так и через почтовый клиент, причём об активности только в Gmail. Новая функция Google выводится любая информация, связанная с безопасностью, — «сведения о… попытках входа в аккаунт, изменении пароля, дополнительного электронного адреса или телефона. Мы учитываем данные из всех сервисов Google, которыми вы пользуетесь (например, Gmail, YouTube или Blogger)».

Есть и ещё одно отличие: «Входом в систему считается ввод имени пользователя и пароля. Предположим, что вы вошли в аккаунт с мобильного телефона, а потом в течение двух недель проверяли на нём электронную почту. В настройках аккаунта будет отображаться только информация о входе, который вы выполнили две недели назад». А функция в Gmail учитывает все обращения к сервису, не только первоначальный вход.

Кстати говоря, некоторое время назад Google вообще перестроил раздел «Безопасность»: теперь в нём наглядно отображается информация о пароле, параметрах восстановления доступа, оповещений о необычных действих, двухэтапной аутентификации и о приложениях и сайтах, которым предоставлен доступ к аккаунту.

От переводчика

Про новый вид раздела «Безопасность» хочется сказать: «Наконец-то!» (до того, например, список авторизованных приложений и сайтов мне приходилось держать в закладках).

15 апреля 2013 г.

Что сделает Google, когда я умру

Оригинал статьи: Google’s Inactive Account Manager

На днях Google запустил функцию, позволяющую определить, что произойдёт с данными учётной записи, если ей больше не пользуются. Она называется «Google на всякий случай» (по-английски просто Inactive Account Manager, то есть ‘менеджер неактивных аккаунтов’ — ЖсG) и предназначена для того, чтобы сообщить Google, «как необходимо распорядиться вашими данными, когда вас не станет или если по каким-либо причинам вы не сможете пользоваться своим аккаунтом».

Нужно добавить срок бездействия (3, 6, 9, 12 месяцев), добавить номер телефона и контактные данные доверенных лиц (до 10 человек) — адреса э-почты и номера телефонов. Затем нужно указать, предоставить ли этим лицам доступ к экспорту данных через Google Takeout для таких сервисов, как Blogger, Picasa Web Albums, YouTube, или просто удалить ваш аккаунт, если он стал неактивным. Предупреждение о предстоящей «зачистке» высылается за месяц до истечения установленного срока бездействия.

Если вы хотите, чтобы Google произвёл после вашей смерти определённые действия, эта функция — именно то, что вам нужно. К сожалению, далеко не всеми продуктами экспорта из Google Takeout легко воспользоваться. Видео с YouTube, фотографии из Picasa, файлы с Диска (Drive), файлы Контактов (Contacts) открываются без проблем, а вот над тем, что делать с данными из Google+, Blogger, Reader, придётся поломать голову. Впрочем, при настройке менеджера неактивности даётся возможность определить, какие сервисы в неё включать.

А ещё «Google на всякий случай» можно использовать просто для того, чтобы сообщить семье и друзьям, что этим аккаунтом вы больше не пользуетесь (ещё и автоматические ответы на все входящие в Gmail будут рассылаться).

От переводчика

У меня давно на Диске есть «завещательная» папка. Теперь даже не нужно думать, как дать к ней доступ, если что.

Ссылки по теме
Google Public Policy Blog: Plan your digital afterlife with Inactive Account Manager
Официальный блог Google Россия: Представляем менеджер неактивных аккаунтов «Google на всякий случай»
Хабрахабр: Google-аккаунты теперь можно настраивать на случай невозможности ими пользоваться
The Verge: Google launches ‘Inactive Account Manager’ to deal with your data when you die
Engadget: Google’s Inactive Account Manager secures your digital existence after you kick the bucket
Лайфхакер: Как составить свое цифровое завещание. Google поможет

4 апреля 2013 г.

