Олдскул или модерн? v4 vs. v6? Годы доверия к классике или активная разработка современного инструмента? Не скринах PGPony, софт и криптоядро идут отдельными репо. Под iOS тоже есть вариант, но мне не интересно. Собственно, знакомьтесь - современная альтернатива всеми любимому OpenKeychain , а если не знаете что это, то, скорее всего, вы лютый терминальный красноглаз или, что более вероятно, не используете OpenPGP на Android и "шифрование" для вас - это просто какое-то слово на букву "ша". Для вас распишу подробнее. Шифрование/подпись/расшифровка - три базовые операции PGP: шифрование - превращает текст/файл в нечитаемый блок, открыть который сможет только получатель своим приватным ключом подпись - к сообщению прикрепляется криптографическую "печать", получатель убеждается, что писал именно Jazz и текст не подменили расшифровка - обратная операция, вашим приватным ключом открывается то, что зашифровали конкретно для вас, и заодно проверяется чужая подпись. В чем отличия, плюсы и минусы по сравнению с OpenKeychain? Лошадка поддерживает v4 и v6 - два поколения формата OpenPGP. OK - только v4. Лошадка может в HW-ключи по NFC (YubiKey 5, Token2) - вместо того чтобы держать приватный ключ в памяти телефона, он хранится на физической железке (смарткарта/токен). Чтобы что-то подписать или расшифровать, достаточно приложить её к телефону через NFC и ввести PIN. Ключ никогда не покидает карту, даже если телефон скомпрометирован, вытащить ключ нельзя. Генерация ключа прямо на карте, новый приватный ключ рождается внутри токена и физически никогда не существует на телефоне. На телефоне только софт для управления (удалить, сменить пин и тд.). Чего нет в PGPony? Системный OpenPGP API. То есть нативный бэкенд для почты типа K-9/Thunderbird, связка с XMPP-клиентом и все за что сообщество ценит OpenKeychain - хрен вам. Но, возможно и хотелось бы - добавится. Вывод: PGPony даёт более современный формат (v6) с лучшей целостностью и защитой паролем, но реализуется это преимущество только когда обе стороны на v6. Базовая криптография одинаковая. Возвращаясь к началу, что же выбрать? Это, на данный момент, концептуально отличающиеся инструменты. Один может дополнить другой или решать совершенно разные задачи, связанные с шифрованием. Но без подобных инструментов никаких разговоров о приватности и безопасности не может быть по определению.
быбыдло.jazz
CategoryOtherLanguageRUFirst seenJul 06, 2026QualityVerified
Subscribers2.3K
Avg views7K
ERR306.4%
Price-- RUB
Price / subscriber--
Price / view--
Metrics updated: Jul 06, 2026
Recent posts
https://x.com/nebusecurity/status/2069707520160227688 Сразу определимся, что пост от Nebula Security абсолютно коммерческий, типа "VEGA, алга", "Mythos - шляпа", и все такое. Но суть совершенно не в этом. Это наглядная демонстрация современной атаки на пользователя, после которой все ваши секреты уже не ваши, а тезеры уехали на чужой кош. Суть демонстрации: юзер тапает на ссылку в Firefox на Android 17 - все, телефон заражен и рутован. Без установки приложений, без дополнительных действий. Рутован не в смысле что пользователь получил root-доступ на своем устройстве, а в том смысле что его получил атакующий, применив браузерный эксплойт. Кривой компилятор, побег из песочницы и вот, атакующий уже в вашем ядре. Еще раз. Это не обычный KernelSU/Magisk root. Это компрометация ядра из контекста браузерного процесса. Атакующий работает с привилегиями ядра, без ограничений, без проблем с SELinux - круче него только Бэтмен. Что он теперь может сделать конкретно? Да все: читать /data/data/*, все приложения, включая мессенджеры, кошельки, читать ключи в памяти, вытаскивать CE-зашифрованные данные пока устройство в AFU и тд. И при этом спрятать следы всего этого. Есть такой термин - " компрессия квалификации ". Если раньше цепочка "найти баг - написать рабочий эксплойт - доставить" требовала редкой коммандной экспертизы и месяцев работы, то сейчас способность моделей решать реальные инженерные задачи выросла примерно с 33% решённых реальных GitHub-issue в 2024 до почти 81% в 2025, и это мне еще лень искать статистику за последние месяцы. Есть еще один термин - " коллапс окна защиты ". Время от раскрытия уязвимости до её эксплуатации в дикой природе упало с более чем 700 дней в 2020-м до 44 дней в 2025-м, а некоторые эксплойты в 2026-м выстреливают через 24 часа (!) после раскрытия. Че ты там моргаешь, бро? Это - реалия. И в ней ролмодел "я не таргет" - это неприлично инфантильный долбоебизм. Непозволительный никому. Это раньше дорогущий Pegasus таргетировали на