• XSS.stack #1 – первый литературный журнал от юзеров форума

Как ссылка нового формата Telegram способна раскрыть ваше местополжение правоохранительным органам

Desoxyn

mind-bender
Эксперт
Регистрация
01.10.2018
Сообщения
1 610
Решения
1
Реакции
2 990
Депозит
0.0001
29 августа, основатель и глава Telegram Павел Дуров рассказал у себя в Telegram-канале, что мессенджер начал поддерживать ссылки второго типа. Теперь имя пользователя, написанное латиницей, можно будет увидеть и перед адресом страницы, а не только после него.
По словам Дурова, к основным и привычным ссылкам типа t.me/username добавятся новые — username.t.me. Сделано это в преддверии создания на базе мессенджера платформы по продаже запоминающихся никнеймов через аукционы.
«В преддверии грядущих событий, сегодня мы добавляем поддержку ссылок типа username.t.me для каждого имени пользователя в Telegram, в дополнение к уже существующим t.me/username. Эти ссылки уже функционируют в любом браузере», — сообщил Павел Дуров.

Источник: ferra.ru

Весьма интересно, почему команда Telegram решилась на такой шаг.

Каждый из нас, хотя бы раз, из-за любопытности, проверял, либо делился своим именем пользователя, каналом на t.me. Это обычный интерактивный редирект на основную страницу для приложения Telegram.

Раньше при входе на такую ссылку, никто не мог догадаться, какое имя пользователя вы посещаете, ссылка была спрятана внутри трафика TLS 1.2.
Всё было анонимно, и многие пользователи делились своими ссылками на порталах раскрытия личных данных, на форуме оппозиции Путина, на форме заявки и т.д.

Теперь же при входе на vova.t.me в расширении TLS Server_Name_Indication высвечивается ваше имя пользователя vova.

Посмотрим в WireShark:

0a5ffb83f5bd93b09aa0077dc44531f4.png


Если вы хоть раз проходили по своей ссылке без VPN, то вы официально выдали свой IP адрес правоохранительным органам.

Согласно закону Яровой, оператор связи должен хранить интернет-трафик в течение 30 дней. Но через 30 дней ситуация не улучшится, мы знаем, что правительство очень дорожит такой чувствительной информацией.

Что же делать?

Просто никогда не пользоваться такими стандартами ссылок нигде, даже не кликать по незнакомым.

(c) https://habr.com/ru/post/688948/
 
Вообще в работе не юзать телегу . Строго токс или жабу
Ну так-то поверь телега есть у многих здесь. Там есть боты нужные, каналы, где есть что почитать иногда. Конечно, если телега на свой номер зарегана и со своего айпи провайдера заходишь, логично что логи собираются. Мессенджеры, где нужно указывать номера при реге всегда будут инфу собирать. Ты думаешь в том же вайбере нету прослушки или оператор мобильной связи тот же аналогично
 
Ну так-то поверь телега есть у многих здесь. Там есть боты нужные, каналы, где есть что почитать иногда. Конечно, если телега на свой номер зарегана и со своего айпи провайдера заходишь, логично что логи собираются. Мессенджеры, где нужно указывать номера при реге всегда будут инфу собирать. Ты думаешь в том же вайбере нету прослушки или оператор мобильной связи тот же аналогично
Я с тобой полностью согласен где при регестрации нужен номер или почта там собирают информацию и прослушивают . Не переходить же нам на jabber c qTox ?
 
Я с тобой полностью согласен где при регестрации нужен номер или почта там собирают информацию и прослушивают . Не переходить же нам на jabber c qTox ?
Ну для работы да. А так чтобы ботами пользоватся и каналами то почему-то телегу не юзать на виртуальном левом номере с впн-ом и прокси, либо торовским соксом. Жабу с токсом также под своим айпи не используют вообще-то
 
Так это не телеграм расскрывает местоположение, а провайдер :D
Ну а вообще телега встала на коммерческие рельсы и все больше превращается в фейсбук, имидж защищенного менеджера на котором они выезжали поначалу уже не их приоритет, так что только сами пользователи должны решать этот вопрос. Ну как всегда и было
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх