home.social

#prywatnosc — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #prywatnosc, aggregated by home.social.

fetched live
  1. Wiceprezydent Łodzi odpowiedział Rzecznikowi Praw Obywatelskich w sprawie danych mieszkańców w Karcie Łodzianina, BIP i miejskich serwisach. Miasto przyznaje „błąd techniczny”, ale twierdzi, że nie miał on żadnych skutków. RPO przekazał mi tę odpowiedź do oceny.

    Moje stanowisko jest już u Rzecznika. Publikuję je w całości:
    dadalo.pl/posts/odpowiedz-rpo-

    👇🧵

    DW: @UODO @panoptykon @zaufanatrzeciastrona @rysiek

    #gdpr #rodo #privacy #prywatność #Łódź #Polska

  2. Wiceprezydent Łodzi odpowiedział Rzecznikowi Praw Obywatelskich w sprawie danych mieszkańców w Karcie Łodzianina, BIP i miejskich serwisach. Miasto przyznaje „błąd techniczny”, ale twierdzi, że nie miał on żadnych skutków. RPO przekazał mi tę odpowiedź do oceny.

    Moje stanowisko jest już u Rzecznika. Publikuję je w całości:
    dadalo.pl/posts/odpowiedz-rpo-

    👇🧵

    DW: @UODO @panoptykon @zaufanatrzeciastrona @rysiek

    #gdpr #rodo #privacy #prywatność #Łódź #Polska

  3. Wiceprezydent Łodzi odpowiedział Rzecznikowi Praw Obywatelskich w sprawie danych mieszkańców w Karcie Łodzianina, BIP i miejskich serwisach. Miasto przyznaje „błąd techniczny”, ale twierdzi, że nie miał on żadnych skutków. RPO przekazał mi tę odpowiedź do oceny.

    Moje stanowisko jest już u Rzecznika. Publikuję je w całości:
    dadalo.pl/posts/odpowiedz-rpo-

    👇🧵

    DW: @UODO @panoptykon @zaufanatrzeciastrona @rysiek

    #gdpr #rodo #privacy #prywatność #Łódź #Polska

  4. Wiceprezydent Łodzi odpowiedział Rzecznikowi Praw Obywatelskich w sprawie danych mieszkańców w Karcie Łodzianina, BIP i miejskich serwisach. Miasto przyznaje „błąd techniczny”, ale twierdzi, że nie miał on żadnych skutków. RPO przekazał mi tę odpowiedź do oceny.

    Moje stanowisko jest już u Rzecznika. Publikuję je w całości:
    dadalo.pl/posts/odpowiedz-rpo-

    👇🧵

    DW: @UODO @panoptykon @zaufanatrzeciastrona @rysiek

    #gdpr #rodo #privacy #prywatność #Łódź #Polska

  5. Wiceprezydent Łodzi odpowiedział Rzecznikowi Praw Obywatelskich w sprawie danych mieszkańców w Karcie Łodzianina, BIP i miejskich serwisach. Miasto przyznaje „błąd techniczny”, ale twierdzi, że nie miał on żadnych skutków. RPO przekazał mi tę odpowiedź do oceny.

    Moje stanowisko jest już u Rzecznika. Publikuję je w całości:
    dadalo.pl/posts/odpowiedz-rpo-

    👇🧵

    DW: @UODO @panoptykon @zaufanatrzeciastrona @rysiek

    #gdpr #rodo #privacy #prywatność #Łódź #Polska

  6. RE: mastodon.com.pl/@rafalstefania

    Dobrze, że do czegoś powiedzmy sensownego się przydaje. 🖨️🔧

    „Korzystać w mądry i świadomy sposób"

    Plus, dbając o swoją prywatność. 🙂

    Zamiast instalowania aplikacji, można skorzystać przez przeglądarkę. Jeszcze przed użyciem warto dezaktywować usprawnienie modelu.

    ⚙️ Ustawienia / Kontrola danych
    Wyłącz opcję „Ulepszaj model dla wszystkich”.

    Wtedy rozmowy nie będą używane do trenowania modelu.

    💡 Bardzo dobrym rozwiązaniem z naciskiem na prywatność jest 🔗 Duck.ai

    Pełna anonimowość
    W przeciwieństwie do standardowego ChatGPT, Duck.ai jest zaprojektowany tak, aby być prywatnym od samego początku. Zapytania są wysyłane anonimowo, DuckDuckGo usuwa dane identyfikujące (np. IP użytkownika).

    Wybór modeli
    Łatwe przełączanie się między różnymi modelami, (np.Mistral, GPT czy Claude).

    Brak śledzenia i trenowania
    Wyszukania nie są wykorzystywane do trenowania modeli AI.

    Szybki dostęp bez konta
    Można korzystać bez rejestracji.

    ~
    #prywatność #sztucznainteligencja #chatgpt #duckduckgo #ai

  7. RE: mastodon.com.pl/@rafalstefania

    Dobrze, że do czegoś powiedzmy sensownego się przydaje. 🖨️🔧

    „Korzystać w mądry i świadomy sposób"

    Plus, dbając o swoją prywatność. 🙂

    Zamiast instalowania aplikacji, można skorzystać przez przeglądarkę. Jeszcze przed użyciem warto dezaktywować usprawnienie modelu.

    ⚙️ Ustawienia / Kontrola danych
    Wyłącz opcję „Ulepszaj model dla wszystkich”.

    Wtedy rozmowy nie będą używane do trenowania modelu.

    💡 Bardzo dobrym rozwiązaniem z naciskiem na prywatność jest 🔗 Duck.ai

    Pełna anonimowość
    W przeciwieństwie do standardowego ChatGPT, Duck.ai jest zaprojektowany tak, aby być prywatnym od samego początku. Zapytania są wysyłane anonimowo, DuckDuckGo usuwa dane identyfikujące (np. IP użytkownika).

    Wybór modeli
    Łatwe przełączanie się między różnymi modelami, (np.Mistral, GPT czy Claude).

    Brak śledzenia i trenowania
    Wyszukania nie są wykorzystywane do trenowania modeli AI.

    Szybki dostęp bez konta
    Można korzystać bez rejestracji.

    ~
    #prywatność #sztucznainteligencja #chatgpt #duckduckgo #ai

  8. RE: mastodon.com.pl/@rafalstefania

    Dobrze, że do czegoś powiedzmy sensownego się przydaje. 🖨️🔧

    „Korzystać w mądry i świadomy sposób"

    Plus, dbając o swoją prywatność. 🙂

    Zamiast instalowania aplikacji, można skorzystać przez przeglądarkę. Jeszcze przed użyciem warto dezaktywować usprawnienie modelu.

    ⚙️ Ustawienia / Kontrola danych
    Wyłącz opcję „Ulepszaj model dla wszystkich”.

    Wtedy rozmowy nie będą używane do trenowania modelu.

    💡 Bardzo dobrym rozwiązaniem z naciskiem na prywatność jest 🔗 Duck.ai

    Pełna anonimowość
    W przeciwieństwie do standardowego ChatGPT, Duck.ai jest zaprojektowany tak, aby być prywatnym od samego początku. Zapytania są wysyłane anonimowo, DuckDuckGo usuwa dane identyfikujące (np. IP użytkownika).

    Wybór modeli
    Łatwe przełączanie się między różnymi modelami, (np.Mistral, GPT czy Claude).

    Brak śledzenia i trenowania
    Wyszukania nie są wykorzystywane do trenowania modeli AI.

    Szybki dostęp bez konta
    Można korzystać bez rejestracji.

    ~
    #prywatność #sztucznainteligencja #chatgpt #duckduckgo #ai

  9. RE: mastodon.com.pl/@rafalstefania

    Dobrze, że do czegoś powiedzmy sensownego się przydaje. 🖨️🔧

    „Korzystać w mądry i świadomy sposób"

    Plus, dbając o swoją prywatność. 🙂

    Zamiast instalowania aplikacji, można skorzystać przez przeglądarkę. Jeszcze przed użyciem warto dezaktywować usprawnienie modelu.

    ⚙️ Ustawienia / Kontrola danych
    Wyłącz opcję „Ulepszaj model dla wszystkich”.

    Wtedy rozmowy nie będą używane do trenowania modelu.

    💡 Bardzo dobrym rozwiązaniem z naciskiem na prywatność jest 🔗 Duck.ai

    Pełna anonimowość
    W przeciwieństwie do standardowego ChatGPT, Duck.ai jest zaprojektowany tak, aby być prywatnym od samego początku. Zapytania są wysyłane anonimowo, DuckDuckGo usuwa dane identyfikujące (np. IP użytkownika).

    Wybór modeli
    Łatwe przełączanie się między różnymi modelami, (np.Mistral, GPT czy Claude).

    Brak śledzenia i trenowania
    Wyszukania nie są wykorzystywane do trenowania modeli AI.

    Szybki dostęp bez konta
    Można korzystać bez rejestracji.

    ~
    #prywatność #sztucznainteligencja #chatgpt #duckduckgo #ai

  10. RE: mastodon.com.pl/@rafalstefania

    Dobrze, że do czegoś powiedzmy sensownego się przydaje. 🖨️🔧

    „Korzystać w mądry i świadomy sposób"

    Plus, dbając o swoją prywatność. 🙂

    Zamiast instalowania aplikacji, można skorzystać przez przeglądarkę. Jeszcze przed użyciem warto dezaktywować usprawnienie modelu.

    ⚙️ Ustawienia / Kontrola danych
    Wyłącz opcję „Ulepszaj model dla wszystkich”.

    Wtedy rozmowy nie będą używane do trenowania modelu.

    💡 Bardzo dobrym rozwiązaniem z naciskiem na prywatność jest 🔗 Duck.ai

    Pełna anonimowość
    W przeciwieństwie do standardowego ChatGPT, Duck.ai jest zaprojektowany tak, aby być prywatnym od samego początku. Zapytania są wysyłane anonimowo, DuckDuckGo usuwa dane identyfikujące (np. IP użytkownika).

    Wybór modeli
    Łatwe przełączanie się między różnymi modelami, (np.Mistral, GPT czy Claude).

    Brak śledzenia i trenowania
    Wyszukania nie są wykorzystywane do trenowania modeli AI.

    Szybki dostęp bez konta
    Można korzystać bez rejestracji.

    ~
    #prywatność #sztucznainteligencja #chatgpt #duckduckgo #ai

  11. ChatGPT wie, co robisz w sklepach internetowych i śledzi Twoje ruchy na innych stronach

    Rozmawiasz z ChatGPT o zdrowiu, finansach i sprawach osobistych, a równolegle przeglądasz internet? Od teraz OpenAI może połączyć te dwie aktywności, bo właśnie wdrożono mechanizm reklamowy opraty o ciasteczka __obi. Efekt: to, co kupujesz, czytasz i wyszukujesz poza czatem, może zostać powiązane z Twoim kontem ChatGPT. Chyba że korzystasz z iPhona…

    To standardowy AdTech, ale w nowym opakowaniu
    Mechanizm działa w trzech krokach.

    Na chatgpt.com generuje się identyfikator przypisany do Twojego konta i ląduje w ciasteczku __obi na domenie .openai.com, z atrybutem SameSite=None oraz żywotnością jednego roku.
    Firmy, które kupują reklamy w ChatGPT instalują u siebie mały kod OpenAI (SDK z bzrcdn.openai.com) — dokładnie tak, jak sklepy od lat instalują piksele Meta i Google.
    Twoja przeglądarka dokleja ciasteczko __obi już do samego żądania pobrania skryptu, zaraz po wejściu na stronę firmy, która kupiła reklamę w ChatGPT. Co istotne, mechanizm działa także po wylogowaniu: anonimowy identyfikator jest stabilny i utrzymuje się co najmniej 27 dni

    Jeden z badaczy zweryfikował mechanizm na własnym telefonie oraz na ruchu obejmującym 936 pikseli reklamodawców na 1029 domenach, wskazując domeny które już korzystają z tej formy trackingu, jak np. Coursera. Sama technologia trackingowa używana przez OpenAI nie jest nowa. Bezprecedensowe jest uruchomienie jej na produkcie typu “czat AI” bo ludziom w rozmowach z AI zdarza się zwierzać z rzeczy, których nie publikowaliby w mediach społecznościowych. To oznacza, że może dojść do bolesnych w skutkach naruszeń prywatności. O jednym z przerażająco-ciekawych zastosowań tego typu “współdzielenia ciastek” i deanonimizacji klientów [...]

    #Adtech #ChatGPT #Inwigilacja #OpenAI #Prywatność #Reklamy

    niebezpiecznik.pl/post/chatgpt

  12. ChatGPT wie, co robisz w sklepach internetowych i śledzi Twoje ruchy na innych stronach

    Rozmawiasz z ChatGPT o zdrowiu, finansach i sprawach osobistych, a równolegle przeglądasz internet? Od teraz OpenAI może połączyć te dwie aktywności, bo właśnie wdrożono mechanizm reklamowy opraty o ciasteczka __obi. Efekt: to, co kupujesz, czytasz i wyszukujesz poza czatem, może zostać powiązane z Twoim kontem ChatGPT. Chyba że korzystasz z iPhona…

    To standardowy AdTech, ale w nowym opakowaniu
    Mechanizm działa w trzech krokach.

    Na chatgpt.com generuje się identyfikator przypisany do Twojego konta i ląduje w ciasteczku __obi na domenie .openai.com, z atrybutem SameSite=None oraz żywotnością jednego roku.
    Firmy, które kupują reklamy w ChatGPT instalują u siebie mały kod OpenAI (SDK z bzrcdn.openai.com) — dokładnie tak, jak sklepy od lat instalują piksele Meta i Google.
    Twoja przeglądarka dokleja ciasteczko __obi już do samego żądania pobrania skryptu, zaraz po wejściu na stronę firmy, która kupiła reklamę w ChatGPT. Co istotne, mechanizm działa także po wylogowaniu: anonimowy identyfikator jest stabilny i utrzymuje się co najmniej 27 dni

    Jeden z badaczy zweryfikował mechanizm na własnym telefonie oraz na ruchu obejmującym 936 pikseli reklamodawców na 1029 domenach, wskazując domeny które już korzystają z tej formy trackingu, jak np. Coursera. Sama technologia trackingowa używana przez OpenAI nie jest nowa. Bezprecedensowe jest uruchomienie jej na produkcie typu “czat AI” bo ludziom w rozmowach z AI zdarza się zwierzać z rzeczy, których nie publikowaliby w mediach społecznościowych. To oznacza, że może dojść do bolesnych w skutkach naruszeń prywatności. O jednym z przerażająco-ciekawych zastosowań tego typu “współdzielenia ciastek” i deanonimizacji klientów [...]

    #Adtech #ChatGPT #Inwigilacja #OpenAI #Prywatność #Reklamy

    niebezpiecznik.pl/post/chatgpt

  13. ChatGPT wie, co robisz w sklepach internetowych i śledzi Twoje ruchy na innych stronach

    Rozmawiasz z ChatGPT o zdrowiu, finansach i sprawach osobistych, a równolegle przeglądasz internet? Od teraz OpenAI może połączyć te dwie aktywności, bo właśnie wdrożono mechanizm reklamowy opraty o ciasteczka __obi. Efekt: to, co kupujesz, czytasz i wyszukujesz poza czatem, może zostać powiązane z Twoim kontem ChatGPT. Chyba że korzystasz z iPhona…

    To standardowy AdTech, ale w nowym opakowaniu
    Mechanizm działa w trzech krokach.

    Na chatgpt.com generuje się identyfikator przypisany do Twojego konta i ląduje w ciasteczku __obi na domenie .openai.com, z atrybutem SameSite=None oraz żywotnością jednego roku.
    Firmy, które kupują reklamy w ChatGPT instalują u siebie mały kod OpenAI (SDK z bzrcdn.openai.com) — dokładnie tak, jak sklepy od lat instalują piksele Meta i Google.
    Twoja przeglądarka dokleja ciasteczko __obi już do samego żądania pobrania skryptu, zaraz po wejściu na stronę firmy, która kupiła reklamę w ChatGPT. Co istotne, mechanizm działa także po wylogowaniu: anonimowy identyfikator jest stabilny i utrzymuje się co najmniej 27 dni

    Jeden z badaczy zweryfikował mechanizm na własnym telefonie oraz na ruchu obejmującym 936 pikseli reklamodawców na 1029 domenach, wskazując domeny które już korzystają z tej formy trackingu, jak np. Coursera. Sama technologia trackingowa używana przez OpenAI nie jest nowa. Bezprecedensowe jest uruchomienie jej na produkcie typu “czat AI” bo ludziom w rozmowach z AI zdarza się zwierzać z rzeczy, których nie publikowaliby w mediach społecznościowych. To oznacza, że może dojść do bolesnych w skutkach naruszeń prywatności. O jednym z przerażająco-ciekawych zastosowań tego typu “współdzielenia ciastek” i deanonimizacji klientów [...]

    #Adtech #ChatGPT #Inwigilacja #OpenAI #Prywatność #Reklamy

    niebezpiecznik.pl/post/chatgpt

  14. ChatGPT wie, co robisz w sklepach internetowych i śledzi Twoje ruchy na innych stronach

    Rozmawiasz z ChatGPT o zdrowiu, finansach i sprawach osobistych, a równolegle przeglądasz internet? Od teraz OpenAI może połączyć te dwie aktywności, bo właśnie wdrożono mechanizm reklamowy opraty o ciasteczka __obi. Efekt: to, co kupujesz, czytasz i wyszukujesz poza czatem, może zostać powiązane z Twoim kontem ChatGPT. Chyba że korzystasz z iPhona…

    To standardowy AdTech, ale w nowym opakowaniu
    Mechanizm działa w trzech krokach.

    Na chatgpt.com generuje się identyfikator przypisany do Twojego konta i ląduje w ciasteczku __obi na domenie .openai.com, z atrybutem SameSite=None oraz żywotnością jednego roku.
    Firmy, które kupują reklamy w ChatGPT instalują u siebie mały kod OpenAI (SDK z bzrcdn.openai.com) — dokładnie tak, jak sklepy od lat instalują piksele Meta i Google.
    Twoja przeglądarka dokleja ciasteczko __obi już do samego żądania pobrania skryptu, zaraz po wejściu na stronę firmy, która kupiła reklamę w ChatGPT. Co istotne, mechanizm działa także po wylogowaniu: anonimowy identyfikator jest stabilny i utrzymuje się co najmniej 27 dni

    Jeden z badaczy zweryfikował mechanizm na własnym telefonie oraz na ruchu obejmującym 936 pikseli reklamodawców na 1029 domenach, wskazując domeny które już korzystają z tej formy trackingu, jak np. Coursera. Sama technologia trackingowa używana przez OpenAI nie jest nowa. Bezprecedensowe jest uruchomienie jej na produkcie typu “czat AI” bo ludziom w rozmowach z AI zdarza się zwierzać z rzeczy, których nie publikowaliby w mediach społecznościowych. To oznacza, że może dojść do bolesnych w skutkach naruszeń prywatności. O jednym z przerażająco-ciekawych zastosowań tego typu “współdzielenia ciastek” i deanonimizacji klientów [...]

    #Adtech #ChatGPT #Inwigilacja #OpenAI #Prywatność #Reklamy

    niebezpiecznik.pl/post/chatgpt

  15. ChatGPT wie, co robisz w sklepach internetowych i śledzi Twoje ruchy na innych stronach

    Rozmawiasz z ChatGPT o zdrowiu, finansach i sprawach osobistych, a równolegle przeglądasz internet? Od teraz OpenAI może połączyć te dwie aktywności, bo właśnie wdrożono mechanizm reklamowy opraty o ciasteczka __obi. Efekt: to, co kupujesz, czytasz i wyszukujesz poza czatem, może zostać powiązane z Twoim kontem ChatGPT. Chyba że korzystasz z iPhona…

    To standardowy AdTech, ale w nowym opakowaniu
    Mechanizm działa w trzech krokach.

    Na chatgpt.com generuje się identyfikator przypisany do Twojego konta i ląduje w ciasteczku __obi na domenie .openai.com, z atrybutem SameSite=None oraz żywotnością jednego roku.
    Firmy, które kupują reklamy w ChatGPT instalują u siebie mały kod OpenAI (SDK z bzrcdn.openai.com) — dokładnie tak, jak sklepy od lat instalują piksele Meta i Google.
    Twoja przeglądarka dokleja ciasteczko __obi już do samego żądania pobrania skryptu, zaraz po wejściu na stronę firmy, która kupiła reklamę w ChatGPT. Co istotne, mechanizm działa także po wylogowaniu: anonimowy identyfikator jest stabilny i utrzymuje się co najmniej 27 dni

    Jeden z badaczy zweryfikował mechanizm na własnym telefonie oraz na ruchu obejmującym 936 pikseli reklamodawców na 1029 domenach, wskazując domeny które już korzystają z tej formy trackingu, jak np. Coursera. Sama technologia trackingowa używana przez OpenAI nie jest nowa. Bezprecedensowe jest uruchomienie jej na produkcie typu “czat AI” bo ludziom w rozmowach z AI zdarza się zwierzać z rzeczy, których nie publikowaliby w mediach społecznościowych. To oznacza, że może dojść do bolesnych w skutkach naruszeń prywatności. O jednym z przerażająco-ciekawych zastosowań tego typu “współdzielenia ciastek” i deanonimizacji klientów [...]

    #Adtech #ChatGPT #Inwigilacja #OpenAI #Prywatność #Reklamy

    niebezpiecznik.pl/post/chatgpt

  16. Wyniki badania „DeGoogle Mobile Telemetry Study 2026”

    Co faktycznie wysyła telefon z Androidem, gdy się go nie dotyka?

    Zespół badawczy przez 72 godziny z rzędu rejestrował pakiety sieciowe z telefonów pozostawionych w laboratorium, w stanie bezczynności.

    Chcąc sprawdzić co faktycznie wysyła telefon z Androidem, gdy się go nie dotyka skonfigurowano kilka starych telefonów Pixel 8 w izolowanej sieci VLAN za sprzętową zaporą pfSense z uruchomionym programem Wireshark. Wszystkie urządzenia były podłączone do zasilania i pozostawione bez ingerencji przez 72 godziny bez przerwy.

    Ile danych telefon potajemnie wysyła do Google, gdy nie korzystasz z niego?
    Oto surowe dane porównujące fabryczny system (stock) i GrapheneOS:

    1. Pixel 8 w wersji fabrycznej – ustawienia domyślne: 348,4 połączeń wychodzących na godzinę (ponad 8 300 dziennie). Najczęściej odwiedzanymi adresami docelowymi były checkin.gstatic.com (skanowanie pobliskich identyfikatorów BSSID sieci Wi-Fi) oraz device-provisioning.googleapis.com.

    2. Standardowy Pixel 8 – wszystkie opcje prywatności wyłączone: 194,2 połączeń na godzinę. Wyłączenie lokalizacji i diagnostyki w ustawieniach powstrzymuje jedynie około 44% żądań w tle.

    3. GrapheneOS – Google Play w piaskownicy: 12,1 połączeń na godzinę (wyłącznie sygnały kontrolne powiadomień push przez port 5228 dla aplikacji wyraźnie zatwierdzonych przez użytkownika).

    4. GrapheneOS – brak usług Google: 0,0 połączeń wychodzących na godzinę w całym 72-godzinnym okresie.

    🗨️ Podziel się swoimi przemyśleniami

    Opublikowany surowy zbiór danych w formacie CSV na licencji CC BY 4.0, aby każdy mógł zweryfikować wyniki lub sprawdzić adresy IP miejsc docelowych w programie Excel lub bibliotece pandas.
    ⬇️ Research methodology and per-service packet breakdown

    🔗 2026 DeGoogle Mobile Telemetry Study: 72-Hour Packet Capture Dataset

    🔗 We captured 72 hours of idle Android network packets behind a pfSense firewall, and here is some raw data with Stock vs GrapheneOS

    ~
    #prywatność #grapheneos #android #opensource #technologie

  17. Wyniki badania „DeGoogle Mobile Telemetry Study 2026”

    Co faktycznie wysyła telefon z Androidem, gdy się go nie dotyka?

    Zespół badawczy przez 72 godziny z rzędu rejestrował pakiety sieciowe z telefonów pozostawionych w laboratorium, w stanie bezczynności.

    Chcąc sprawdzić co faktycznie wysyła telefon z Androidem, gdy się go nie dotyka skonfigurowano kilka starych telefonów Pixel 8 w izolowanej sieci VLAN za sprzętową zaporą pfSense z uruchomionym programem Wireshark. Wszystkie urządzenia były podłączone do zasilania i pozostawione bez ingerencji przez 72 godziny bez przerwy.

    Ile danych telefon potajemnie wysyła do Google, gdy nie korzystasz z niego?
    Oto surowe dane porównujące fabryczny system (stock) i GrapheneOS:

    1. Pixel 8 w wersji fabrycznej – ustawienia domyślne: 348,4 połączeń wychodzących na godzinę (ponad 8 300 dziennie). Najczęściej odwiedzanymi adresami docelowymi były checkin.gstatic.com (skanowanie pobliskich identyfikatorów BSSID sieci Wi-Fi) oraz device-provisioning.googleapis.com.

    2. Standardowy Pixel 8 – wszystkie opcje prywatności wyłączone: 194,2 połączeń na godzinę. Wyłączenie lokalizacji i diagnostyki w ustawieniach powstrzymuje jedynie około 44% żądań w tle.

    3. GrapheneOS – Google Play w piaskownicy: 12,1 połączeń na godzinę (wyłącznie sygnały kontrolne powiadomień push przez port 5228 dla aplikacji wyraźnie zatwierdzonych przez użytkownika).

    4. GrapheneOS – brak usług Google: 0,0 połączeń wychodzących na godzinę w całym 72-godzinnym okresie.

    🗨️ Podziel się swoimi przemyśleniami

    Opublikowany surowy zbiór danych w formacie CSV na licencji CC BY 4.0, aby każdy mógł zweryfikować wyniki lub sprawdzić adresy IP miejsc docelowych w programie Excel lub bibliotece pandas.
    ⬇️ Research methodology and per-service packet breakdown

    🔗 2026 DeGoogle Mobile Telemetry Study: 72-Hour Packet Capture Dataset

    🔗 We captured 72 hours of idle Android network packets behind a pfSense firewall, and here is some raw data with Stock vs GrapheneOS

    ~
    #prywatność #grapheneos #android #opensource #technologie

  18. Wyniki badania „DeGoogle Mobile Telemetry Study 2026”

    Co faktycznie wysyła telefon z Androidem, gdy się go nie dotyka?

    Zespół badawczy przez 72 godziny z rzędu rejestrował pakiety sieciowe z telefonów pozostawionych w laboratorium, w stanie bezczynności.

    Chcąc sprawdzić co faktycznie wysyła telefon z Androidem, gdy się go nie dotyka skonfigurowano kilka starych telefonów Pixel 8 w izolowanej sieci VLAN za sprzętową zaporą pfSense z uruchomionym programem Wireshark. Wszystkie urządzenia były podłączone do zasilania i pozostawione bez ingerencji przez 72 godziny bez przerwy.

    Ile danych telefon potajemnie wysyła do Google, gdy nie korzystasz z niego?
    Oto surowe dane porównujące fabryczny system (stock) i GrapheneOS:

    1. Pixel 8 w wersji fabrycznej – ustawienia domyślne: 348,4 połączeń wychodzących na godzinę (ponad 8 300 dziennie). Najczęściej odwiedzanymi adresami docelowymi były checkin.gstatic.com (skanowanie pobliskich identyfikatorów BSSID sieci Wi-Fi) oraz device-provisioning.googleapis.com.

    2. Standardowy Pixel 8 – wszystkie opcje prywatności wyłączone: 194,2 połączeń na godzinę. Wyłączenie lokalizacji i diagnostyki w ustawieniach powstrzymuje jedynie około 44% żądań w tle.

    3. GrapheneOS – Google Play w piaskownicy: 12,1 połączeń na godzinę (wyłącznie sygnały kontrolne powiadomień push przez port 5228 dla aplikacji wyraźnie zatwierdzonych przez użytkownika).

    4. GrapheneOS – brak usług Google: 0,0 połączeń wychodzących na godzinę w całym 72-godzinnym okresie.

      🗨️ Podziel się swoimi przemyśleniami

    Opublikowany surowy zbiór danych w formacie CSV na licencji CC BY 4.0, aby każdy mógł zweryfikować wyniki lub sprawdzić adresy IP miejsc docelowych w programie Excel lub bibliotece pandas.
    ⬇️ Research methodology and per-service packet breakdown

    🔗 2026 DeGoogle Mobile Telemetry Study: 72-Hour Packet Capture Dataset

    🔗 We captured 72 hours of idle Android network packets behind a pfSense firewall, and here is some raw data with Stock vs GrapheneOS

    ~
    #prywatność #grapheneos #android #opensource #technologie

  19. Wyniki badania „DeGoogle Mobile Telemetry Study 2026”

    Co faktycznie wysyła telefon z Androidem, gdy się go nie dotyka?

    Zespół badawczy przez 72 godziny z rzędu rejestrował pakiety sieciowe z telefonów pozostawionych w laboratorium, w stanie bezczynności.

    Chcąc sprawdzić co faktycznie wysyła telefon z Androidem, gdy się go nie dotyka skonfigurowano kilka starych telefonów Pixel 8 w izolowanej sieci VLAN za sprzętową zaporą pfSense z uruchomionym programem Wireshark. Wszystkie urządzenia były podłączone do zasilania i pozostawione bez ingerencji przez 72 godziny bez przerwy.

    Ile danych telefon potajemnie wysyła do Google, gdy nie korzystasz z niego?
    Oto surowe dane porównujące fabryczny system (stock) i GrapheneOS:

    1. Pixel 8 w wersji fabrycznej – ustawienia domyślne: 348,4 połączeń wychodzących na godzinę (ponad 8 300 dziennie). Najczęściej odwiedzanymi adresami docelowymi były checkin.gstatic.com (skanowanie pobliskich identyfikatorów BSSID sieci Wi-Fi) oraz device-provisioning.googleapis.com.

    2. Standardowy Pixel 8 – wszystkie opcje prywatności wyłączone: 194,2 połączeń na godzinę. Wyłączenie lokalizacji i diagnostyki w ustawieniach powstrzymuje jedynie około 44% żądań w tle.

    3. GrapheneOS – Google Play w piaskownicy: 12,1 połączeń na godzinę (wyłącznie sygnały kontrolne powiadomień push przez port 5228 dla aplikacji wyraźnie zatwierdzonych przez użytkownika).

    4. GrapheneOS – brak usług Google: 0,0 połączeń wychodzących na godzinę w całym 72-godzinnym okresie.

      🗨️ Podziel się swoimi przemyśleniami

    Opublikowany surowy zbiór danych w formacie CSV na licencji CC BY 4.0, aby każdy mógł zweryfikować wyniki lub sprawdzić adresy IP miejsc docelowych w programie Excel lub bibliotece pandas.
    ⬇️ Research methodology and per-service packet breakdown

    🔗 2026 DeGoogle Mobile Telemetry Study: 72-Hour Packet Capture Dataset

    🔗 We captured 72 hours of idle Android network packets behind a pfSense firewall, and here is some raw data with Stock vs GrapheneOS

    ~
    #prywatność #grapheneos #android #opensource #technologie

  20. Wyniki badania „DeGoogle Mobile Telemetry Study 2026”

    Co faktycznie wysyła telefon z Androidem, gdy się go nie dotyka?

    Zespół badawczy przez 72 godziny z rzędu rejestrował pakiety sieciowe z telefonów pozostawionych w laboratorium, w stanie bezczynności.

    Chcąc sprawdzić co faktycznie wysyła telefon z Androidem, gdy się go nie dotyka skonfigurowano kilka starych telefonów Pixel 8 w izolowanej sieci VLAN za sprzętową zaporą pfSense z uruchomionym programem Wireshark. Wszystkie urządzenia były podłączone do zasilania i pozostawione bez ingerencji przez 72 godziny bez przerwy.

    Ile danych telefon potajemnie wysyła do Google, gdy nie korzystasz z niego?
    Oto surowe dane porównujące fabryczny system (stock) i GrapheneOS:

    1. Pixel 8 w wersji fabrycznej – ustawienia domyślne: 348,4 połączeń wychodzących na godzinę (ponad 8 300 dziennie). Najczęściej odwiedzanymi adresami docelowymi były checkin.gstatic.com (skanowanie pobliskich identyfikatorów BSSID sieci Wi-Fi) oraz device-provisioning.googleapis.com.

    2. Standardowy Pixel 8 – wszystkie opcje prywatności wyłączone: 194,2 połączeń na godzinę. Wyłączenie lokalizacji i diagnostyki w ustawieniach powstrzymuje jedynie około 44% żądań w tle.

    3. GrapheneOS – Google Play w piaskownicy: 12,1 połączeń na godzinę (wyłącznie sygnały kontrolne powiadomień push przez port 5228 dla aplikacji wyraźnie zatwierdzonych przez użytkownika).

    4. GrapheneOS – brak usług Google: 0,0 połączeń wychodzących na godzinę w całym 72-godzinnym okresie.

    🗨️ Podziel się swoimi przemyśleniami

    Opublikowany surowy zbiór danych w formacie CSV na licencji CC BY 4.0, aby każdy mógł zweryfikować wyniki lub sprawdzić adresy IP miejsc docelowych w programie Excel lub bibliotece pandas.
    ⬇️ Research methodology and per-service packet breakdown

    🔗 2026 DeGoogle Mobile Telemetry Study: 72-Hour Packet Capture Dataset

    🔗 We captured 72 hours of idle Android network packets behind a pfSense firewall, and here is some raw data with Stock vs GrapheneOS

    ~
    #prywatność #grapheneos #android #opensource #technologie

  21. RE: 101010.pl/@amt/117276429745964

    🎉 Świetna wiadomość!

    Kolejny użytkownik podjął realne działanie.

    Z ciekawością będę obserwował Twoje kolejne relacje z użytkownia GrapheneOS.

    Dobra wiadomość: te, stare domyślne aplikacje z (Androida AOSP) niedługo zostaną zastąpione nowoczesnymi wersjami. 😊

    Aplikacje GrapheneOS: PDF Viewer, Camera też mają zostać ulepszone.

    Na starcie zachęcam do instalacji Accrescent – dostępny w AppStore (GrapheneOS). Póki co lista aplikacji jest jeszcze niewielka, ale niedawno ogłoszono, że wkrótce będzie ich tam więcej! Obecnie aplikacja Molly jest numerem 1. To utwardzona, wolna i otwarta wersja klienta Signal (FOSS).

    Po za tym, dstępna jest cała masa świetnych aplikacji. Począwszy od galerii, klawiaturę, aplikacji do notatek, pogodynka, oglądania YouTube bez reklam.

    Niemal wszytko można znaleźć na GitHub, bez korzystania z F-Droida, (ten może co najwyższej posłużyć jako wyszukiwarka). 🤣

    Materiał video, może Ci się przyda.

    🔗 GrapheneOS: jak instalować aplikacje BEZ Google Play i F-Droid? (Obtainium + AppVerifier)

    PS
    Płatności zbliżeniowe?
    Chyba stary już jestem, pamiętam że praktycznie wszystkie karty płatnicze obsługują płatności zbliżeniowe.

    • Taki bajer: można umieścić kartę pod etui telefonu. Gdy ją zbliżysz, będzie działać niemal jak płatność telefonem. 🤣

    Osobiście wybieram gotówkę ze względu na prywatność.

    ~
    #prywatność #cyberbezpieczenstwo #grapheneos #foss #opensource

  22. AI w telefonie może czytać Twój ekran. Co widzi i jak to ograniczyć?

    Google właśnie zaczął wyłączać Asystenta Google na telefonach z Androidem — zastępuje go Gemini. To ważna zmiana, bo stary asystent przede wszystkim reagował na polecenia, a nowy, oparty na AI, ma zdecydowanie szerszy dostęp do Twoich danych. Co może nowe rozwiazanie? Na jakie ryzyka nas naraża? I jak nad tym zapanować?

    …o tym już w czwartek, 17 września o godz. 19:00, porozmawiamy o tym z Arturem, współzałożycielem firmy Proget, która tworzy niezależny system MDM do zarządzania urządzeniami mobilnymi.
    Link do transmisji spotkania
    Transmisja będzie otwarta i dostępna na naszym kanale na YouTube (o tutaj), ale jeśli chcesz otrzymać przypomnienie e-mailem przed jej startem, to zostaw poniżej swój adres e-mail:

    Wpisz adres e-mail:

    Rozwiąż Captcha:

    HP

    Bez obaw, podanych e-maili nikomu nie przekazujemy i wykorzystamy je wyłącznie do przypominania Ci o naszych wydarzeniach. Jeśli lubisz czytać o RODO, kliknij tutaj.

    I nie będzie to spotkanie wyłącznie dla administratorów ani wyłącznie o telefonach służbowych. Jeśli masz smartfona, temat dotyczy również Ciebie. Artur pokaże:

    co Gemini może zobaczyć na Androidzie i kiedy informacje z telefonu opuszczają urządzenie do dostawcy modeli AI?
    jak do podobnych funkcji podchodzi Apple i czy użytkownicy iPhone’ów rzeczywiście mają mniej powodów do obaw?
    gdzie przebiega granica między sensowną ochroną a blokowaniem nowych funkcji na wszelki wypadek?
    co dzieje się, jeśli mamy jeden telefon jednocześnie do życia prywatnego i pracy?
    jakie możliwości ograniczenia AI ma zwykły użytkownik, a jakie organizacja zarządzająca telefonami przez MDM?

    Mówiąc krótko, odpowiemy przede wszystkim na pytanie
    czy nowe funkcje AI w telefonach faktycznie tworzą nowe [...]

    #AI #Android #Apple #IPhone #MDM #Proget #Prywatność #Webinar

    niebezpiecznik.pl/post/ai-w-te

  23. AI w telefonie może czytać Twój ekran. Co widzi i jak to ograniczyć?

    Google właśnie zaczął wyłączać Asystenta Google na telefonach z Androidem — zastępuje go Gemini. To ważna zmiana, bo stary asystent przede wszystkim reagował na polecenia, a nowy, oparty na AI, ma zdecydowanie szerszy dostęp do Twoich danych. Co może nowe rozwiazanie? Na jakie ryzyka nas naraża? I jak nad tym zapanować?

    …o tym już w czwartek, 17 września o godz. 19:00, porozmawiamy o tym z Arturem, współzałożycielem firmy Proget, która tworzy niezależny system MDM do zarządzania urządzeniami mobilnymi.
    Link do transmisji spotkania
    Transmisja będzie otwarta i dostępna na naszym kanale na YouTube (o tutaj), ale jeśli chcesz otrzymać przypomnienie e-mailem przed jej startem, to zostaw poniżej swój adres e-mail:

    Wpisz adres e-mail:

    Rozwiąż Captcha:

    HP

    Bez obaw, podanych e-maili nikomu nie przekazujemy i wykorzystamy je wyłącznie do przypominania Ci o naszych wydarzeniach. Jeśli lubisz czytać o RODO, kliknij tutaj.

    I nie będzie to spotkanie wyłącznie dla administratorów ani wyłącznie o telefonach służbowych. Jeśli masz smartfona, temat dotyczy również Ciebie. Artur pokaże:

    co Gemini może zobaczyć na Androidzie i kiedy informacje z telefonu opuszczają urządzenie do dostawcy modeli AI?
    jak do podobnych funkcji podchodzi Apple i czy użytkownicy iPhone’ów rzeczywiście mają mniej powodów do obaw?
    gdzie przebiega granica między sensowną ochroną a blokowaniem nowych funkcji na wszelki wypadek?
    co dzieje się, jeśli mamy jeden telefon jednocześnie do życia prywatnego i pracy?
    jakie możliwości ograniczenia AI ma zwykły użytkownik, a jakie organizacja zarządzająca telefonami przez MDM?

    Mówiąc krótko, odpowiemy przede wszystkim na pytanie
    czy nowe funkcje AI w telefonach faktycznie tworzą nowe [...]

    #AI #Android #Apple #IPhone #MDM #Proget #Prywatność #Webinar

    niebezpiecznik.pl/post/ai-w-te

  24. AI w telefonie może czytać Twój ekran. Co widzi i jak to ograniczyć?

    Google właśnie zaczął wyłączać Asystenta Google na telefonach z Androidem — zastępuje go Gemini. To ważna zmiana, bo stary asystent przede wszystkim reagował na polecenia, a nowy, oparty na AI, ma zdecydowanie szerszy dostęp do Twoich danych. Co może nowe rozwiazanie? Na jakie ryzyka nas naraża? I jak nad tym zapanować?

    …o tym już w czwartek, 17 września o godz. 19:00, porozmawiamy o tym z Arturem, współzałożycielem firmy Proget, która tworzy niezależny system MDM do zarządzania urządzeniami mobilnymi.
    Link do transmisji spotkania
    Transmisja będzie otwarta i dostępna na naszym kanale na YouTube (o tutaj), ale jeśli chcesz otrzymać przypomnienie e-mailem przed jej startem, to zostaw poniżej swój adres e-mail:

    Wpisz adres e-mail:

    Rozwiąż Captcha:

    HP

    Bez obaw, podanych e-maili nikomu nie przekazujemy i wykorzystamy je wyłącznie do przypominania Ci o naszych wydarzeniach. Jeśli lubisz czytać o RODO, kliknij tutaj.

    I nie będzie to spotkanie wyłącznie dla administratorów ani wyłącznie o telefonach służbowych. Jeśli masz smartfona, temat dotyczy również Ciebie. Artur pokaże:

    co Gemini może zobaczyć na Androidzie i kiedy informacje z telefonu opuszczają urządzenie do dostawcy modeli AI?
    jak do podobnych funkcji podchodzi Apple i czy użytkownicy iPhone’ów rzeczywiście mają mniej powodów do obaw?
    gdzie przebiega granica między sensowną ochroną a blokowaniem nowych funkcji na wszelki wypadek?
    co dzieje się, jeśli mamy jeden telefon jednocześnie do życia prywatnego i pracy?
    jakie możliwości ograniczenia AI ma zwykły użytkownik, a jakie organizacja zarządzająca telefonami przez MDM?

    Mówiąc krótko, odpowiemy przede wszystkim na pytanie
    czy nowe funkcje AI w telefonach faktycznie tworzą nowe [...]

    #AI #Android #Apple #IPhone #MDM #Proget #Prywatność #Webinar

    niebezpiecznik.pl/post/ai-w-te

  25. AI w telefonie może czytać Twój ekran. Co widzi i jak to ograniczyć?

    Google właśnie zaczął wyłączać Asystenta Google na telefonach z Androidem — zastępuje go Gemini. To ważna zmiana, bo stary asystent przede wszystkim reagował na polecenia, a nowy, oparty na AI, ma zdecydowanie szerszy dostęp do Twoich danych. Co może nowe rozwiazanie? Na jakie ryzyka nas naraża? I jak nad tym zapanować?

    …o tym już w czwartek, 17 września o godz. 19:00, porozmawiamy o tym z Arturem, współzałożycielem firmy Proget, która tworzy niezależny system MDM do zarządzania urządzeniami mobilnymi.
    Link do transmisji spotkania
    Transmisja będzie otwarta i dostępna na naszym kanale na YouTube (o tutaj), ale jeśli chcesz otrzymać przypomnienie e-mailem przed jej startem, to zostaw poniżej swój adres e-mail:

    Wpisz adres e-mail:

    Rozwiąż Captcha:

    HP

    Bez obaw, podanych e-maili nikomu nie przekazujemy i wykorzystamy je wyłącznie do przypominania Ci o naszych wydarzeniach. Jeśli lubisz czytać o RODO, kliknij tutaj.

    I nie będzie to spotkanie wyłącznie dla administratorów ani wyłącznie o telefonach służbowych. Jeśli masz smartfona, temat dotyczy również Ciebie. Artur pokaże:

    co Gemini może zobaczyć na Androidzie i kiedy informacje z telefonu opuszczają urządzenie do dostawcy modeli AI?
    jak do podobnych funkcji podchodzi Apple i czy użytkownicy iPhone’ów rzeczywiście mają mniej powodów do obaw?
    gdzie przebiega granica między sensowną ochroną a blokowaniem nowych funkcji na wszelki wypadek?
    co dzieje się, jeśli mamy jeden telefon jednocześnie do życia prywatnego i pracy?
    jakie możliwości ograniczenia AI ma zwykły użytkownik, a jakie organizacja zarządzająca telefonami przez MDM?

    Mówiąc krótko, odpowiemy przede wszystkim na pytanie
    czy nowe funkcje AI w telefonach faktycznie tworzą nowe [...]

    #AI #Android #Apple #IPhone #MDM #Proget #Prywatność #Webinar

    niebezpiecznik.pl/post/ai-w-te

  26. AI w telefonie może czytać Twój ekran. Co widzi i jak to ograniczyć?

    Google właśnie zaczął wyłączać Asystenta Google na telefonach z Androidem — zastępuje go Gemini. To ważna zmiana, bo stary asystent przede wszystkim reagował na polecenia, a nowy, oparty na AI, ma zdecydowanie szerszy dostęp do Twoich danych. Co może nowe rozwiazanie? Na jakie ryzyka nas naraża? I jak nad tym zapanować?

    …o tym już w czwartek, 17 września o godz. 19:00, porozmawiamy o tym z Arturem, współzałożycielem firmy Proget, która tworzy niezależny system MDM do zarządzania urządzeniami mobilnymi.
    Link do transmisji spotkania
    Transmisja będzie otwarta i dostępna na naszym kanale na YouTube (o tutaj), ale jeśli chcesz otrzymać przypomnienie e-mailem przed jej startem, to zostaw poniżej swój adres e-mail:

    Wpisz adres e-mail:

    Rozwiąż Captcha:

    HP

    Bez obaw, podanych e-maili nikomu nie przekazujemy i wykorzystamy je wyłącznie do przypominania Ci o naszych wydarzeniach. Jeśli lubisz czytać o RODO, kliknij tutaj.

    I nie będzie to spotkanie wyłącznie dla administratorów ani wyłącznie o telefonach służbowych. Jeśli masz smartfona, temat dotyczy również Ciebie. Artur pokaże:

    co Gemini może zobaczyć na Androidzie i kiedy informacje z telefonu opuszczają urządzenie do dostawcy modeli AI?
    jak do podobnych funkcji podchodzi Apple i czy użytkownicy iPhone’ów rzeczywiście mają mniej powodów do obaw?
    gdzie przebiega granica między sensowną ochroną a blokowaniem nowych funkcji na wszelki wypadek?
    co dzieje się, jeśli mamy jeden telefon jednocześnie do życia prywatnego i pracy?
    jakie możliwości ograniczenia AI ma zwykły użytkownik, a jakie organizacja zarządzająca telefonami przez MDM?

    Mówiąc krótko, odpowiemy przede wszystkim na pytanie
    czy nowe funkcje AI w telefonach faktycznie tworzą nowe [...]

    #AI #Android #Apple #IPhone #MDM #Proget #Prywatność #Webinar

    niebezpiecznik.pl/post/ai-w-te

  27. Revolut: Rewolucja się kończy

    Coraz więcej niepowodzeń:

    • Zaawansowana technologia, niskie bezpieczeństwo
    ▶️ GrapheneOS informuje, że Revolut blokuje działanie aplikacji na ich systemie

    • Fałszywy e-mail z domeny rządowej, skłonił ⁨#revolut⁩ do ujawnienia danych klientów
    Wśród ujawnionych danych znalazły się kopie paszportów, selfie weryfikacyjne, numery IBAN, rejestry wypłat oraz historie transakcji bitcoinowych.

    W tej sytuacji: czy nadal można im ufać?

    ✴️ Wiem, że jeśli chodzi o prywatność, ⁨#monero⁩ jest złotym standardem.

    Jak radzić sobie ze pieniądzem fiducjarnym?
    Czy warto ryzykować korzystanie z Wise? A może jest lepsze rozwiązanie?
    ⁨#fediverse⁩ Czego używacie, aby wypełnić tę lukę?

    ~
    #finanse #cyberbezpieczenstwo #prywatność

  28. Revolut: Rewolucja się kończy

    Coraz więcej niepowodzeń:

    • Zaawansowana technologia, niskie bezpieczeństwo
    ▶️ GrapheneOS informuje, że Revolut blokuje działanie aplikacji na ich systemie

    • Fałszywy e-mail z domeny rządowej, skłonił ⁨#revolut⁩ do ujawnienia danych klientów
    Wśród ujawnionych danych znalazły się kopie paszportów, selfie weryfikacyjne, numery IBAN, rejestry wypłat oraz historie transakcji bitcoinowych.

    W tej sytuacji: czy nadal można im ufać?

    ✴️ Wiem, że jeśli chodzi o prywatność, ⁨#monero⁩ jest złotym standardem.

    Jak radzić sobie ze pieniądzem fiducjarnym?
    Czy warto ryzykować korzystanie z Wise? A może jest lepsze rozwiązanie?
    ⁨#fediverse⁩ Czego używacie, aby wypełnić tę lukę?

    ~
    #finanse #cyberbezpieczenstwo #prywatność

  29. Revolut: Rewolucja się kończy

    Coraz więcej niepowodzeń:

    • Zaawansowana technologia, niskie bezpieczeństwo
    ▶️ GrapheneOS informuje, że Revolut blokuje działanie aplikacji na ich systemie

    • Fałszywy e-mail z domeny rządowej, skłonił ⁨#revolut⁩ do ujawnienia danych klientów
    Wśród ujawnionych danych znalazły się kopie paszportów, selfie weryfikacyjne, numery IBAN, rejestry wypłat oraz historie transakcji bitcoinowych.

    W tej sytuacji: czy nadal można im ufać?

    ✴️ Wiem, że jeśli chodzi o prywatność, ⁨#monero⁩ jest złotym standardem.

    Jak radzić sobie ze pieniądzem fiducjarnym?
    Czy warto ryzykować korzystanie z Wise? A może jest lepsze rozwiązanie?
    ⁨#fediverse⁩ Czego używacie, aby wypełnić tę lukę?

    ~
    #finanse #cyberbezpieczenstwo #prywatność

  30. Revolut: Rewolucja się kończy

    Coraz więcej niepowodzeń:

    • Zaawansowana technologia, niskie bezpieczeństwo
    ▶️ GrapheneOS informuje, że Revolut blokuje działanie aplikacji na ich systemie

    • Fałszywy e-mail z domeny rządowej, skłonił ⁨#revolut⁩ do ujawnienia danych klientów
    Wśród ujawnionych danych znalazły się kopie paszportów, selfie weryfikacyjne, numery IBAN, rejestry wypłat oraz historie transakcji bitcoinowych.

    W tej sytuacji: czy nadal można im ufać?

    ✴️ Wiem, że jeśli chodzi o prywatność, ⁨#monero⁩ jest złotym standardem.

    Jak radzić sobie ze pieniądzem fiducjarnym?
    Czy warto ryzykować korzystanie z Wise? A może jest lepsze rozwiązanie?
    ⁨#fediverse⁩ Czego używacie, aby wypełnić tę lukę?

    ~
    #finanse #cyberbezpieczenstwo #prywatność

  31. Revolut: Rewolucja się kończy

    Coraz więcej niepowodzeń:

    • Zaawansowana technologia, niskie bezpieczeństwo
    ▶️ GrapheneOS informuje, że Revolut blokuje działanie aplikacji na ich systemie

    • Fałszywy e-mail z domeny rządowej, skłonił ⁨#revolut⁩ do ujawnienia danych klientów
    Wśród ujawnionych danych znalazły się kopie paszportów, selfie weryfikacyjne, numery IBAN, rejestry wypłat oraz historie transakcji bitcoinowych.

    W tej sytuacji: czy nadal można im ufać?

    ✴️ Wiem, że jeśli chodzi o prywatność, ⁨#monero⁩ jest złotym standardem.

    Jak radzić sobie ze pieniądzem fiducjarnym?
    Czy warto ryzykować korzystanie z Wise? A może jest lepsze rozwiązanie?
    ⁨#fediverse⁩ Czego używacie, aby wypełnić tę lukę?

    ~
    #finanse #cyberbezpieczenstwo #prywatność

  32. Temat MullvadVPN powraca
    Ostatnio poinformowano o planowanym
    wyłączeniu publicznego DNS Mullvada i tak, trafiłem na niniejszy wątek o darowiźnie jednego z prezesów Mullvada dla szwedzkiej partii Örebro.

    Analizując „inżynierskie" podejście Eteryu dochodze do wniosku iż myli zasady działania VPN. Potwierdza to użycie przez niego terminu ZERO TRUST w tym kontekście. Kwestię tę w bardzo przystępny sposób wyjaśnił Jonah z Privacy Guides, odpowiadając na komentarz EterYuu 🔗Mullvad’s Co-Founder Made A Controversial Donation

    Przekonanie, że architektura techniczna może całkowicie odizolować użytkownika od intencji twórcy. To naiwność w obszarze cyberbezpieczeństwa, gdzie najsłabszym ogniwem jest zawsze człowiek.

    💡 Na początek: VPN to tylko dodatkowe narzędzie.

    🟡 Virtual Private Network
    Użycie VPN polega na przeniesieniu zaufania z dostawcy usług internetowych (ISP) na zewnętrznego operatora VPN, który zarządza naszym ruchem sieciowym. W praktyce oznacza to, że bezpieczeństwo i prywatność naszych danych zależą od wiarygodności wybranej firmy VPN.

    VPN-y nie są zero-trust a nawet trustless; ponieważ użytkownik nie ma technicznej możliwości weryfikacji tego, co dzieje się na serwerze w czasie rzeczywistym. Musi zaufać operatorowi.

    @eteryu operuje wieloma terminami technicznymi, traktując je jak tarczę ochronną, a w rzeczywistości myli pojęcia Manipulując dyskusją, próbując przedstawić ryzyko ludzkiego błędu jako emocje.
    Oto gdzie rzeczywiście się myli:

    🟡 Mieszanie pojęć
    Używanie terminu zero trust w odniesieniu do komercyjnego VPN-a jest inżynieryjnym nadużyciem. Zero trust oznacza brak zaufania do kogokolwiek w sieci. Tymczasem korzystając z VPN, wykonujesz jeden z największych aktów zaufania w sieci: przekazujesz cały swój ruch w ręce jednej firmy. Nazywając to zero trust, używasz tego terminu jako sloganu, a nie jako konkretnej architektury systemowej.

    🟡 Trustless, Zero-Knowledge niczym magiczne zaklęcia
    Próba ubrania zwykłej usługi VPN w terminologię kryptografii.
    VPN nie jest systemem trustless ani zero-knowledge. To jest system zredukowanego zaufania, który obiecuje nie zbierać danych.
    Mieszanie tych pojęć to próba nadania pewności czemuś, co wciąż opiera się na zaufaniu do ludzi. W rzeczywistości tylko wiara w audyty. To nie jest inżynieria, tylko tech-bełkot mający zamaskować fakt, że wciąż istnieje jeden, centralny punkt awarii: człowiek z dostępem do serwera.

    🟡 Audyty jako w dowód bezpieczeństwa
    To klasyczny błąd myślenia o bezpieczeństwie jako o stanie, a nie procesie.
    Audyt potwierdza, że kod był poprawny w dniu badania. Nie daje jednak żadnej gwarancji, że dzisiaj, o 15:00, administrator nie zmienił konfiguracji na dwóch kluczowych serwerach lub nie wgrał nowej wersji firmware'u, która zbiera logi. Skoro nie masz fizycznego dostępu do serwerów i nie kontrolujesz ich 24/7, to Twoje bezpieczeństwo wciąż opiera się na zaufaniu do ludzi, a nie na matematyce.

    🟡 Zaufanie wyłącznie do Kodu
    Kod to tylko instrukcja. To, jak ta instrukcja jest wykonana na fizycznym serwerze, zależy od administratora.
    Narracja skupiająca się wyłącznie na kodzie (oprogramowanu) pomijając warstwę operacyjną - infrastrukturę. To błąd w sztuce.

    🟡 Publicystka techniczna
    Profesjonalne modelowanie zagrożeń, nie kończy się na matematyce szyfrowania, ale obejmuje analizę ryzyka związanego z operatorem. Powiązania polityczne właściciela to w tym modelu konkretny wektor ryzyka, a nie kwestia osobistych przekonań. Jeśli nazywamy to zero trust, trustless, to znaczy, że używamy tych terminów jako marketingu, a nie jako rygorystycznej zasady inżynieryjnej.

    Etyka, wiarygodność właściciela jest integralną częścią technicznego modelu bezpieczeństwa.

    Historia Ladara Levisona jedynie to potwierdza.

    🗣️ The Unhackable Email Service | Freethink Coded

    🗣️ Encryption vs. Surveillance - Ladar Levison Speech in EuroParl

    🟡 Manipulacja pojęciem OPSEC
    Prawdziwy OPSEC polega na analizie wszystkich wektorów ataku, które mogą zdradzić operację lub zagrozić bezpieczeństwu w tym wektora ludzkiego, a nie na ignorowaniu go w imię matematyki.
    Połowicznie rozumienie OPSEC:
    • Technicznie: matematyka, kryptografia
    Zignorowane:
    • Operacyjnie: procedury, kontrola dostępu
    • Strukturalne: niezawodność instytucji

    Zmiana postawy ideologicznej lub finansowanie kontrowersyjnych partii przez właściciela infrastruktury jest istotnym sygnałem w analizie ryzyka (tzw. threat modeling). To nie tylko matematyka, to również ludzka niezawodność. Ignorowanie czynnika ludzkiego w OPSEC jest błędem, a nie pragmatyzmem.
    Lavabit miał bezpieczną architekturę, a i tak został zmuszony przez władzę federalną, w konserwacji podjął decyzję o wyłączeniu serwerów, zamknięciu biznesu.

    Analiza profilu właściciela i jego powiązań jest standardowym elementem oceny zaufania do dostawcy.

    🟡 Matematyka, architekturze tu i teraz
    Użytkownicy VPN często wybierają je z powodów politycznych (np. unikanie cenzury, ochrona przed represjami).
    Jeśli ktoś używa Mullvada, aby ominąć cenzurę w swoim kraju, a projekt finansuje partie polityczną, która może wspierać cenzurę, to staje się to ironiczne.
    Jeśli projekt ma polityczne powiązania, to nawet najlepszy kod staje się mniej wiarygodny w kontekście użytkowników, którzy oczekują pełnej neutralności.

    🟡 Nadużycie terminów
    Wzmocnie tezy, że technologia (kod i matematyka) całkowicie zastępuje potrzebę ufania ludziom. VPN z definicji opiera się na centralnym punkcie zaufania (serwerze VPN).
    Musisz ufać dostawcy VPN, że nie loguje Twoich danych. Twierdzenie, że: system nie wymaga zaufania (bo jest trustless) to logiczna sprzeczność: działanie opiera się na zaufaniu do operatora.

