Ученые спроектировали "лазейку в Интернет" для граждан авторитарных государств

Ученые спроектировали "лазейку в Интернет" для граждан авторитарных государств

В некоторых странах регулярно или в чрезвычайных ситуациях работают механизмы контроля доступа граждан ко всемирной Сети. Американские ученые, однако, готовы бороться с цензурой во имя свободы информации; для этого они создали прототип системы "недетектируемых прокси-серверов", предназначенной для обхода контент-фильтров.


Исследователи Центра информационно-технологической политики Принстонского университета назвали свою разработку "Telex". По их словам, задача системы состоит в том, чтобы скрывать сами попытки пользователя установить соединение, а не маскировать конечную точку, с которой он желает обмениваться данными; cоответственно, она может функционировать и параллельно с другими прокси-решениями наподобие Tor. Сообщается, что предварительное тестирование прототипа системы продемонстрировало ее высокую эффективность, устойчивость и скорость передачи информации.

Принцип работы Telex заключается в следующем. Пользователь отправляет запрос на соединение с любым произвольным ресурсом, который не внесен в стоп-лист государственного фильтра; на вид запрос является вполне обычным, однако в его заголовках есть криптографическая секретная метка, генерируемая при помощи стеганографии с публичным ключом. Наличие метки говорит о том, что в передаваемых данных присутствует скрытый Telex-запрос; расшифровать метку и отреагировать на нее может только программное обеспечение прокси-серверов самой Telex. По пути к точке назначения запрос проходит через Telex-станции, развернутые на мощностях поставщиков услуг Интернета в свободных от цензуры странах; первая откликнувшаяся станция устанавливает с клиентом защищенное туннелированное соединение и передает по нему все интересующие пользователя сведения, обходя тем самым механизмы фильтрации содержимого.

Очевидно, что для функционирования такой системы ее создателям нужно будет каким-то образом привлечь к сотрудничеству Интернет-провайдеров и убедить их в необходимости создания сети Telex-станций. Если им удастся этого добиться, то для перекрытия вышеописанных туннелей государственным цензорам потребуется блокировать вообще весь сетевой трафик. Ученые настроены оптимистично и полагают, что многие поставщики услуг Интернета присоединятся к ним в борьбе за свободу информации. Более того: им кажется вполне вероятным, что отыщутся такие сознательные страны, которые отдадут своим национальным провайдерам официальные указания развернуть Telex-станции на их мощностях.

Softpedia

Письмо автору

" />

64% ИИ-приложений для iPhone оказались с дырой в защите

Исследователи из Wake Forest University обнаружили масштабную проблему в экосистеме iOS-приложений с искусственным интеллектом. Анализ показал, что сотни программ фактически оставляют открытыми ключи доступа к нейросетям и серверным компонентам, что позволяет злоумышленникам использовать их инфраструктуру в своих целях.

Для исследования специалисты разработали инструмент LLMKeyLens, который анализирует сетевой трафик приложений и выявляет утечки учетных данных, используемых для работы с OpenAI, Gemini, DeepSeek, Mistral и другими ИИ-сервисами.

Из более чем 38 тысяч приложений App Store исследователи отобрали 444 программы с подтверждёнными функциями на базе больших языковых моделей. Результаты оказались неприятными: у 282 приложений, или 64% выборки, были обнаружены утечки ключей доступа или других механизмов подключения к ИИ-сервисам.

 

Причем в 146 случаях проблема позволяла напрямую использовать чужие ресурсы. Некоторые приложения передавали API-ключи OpenAI и других провайдеров в открытом виде прямо в сетевых запросах. Другие скрывали ключи на сервере, но оставляли открытыми прокси-серверы, через которые любой желающий мог отправлять запросы к нейросетям.

Особенно часто проблемы встречались в приложениях для продуктивности, обучения, развлечений, здоровья и образа жизни. Лидером по доле уязвимых программ стала категория Health & Fitness.

Исследователи также обнаружили крайне небрежное отношение к защите токенов доступа. В некоторых случаях JWT-токены действовали годами, а отдельные системы выдавали их со сроком действия до 100 лет. Более того, некоторые серверы принимали даже просроченные токены.

После обнаружения проблем разработчиков всех 282 приложений уведомили об уязвимостях. Через 90 дней специалисты провели повторную проверку. Патчи выпустили только 78 приложений — это около 28% от числа уязвимых программ. Еще 66 приложений остались доступными для эксплуатации даже после уведомления.

Авторы исследования считают, что причина проблемы проста: многие разработчики стремятся максимально быстро интегрировать ИИ-функции и уделяют недостаточно внимания защите инфраструктуры.

RSS: Новости на портале Anti-Malware.ru