конкретного персонажа за хулиард денег. А сейчас AI убирает главный ограничитель массовых атак - стоимость подготовки каждого эксплойта. Когда эта стоимость падает, исчезает сама необходимость выбирать жертв: дешевле бить по всем. Это уже не "работа снайпера", это "рыбак закинул сеть и тянет". Потому что так дешевле. Потому что эксплойт становится расходником, а не драгоценным инструментом, потому что атака на его основе, вот конкретно эта из демо-видео - она ничего не стоит. Все кто хоть немного в безопасность прекрасно понимают что стратегия "обновлюсь, когда узнаю об угрозе" мертва. Это уже не работает. Тупо не успевает защищать. Единственная состоятельная защита - защита активная, опережающая. Когда нельзя предсказать и нельзя опередить точку входа, рационально защищать точку выхода - узкое горло, через которое проходит любая успешная атака независимо от CVE. Потому что дохуя себе широченная поверхность подобных атак, в случае успеха, почти всегда обязана сойтись к маленькому набору целей. В конкретном описанном случае - получить root в ядре. Пофиг как это будет сделано. Суть защиты не патчи ждать от лисьих браузеров, а отлавливать такие события и пресекать. Безжалостно. Кто хочет поковырять самостоятельно и самостоятельно понять, на чём вообще держится защита от эскалации привилегий (вот этот самый нисхуя root в ядре) копайте в сторону commit_creds и BPF kprobe. Это та точка ядра, через которую проходит любой переход к root. Собственно я это все не напугать вас лишний раз, защиту я покажу на следующем потоке.
Делал чисто для себя, но, уверен, многим пригодится. Модуль задуман как альтернатива AFWall+ или Netswitch, проще говоря - рутовый файервол на iptables. Но с акцентом на мультипрофильность и удобство, а также на работу с системными приложениями, ибо пользовательские можно резать чем угодно. Внимательно читаем алармы относящиеся к Shared UID при выставлении правил. Приложения разделены не только на "Пользовательские" и "Системные", но и разбиты отдельно по пользователям: u0, u10, u11 и тд. Работает с Magisk/KernelSU. Управление через WebUI. Если ваш менеджер для управления root-доступом не алё в WebUI, используйте стороннее решение , в KSU/KSUN все встроено в менеджеры, вы это и так знаете. Делюсь lite-версией, полную версию раздам на следующем потоке курса. В полной присутствуют дополнительные функции типа killswitch и тд. Возможно, если нечем будет заняться, в полную версию встрою раздельное управление мобильным трафиком, wifi, etc. Но, если честно, не вижу в этом особого смысла. Приложению или можно ходить в сеть, или нельзя. Чуть-чуть нельзя - это извращения.
Помните, был такой проект DivestOS? Я про него рассказывал в канале, да и без меня многие были знакомы, как минимум с Mulch и Hypatia. Прект, к сожалению, давно умер. Но в этой теме "умер" часто ничего не значит. Есть код - есть те кто поднимет упавшее знамя. AXP.OS - форк на LOS, хотелось бы сказать что это прямой наследник DivestOS, но это не так. Проект существовал и при жизни оного и был на него плотно завязан, просто после его смерти взял кодовую базу и лучшие наработки и пошел дальше. Есть две версии прошивки: Pro и Slim. Pro - pre-root (Magisk), microG + Play Store. Slim - практически 99% DivestOS. Честно - сама прошивка мне не очень интересна по нескольким причинам. Основная - список поддерживаемых устройств. Но для кого-то этот список наоборот станет открытием: проект поддерживает, например, такие девайсы как OnePlus 5–8T, то есть ооочень древние раритеты по меркам рынка. А если учесть что проект включает в себя многое и из других проектов, таких как GrapheneOS, CalyxOS, Cromite - то, возможно, будет интересно и владельцам других устройств. Еще из минусов: проект пилит один единственный, хоть и авторитетный в сообществе разраб. Обновления не частые, максимальная версия оси А15, а версии компонентов отстают от актуальных (см. скрин). Плюсы, помимо названных: попытка совместить графеновский Vanadium, с eго патчами, и Cromite, с его наработками. Все вместе собрано в браузере и WebView проекта. GrapheneOS hardened_malloc, CVE/ASB-патчи ядра для старых устройств. DNS-content-blocker (hagezi), дополнительный deblobbing, WireGuard kernel-module, управление eSim через OpenEUICC (работает и с физическими симками на которые можно записывать eSim, тоже рассказывал) и еще всего и много. Ну и, релок загрузчика с предустановленным рутом, на ключах проекта без лишних танцев. В общем, проект интересный. Вот ссылка на репо F-Droid, что доступно - на скрине. Саму прошивку и информацию о проекте найдете тут .