Снова привет, Хабр!

Недавно у меня в инфополе появился молодежный клиент для Telegram с молодежным названием «Телега». Разработчики обещают многое: и блокировки он обходит, и работает стабильнее, и вообще - зачем вам муж, если есть телега!

Вижу я о нем слишком много полярных мнений

Скриншот переписки
Скриншот переписки

Сначала я относился к этому скептически - мало ли альтернативных клиентов? Но потом сработал профессиональный триггер. Я же реверс-инженер (и вообще Java учу!), почему бы не попрактиковаться? Тем более, гордо заявлено: Open Source.

Скриншот заявления что клиент опен сурс
Скриншот заявления что клиент опен сурс

Акт 1. В поисках... исходного кода

Раз заявлен Open Source, значит, идем на сайт искать репозиторий.
Захожу... хм, пусто. Ни ссылок на GitHub, ни GitLab, ни даже архива с кодом.

curl ... | grep "исходники, вы тут?"
curl ... | grep "исходники, вы тут?"

Ладно, думаю, спрошу в чате канала. Пишу вежливое: "А где исходники? Можно ссылочку?".
Спустя мгновение сообщение исчезает. Удалили.

скриншот удаленного сообщения
скриншот удаленного сообщения

Окей, может, там злой бот-автомодератор триггерится на ссылки? Иду в официальную поддержку.

скриншот как меня игнорят
скриншот как меня игнорят

Молчат. ну ладно. ночь по МСК, люди спят, а сообщение наверное бот удалил, по ошибке. Решил не ждать и скачать сам APK. Вдруг ссылка зашита внутри, в разделе "О приложении"?Там... там приложение, на гугл диске хостится, профессионально

скриншот с ссылкой на гугл диск при наведении на кнопку загрузки
скриншот с ссылкой на гугл диск при наведении на кнопку загрузки

Запускаю, захожу в настройки. Вижу надпись: «Работает под открытой лицензией».

Стоп «Открытая лицензия» это как? Тут у меня случился флешбэк - Помните мой пост про NiceOS? Там ребята взяли ядро Linux (GPL) и запретили его декомпилировать, вот бы тут был не NiceOS 2.0.


Акт 2. Лицензионные мемы

Полез читать EULA (Пользовательское соглашение), И там такой шедевр:

«Исключительное право на Мессенджер принадлежит Лицензиару... Лицензиару не принадлежат в том числе, но не ограничиваясь, функции сервиса обмена мгновенными сообщениями...»
«Исключительное право на Мессенджер принадлежит Лицензиару... Лицензиару не принадлежат в том числе, но не ограничиваясь, функции сервиса обмена мгновенными сообщениями...»

Перевод: они взяли официальный клиент Telegram (GPL v2), поменяли пару сотен строчек, и говорят что весь код теперь принадлежит им, по крайней мере звучит это так.

Мессенджер разработан на базе открытого исходного кода...
Мессенджер разработан на базе открытого исходного кода...

Чувак говорит что мессенджер разработан на базе открытого кода, и дает ссылку... на лицензию TDLib (Boost Software License 1.0)

Серьезно? Вы форкнули Telegram for Android (который под GPL v2), но ссылаетесь на лицензию библиотеки TDLib? Это... это просто некомпетентность.

Читаем дальше их соглашение:

4.4 Лицензиар вправе в одностороннем порядке... модифицировать... функциональные возможности без уведомления.
4.10.5 [Запрещается] продавать, тиражировать, копировать Мессенджер...

Это прямое нарушение GPL v2.
Главная суть GPL: вы обязаны предоставлять исходный код и вы не можете запрещать пользователям копировать или распространять свободное ПО.

Ну и вишенка на торте:

4.5 Телега вправе в одностороннем порядке осуществлять автоматическую подписку Пользователя на официальный канал Телега в Мессенджере
4.5 Телега вправе в одностороннем порядке осуществлять автоматическую подписку Пользователя на официальный канал Телега в Мессенджере

Сегодня они подпишут вас на свой канал, завтра - на zarazaex.xyz, а послезавтра - на казино, И ответственность их (пункт 7.8) ограничена 500 рублями.