    💡 Z perspektywy ograniczonego zaufania w kontekście VPN. Tor jest rozwiązaniem znacznie silniejszym i bardziej odpornym, ponieważ zmienia fundamentalny model zaufania.
    VPN-a masz model zaufania scentralizowanego, ufasz jednej firmie, jednemu CEO i jednej jurysdykcji prawnej. Jeśli ta jedna firma zostanie przekupiona, zmuszona przez sąd lub przejęta przez służby, Twoja prywatność znika w sekundę.
    W Torze zaufanie jest rozproszone.
    Twoje dane przechodzą przez trzy różne węzły, często w trzech różnych krajach, zarządzane przez trzech różnych ludzi.

    • Pierwszy węzeł zna Twoje IP, ale nie wie, co wysyłasz.

    • Środkowy węzeł nie wie ani kto wysłał, ani dokąd to idzie.

    • Ostatni węzeł wie, dokąd idzie wiadomość, ale nie wie, kto ją wysłał.

    W celu identyfikacji użytkownika, musiano by:
    Kontrolować jednocześnie węzeł wejściowy i wyjściowy. Lub przeprowadzić bardzo zaawansowaną analizę ruchu w skali globalnej. Nie ma jednego „prezesa Tora", który mógłby podpisać papier i zacząć logować wszystkich użytkowników.

    Architektura sieci Tor jest tak.zaprojektowana, abyś nie musiał ufać żadnemu pojedynczemu operatorowi węzła.
    Rozwiązanie to nadal nie jest idealnie, ma swoje wady i ryzyko. W Torze, nawet jeśli jeden z serwerów jest „podstwiony" (np. należą do służb), to drugi i trzeci węzeł (jeśli jest uczciwy). System jest zaprojektowany tak, by działać bezpiecznie pomimo obecności złośliwych aktorów w sieci.
    Tutaj nadal „matematyka" Tora nie pomaga — bezpieczeństwo zależy od tego, czy ufasz, że przeciwnik nie kontroluje znaczącej części infrastruktury sieci.

    🟡 Pieniądze są zasobem
    Decyzja o przekazaniu dużych sum na konkretną partię polityczną nie jest „prywatną sprawą”, ale deklaracją wartości. W świecie prywatności, gdzie kluczową wartością jest neutralność i ochrona użytkownika przed jakąkolwiek władzą, finansowanie polityki jest zaprzeczeniem tej idei. To nie jest kwestia spójności ideologicznej, ale oceny ryzyka. Osoba, która angażuje się w politykę wsparciem finansowym, staje się celem dla służb i nacisków. To czyni narzędzie, którym zarządza, bardziej podatnym na naciski zewnętrzne.

    💡 Mój model zagrożenia sprawił iż odłączyłem się od MullvadVPN. Korzystam z innych narzędzi. Może powinienem to nazwać: Mullvad - brak zaufania?

    ~
    #vpn #tor #cyberbezpieczenstwo #prywatność

    @PiTau
    @marcin_kras @kontrabanda

  33. Temat MullvadVPN powraca
    Ostatnio poinformowano o planowanym
    wyłączeniu publicznego DNS Mullvada i tak, trafiłem na niniejszy wątek o darowiźnie jednego z prezesów Mullvada dla szwedzkiej partii Örebro.

    Analizując „inżynierskie" podejście Eteryu dochodze do wniosku iż myli zasady działania VPN. Potwierdza to użycie przez niego terminu ZERO TRUST w tym kontekście. Kwestię tę w bardzo przystępny sposób wyjaśnił Jonah z Privacy Guides, odpowiadając na komentarz EterYuu 🔗Mullvad’s Co-Founder Made A Controversial Donation

    Przekonanie, że architektura techniczna może całkowicie odizolować użytkownika od intencji twórcy. To naiwność w obszarze cyberbezpieczeństwa, gdzie najsłabszym ogniwem jest zawsze człowiek.

    💡 Na początek: VPN to tylko dodatkowe narzędzie.

    🟡 Virtual Private Network
    Użycie VPN polega na przeniesieniu zaufania z dostawcy usług internetowych (ISP) na zewnętrznego operatora VPN, który zarządza naszym ruchem sieciowym. W praktyce oznacza to, że bezpieczeństwo i prywatność naszych danych zależą od wiarygodności wybranej firmy VPN.

    VPN-y nie są zero-trust a nawet trustless; ponieważ użytkownik nie ma technicznej możliwości weryfikacji tego, co dzieje się na serwerze w czasie rzeczywistym. Musi zaufać operatorowi.

    @eteryu operuje wieloma terminami technicznymi, traktując je jak tarczę ochronną, a w rzeczywistości myli pojęcia Manipulując dyskusją, próbując przedstawić ryzyko ludzkiego błędu jako emocje.
    Oto gdzie rzeczywiście się myli:

    🟡 Mieszanie pojęć
    Używanie terminu zero trust w odniesieniu do komercyjnego VPN-a jest inżynieryjnym nadużyciem. Zero trust oznacza brak zaufania do kogokolwiek w sieci. Tymczasem korzystając z VPN, wykonujesz jeden z największych aktów zaufania w sieci: przekazujesz cały swój ruch w ręce jednej firmy. Nazywając to zero trust, używasz tego terminu jako sloganu, a nie jako konkretnej architektury systemowej.

    🟡 Trustless, Zero-Knowledge niczym magiczne zaklęcia
    Próba ubrania zwykłej usługi VPN w terminologię kryptografii.
    VPN nie jest systemem trustless ani zero-knowledge. To jest system zredukowanego zaufania, który obiecuje nie zbierać danych.
    Mieszanie tych pojęć to próba nadania pewności czemuś, co wciąż opiera się na zaufaniu do ludzi. W rzeczywistości tylko wiara w audyty. To nie jest inżynieria, tylko tech-bełkot mający zamaskować fakt, że wciąż istnieje jeden, centralny punkt awarii: człowiek z dostępem do serwera.

    🟡 Audyty jako w dowód bezpieczeństwa
    To klasyczny błąd myślenia o bezpieczeństwie jako o stanie, a nie procesie.
    Audyt potwierdza, że kod był poprawny w dniu badania. Nie daje jednak żadnej gwarancji, że dzisiaj, o 15:00, administrator nie zmienił konfiguracji na dwóch kluczowych serwerach lub nie wgrał nowej wersji firmware'u, która zbiera logi. Skoro nie masz fizycznego dostępu do serwerów i nie kontrolujesz ich 24/7, to Twoje bezpieczeństwo wciąż opiera się na zaufaniu do ludzi, a nie na matematyce.

    🟡 Zaufanie wyłącznie do Kodu
    Kod to tylko instrukcja. To, jak ta instrukcja jest wykonana na fizycznym serwerze, zależy od administratora.
    Narracja skupiająca się wyłącznie na kodzie (oprogramowanu) pomijając warstwę operacyjną - infrastrukturę. To błąd w sztuce.

    🟡 Publicystka techniczna
    W profesjonalne modelowanie zagrożeń, nie kończy się na matematyce szyfrowania, ale obejmuje analizę ryzyka związanego z operatorem. Powiązania polityczne właściciela to w tym modelu konkretny wektor ryzyka, a nie kwestia osobistych przekonań. Jeśli nazywamy to zero trust, trustless, to znaczy, że używamy tych terminów jako marketingu, a nie jako rygorystycznej zasady inżynieryjnej.

    Etyka, wiarygodność właściciela jest integralną częścią technicznego modelu bezpieczeństwa.

    Historia Ladara Levisona jedynie to potwierdza.

    🗣️ The Unhackable Email Service | Freethink Coded

    🗣️ Encryption vs. Surveillance - Ladar Levison Speech in EuroParl

    🟡 Manipulacja pojęciem OPSEC
    Prawdziwy OPSEC polega na analizie wszystkich wektorów ataku, które mogą zdradzić operację lub zagrozić bezpieczeństwu w tym wektora ludzkiego, a nie na ignorowaniu go w imię matematyki.
    Połowicznie rozumienie OPSEC:
    • Technicznie: matematyka, kryptografia
    Zignorowane:
    • Operacyjnie: procedury, kontrola dostępu
    • Strukturalne: niezawodność instytucji

    Zmiana postawy ideologicznej lub finansowanie kontrowersyjnych partii przez właściciela infrastruktury jest istotnym sygnałem w analizie ryzyka (tzw. threat modeling). To nie tylko matematyka, to również ludzka niezawodność. Ignorowanie czynnika ludzkiego w OPSEC jest błędem, a nie pragmatyzmem.
    Lavabit miał bezpieczną architekturę, a i tak został zmuszony przez władzę federalną, w konserwacji podjął decyzję o wyłączeniu serwerów, zamknięciu biznesu.

    Analiza profilu właściciela i jego powiązań jest standardowym elementem oceny zaufania do dostawcy.

    🟡 Matematyka, architekturze tu i teraz
    Użytkownicy VPN często wybierają je z powodów politycznych (np. unikanie cenzury, ochrona przed represjami).
    Jeśli ktoś używa Mullvada, aby ominąć cenzurę w swoim kraju, a projekt finansuje partie polityczną, która może wspierać cenzurę, to staje się to ironiczne.
    Jeśli projekt ma polityczne powiązania, to nawet najlepszy kod staje się mniej wiarygodny w kontekście użytkowników, którzy oczekują pełnej neutralności.

    🟡 Nadużycie terminów
    Wzmocnie tezy, że technologia (kod i matematyka) całkowicie zastępuje potrzebę ufania ludziom. VPN z definicji opiera się na centralnym punkcie zaufania (serwerze VPN).
    Musisz ufać dostawcy VPN, że nie loguje Twoich danych. Twierdzenie, że: system nie wymaga zaufania (bo jest trustless) to logiczna sprzeczność: działanie opiera się na zaufaniu do operatora.

    💡 Z perspektywy ograniczonego zaufania w kontekście VPN. Tor jest rozwiązaniem znacznie silniejszym i bardziej odpornym, ponieważ zmienia fundamentalny model zaufania.
    VPN-a masz model zaufania scentralizowanego, ufasz jednej firmie, jednemu CEO i jednej jurysdykcji prawnej. Jeśli ta jedna firma zostanie przekupiona, zmuszona przez sąd lub przejęta przez służby, Twoja prywatność znika w sekundę.
    W Torze zaufanie jest rozproszone.
    Twoje dane przechodzą przez trzy różne węzły, często w trzech różnych krajach, zarządzane przez trzech różnych ludzi.

    • Pierwszy węzeł zna Twoje IP, ale nie wie, co wysyłasz.

    • Środkowy węzeł nie wie ani kto wysłał, ani dokąd to idzie.

    • Ostatni węzeł wie, dokąd idzie wiadomość, ale nie wie, kto ją wysłał.

    W celu identyfikacji użytkownika, musiano by:
    Kontrolować jednocześnie węzeł wejściowy i wyjściowy. Lub przeprowadzić bardzo zaawansowaną analizę ruchu w skali globalnej. Nie ma jednego „prezesa Tora", który mógłby podpisać papier i zacząć logować wszystkich użytkowników.

    Architektura sieci Tor jest tak.zaprojektowana, abyś nie musiał ufać żadnemu pojedynczemu operatorowi węzła.
    Rozwiązanie to nadal nie jest idealnie, ma swoje wady i ryzyko. W Torze, nawet jeśli jeden z serwerów jest „podstwiony" (np. należą do służb), to drugi i trzeci węzeł (jeśli jest uczciwy). System jest zaprojektowany tak, by działać bezpiecznie pomimo obecności złośliwych aktorów w sieci.
    Tutaj nadal „matematyka" Tora nie pomaga — bezpieczeństwo zależy od tego, czy ufasz, że przeciwnik nie kontroluje znaczącej części infrastruktury sieci.

    🟡 Pieniądze są zasobem
    Decyzja o przekazaniu dużych sum na konkretną partię polityczną nie jest „prywatną sprawą”, ale deklaracją wartości. W świecie prywatności, gdzie kluczową wartością jest neutralność i ochrona użytkownika przed jakąkolwiek władzą, finansowanie polityki jest zaprzeczeniem tej idei. To nie jest kwestia spójności ideologicznej, ale oceny ryzyka. Osoba, która angażuje się w politykę wsparciem finansowym, staje się celem dla służb i nacisków. To czyni narzędzie, którym zarządza, bardziej podatnym na naciski zewnętrzne.

    💡 Mój model zagrożenia sprawił iż odłączyłem się od MullvadVPN. Korzystam z innych narzędzi. Może powinienem to nazwać: Mullvad - brak zaufania?

    ~
    #vpn #tortor #cyberbezpieczenstwo #prywatność

    @PiTau
    @marcin_kras @kontrabanda

  34. Temat MullvadVPN powraca
    Ostatnio poinformowano o planowanym
    wyłączeniu publicznego DNS Mullvada i tak, trafiłem na niniejszy wątek o darowiźnie jednego z prezesów Mullvada dla szwedzkiej partii Örebro.

    Analizując „inżynierskie" podejście Eteryu dochodze do wniosku iż myli zasady działania VPN. Potwierdza to użycie przez niego terminu ZERO TRUST w tym kontekście. Kwestię tę w bardzo przystępny sposób wyjaśnił Jonah z Privacy Guides, odpowiadając na komentarz EterYuu 🔗Mullvad’s Co-Founder Made A Controversial Donation

    Przekonanie, że architektura techniczna może całkowicie odizolować użytkownika od intencji twórcy. To naiwność w obszarze cyberbezpieczeństwa, gdzie najsłabszym ogniwem jest zawsze człowiek.

    💡 Na początek: VPN to tylko dodatkowe narzędzie.

    🟡 Virtual Private Network
    Użycie VPN polega na przeniesieniu zaufania z dostawcy usług internetowych (ISP) na zewnętrznego operatora VPN, który zarządza naszym ruchem sieciowym. W praktyce oznacza to, że bezpieczeństwo i prywatność naszych danych zależą od wiarygodności wybranej firmy VPN.

    VPN-y nie są zero-trust a nawet trustless; ponieważ użytkownik nie ma technicznej możliwości weryfikacji tego, co dzieje się na serwerze w czasie rzeczywistym. Musi zaufać operatorowi.

    @eteryu operuje wieloma terminami technicznymi, traktując je jak tarczę ochronną, a w rzeczywistości myli pojęcia Manipulując dyskusją, próbując przedstawić ryzyko ludzkiego błędu jako emocje.
    Oto gdzie rzeczywiście się myli:

    🟡 Mieszanie pojęć
    Używanie terminu zero trust w odniesieniu do komercyjnego VPN-a jest inżynieryjnym nadużyciem. Zero trust oznacza brak zaufania do kogokolwiek w sieci. Tymczasem korzystając z VPN, wykonujesz jeden z największych aktów zaufania w sieci: przekazujesz cały swój ruch w ręce jednej firmy. Nazywając to zero trust, używasz tego terminu jako sloganu, a nie jako konkretnej architektury systemowej.