Google блокирует сборщика почты Gmail

Оригинал статьи: Google Blocks Gmail's Mail Fetcher

Google постоянно добавляет замечательные функции безопасности для защиты аккаунтов пользователей — это и SSL-доступ для большинства сервисов, и безопасный сёрфинг (Google Safe Browsing), и фильтры Gmail, отлавливающие спам и фишинг, и 2-ступенчатая авторизация, и проверка через телефон, и отслеживание активности в Gmail…

Но порой подход Google к безопасности становится совсем параноидальным — вплоть до блокирования собственных служб.

Автор GOS пользуется сборщиком почты (mail fetcher), чтобы получать письма со второго Gmail-адреса в почтовый ящик основного. Всё было нормально — и вдруг Google сообщил, что авторизация не состоялась. Ввод пароля не помог. В главной почте появилась надпись (продублированная затем письмом и СМС!): «Кто-то только что пытался войти в ваш аккаунт Google с помощью приложения. Попытка авторизации заблокирована на тот случай, если это был взломщик, пытающийся получить доступ к вашему аккаунту (Someone recently tried to use an application to sign in to your Google Account. We prevented the sign-in attempt in case this was a hijacker trying to access your account)».

При этом Google дал ссылку на страницу, на которой было сказано: «Обнаружена активность в вашем аккаунте из места, откуда вы обычно не авторизовались». Указанный IP-адрес — 209.85.192.147 (mail-pd0-f147.google.com) — американский и, очевидно, принадлежит самому Google.

Как решить эту проблему? Перейдя по данной ссылке, нажимаем «Да». Просят подтвердить: «В целях безопасности Google может блокировать доступ приложения к вашему аккаунту, если это приложение запрашивает доступ в первый раз или если попытка доступа происходит из нового места». Нажимаем «Да — Продолжить».

Google отсылает к другой странице, где нужно нажать «Продолжить» и «в течение следующих 10 минут войти в аккаунт с помощью приложения, которому требуется открыть доступ» — тогда Google «запомнит это приложение и не будет блокировать его до тех пор, пока при входе оно будет сообщать верный пароль».

Ах, если бы Google и правда его запомнил! — ведь это был не первое предоставление доступа сборщику почты Gmail. Хорошо бы, чтобы Google нашёл способ собирать почту, не заставляя пользователя прыгать через обручи.

5 марта 2013 г.

В отчёте «Последние действия с аккаунтом» появились дополнительные сведения

Оригинал статьи: Gmail’s Account Activity Reveals More Information

Отчёт «Последние действия с аккаунтом» в Gmail — полезнейшая функция безопасности, предоставляющая информацию о клиентах, которые в последнее время имели доступ в почтовый ящик, — включая IP-адреса и точное время.

До сих пор Google показывал только общую информацию о типе доступа: браузер / мобильное устройство / протокол POP3. Недавнее обновление повысило точность отчёта: теперь указывается название браузера и его идентификатор (user agent). Если нажать на «Показать подробности (Show details)», то будет выведена более подробная информация, почерпнутая из идентификатора: версия браузера и операционная система. Разумеется, последнему не стоит слишком доверять: идентификатор браузера легко может быть подменён.

От переводчика

Всё вышеописанное относится только к браузерному доступу: подробностей о мобильном доступе в отчёте нет (даже ссылки такой нет). Хотя, скажем, в общем отчёте о действиях с аккаунтом (где даются сведения о действиях не только с почтой, но и с другими сервисами), некоторые подробности о мобильном доступе приводятся.

23 декабря 2012 г.

Как не вводить «капчу» при регистрации учётной записи Gmail

Оригинал статьи: Skip the CAPTCHA When Creating a Gmail Account (опубликован 2012-10-03)

Добавлять номер своего телефона в данные учётной записи Google не обязательно, однако, если вы этого не сделаете, Google будет время от времени просить вас подтвердить свои права на данный аккаунт. Это функция системы безопасности, призванная ограничить возможности спамеров, которые создают огромное количество аккаунтов, однако осознание нужности этой функции не избавляет от неудобств подтверждения своих прав.

