Бывший топ WhatsApp* обвинил Meta** в сокрытии проблем с безопасностью

Бывший топ WhatsApp* обвинил Meta** в сокрытии проблем с безопасностью

Бывший топ WhatsApp* обвинил Meta** в сокрытии проблем с безопасностью

Бывший глава службы безопасности WhatsApp, Аттаулла Байг, подал в суд на корпорацию Meta. Согласно исковому заявлению, его уволили в ответ на то, что он сообщил о серьёзных сбоях в безопасности мессенджера, которые могли нарушать закон и вводить в заблуждение акционеров.

Иск (PDF), поданный в Северной Калифорнии, утверждает: Байг сообщил о проблемах, которые, по его мнению, нарушали закон Сарбейнса-Оксли и правила SEC о внутреннем контроле.

В ответ, говорит он, ему начали намеренно ставить плохие оценки в работе, чтобы подготовить почву для увольнения. Meta, ожидаемо, всё отрицает.

Вице-президент по коммуникациям WhatsApp Карл Вуг заявил в комментарии для The Register, что это «типичный сценарий», когда уволенный за плохие результаты сотрудник играет на публику «искажёнными обвинениями». Компания настаивает, что безопасность остаётся её приоритетом.

Но у WhatsApp и Meta с репутацией всё непросто. За последние годы сервис уже получал крупные штрафы от ирландского регулятора за нарушения правил защиты данных, а в 2024-м FTC раскритиковала все соцсети, включая WhatsApp, за недостаточный уровень приватности. Совсем недавно компания закрыла уязвимость нулевого дня в клиентах для iOS и macOS.

В иске Байга перечислены проблемы, которые он поднимал на совещаниях: отсутствие учёта и инвентаризации пользовательских данных, свободный доступ к ним у примерно 1,5 тысячи инженеров, отсутствие мониторинга и невозможность отследить утечки, а также ежедневные сотни тысяч угонов аккаунтов.

В 2022 году он напрямую предупреждал руководство WhatsApp — включая CEO Уилла Каткарта — о риске повторить судьбу Twitter после громкого заявления бывшего секьюрити-директора компании Питера «Маджа» Затко.

Байг утверждает, что в январе 2024-го даже писал лично Марку Цукербергу и юристу Meta Дженнифер Ньюстед, предупреждая о возможных нарушениях и о попытках фальсификации отчётов по безопасности. Осенью того же года он подал жалобу в SEC. В феврале 2025 года получил уведомление об увольнении.

Теперь дело за судом — и, учитывая масштаб обвинений, история может оказаться для Meta куда более неприятной, чем «обычный трудовой спор».

* принадлежит корпорации Meta, признанной экстремисткой и запрещённой в России

** признана экстремисткой и запрещена в России

Что на самом деле видят провайдер, VPN-сервис и сайт при веб-сёрфинге юзера

Пётр Васильченко на Хабре разобрал, какие данные о пользователе получают сайт, провайдер, DNS-резолвер и VPN-сервис. Главный вывод прост: HTTPS защищает содержимое трафика, но плащ-невидимку не выдаёт. При корректно настроенном HTTPS провайдер не может прочитать адрес конкретной статьи, поисковый запрос, пароль или текст сообщения.

Зато ему доступны IP-адрес назначения, время и продолжительность соединения, объём трафика, а при определённых условиях — DNS-запросы и доменное имя из SNI.

Как объясняет исследователь, технологии защищённого DNS и ECH скрывают часть этих сведений, но метаданные никуда не испаряются.

Сам сайт знает гораздо больше. Он получает полный путь страницы, параметры URL, разрешённые браузером cookies, данные авторизации и сведения, которые пользователь вводит добровольно.

 

Скрипты также могут собирать характеристики устройства и формировать цифровой отпечаток браузера. Не паспорт, конечно, но для вероятностного опознания посетителя сгодится.

VPN меняет маршрут и прячет домашний IP от сайта. Провайдер после его включения видит соединение с VPN-сервером, зато новый посредник получает IP пользователя и метаданные трафика.

 

Cookies, аккаунты и браузерный отпечаток при этом остаются на месте. Можно сменить IP хоть десять раз, но вход в привычную учётную запись мгновенно заканчивает игру в шпиона.

 

Режим инкогнито тоже не превращает браузер в секретный бункер. Он отделяет временную сессию и удаляет её данные после закрытия окон, однако сайты продолжают видеть запросы, а провайдер — сетевую активность.

HTTPS скрывает содержимое, защищённый DNS — запросы доменных имён, VPN — домашний IP, а инкогнито не сохраняет локальную историю сессии. Поэтому сначала стоит решить, какие данные и от кого нужно спрятать.

RSS: Новости на портале Anti-Malware.ru