    🟡 Trustless, Zero-Knowledge niczym magiczne zaklęcia
    Próba ubrania zwykłej usługi VPN w terminologię kryptografii.
    VPN nie jest systemem trustless ani zero-knowledge. To jest system zredukowanego zaufania, który obiecuje nie zbierać danych.
    Mieszanie tych pojęć to próba nadania pewności czemuś, co wciąż opiera się na zaufaniu do ludzi. W rzeczywistości tylko wiara w audyty. To nie jest inżynieria, tylko tech-bełkot mający zamaskować fakt, że wciąż istnieje jeden, centralny punkt awarii: człowiek z dostępem do serwera.

    🟡 Audyty jako w dowód bezpieczeństwa
    To klasyczny błąd myślenia o bezpieczeństwie jako o stanie, a nie procesie.
    Audyt potwierdza, że kod był poprawny w dniu badania. Nie daje jednak żadnej gwarancji, że dzisiaj, o 15:00, administrator nie zmienił konfiguracji na dwóch kluczowych serwerach lub nie wgrał nowej wersji firmware'u, która zbiera logi. Skoro nie masz fizycznego dostępu do serwerów i nie kontrolujesz ich 24/7, to Twoje bezpieczeństwo wciąż opiera się na zaufaniu do ludzi, a nie na matematyce.

    🟡 Zaufanie wyłącznie do Kodu
    Kod to tylko instrukcja. To, jak ta instrukcja jest wykonana na fizycznym serwerze, zależy od administratora.
    Narracja skupiająca się wyłącznie na kodzie (oprogramowanu) pomijając warstwę operacyjną - infrastrukturę. To błąd w sztuce.

    🟡 Publicystka techniczna
    W profesjonalne modelowanie zagrożeń, nie kończy się na matematyce szyfrowania, ale obejmuje analizę ryzyka związanego z operatorem. Powiązania polityczne właściciela to w tym modelu konkretny wektor ryzyka, a nie kwestia osobistych przekonań. Jeśli nazywamy to zero trust, trustless, to znaczy, że używamy tych terminów jako marketingu, a nie jako rygorystycznej zasady inżynieryjnej.

    Etyka, wiarygodność właściciela jest integralną częścią technicznego modelu bezpieczeństwa.

    Historia Ladara Levisona jedynie to potwierdza.

    🗣️ The Unhackable Email Service | Freethink Coded

    🗣️ Encryption vs. Surveillance - Ladar Levison Speech in EuroParl

    🟡 Manipulacja pojęciem OPSEC
    Prawdziwy OPSEC polega na analizie wszystkich wektorów ataku, które mogą zdradzić operację lub zagrozić bezpieczeństwu w tym wektora ludzkiego, a nie na ignorowaniu go w imię matematyki.
    Połowicznie rozumienie OPSEC:
    • Technicznie: matematyka, kryptografia
    Zignorowane:
    • Operacyjnie: procedury, kontrola dostępu
    • Strukturalne: niezawodność instytucji

    Zmiana postawy ideologicznej lub finansowanie kontrowersyjnych partii przez właściciela infrastruktury jest istotnym sygnałem w analizie ryzyka (tzw. threat modeling). To nie tylko matematyka, to również ludzka niezawodność. Ignorowanie czynnika ludzkiego w OPSEC jest błędem, a nie pragmatyzmem.
    Lavabit miał bezpieczną architekturę, a i tak został zmuszony przez władzę federalną, w konserwacji podjął decyzję o wyłączeniu serwerów, zamknięciu biznesu.

    Analiza profilu właściciela i jego powiązań jest standardowym elementem oceny zaufania do dostawcy.

    🟡 Matematyka, architekturze tu i teraz
    Użytkownicy VPN często wybierają je z powodów politycznych (np. unikanie cenzury, ochrona przed represjami).
    Jeśli ktoś używa Mullvada, aby ominąć cenzurę w swoim kraju, a projekt finansuje partie polityczną, która może wspierać cenzurę, to staje się to ironiczne.
    Jeśli projekt ma polityczne powiązania, to nawet najlepszy kod staje się mniej wiarygodny w kontekście użytkowników, którzy oczekują pełnej neutralności.

    🟡 Nadużycie terminów
    Wzmocnie tezy, że technologia (kod i matematyka) całkowicie zastępuje potrzebę ufania ludziom. VPN z definicji opiera się na centralnym punkcie zaufania (serwerze VPN).
    Musisz ufać dostawcy VPN, że nie loguje Twoich danych. Twierdzenie, że: system nie wymaga zaufania (bo jest trustless) to logiczna sprzeczność: działanie opiera się na zaufaniu do operatora.

    💡 Z perspektywy ograniczonego zaufania w kontekście VPN. Tor jest rozwiązaniem znacznie silniejszym i bardziej odpornym, ponieważ zmienia fundamentalny model zaufania.
    VPN-a masz model zaufania scentralizowanego, ufasz jednej firmie, jednemu CEO i jednej jurysdykcji prawnej. Jeśli ta jedna firma zostanie przekupiona, zmuszona przez sąd lub przejęta przez służby, Twoja prywatność znika w sekundę.
    W Torze zaufanie jest rozproszone.
    Twoje dane przechodzą przez trzy różne węzły, często w trzech różnych krajach, zarządzane przez trzech różnych ludzi.

    • Pierwszy węzeł zna Twoje IP, ale nie wie, co wysyłasz.

    • Środkowy węzeł nie wie ani kto wysłał, ani dokąd to idzie.

    • Ostatni węzeł wie, dokąd idzie wiadomość, ale nie wie, kto ją wysłał.

    W celu identyfikacji użytkownika, musiano by:
    Kontrolować jednocześnie węzeł wejściowy i wyjściowy. Lub przeprowadzić bardzo zaawansowaną analizę ruchu w skali globalnej. Nie ma jednego „prezesa Tora", który mógłby podpisać papier i zacząć logować wszystkich użytkowników.

    Architektura sieci Tor jest tak.zaprojektowana, abyś nie musiał ufać żadnemu pojedynczemu operatorowi węzła.
    Rozwiązanie to nadal nie jest idealnie, ma swoje wady i ryzyko. W Torze, nawet jeśli jeden z serwerów jest „podstwiony" (np. należą do służb), to drugi i trzeci węzeł (jeśli jest uczciwy). System jest zaprojektowany tak, by działać bezpiecznie pomimo obecności złośliwych aktorów w sieci.
    Tutaj nadal „matematyka" Tora nie pomaga — bezpieczeństwo zależy od tego, czy ufasz, że przeciwnik nie kontroluje znaczącej części infrastruktury sieci.

    🟡 Pieniądze są zasobem
    Decyzja o przekazaniu dużych sum na konkretną partię polityczną nie jest „prywatną sprawą”, ale deklaracją wartości. W świecie prywatności, gdzie kluczową wartością jest neutralność i ochrona użytkownika przed jakąkolwiek władzą, finansowanie polityki jest zaprzeczeniem tej idei. To nie jest kwestia spójności ideologicznej, ale oceny ryzyka. Osoba, która angażuje się w politykę wsparciem finansowym, staje się celem dla służb i nacisków. To czyni narzędzie, którym zarządza, bardziej podatnym na naciski zewnętrzne.

    💡 Mój model zagrożenia sprawił iż odłączyłem się od MullvadVPN. Korzystam z innych narzędzi. Może powinienem to nazwać: Mullvad - brak zaufania?

    ~
    #vpn #tortor #cyberbezpieczenstwo #prywatność

    @PiTau
    @marcin_kras @kontrabanda

  35. Apple Watch, który cię słucha. Czy powinniśmy się tym martwić?

    Nowe Apple Watch Series 12 i Ultra 4 wprowadzają funkcje Live Rewind i Siri Recap, stale nasłuchujące otoczenia. Apple szczegółowo opisało zabezpieczenia prywatności w 11-stronicowym dokumencie, ale Glenn Fleishman z Six Colors zwraca uwagę, że sama konieczność takiego wyjaśnienia mówi coś ważnego.

    Wśród wszystkich nowości zapowiedzianych podczas wtorkowego wydarzenia Apple jedna wywołała najwięcej dyskusji dotyczących nie funkcji, a jej implikacji. Nowe Apple Watch Series 12 i Ultra 4 wprowadzają cztery flagowe funkcje Audio Intelligence, wśród których dwie — Live Rewind i Siri Recap — wymagają, żeby zegarek stale nasłuchiwał dźwięków otoczenia.

    Jak to działa?

    Jak opisuje MacRumors, Live Rewind pozwala dwukrotnie nacisnąć Digital Crown, żeby otrzymać transkrypcję ostatnich 15 sekund rozmowy — przydatne, gdy przegapimy fragment tego, co ktoś właśnie powiedział. Siri Recap idzie o krok dalej: zegarek nasłuchuje rozmów przez cały dzień i generuje ich podsumowania przy pomocy Apple Intelligence, mające, jak twierdzi Apple, „odświeżyć pamięć” o wydarzeniach, żeby użytkownik mógł pozostać obecny w danym momencie, zamiast robić notatki.

    Świadomy potencjalnie negatywnych reakcji, Apple opublikowało szczegółowy, 11-stronicowy dokument opisujący zabezpieczenia prywatności. Najważniejsze punkty:

    • Siri Recap nie przypisuje wypowiedzi konkretnym osobom (choć imiona mogą pojawić się w podsumowaniu, jeśli padły w rozmowie);
    • system pomija treści potencjalnie szkodliwe lub wrażliwe, jak dane finansowe czy identyfikatory rządowe; nie powstaje pełny zapis rozmowy, tylko podsumowanie porównywalne do notatek robionych po spotkaniu;
    • dźwięk trafia wyłącznie do Secure Exclave na zegarku i iPhonie, gdzie jest analizowany i natychmiast odrzucany, bez dostępu ze strony systemu, aplikacji, użytkownika czy samego Apple;
    • skondensowane, zaszyfrowane wersje tekstowe rozmowy trafiają do Private Cloud Compute; funkcja jest opcjonalna (nie domyślnie włączona) i można ją zaplanować wyłącznie na określone godziny lub miejsca;
    • podsumowania kasują się automatycznie po siedmiu dniach, chyba że zostaną zapisane w aplikacji Siri.

    „Bądź świadomy tych wokół ciebie”

    Tu jednak zaczyna się właściwa dyskusja, świetnie ujęta przez Glenna Fleishmana w analizie dla Six Colors. Fleishman, który od blisko trzech dekad śledzi politykę prywatności Apple, przyznaje, że same zabezpieczenia techniczne wydają się przemyślane i skutecznie eliminują najbardziej oczywiste scenariusze nadużyć — wycieki danych, analizę rozmów pod kątem reklam, dostęp osób trzecich. Problem leży gdzie indziej: w samej idei ciągłego przechwytywania dźwięku otoczenia bez wiedzy i zgody osób, które akurat znajdą się w zasięgu mikrofonu.

    Fleishman zwraca uwagę na asymetrię zgody. Sam użytkownik zegarka może włączyć lub wyłączyć funkcję, zaplanować ją godzinowo czy lokalizacyjnie. Ale rozmówca — kelner, znajomy, nieznajoma osoba w windzie — nie ma żadnej możliwości odmowy. Przy Live Rewind Apple deklaruje, że urządzenie wydaje dźwięk i wyświetla animację z ikoną mikrofonu w momencie odtwarzania transkrypcji, ale jak zauważa Fleishman, ostrzeżenie pojawia się dopiero piętnaście sekund po tym, jak dźwięk został już przechwycony — nie ma więc mowy o świadomej zgodzie w czasie rzeczywistym. Przy Siri Recap nie ma żadnego zewnętrznego sygnału w ogóle: nikt poza samym użytkownikiem nie wie, że funkcja jest aktywna.

    Autor przywołuje też różnice prawne między stanami USA dotyczące nagrywania rozmów — w niektórych obowiązuje zasada zgody wszystkich uczestników rozmowy, w innych wystarczy zgoda jednej strony. Choć Apple konsekwentnie unika słowa „nagrywanie”, twierdząc, że dźwięk nie jest zapisywany ani przechowywany, Fleishman zauważa, że jest on jednak przechwytywany — a to rozróżnienie może mieć znaczenie prawne, którego on sam, jak zaznacza, nie jest w stanie ocenić z perspektywy prawnika.

    Najbardziej wymowny fragment tekstu dotyczy samego dokumentu prywatności Apple. Firma kończy go zdaniem: „bądź świadomy tych wokół ciebie” — sugerując użytkownikom rozwagę względem osób, których rozmowy mogą być prywatne lub wrażliwe. Fleishman komentuje to krótko: to najpewniejszy sygnał, że funkcje w tej formie nie powinny w ogóle trafić na rynek. Zwraca przy tym uwagę na ironię — to dokładnie ten sam rodzaj ostrzeżenia, jaki widuje regularnie na tabliczkach w swojej siłowni, proszących o dyskrecję przy nagrywaniu. Tyle że siłownia się do tego stosuje, a Apple, jego zdaniem, niekoniecznie.

    Funkcje związane z nasłuchem nie będą dostępne w Unii Europejskiej i Chinach z uwagi na Apple Intelligence. Jeśli coś się w tym temacie zmieni, poinformujemy o tym w osobnym wpisie i aktualizując ten.

    Co dalej?

    Siri Recap i Live Rewind wymagają nowego Apple Watcha Series 12 lub Ultra 4 oraz iPhone’a 16 lub nowszego (poza wariantem 16e) i trafią do użytkowników w formie bety jeszcze w tym roku. Pozostaje pytanie, czy krytyka tego rodzaju, jak analiza Fleishmana, wpłynie na sposób wdrożenia funkcji — choćby przez dodanie wyraźniejszego, natychmiastowego sygnału dla osób postronnych — zanim trafi ona do szerokiego grona użytkowników.

    #AppleIntelligence #AppleWatchSeries12 #AppleWatchUltra4 #AudioIntelligence #GlennFleishman #LiveRewind #nagrywanie #PrivateCloudCompute #prywatność #SecureExclave #SiriRecap #SixColors #zgoda
  36. Apple Watch, który cię słucha. Czy powinniśmy się tym martwić?

    Nowe Apple Watch Series 12 i Ultra 4 wprowadzają funkcje Live Rewind i Siri Recap, stale nasłuchujące otoczenia. Apple szczegółowo opisało zabezpieczenia prywatności w 11-stronicowym dokumencie, ale Glenn Fleishman z Six Colors zwraca uwagę, że sama konieczność takiego wyjaśnienia mówi coś ważnego.