«В целях безопасности иногда мы просим пользователей подтвердить свою личность при входе или при создании аккаунта. Если в этой процедуре задействовать телефон, то предотвратить нарушения со стороны спамеров будет гораздо проще», объясняет Google.

Теперь при создании учётной записи в Gmail есть возможность избежать ввода графически искажённых символов (так называемая «капча») — вместо этого нужно указать номер своего телефона. Если выбрать эту опцию, Google просит «подтвердить свою личность» путём ввода кода, посланного по СМС или сообщённого автоматическим звонком.

Если же предпочесть «капчу», Google всё равно в какой-то момент может попросить номер вашего телефона. Интересно отметить, что это так и формулируется: «может понадобиться подтверждение по телефону» — а может, получается, и не понадобиться.

Несколько лет назад телефонное подтверждение было доступно далеко не везде, но сегодня это работает практически во всех странах мира.

Создание учётной записи Gmail необходимо для получения аккаунта Google и запрашивается при авторизации в Поиске (Google Search), Картинках (Google Image Search), Переводе (Google Translate), Gmail, Google Play и Google+, однако можно создать учётную запись Google и на основе другого почтового ящика (не Gmail), и это доступно в таких сервисах Google, как Карты (Google Maps), Календарь (Google Calendar), Диск (Google Drive).

От переводчика

Много лет назад я получил Google-аккаунт на основе ящика одного из российских бесплатных почтовых провайдеров, однако вскоре зарегистрировал ящик и в Gmail (а зачем, собственно, этого избегать?). А заменить «капчу» телефонным подтверждением — это совершенно правильно. Во-первых, при включении двухэтапной аутентификации всё равно предоставляешь Google номер своего телефона (и лично у меня ни разу не было такого, чтобы Google использовал это знание не то что мне во вред, а в малейшее неудобство). А во-вторых, «капча» эта ужасно утомляет, (хотя в некоторых случаях — например, при создании группы в Google Groups — всё равно приходится иметь с ней дело), вот только сегодня помогал маме получить Google-аккаунт — и без «капчи» гораздо лучше.

15 декабря 2012 г.

Оповещения безопасности в учётной записи Google

Оригинал статьи: Security Notifications for Google Accounts

В одной из статей в Справочном центре Google упоминается новая функция, которая должна появиться в настройках учётной записи, — оповещения безопасности.

«При изменении пароля и подозрительных попытках входа Google отправляет сообщения, содержащие инструкции по обеспечению безопасности аккаунта, по электронной почте или SMS», уведомляет Google.

Эта функция должна настраиваться на вкладке «Безопасность» страницы настроек аккаунта, однако пока её там нет. Возможно, она есть у кого-то из читателей этого блога.

С недавним обновлением интерфейса в настройках учётной записи Google также появились такие новинки, как информация о последней активности, большая картинка из профиля, информация о доступном месте в Google Drive и др.

От переводчика

В комментариях к оригинальному сообщению трое заявили, что у них в настройках есть оповещения безопасности. В моих настройках такого пока нет.

23 июля 2012 г.

Расширения не из Chrome Web Store будет сложнее установить

Оригинал статьи: Chrome Extensions Not in the Chrome Web Store, More Difficult to Install

Браузер Chrome 21, в данный момент находящийся в стадии бета-версии, несёт неприятные новости тем, кто устанавливает расширения со сторонних сайтов. Устанавливать расширения, приложения и пользовательские скрипты, просто загрузив их и нажав на кнопку «Установить», будет нельзя.

В 21-й версии браузера Chrome выводится следующее (на самом деле некорректное) сообщение: «Расширения, приложения и пользовательские скрипты могут быть установлены только из Интернет-магазина Chrome». Если нажать на ссылку «Узнать больше», обнаруживается, что установить файлы расширений (crx) всё возможно: нужно их загрузить, открыть папку и перетащить на страницу расширений браузера (Сервис > Расширения; Tools > Extensions).