мем, 500 рублей брух
мем, 500 рублей брух

Акт 3. РЕВЕРСИХА

Ладно, Давайте посмотрим, что там внутри, Код-то может быть хорошим?

Звонки для бабушек

Смотрю трафик.

public... CALLS_BASE_URL.. calls.okcdn.ru...
public... CALLS_BASE_URL.. calls.okcdn.ru...

Звонки идут через Одноклассники? Серьезно? Через сервера социальной сети для тех, кому за 40? Интересное решение для молодежного клиента.

PFS (Perfect Forward Secrecy)

что такое PFS
что такое PFS

Если кто не знает, PFS - это технология, благодаря которой компрометация одного главного ключа не позволяет расшифровать весь записанный ранее трафик.
В Телеге PFS управляется с сервера. То есть он может и будет отключен по желанию владельца сервера, зачем? да кто знает.

Прокси и обход блокировок

Разработчики заявляют, что обходят блокировки. Как?
Обычный Telegram использует захардкоженные DC (дата-центры). Их блокируют по IP.
Телега делает хитрее:

код
код
  1. Делает HTTP-запрос на https://api.telega.info/v1/dc-proxy

  2. Получает JSON с адресами новых DC.

Вроде звучит логично?

Проблема №1: В коде нет проверки подписи ответа.
Проблема №2: Нет проверки сертификата (TrustManager заглушен).

код
код

Приложение слепо верит серверу api.telega.info, Любой MitM на пути - и злоумышленник подсовывает вам свои IP-адреса, перенаправляя весь трафик на свой поддельный сервер.

В нормальных условиях используется схема:
Пользователь -> MTProto Proxy -> Telegram DC
Прокси не знает ключей шифрования и не видит содержимое. Здесь же архитектура позволяет направить вас куда угодно.


Акт 4. Финальный босс (Вы не поверите)

Я копался в ресурсах APK и нашел файл:
resources/res/raw/rootca_ssl_rsa2022.cer

Открываю...

-----BEGIN CERTIFICATE----- MIIFwjCCA6qgAwIBAgICEA...
-----BEGIN CERTIFICATE----- MIIFwjCCA6qgAwIBAgICEA...

У меня глаз начал дергаться, Я знаю этот хеш, Я писал об этом статьи.
Это корневой сертификат Минцифры.

Что это значит?
В приложение вшит сертификат Russian Trusted Root CA.
В сочетании с отсутствием проверки сертификатов (см. выше) и отсутствием Certificate Pinning (который они вырезали из оригинального клиента Telegram), это позволяет реализовать полноценную MitM-атаку

Ваш трафик может быть расшифрован на лету владельцем приватного ключа этого сертификата.
Подробнее о том, чем это грозит, читайте в моей статье: Сертификаты Минцифры 2 - вы уже в опасности.


Акт 5. Слив данных

Напоследок я посмотрел, что именно приложение отправляет на сервера telega.info:

  • phone (Номер телефона)

  • ip (IP-адрес)

  • deviceModel

  • systemVersion

  • authKeyId (ID ключа авторизации Telegram! кстати это что? )


Итоги

  1. Нарушение лицензии GPL v2 (закрытый исходный код, запрет на копирование).

  2. Звонки через Одноклассники.

  3. Принудительные подписки на каналы.

  4. Дырявая схема проксирования (нет проверки SSL, нет подписи).

  5. Сертификат Минцифры для потенциального перехвата трафика.

  6. Слив данных (включая ключи) на сторонние сервера.

  7. Отсутствие Certificate Pinning, который был в оригинале.