    Wśród wszystkich nowości zapowiedzianych podczas wtorkowego wydarzenia Apple jedna wywołała najwięcej dyskusji dotyczących nie funkcji, a jej implikacji. Nowe Apple Watch Series 12 i Ultra 4 wprowadzają cztery flagowe funkcje Audio Intelligence, wśród których dwie — Live Rewind i Siri Recap — wymagają, żeby zegarek stale nasłuchiwał dźwięków otoczenia.

    Jak to działa?

    Jak opisuje MacRumors, Live Rewind pozwala dwukrotnie nacisnąć Digital Crown, żeby otrzymać transkrypcję ostatnich 15 sekund rozmowy — przydatne, gdy przegapimy fragment tego, co ktoś właśnie powiedział. Siri Recap idzie o krok dalej: zegarek nasłuchuje rozmów przez cały dzień i generuje ich podsumowania przy pomocy Apple Intelligence, mające, jak twierdzi Apple, „odświeżyć pamięć” o wydarzeniach, żeby użytkownik mógł pozostać obecny w danym momencie, zamiast robić notatki.

    Świadomy potencjalnie negatywnych reakcji, Apple opublikowało szczegółowy, 11-stronicowy dokument opisujący zabezpieczenia prywatności. Najważniejsze punkty:

    • Siri Recap nie przypisuje wypowiedzi konkretnym osobom (choć imiona mogą pojawić się w podsumowaniu, jeśli padły w rozmowie);
    • system pomija treści potencjalnie szkodliwe lub wrażliwe, jak dane finansowe czy identyfikatory rządowe; nie powstaje pełny zapis rozmowy, tylko podsumowanie porównywalne do notatek robionych po spotkaniu;
    • dźwięk trafia wyłącznie do Secure Exclave na zegarku i iPhonie, gdzie jest analizowany i natychmiast odrzucany, bez dostępu ze strony systemu, aplikacji, użytkownika czy samego Apple;
    • skondensowane, zaszyfrowane wersje tekstowe rozmowy trafiają do Private Cloud Compute; funkcja jest opcjonalna (nie domyślnie włączona) i można ją zaplanować wyłącznie na określone godziny lub miejsca;
    • podsumowania kasują się automatycznie po siedmiu dniach, chyba że zostaną zapisane w aplikacji Siri.

    „Bądź świadomy tych wokół ciebie”

    Tu jednak zaczyna się właściwa dyskusja, świetnie ujęta przez Glenna Fleishmana w analizie dla Six Colors. Fleishman, który od blisko trzech dekad śledzi politykę prywatności Apple, przyznaje, że same zabezpieczenia techniczne wydają się przemyślane i skutecznie eliminują najbardziej oczywiste scenariusze nadużyć — wycieki danych, analizę rozmów pod kątem reklam, dostęp osób trzecich. Problem leży gdzie indziej: w samej idei ciągłego przechwytywania dźwięku otoczenia bez wiedzy i zgody osób, które akurat znajdą się w zasięgu mikrofonu.

    Fleishman zwraca uwagę na asymetrię zgody. Sam użytkownik zegarka może włączyć lub wyłączyć funkcję, zaplanować ją godzinowo czy lokalizacyjnie. Ale rozmówca — kelner, znajomy, nieznajoma osoba w windzie — nie ma żadnej możliwości odmowy. Przy Live Rewind Apple deklaruje, że urządzenie wydaje dźwięk i wyświetla animację z ikoną mikrofonu w momencie odtwarzania transkrypcji, ale jak zauważa Fleishman, ostrzeżenie pojawia się dopiero piętnaście sekund po tym, jak dźwięk został już przechwycony — nie ma więc mowy o świadomej zgodzie w czasie rzeczywistym. Przy Siri Recap nie ma żadnego zewnętrznego sygnału w ogóle: nikt poza samym użytkownikiem nie wie, że funkcja jest aktywna.

    Autor przywołuje też różnice prawne między stanami USA dotyczące nagrywania rozmów — w niektórych obowiązuje zasada zgody wszystkich uczestników rozmowy, w innych wystarczy zgoda jednej strony. Choć Apple konsekwentnie unika słowa „nagrywanie”, twierdząc, że dźwięk nie jest zapisywany ani przechowywany, Fleishman zauważa, że jest on jednak przechwytywany — a to rozróżnienie może mieć znaczenie prawne, którego on sam, jak zaznacza, nie jest w stanie ocenić z perspektywy prawnika.

    Najbardziej wymowny fragment tekstu dotyczy samego dokumentu prywatności Apple. Firma kończy go zdaniem: „bądź świadomy tych wokół ciebie” — sugerując użytkownikom rozwagę względem osób, których rozmowy mogą być prywatne lub wrażliwe. Fleishman komentuje to krótko: to najpewniejszy sygnał, że funkcje w tej formie nie powinny w ogóle trafić na rynek. Zwraca przy tym uwagę na ironię — to dokładnie ten sam rodzaj ostrzeżenia, jaki widuje regularnie na tabliczkach w swojej siłowni, proszących o dyskrecję przy nagrywaniu. Tyle że siłownia się do tego stosuje, a Apple, jego zdaniem, niekoniecznie.

    Funkcje związane z nasłuchem nie będą dostępne w Unii Europejskiej i Chinach z uwagi na Apple Intelligence. Jeśli coś się w tym temacie zmieni, poinformujemy o tym w osobnym wpisie i aktualizując ten.

    Co dalej?

    Siri Recap i Live Rewind wymagają nowego Apple Watcha Series 12 lub Ultra 4 oraz iPhone’a 16 lub nowszego (poza wariantem 16e) i trafią do użytkowników w formie bety jeszcze w tym roku. Pozostaje pytanie, czy krytyka tego rodzaju, jak analiza Fleishmana, wpłynie na sposób wdrożenia funkcji — choćby przez dodanie wyraźniejszego, natychmiastowego sygnału dla osób postronnych — zanim trafi ona do szerokiego grona użytkowników.

    #AppleIntelligence #AppleWatchSeries12 #AppleWatchUltra4 #AudioIntelligence #GlennFleishman #LiveRewind #nagrywanie #PrivateCloudCompute #prywatność #SecureExclave #SiriRecap #SixColors #zgoda
  37. Apple Watch, który cię słucha. Czy powinniśmy się tym martwić?

    Nowe Apple Watch Series 12 i Ultra 4 wprowadzają funkcje Live Rewind i Siri Recap, stale nasłuchujące otoczenia. Apple szczegółowo opisało zabezpieczenia prywatności w 11-stronicowym dokumencie, ale Glenn Fleishman z Six Colors zwraca uwagę, że sama konieczność takiego wyjaśnienia mówi coś ważnego.

    Wśród wszystkich nowości zapowiedzianych podczas wtorkowego wydarzenia Apple jedna wywołała najwięcej dyskusji dotyczących nie funkcji, a jej implikacji. Nowe Apple Watch Series 12 i Ultra 4 wprowadzają cztery flagowe funkcje Audio Intelligence, wśród których dwie — Live Rewind i Siri Recap — wymagają, żeby zegarek stale nasłuchiwał dźwięków otoczenia.

    Jak to działa?

    Jak opisuje MacRumors, Live Rewind pozwala dwukrotnie nacisnąć Digital Crown, żeby otrzymać transkrypcję ostatnich 15 sekund rozmowy — przydatne, gdy przegapimy fragment tego, co ktoś właśnie powiedział. Siri Recap idzie o krok dalej: zegarek nasłuchuje rozmów przez cały dzień i generuje ich podsumowania przy pomocy Apple Intelligence, mające, jak twierdzi Apple, „odświeżyć pamięć” o wydarzeniach, żeby użytkownik mógł pozostać obecny w danym momencie, zamiast robić notatki.

    Świadomy potencjalnie negatywnych reakcji, Apple opublikowało szczegółowy, 11-stronicowy dokument opisujący zabezpieczenia prywatności. Najważniejsze punkty:

    • Siri Recap nie przypisuje wypowiedzi konkretnym osobom (choć imiona mogą pojawić się w podsumowaniu, jeśli padły w rozmowie);
    • system pomija treści potencjalnie szkodliwe lub wrażliwe, jak dane finansowe czy identyfikatory rządowe; nie powstaje pełny zapis rozmowy, tylko podsumowanie porównywalne do notatek robionych po spotkaniu;
    • dźwięk trafia wyłącznie do Secure Exclave na zegarku i iPhonie, gdzie jest analizowany i natychmiast odrzucany, bez dostępu ze strony systemu, aplikacji, użytkownika czy samego Apple;
    • skondensowane, zaszyfrowane wersje tekstowe rozmowy trafiają do Private Cloud Compute; funkcja jest opcjonalna (nie domyślnie włączona) i można ją zaplanować wyłącznie na określone godziny lub miejsca;
    • podsumowania kasują się automatycznie po siedmiu dniach, chyba że zostaną zapisane w aplikacji Siri.

    „Bądź świadomy tych wokół ciebie”

    Tu jednak zaczyna się właściwa dyskusja, świetnie ujęta przez Glenna Fleishmana w analizie dla Six Colors. Fleishman, który od blisko trzech dekad śledzi politykę prywatności Apple, przyznaje, że same zabezpieczenia techniczne wydają się przemyślane i skutecznie eliminują najbardziej oczywiste scenariusze nadużyć — wycieki danych, analizę rozmów pod kątem reklam, dostęp osób trzecich. Problem leży gdzie indziej: w samej idei ciągłego przechwytywania dźwięku otoczenia bez wiedzy i zgody osób, które akurat znajdą się w zasięgu mikrofonu.

    Fleishman zwraca uwagę na asymetrię zgody. Sam użytkownik zegarka może włączyć lub wyłączyć funkcję, zaplanować ją godzinowo czy lokalizacyjnie. Ale rozmówca — kelner, znajomy, nieznajoma osoba w windzie — nie ma żadnej możliwości odmowy. Przy Live Rewind Apple deklaruje, że urządzenie wydaje dźwięk i wyświetla animację z ikoną mikrofonu w momencie odtwarzania transkrypcji, ale jak zauważa Fleishman, ostrzeżenie pojawia się dopiero piętnaście sekund po tym, jak dźwięk został już przechwycony — nie ma więc mowy o świadomej zgodzie w czasie rzeczywistym. Przy Siri Recap nie ma żadnego zewnętrznego sygnału w ogóle: nikt poza samym użytkownikiem nie wie, że funkcja jest aktywna.

    Autor przywołuje też różnice prawne między stanami USA dotyczące nagrywania rozmów — w niektórych obowiązuje zasada zgody wszystkich uczestników rozmowy, w innych wystarczy zgoda jednej strony. Choć Apple konsekwentnie unika słowa „nagrywanie”, twierdząc, że dźwięk nie jest zapisywany ani przechowywany, Fleishman zauważa, że jest on jednak przechwytywany — a to rozróżnienie może mieć znaczenie prawne, którego on sam, jak zaznacza, nie jest w stanie ocenić z perspektywy prawnika.

    Najbardziej wymowny fragment tekstu dotyczy samego dokumentu prywatności Apple. Firma kończy go zdaniem: „bądź świadomy tych wokół ciebie” — sugerując użytkownikom rozwagę względem osób, których rozmowy mogą być prywatne lub wrażliwe. Fleishman komentuje to krótko: to najpewniejszy sygnał, że funkcje w tej formie nie powinny w ogóle trafić na rynek. Zwraca przy tym uwagę na ironię — to dokładnie ten sam rodzaj ostrzeżenia, jaki widuje regularnie na tabliczkach w swojej siłowni, proszących o dyskrecję przy nagrywaniu. Tyle że siłownia się do tego stosuje, a Apple, jego zdaniem, niekoniecznie.

    Funkcje związane z nasłuchem nie będą dostępne w Unii Europejskiej i Chinach z uwagi na Apple Intelligence. Jeśli coś się w tym temacie zmieni, poinformujemy o tym w osobnym wpisie i aktualizując ten.

    Co dalej?

    Siri Recap i Live Rewind wymagają nowego Apple Watcha Series 12 lub Ultra 4 oraz iPhone’a 16 lub nowszego (poza wariantem 16e) i trafią do użytkowników w formie bety jeszcze w tym roku. Pozostaje pytanie, czy krytyka tego rodzaju, jak analiza Fleishmana, wpłynie na sposób wdrożenia funkcji — choćby przez dodanie wyraźniejszego, natychmiastowego sygnału dla osób postronnych — zanim trafi ona do szerokiego grona użytkowników.

    #AppleIntelligence #AppleWatchSeries12 #AppleWatchUltra4 #AudioIntelligence #GlennFleishman #LiveRewind #nagrywanie #PrivateCloudCompute #prywatność #SecureExclave #SiriRecap #SixColors #zgoda
  38. Apple Watch, który cię słucha. Czy powinniśmy się tym martwić?

    Nowe Apple Watch Series 12 i Ultra 4 wprowadzają funkcje Live Rewind i Siri Recap, stale nasłuchujące otoczenia. Apple szczegółowo opisało zabezpieczenia prywatności w 11-stronicowym dokumencie, ale Glenn Fleishman z Six Colors zwraca uwagę, że sama konieczność takiego wyjaśnienia mówi coś ważnego.

    Wśród wszystkich nowości zapowiedzianych podczas wtorkowego wydarzenia Apple jedna wywołała najwięcej dyskusji dotyczących nie funkcji, a jej implikacji. Nowe Apple Watch Series 12 i Ultra 4 wprowadzają cztery flagowe funkcje Audio Intelligence, wśród których dwie — Live Rewind i Siri Recap — wymagają, żeby zegarek stale nasłuchiwał dźwięków otoczenia.

    Jak to działa?

    Jak opisuje MacRumors, Live Rewind pozwala dwukrotnie nacisnąć Digital Crown, żeby otrzymać transkrypcję ostatnich 15 sekund rozmowy — przydatne, gdy przegapimy fragment tego, co ktoś właśnie powiedział. Siri Recap idzie o krok dalej: zegarek nasłuchuje rozmów przez cały dzień i generuje ich podsumowania przy pomocy Apple Intelligence, mające, jak twierdzi Apple, „odświeżyć pamięć” o wydarzeniach, żeby użytkownik mógł pozostać obecny w danym momencie, zamiast robić notatki.

    Świadomy potencjalnie negatywnych reakcji, Apple opublikowało szczegółowy, 11-stronicowy dokument opisujący zabezpieczenia prywatności. Najważniejsze punkty:

    • Siri Recap nie przypisuje wypowiedzi konkretnym osobom (choć imiona mogą pojawić się w podsumowaniu, jeśli padły w rozmowie);
    • system pomija treści potencjalnie szkodliwe lub wrażliwe, jak dane finansowe czy identyfikatory rządowe; nie powstaje pełny zapis rozmowy, tylko podsumowanie porównywalne do notatek robionych po spotkaniu;
    • dźwięk trafia wyłącznie do Secure Exclave na zegarku i iPhonie, gdzie jest analizowany i natychmiast odrzucany, bez dostępu ze strony systemu, aplikacji, użytkownika czy samego Apple;
    • skondensowane, zaszyfrowane wersje tekstowe rozmowy trafiają do Private Cloud Compute; funkcja jest opcjonalna (nie domyślnie włączona) i można ją zaplanować wyłącznie na określone godziny lub miejsca;
    • podsumowania kasują się automatycznie po siedmiu dniach, chyba że zostaną zapisane w aplikacji Siri.