«Раньше любой веб-сайт мог предложить вам добавить в браузер свое расширение. В последней же версии Google Chrome пользователь должен явно указать, что хочет установить такой компонент, добавив его на странице “Расширения”», поясняет Google. Причина таких изменений состоит в том, что Google может находить и удалять вредоносные расширения только в своём веб-магазине. «Хакеры могут создавать сайты, которые автоматически запускают установку вредоносных программ. Такие расширения могут тайно отслеживать все данные, которые вы вводите в Интернете. Это позволяет злоумышленникам использовать информацию в своих целях».

Вероятно, эти изменения затронут не такое уж большое количество пользователей и мотивируют разработчиков размещать свои расширения в Интернет-магазине (Chrome Web Store). Да, продвинутые пользователи будут недовольны тем, что устанавливать пользовательские скрипты с сайтов вроде userscripts.org, а расширения с сайтов вроде chromeextensions.org станет труднее. Возможно, Google добавит соответствующий параметр на странице настроек, и желающие смогут отключать эту функцию, дающую дополнительную безопасность. А пока этого не произошло, её отключение возможно при помощи флага запуска --enable-easy-off-store-extension-install. Здесь описывается, как включить этот флаг. (Обратите внимание, что всё это касается версии Chrome 21, которая в данный момент находится на бета-стадии и станет стабильной только в следующем месяце).

Ссылки по теме
Мой Google Chrome: В Google Chrome 21 установить расширения можно будет только из Web Store

29 марта 2012 г.

Статистика учётной записи Google

Оригинал статьи: Google Account Stats

Google добавил интересную функцию — показ статистики для таких сервисов, как Местонахождение (Google Latitude), Gmail, Поиск (Google Search) и др. Подключить эту функцию можно, открыв страницу «Действия в аккаунте» (Account Activity), — и ежемесячный отчёт будет подводить «итоги ваших действий в аккаунте на множестве сервисов Google».

Что-то вроде личного Google Analytics, только не так подробно и с упором на вопросы безопасности. Например, Google выводит список мест, откуда был произведён вход в систему, и список браузеров. Если, скажем, вы не пользуетесь браузером Opera, а он есть в этом списке, то, вероятно, у кого-то есть ваш пароль. На странице действий также приводится число отосланных и полученных писем, число поисковых запросов и статистика Google Latitude, Picasa Web и YouTube.

При подключении функции Google обещает, что «отчёт будет готов через несколько дней» и об этом будет послано уведомление электронной почтой. А было бы здорово собирать все эти сведения в реальном времени и интегрировать «Действия в аккаунте» (Account Activity) с Личным кабинетом Google (Google Dashboard), где уже выводится кое-какая статистика.

От переводчика

Мне уведомление о том, что отчёт готов, пришло через три с половиной часа.

8 марта 2012 г.

Уязвимости Chrome: до и после CanSecWest-2012

Французская хакерская команда Vupen Security, первой взломавшая Safari на прошлогоднем Pwn2Own (хакерское соревнование в рамках конференции CanSecWest), в этом году осуществила-таки взлом браузера Chrome. План взлома готовился шесть недель и включал в себя использование двух уязвимостей и сайт-приманку. После того как сайт-приманка был открыт в браузере, хакеры установили полный контроль над «песочницей», продемонстрировав это принудительным запуском одного из расширений. Взломана была последняя версия браузера, запущенная под 64-битной версией Windows 7.

В то же время один из лидеров команды Шаоки Бекрар (Chaoki Bekrar) заявил, что «“песочница” Chrome на сегодня самая безопасная; взломать её крайне трудно».

А ещё до CanSecWest-2012 обновлением от 4 марта были закрыты 14 уязвимостей; общая сумма выплат составила 47 тыс. долларов.