Пока, я спать

8 часов время
8 часов время

UPD: у них есть GitHub, но почему то в поддержке его мне не дали, а в чате сообщения об этом удаляли

Коментарий
Коментарий

UPD: вот такие приколы есть

Коментарий
Коментарий

UPD: оказывается исходники с гитхаба неполные, и там нету половины кода, что есть в APK

Коментарий
Коментарий

Комментарии (126)


  1. PressXToWin
    18.02.2026 06:49

    У меня от подобных квазифорков возникает стойкая ассоциация с WindowsXP ZverCD, разнообразные сборочки которого были в каждом ларьке в 2007-2010 годах. Тем, кто не застал это время, расскажу, что вероятность обнаружить RAT, вшитый в оную сборку стремилась к единице. Разве кто-то когда-то воспринимал такие продукты иначе? Учитывая сколько рекламы конкретно эта сборка купила, возникает вопрос: "А за чей счёт этот банкет? Кто оплачивать будет?"

    В общем, ничего нового или сенсационного я не вижу. Но за пруфы спасибо.


    1. Rubilnik
      18.02.2026 06:49

      Ну по крайней мере здесь наличие сертификата минцифры вызывает некоторые предположения о том для чего и кого это все делается...


      1. Qwest_Prozto
        18.02.2026 06:49

        Это тоже понятно. Непонятно почему это все превращают в клоунаду. Окей, сделайте телеграмм где все иноагенты забанены, а по умолчанию доступен номер твоего личного майора. Сделайте ютуб без деградации, где также половина забанено. Расскажите все как есть, в целом это даже найдет свою аудиторию. Но с каким же упорством нас пытаются обмануть, даже особо не стараясь. Какая-то слишком наивная вера в тупость населения..


        1. Rubilnik
          18.02.2026 06:49

          Так есть vk видео и rutube где освещают правильную повестку, но как показала практика большинство все равно смотрело YouTube потому как там контента больше и сервис удобнее да и правильная повестка мало кого интересует)

          В общем приходится людей насильно пересаживать, а то они уже не отличают "плохой" контент от "хорошего"...


          1. Qwest_Prozto
            18.02.2026 06:49

            Забавная ситуация - вы не можете получить удобный и классный сервис для впитывания повестки. ВК.... ну на мой взгляд, это проект намеренного развала сервиса, то же самое было и с самим мейл.сру и Алиексперсс РФ. Никто изначально и не собирался ничего делать, а что слепили - и так сойдет.


            1. Rubilnik
              18.02.2026 06:49

              Спасибо, что хоть на рувики не переселили насильно)


              1. dartraiden
                18.02.2026 06:49

                Рувики сейчас усердно себя закапывает: сперва они оставили возможность редактировать лишь неким профессиональным пользователям (в их тг-канале можно почитать, как бомбит у тех, кого профессионалами не сочли), а теперь собираются запилить взаимоисключающий параграф - привлечь к написанию статей школотронов.


                1. domix32
                  18.02.2026 06:49

                  Особенно забавно, что половина статей в рувики честно спи жена с обычной вики, которую распарсили через одно место и понатыкивали "проверено академиком ХХХ". Причём по количеству таких проверок тот академик не спал последние лет двадцать. А щас и вовсе нельзя найти статью нормально прямо с сайта, зато торчит llm морда, которая будет перевариванием и поиском заниматься.


                  1. konst90
                    18.02.2026 06:49

                    половина статей в рувики честно спи жена с обычной вики,

                    А энциклонги есть?

                    UPD. Есть, куда же без них!

                    https://ru.ruwiki.ru/assistant/01KHRXG56XQ3KBG9XS0D82VHAH


            1. PressXToWin
              18.02.2026 06:49

              проект намеренного развала сервиса

              Я бы тут применил Бритву Хэнлона. Считаю, что единственный сервис, который в теории хоть когда-то имел шансы стать русским вичатом убила банальная некомпетентность. А вот каким образом компетентные сотрудники в менеджменте были заменены на некомпетентных - тут я оставлю пространство для размышлений.


              1. ctenomorpha
                18.02.2026 06:49

                А что тут размышлять? Отрицательная селекция это называется. Дорвавшиеся до самой верхней кормушки удаляют наиболее эффективных, квалифицированных и способных. И так далее по нисходящей цепочке.


                1. NanoVHF
                  18.02.2026 06:49

                  Дык, это не только во власти. Это повсеместно. "Кадры решают всё!" (особенно квалифицированные) - давно кануло в лета...


