Исследователи безопасности Талал Хадж Бакри и Томми Майск сообщили, что Facebook прекратил показ превью ссылок в Messenger и Instagram для пользователей в Европе в соответствии с Европейской директивой о конфиденциальности.
Ранее выяснилось, что Facebook Messenger и Instagram загружали все содержимое ссылки для превью и сохраняли его на серверах Facebook. В сентябре 2020 года, когда о проблеме рассказали исследователи, в Facebook отвергли претензии относительно конфиденциальности. Однако в декабре Facebook объявил об изменениях в своей инфраструктуре в Европе. Компания начала отключать определенные функции, которые не соответствовали Европейской директиве о конфиденциальности. Но о каких конкретно функциях идет речь, тогда не сообщалось.
Теперь выяснилось, что одной из них был показ превью. Причем, содержимое ссылки не раскрывается даже, если пользователи за пределами Европы общаются с локальными пользователями.
Исследователи выяснили также, что серверы Facebook загружают и хранят содержимое ссылок, отправленных через любое приложение компании, а, когда та же ссылка отправляется снова, то ее превью создается уже без загрузки. Значит, либо превью, либо контент из ссылки уже был сохранен или кэширован. Это объясняет, почему функцию отключили именно в ЕС.
Предварительный просмотр ссылок по-прежнему доступен в Messenger и Instagram для пользователей за пределами Европы.
Кстати, в правилах Facebook официально говорится, что содержимое ссылок, которыми поделились пользователи, может использоваться не только для создания превью, но и для различных целей, в том числе, для персонализации и улучшения продуктов. Однако в Европе использование личных данных требует явного согласия пользователей, даже если оно регулируется Условиями обслуживания.
ИБ-исследователи предупреждают, что с целью безопасности пользователям из других регионов следует воздерживаться от отправки ссылок с личной информацией в Messenger и Instagram.
kAIST
Что то не понимаю, в чем проблема. Люди кидают друг другу ссылки, мессенджеры (не только фейсбук и инстаграм, но и тот же телеграм, ватсап и пр.) берут title, description и og:image (если соответствующий тег есть на странице).
В чем проблема приватности?
johndow
В чем проблема приватности?
в частности в том, что не только
но
habr.com/ru/news/t/525190
aleksandr99
Интересно, а zip архивы они разжимают? Надо переслать с десяток сылок на зеттабайтные zip бомбы и парализовать из сервера…
JerleShannara
Как минимум можно сделать gzip бомбуэ для таких целей.
ncr
В видео же есть:
Причем «не задействовать сервер FB» тоже не выход, т.к. тогда любой сможет отправить ссылку на свой сервер и вычислить собеседника по IP.
salnicoff
В том, что по ссылке может быть документ с приватной информацией, которая перестает быть приватной, потому что «ФБ» скачал документ себе для создания превьюхи. :-(
Кстати, не факт, что они отказались от реального скачивания — может, качают, только не показывают.
aamonster
Ну, проверить-то нетрудно – послать ссылку на свой сервер и посмотреть его логи.
salnicoff
С одной стороны — можно. С другой — вдруг у них там очередная «интеллектуальная» система стоит, типа если ссылка на чем-то публичном — качаем, если на firma.com — нет, потому что от Firma Inc. можно неприятностей через суд словить, как раз за нарушение приватности…
vanxant
А как они собственно могут выяснить, что нужно отказаться от скачивания, если автор ссылки не из ЕС?
salnicoff
Как вариант — качают все подряд, а показывают — только не-ЕС-пользователям. Еще вариант — смотрят на домен, т. е. .(de|fi|se|no|.......) — не качаем в принципе, остальные — можно, но показываем не всем. Тут уже надо эксперименты ставить…