Кроме того, в рамках специального конкурса Pwnium, организованного Google, российский студент Сергей Глазунов также сумел взломать Chrome и получил неплохую прибавку к стипендии в размере 60 тыс. долларов. Как заявил сам Сергей, он использовал новые уязвимости, которые скоро будут закрыты.

По материалам:
The Verge: Google Chrome the first browser hacked at Pwn2Own 2012
Engadget: Google plugs 14 holes, hands out $47k to security researchers
Мой Google Chrome: Google Chrome взломан в рамках конкурсов Pwn2Own 2012 и Pwnium

13 февраля 2012 г.

Лёгкая паранойя в Chrome 17

Когда я пользовался браузером Firefox, все cookie-файлы я контролировал вручную (установка «ask me every time»), а перейдя на Chrome, удовлетворился настройкой блокировать «печенюшки» из других доменов. Конечно, и тут нужны исключения: чтобы, скажем, работала кнопка «+1», домен plusone.google.com должен быть разрешён везде — но эти исключения быстренько сформировались, и я даже, признаться, про них забыл. Но несколько дней назад вдруг не смог +поделиться из блога. А потом не смог заплюсить статью на «ЧасКоре». И как раз кнопка «+1», сменив облик, и напомнила мне о «печеньях со стороны» (third-party cookies). Оказалось, мой список исключений не сохранился при последнем обновлении браузера, и все сторонние куки-файлы блокировались. Лёгкая паранойя. Пришлось лечить.

Нажимаем на значок перечёркнутого печенья.

В появившемся окошке выбираем «Show cookies and other site data» — появляется диалог с двумя вкладками: «Allowed» и «Blocked». Находим на вкладке блокированных данных нужные домены и разблокируем их навсегда (можно и только на текущую сессию, но при каких обстоятельствах это может пригодиться, не представляю). Браузер выводит инфопанель, уведомляющую, что подобные изменения требуют перезагрузки страницы. Соглашаемся — и получаем то, что нужно.

4 февраля 2012 г.

Борьба с вредоносным ПО в Android Market

Оригинал статьи: Android Market’s Malware Scanner

Google не любит вручную обрабатывать контент, созданный пользователями. Это не эффективно, алгоритмы справляются лучше. Представьте, сколько людей пришлось бы нанять для отслеживания всех видео, размещаемых на YouTube (60 часов видео загружается каждую минуту).

В некотором смысле загружка приложений в андроид-маркет похожа на загрузку видео на YouTube. Конечно, нужно заплатить сбор, но ждать, пока служащий Google проверит приложение, не нужно. К сожалению, это означает, что в приложении может оказаться вредоносное ПО (malware), приложение может вводить пользователя в заблуждение, вызывать сбои или спамить по адресной книге. Как правило, Google проверяет приложение только после того, как несколько пользователей сообщили, что оно вредоносное.

Теперь проверка будет происходить автоматически: новый сервис под названием Bouncer (‘вышибала’) «в автоматическом режиме сканирует приложения Android Market на предмет наличия потенциально вредоносного ПО, не осложняя жизнь пользователей Android Market и не требуя от разработчиков прохождения процесса проверки приложения. С помощью ряда анализов сервис проводит проверку новопоступивших приложений, уже размещённых приложений и учётных записей разработчиков. Вот как это происходит: как только приложение загружено в Android Market, сервис немедленно начинает проверять его на предмет наличия известного вредоносного ПО, шпионского ПО и троянов. Он также проверяет работу приложения и сравнивает его с уже проанализированными приложениями с целью обнаружения потенциально опасных моментов. Мы запускаем каждое приложение в облачной инфраструктуре Google и моделируем его поведение на Android-устройстве, чтобы выявить потенциально вредоносное поведение».

На первый взгляд, это великолепная идея: Google тестирует приложение, не ожидая, когда пользователи установят его и обнаружат, что что-то не так. Проблема в том, что этот сервис тестировался в прошлом году и выискивал потенциально вредоносные приложения, однако несмотря на это приложения, заражённые DroidDream, были обнаружены фирмой компьютерной безопасности, а не Google.