    „Bądź świadomy tych wokół ciebie”

    Tu jednak zaczyna się właściwa dyskusja, świetnie ujęta przez Glenna Fleishmana w analizie dla Six Colors. Fleishman, który od blisko trzech dekad śledzi politykę prywatności Apple, przyznaje, że same zabezpieczenia techniczne wydają się przemyślane i skutecznie eliminują najbardziej oczywiste scenariusze nadużyć — wycieki danych, analizę rozmów pod kątem reklam, dostęp osób trzecich. Problem leży gdzie indziej: w samej idei ciągłego przechwytywania dźwięku otoczenia bez wiedzy i zgody osób, które akurat znajdą się w zasięgu mikrofonu.

    Fleishman zwraca uwagę na asymetrię zgody. Sam użytkownik zegarka może włączyć lub wyłączyć funkcję, zaplanować ją godzinowo czy lokalizacyjnie. Ale rozmówca — kelner, znajomy, nieznajoma osoba w windzie — nie ma żadnej możliwości odmowy. Przy Live Rewind Apple deklaruje, że urządzenie wydaje dźwięk i wyświetla animację z ikoną mikrofonu w momencie odtwarzania transkrypcji, ale jak zauważa Fleishman, ostrzeżenie pojawia się dopiero piętnaście sekund po tym, jak dźwięk został już przechwycony — nie ma więc mowy o świadomej zgodzie w czasie rzeczywistym. Przy Siri Recap nie ma żadnego zewnętrznego sygnału w ogóle: nikt poza samym użytkownikiem nie wie, że funkcja jest aktywna.

    Autor przywołuje też różnice prawne między stanami USA dotyczące nagrywania rozmów — w niektórych obowiązuje zasada zgody wszystkich uczestników rozmowy, w innych wystarczy zgoda jednej strony. Choć Apple konsekwentnie unika słowa „nagrywanie”, twierdząc, że dźwięk nie jest zapisywany ani przechowywany, Fleishman zauważa, że jest on jednak przechwytywany — a to rozróżnienie może mieć znaczenie prawne, którego on sam, jak zaznacza, nie jest w stanie ocenić z perspektywy prawnika.

    Najbardziej wymowny fragment tekstu dotyczy samego dokumentu prywatności Apple. Firma kończy go zdaniem: „bądź świadomy tych wokół ciebie” — sugerując użytkownikom rozwagę względem osób, których rozmowy mogą być prywatne lub wrażliwe. Fleishman komentuje to krótko: to najpewniejszy sygnał, że funkcje w tej formie nie powinny w ogóle trafić na rynek. Zwraca przy tym uwagę na ironię — to dokładnie ten sam rodzaj ostrzeżenia, jaki widuje regularnie na tabliczkach w swojej siłowni, proszących o dyskrecję przy nagrywaniu. Tyle że siłownia się do tego stosuje, a Apple, jego zdaniem, niekoniecznie.

    Funkcje związane z nasłuchem nie będą dostępne w Unii Europejskiej i Chinach z uwagi na Apple Intelligence. Jeśli coś się w tym temacie zmieni, poinformujemy o tym w osobnym wpisie i aktualizując ten.

    Co dalej?

    Siri Recap i Live Rewind wymagają nowego Apple Watcha Series 12 lub Ultra 4 oraz iPhone’a 16 lub nowszego (poza wariantem 16e) i trafią do użytkowników w formie bety jeszcze w tym roku. Pozostaje pytanie, czy krytyka tego rodzaju, jak analiza Fleishmana, wpłynie na sposób wdrożenia funkcji — choćby przez dodanie wyraźniejszego, natychmiastowego sygnału dla osób postronnych — zanim trafi ona do szerokiego grona użytkowników.

    #AppleIntelligence #AppleWatchSeries12 #AppleWatchUltra4 #AudioIntelligence #GlennFleishman #LiveRewind #nagrywanie #PrivateCloudCompute #prywatność #SecureExclave #SiriRecap #SixColors #zgoda
  39. ❗ "Przedstawiciele amerykańskich sił zbrojnych twierdzą, że wyłączyli moduły śledzące reklamy na szeregu telefonów i komputerów, [...] Jest to reakcja na doniesienia, że dostępne na rynku dane dotyczące lokalizacji zostały wykorzystane do namierzenia amerykańskich sił zbrojnych na Bliskim Wschodzie.
    Siły Powietrzne poinformowały Wydena, że dwa miesiące temu wyłączyły identyfikatory reklamowe na komputerach i telefonach komórkowych. Dowództwo Operacji Specjalnych USA stwierdziło w osobnym piśmie, że „niedawno” wyłączyło je na swoich urządzeniach z systemem Windows. Armia poinformowała agencję Reuters, że identyfikatory reklamowe powiązane z urządzeniami mobilnymi zostały wyłączone już na początku tego roku."

    Całość [EN]:
    reuters.com/business/media-tel

    #reklama #inwigilacja #sieciReklamowe #prywatność

  40. ❗ "Przedstawiciele amerykańskich sił zbrojnych twierdzą, że wyłączyli moduły śledzące reklamy na szeregu telefonów i komputerów, [...] Jest to reakcja na doniesienia, że dostępne na rynku dane dotyczące lokalizacji zostały wykorzystane do namierzenia amerykańskich sił zbrojnych na Bliskim Wschodzie.
    Siły Powietrzne poinformowały Wydena, że dwa miesiące temu wyłączyły identyfikatory reklamowe na komputerach i telefonach komórkowych. Dowództwo Operacji Specjalnych USA stwierdziło w osobnym piśmie, że „niedawno” wyłączyło je na swoich urządzeniach z systemem Windows. Armia poinformowała agencję Reuters, że identyfikatory reklamowe powiązane z urządzeniami mobilnymi zostały wyłączone już na początku tego roku."

    Całość [EN]:
    reuters.com/business/media-tel

    #reklama #inwigilacja #sieciReklamowe #prywatność

  41. ❗ "Przedstawiciele amerykańskich sił zbrojnych twierdzą, że wyłączyli moduły śledzące reklamy na szeregu telefonów i komputerów, [...] Jest to reakcja na doniesienia, że dostępne na rynku dane dotyczące lokalizacji zostały wykorzystane do namierzenia amerykańskich sił zbrojnych na Bliskim Wschodzie.
    Siły Powietrzne poinformowały Wydena, że dwa miesiące temu wyłączyły identyfikatory reklamowe na komputerach i telefonach komórkowych. Dowództwo Operacji Specjalnych USA stwierdziło w osobnym piśmie, że „niedawno” wyłączyło je na swoich urządzeniach z systemem Windows. Armia poinformowała agencję Reuters, że identyfikatory reklamowe powiązane z urządzeniami mobilnymi zostały wyłączone już na początku tego roku."

    Całość [EN]:
    reuters.com/business/media-tel

    #reklama #inwigilacja #sieciReklamowe #prywatność

  42. ❗ "Przedstawiciele amerykańskich sił zbrojnych twierdzą, że wyłączyli moduły śledzące reklamy na szeregu telefonów i komputerów, [...] Jest to reakcja na doniesienia, że dostępne na rynku dane dotyczące lokalizacji zostały wykorzystane do namierzenia amerykańskich sił zbrojnych na Bliskim Wschodzie.
    Siły Powietrzne poinformowały Wydena, że dwa miesiące temu wyłączyły identyfikatory reklamowe na komputerach i telefonach komórkowych. Dowództwo Operacji Specjalnych USA stwierdziło w osobnym piśmie, że „niedawno” wyłączyło je na swoich urządzeniach z systemem Windows. Armia poinformowała agencję Reuters, że identyfikatory reklamowe powiązane z urządzeniami mobilnymi zostały wyłączone już na początku tego roku."

    Całość [EN]:
    reuters.com/business/media-tel

    #reklama #inwigilacja #sieciReklamowe #prywatność

  43. ❗ "Przedstawiciele amerykańskich sił zbrojnych twierdzą, że wyłączyli moduły śledzące reklamy na szeregu telefonów i komputerów, [...] Jest to reakcja na doniesienia, że dostępne na rynku dane dotyczące lokalizacji zostały wykorzystane do namierzenia amerykańskich sił zbrojnych na Bliskim Wschodzie.
    Siły Powietrzne poinformowały Wydena, że dwa miesiące temu wyłączyły identyfikatory reklamowe na komputerach i telefonach komórkowych. Dowództwo Operacji Specjalnych USA stwierdziło w osobnym piśmie, że „niedawno” wyłączyło je na swoich urządzeniach z systemem Windows. Armia poinformowała agencję Reuters, że identyfikatory reklamowe powiązane z urządzeniami mobilnymi zostały wyłączone już na początku tego roku."

    Całość [EN]:
    reuters.com/business/media-tel

    #reklama #inwigilacja #sieciReklamowe #prywatność

  44. Instalacja artystyczna w Berlin Global. Tematyka aktualna, też dla mnie osobiście, dlatego uznałem, że może się tu spodobać. Głowa jest naszpikowana kamerami a jedna z nich skierowana jest na zwiedzających dlatego możemy popatrzeć jak wielki brat się nam przygląda. Dookoła lecą nagrania z najróżniejszych kamer monitoringu.

    Jakość artystyczną pozostawiam do własnej oceny, ale zwraca uwagę na ważny problem, nigdy za dużo takich głosów w przestrzeni.

    #Berlin #sztuka #CCTV #prywatność

  45. Instalacja artystyczna w Berlin Global. Tematyka aktualna, też dla mnie osobiście, dlatego uznałem, że może się tu spodobać. Głowa jest naszpikowana kamerami a jedna z nich skierowana jest na zwiedzających dlatego możemy popatrzeć jak wielki brat się nam przygląda. Dookoła lecą nagrania z najróżniejszych kamer monitoringu.

    Jakość artystyczną pozostawiam do własnej oceny, ale zwraca uwagę na ważny problem, nigdy za dużo takich głosów w przestrzeni.

    #Berlin #sztuka #CCTV #prywatność

  46. Instalacja artystyczna w Berlin Global. Tematyka aktualna, też dla mnie osobiście, dlatego uznałem, że może się tu spodobać. Głowa jest naszpikowana kamerami a jedna z nich skierowana jest na zwiedzających dlatego możemy popatrzeć jak wielki brat się nam przygląda. Dookoła lecą nagrania z najróżniejszych kamer monitoringu.

    Jakość artystyczną pozostawiam do własnej oceny, ale zwraca uwagę na ważny problem, nigdy za dużo takich głosów w przestrzeni.

    #Berlin #sztuka #CCTV #prywatność

  47. Instalacja artystyczna w Berlin Global. Tematyka aktualna, też dla mnie osobiście, dlatego uznałem, że może się tu spodobać. Głowa jest naszpikowana kamerami a jedna z nich skierowana jest na zwiedzających dlatego możemy popatrzeć jak wielki brat się nam przygląda. Dookoła lecą nagrania z najróżniejszych kamer monitoringu.

    Jakość artystyczną pozostawiam do własnej oceny, ale zwraca uwagę na ważny problem, nigdy za dużo takich głosów w przestrzeni.

    #Berlin #sztuka #CCTV #prywatność

  48. Instalacja artystyczna w Berlin Global. Tematyka aktualna, też dla mnie osobiście, dlatego uznałem, że może się tu spodobać. Głowa jest naszpikowana kamerami a jedna z nich skierowana jest na zwiedzających dlatego możemy popatrzeć jak wielki brat się nam przygląda. Dookoła lecą nagrania z najróżniejszych kamer monitoringu.

    Jakość artystyczną pozostawiam do własnej oceny, ale zwraca uwagę na ważny problem, nigdy za dużo takich głosów w przestrzeni.

    #Berlin #sztuka #CCTV #prywatność

  49. Rzecznik Praw Obywatelskich pyta Prezydent Łodzi o śledzenie w miejskich serwisach.
    Sześć pytań o mechanizmy analityczno-reklamowe na 28 z 39 miejskich domen — w tym MOPS i BIP. RPO żąda też umowy PPP z 2020 r. i pyta, czy przeprowadzono ocenę skutków dla ochrony danych.
    Publikuję pismo w całości + skan oryginału.

    dadalo.pl/skrawki/rpo-pyta-zda

    #RODO #Łódź #prywatność #BIP #adtech #google #privacy

  50. Rzecznik Praw Obywatelskich pyta Prezydent Łodzi o śledzenie w miejskich serwisach.
    Sześć pytań o mechanizmy analityczno-reklamowe na 28 z 39 miejskich domen — w tym MOPS i BIP. RPO żąda też umowy PPP z 2020 r. i pyta, czy przeprowadzono ocenę skutków dla ochrony danych.
    Publikuję pismo w całości + skan oryginału.

    dadalo.pl/skrawki/rpo-pyta-zda

    #RODO #Łódź #prywatność #BIP #adtech #google #privacy

  51. Rzecznik Praw Obywatelskich pyta Prezydent Łodzi o śledzenie w miejskich serwisach.
    Sześć pytań o mechanizmy analityczno-reklamowe na 28 z 39 miejskich domen — w tym MOPS i BIP. RPO żąda też umowy PPP z 2020 r. i pyta, czy przeprowadzono ocenę skutków dla ochrony danych.
    Publikuję pismo w całości + skan oryginału.

    dadalo.pl/skrawki/rpo-pyta-zda

    #RODO #Łódź #prywatność #BIP #adtech #google #privacy

  52. Rzecznik Praw Obywatelskich pyta Prezydent Łodzi o śledzenie w miejskich serwisach.
    Sześć pytań o mechanizmy analityczno-reklamowe na 28 z 39 miejskich domen — w tym MOPS i BIP. RPO żąda też umowy PPP z 2020 r. i pyta, czy przeprowadzono ocenę skutków dla ochrony danych.
    Publikuję pismo w całości + skan oryginału.

    dadalo.pl/skrawki/rpo-pyta-zda

    #RODO #Łódź #prywatność #BIP #adtech #google #privacy

  53. Rzecznik Praw Obywatelskich pyta Prezydent Łodzi o śledzenie w miejskich serwisach.
    Sześć pytań o mechanizmy analityczno-reklamowe na 28 z 39 miejskich domen — w tym MOPS i BIP. RPO żąda też umowy PPP z 2020 r. i pyta, czy przeprowadzono ocenę skutków dla ochrony danych.
    Publikuję pismo w całości + skan oryginału.

    dadalo.pl/skrawki/rpo-pyta-zda

    #RODO #Łódź #prywatność #BIP #adtech #google #privacy