«Этот сервис применяется для поиска вредоносного ПО в Android Market уже некоторое время, и во второй половине 2011 г. мы обнаружили на 40 % меньше потенциально вредоносных закачек из Android Market, чем в первой половине года. Такое сокращение наблюдалось при том, что компании, работающие на рынке компьютерной безопасности, сообщали о росте числа вредоносных программ», заявляет Google. Однако этот факт может объясняться и тем, что данный сервис Google ещё не достиг нужного уровня качества.

Google также заявляет, что Android «смягчает воздействие вредоносного ПО», поскольку используется запуск в «песочнице», отслеживается список разрешений для приложения, а вредоносные программы могут быть удалены из Android Market удалённо. Однако можно усомниться в том, что пользователи знакомятся со списком разрешений. Многие пользователи попросту не обращают на него внимания — жмут «ОК» и устанавливают приложение. Возможно, имело бы смысл требовать от пользователя в явном виде давать разрешение на важные действия по ходу пользования приложением.

Пока компании, занимающиеся компьютерной безопасностью, пугают пользователей Android, пытаясь продвигать свои продукты, Google должен сосредоточиться на очистке Android Market от спама и вредоносного ПО. Неплохо было бы и усовершенствовать модель обеспечения безопасности.

Ссылки по теме
Engadget: Google’s ‘Bouncer’ service scans the Android Market for malware, will judge you at the door
The Verge: Google unveils ‘Bouncer’ service to automatically detect Android Market malware

17 января 2012 г.

Авторизация в Google с помощью телефона

Оригинал статьи: Google Account Authentication Using Your Phone

Как войти в свою учётную запись Google на компьютере, которому вы не доверяете? Ведь когда вы набираете имя пользователя и пароль, клавиатурный шпион может перехватить их. Вот способ избежать этого (требуется смартфон или планшет):

1. Перейти на страницу accounts.google.com/sesame на настольном компьютере (адрес легче запомнить с помощью фразы «Сезам, откройся») — на ней будет сгенерирован QR-код.

2. Считать QR-код на смартфон или планшет соответствующей программой: QR Reader для iPhone, Barcode Scanner для Android, Google Goggles, Google Shopper или Google Search для iOS. Ввести на смартфоне/планшете имя пользователя и пароль, таким образом авторизовавшись в Google.

3. Нажать «Start with Gmail» (Запустить Gmail) или «Start with iGoogle» (Запустить iGoogle) — и соответствующий сервис автоматически откроется на настольном компьютере. Естественно, можно пользоваться всеми сервисами Google.

Update. Оказалось, что это только эксперимент, и он закончился. «Спасибо за интерес, проявленный к нашему эксперименту авторизации с помощью телефона. Хотя этот конкретный эксперимент завершён, мы постоянно экспериментируем с новыми безопасными способами авторизации. Следите за информацией — вас ожидают ещё более впечатляющие начинания», откликнулся Дирк Бальфанц (Dirk Balfanz) из Google Security Team.

Ссылки по теме
Хабр: Сезам, откройся!
Lifehacker: Sign Into Your Google Account on Public Computers Without Typing Anything
Лайфхакер: «Сезам, откройся!», или Беспарольная авторизация Google Account («беспарольная» — это ребята сильно погорячились)
Сообщество пользователей Google: Авторизация в Google через свой телефон
Engadget: Google demos QR code Gmail access, claims something better in store
The Verge: Google experiments with new QR-based secure login

7 декабря 2011 г.

Google помнит старые пароли

Оригинал статьи: Google Remembers Your Old Passwords

Если изменить пароль к своей учётной записи, а потом попытаться войти по старому паролю, Google выводит такое сообщение: «Ваш пароль был изменён [столько-то] дней назад. Не меняли пароль?» — со ссылкой на эту статью справки.

Согласно нашим данным, использованный вами пароль устарел. Если вы его меняли, укажите для входа самый последний пароль. Если же вы забыли его, перейдите на страницу восстановления аккаунта.

Если вы не меняли пароль, это могли сделать злоумышленники, получившие доступ к вашему аккаунту. В таких случаях иногда удается сбросить пароль на странице восстановления аккаунта с помощью резервного почтового адреса или телефона. Если это не удастся, восстановите доступ к учётной записи с помощью формы подтверждения личности.

Чтобы выводить такое сообщение, Google должен хранить старый пароль (на самом деле, хэш пароля, сами пароли Google не сохраняет). Это, в общем-то, полезно — на случай, если кто-то сумел получить доступ к вашему аккаунту и изменил пароль. В этой ситуации, очевидно, вы будете пытаться зайти по старому паролю, не понимая, почему он больше не подходит.

20 октября 2011 г.

Шифрование поиска авторизовавшихся пользователей

Оригинал статьи: Google Encrypted Search for Logged-in Users

Google объявил, что в ближайшие недели все пользователи Google.com, авторизовавшиеся в системе, будут перенаправляться в Безопасный поиск (Google Secure Search). Безопасная версия Поиска была запущена в прошлом году и на сегодня включает все функции и новинки обычного поискового интерфейса Google. Главное её отличие состоит в том, что соединение шифруется и только Google знает, какой запрос был отправлен пользователем. Интернет-провайдеры, сетевые администраторы, все, кто может перехватить ваше соединение, а также веб-мастера страниц, которые вы откроете из списка результатов поиска, — никто не будет знать, какой запрос вы задали в поиске. «Коммуникационный канал между Google и компьютером пользователя Поиска шифруется с помощью SSL. А когда поисковый трафик зашифрован, расшифровать его любому третьему лицу, стоящему между компьютером пользователя Поиска и серверами Google, не так-то легко», так говорит Google.

«Поскольку в поиске всё сильнее выражаются предпочтения пользователя, мы, осознавая растущую важность защиты персонализованных данных поиска, расширяем возможности, предоставляемые по умолчанию нашим пользователям, авторизовавшимся в системе. В течение ближайших недель многие из вас заметят, что адрес предоставляемого сервиса изменился на https://www.google.com (обратите внимание на дополнительную букву “s”) — при условии, что вы вошли в систему под своей учётной записью Google. Благодаря этому изменению ваши поисковые запросы и выдача результатов в поисковом интерфейсе Google будут шифроваться. Это особенно важно, когда вы пользуетесь незащищённым интернет-соединением — например, общественной точкой Wi-Fi-доступа в интернет-кафе», разъясняет Google.

В настоящий момент с адреса https://www.google.com больше не происходит переадресации на адрес https://encrypted.google.com и Google больше не предупреждает пользователей, что они используют Безопасный поиск. Важно помнить, что ни одна другая поисковая машина не предлагает таких возможностей, а использование SSL негативно влияет на производительность, то есть страницы с результатами поиска будут загружаться медленнее. Это особенно заметно при использовании Живого поиска (Google Instant): результаты появляются далеко не так быстро, как обычно.

После нападения китайских хакеров в декабре 2009 г. Google немало сделал для повышения безопасности своих сервисов. Большинство сервисов, требующих аутентификации, стали использовать SSL по умолчанию, и многие из них больше не существуют в незашифрованной версии. Интересно будет посмотреть, как Поиск перейдёт на предоставление услуг по образцу Gmail, Google Docs, Google+ и других сервисов, хранящих личные сведения пользователя; хотя эта перемена большинство вряд ли обрадует: пользователи станут жаловаться, что результаты поиска грузятся медленнее, веб-мастера станут жаловаться, что логи на их серверах уже не так полезны, рекламные объявления AdSense не смогут привязываться к запросам и по ним будут переходить меньше пользователей, компании не смогут отслеживать запросы своих работников... Впрочем, Google уже предлагает кое-какие решения этих вопросов: веб-мастера могут находить популярные запросы, выводящие на их сайты, с помощью Инструментов для веб-мастеров (Google Webmaster Tools), а сетевые администраторы могут прибегнуть к ограничению NoSSLSearch.

Это очень важная перемена, однако не совсем понятно, почему пользователи, авторизовавшиеся в системе, должны восприниматься иначе, чем не авторизовавшиеся? И почему защита поисковых запросов пользователя перевешивает вышеупомянутые недостатки? Одно из возможных объяснений состоит в том, что Поиск перестанет быть отдельным сервисом и настолько интегрируется с Google+, Gmail, Google Docs Drive, что заметить смену сервиса будет сложно. Президент (CEO) Google Ларри Пейдж (Larry Page) недавно сказал, что «наше высочайшее устремление — преобразовать всю жизнь с Google, превратив её в прекрасно простую и почти автомагическую: мы понимаем, чего вы хотите, и предоставляем это немедленно. Это означает запекание идентичности и доступа во все наши продукты, так что мы сможем строить реальные отношения с нашими пользователями. Совместный доступ в интернете будет естественным, поделиться чем-то онлайн будет похоже на то, как мы делимся чем-то в реальной жизни».

От переводчика

О, этот дивный новый мир! (Особенно дивно слово автомагический.)

Ссылка по теме
Engadget: Google шифрует поиск пользователей, параноики не знают, как реагировать

24 августа 2011 г.

Chrome 14 блокирует небезопасный JavaScript

Оригинал статьи: Chrome 14 Blocks Insecure JavaScript

Браузер Chrome 14, доступный в бета-версиях, обзавёлся функцией безопасности, которая может повлиять на отображение большого числа сайтов. При посещении сайта, использующего SSL, загрузка этим сайтом скриптов по нешифрованному соединению может быть блокирована браузером Chrome.

Если безопасность веб-сайта обеспечивается протоколом HTTPS, веб-дизайнер также должен обеспечить загрузку всех используемых страницей скриптов тем же безопасным способом, что и сама страница. Аналогичные требования предъявляются и к плагинам и внешним таблицам стилей CSS, используемым веб-страницей, поскольку они трактуются так же, как сценарии JavaScript. Когда это не так (что иногда называют ситуацией «смешанных скриптов»), посетители сайта подвергаются риску того, что атакующие могут вмешаться в работу сайта и подменить скрипт в собственных интересах.

Обычно браузеры запускали смешанные скрипты, подлинные или нет, и уведомляли пользователя постфактум с помощью пиктограммы со сломанным замком, или диалоговым окном, или маркируя https:// в адресной строке красным цветом (в случае Google Chrome). Проблема такого подхода состоит в том, что к этому моменту скрипт уже выполнен и уже поздно что-то предпринимать: скрипт получил доступ ко всем данным страницы. Теперь Google Chrome защищает пользователей, заранее блокируя запуск любых скриптов на безопасной странице, если они переданы не безопасным способом.

Можно обойти это ограничение, нажав на «Load anyway» (‘Всё равно загрузить’), но Chrome не запоминает выбор пользователя. К сожалению, невозможно и внести домен или поддомен в белый список, так что придётся каждый раз нажимать «Load anyway» и ждать перезагрузки страницы. Функцию можно отключить, запустив браузер с параметром --allow-running-insecure-content, однако Google считает, что этим следует пользоваться только «админам, работающим с внутренними приложениями, при невозможности немедленно исправить эти ошибки».

Также в Chrome появились и другие функции безопасности, включая генерирование случайных чисел, способ принудительной коммуникации по HTTPS с любым нужным доменом, первичное внедрение Content Security Policy (‘политика безопасности в отношении содержания’), обеспечивающее защиту против межсайтового скриптинга (Cross Site Scripting), а также более безопасный доступ к Gmail, использующий HTTPS для всех соединений, даже в том случае, когда пользователь набирает в адресной строке gmail.com.