                  1. fermentum
                    18.02.2026 06:49

                    В здоровом сферическом бизнесе работает отбор по компетенциям и рекомендациям, а не откровенный блат.


                    1. Wesha
                      18.02.2026 06:49

                      Да где ж его взять — здоровый?


                    1. TheOldGrouch
                      18.02.2026 06:49

                      ключевое слово - "сферическом"


            1. MrZorg
              18.02.2026 06:49

              Когда-то в квартиры проводили радиоточку, и там вещало только радио Маяк, где у пользователя была единственная опция, сделать громче или тише. Возможно это и есть та самая ролевая модель по которой все развивается.


              1. DMGarikk
                18.02.2026 06:49

                и там вещало только радио Маяк, где у пользователя была единственная опция, сделать громче или тише

                Маяк был на втором канале, который был доступен только тем у кого трехканальное радио было


        1. Plesser
          18.02.2026 06:49

          они оторваны от реальности и верят во все это, и это большая проблема


        1. id_Alex
          18.02.2026 06:49

          Они так пока еще не умеют, вот и учатся постоянно на нас с вами. Но им лениво и иной раз проще рубануть - а давайте ка всё заблочим на месячишко, а потом разблочим )))).


        1. firej
          18.02.2026 06:49

          Вы видимо думаете, что проблема ютуба в каких-то неугодных видео, а по факту получается так, что тут хвост вертит собакой (vk+газпроммедиа вертит госдумой, РКН и прочими госструктурами) с целью налить трафик и аудиторию в свои коммерческие проекты - рутуб, вквидео, "мах" и подобные. И ничего умнее простой жажды наживы тут как-будто и нет.

          Ну по крайней мере мне так кажется.


          1. Qwest_Prozto
            18.02.2026 06:49

            Да однозначно, вся эта тема с цензурой - просто побочный продукт этой всей клоунады. Слишком много заинтересованных сторон, причин и целей, причем иногда противоречащих друг другу.


            1. perlestius
              18.02.2026 06:49

              Прямо как в этой сцене из фильма "Большой Лебовски" :)


        1. oldDBA
          18.02.2026 06:49

          Сделайте ютуб без деградации, где также половина забанено.

          Это уже сделали опсосы и за денежку of course.


          1. Qwest_Prozto
            18.02.2026 06:49

            Сделали да не доделали, ну и не особо разрешили, это в целом был изначальный план - вместо блокировки сделать доступ через свое фильтрование. Но не шмогли + не выгодно


        1. RTFM13
          18.02.2026 06:49

          Расскажите все как есть, в целом это даже найдет свою аудиторию.

          это древняя секта. им говорить и даже думать правду запрещено под страхом смерти. и это не то чтобы шутка или сарказм.


      1. MactireHB
        18.02.2026 06:49

        Один из методов, вон вспомните бота РКН которого надо доабвлять в канал, что иметь возможность его монетезироват. Тут наверняка многие знакомы с написанием ботов и знают, что в них можно засунуть для мониторинга.


    1. dartraiden
      18.02.2026 06:49

      Тем, кто не застал это время, расскажу, что вероятность обнаружить RAT, вшитый в оную сборку стремилась к единице.

      Есть чуть более интересная история. Как помнят самые древние старики, первые версии ZverCD представляли собой копипаст сборки FuckYouBill (жутко популярная была штука в дозверевские времена).

      Автор FuckYouBill, действующий под ником "Piter Pen", видя это, потихоньку добавил логгер, который сливал ему разнообразную инфу о компе. И этот логгер Зверь добросовестно утащил к себе со всеми вытекающими последствиями.


    1. Rub_paul
      18.02.2026 06:49

      Там делал энтузиаст за респект на торрентах, а тут судя по масштабу и сертификатам работают серьезные люди с бюджетом - уже не васянская сборка, а госзаказ эдишн


      1. zarazaexe Автор
        18.02.2026 06:49

        оц


      1. YogMuskrat
        18.02.2026 06:49

        А еще там был World of Goo...


  1. anonymous
    18.02.2026 06:49


    1. RTFM13
      18.02.2026 06:49

      Ну тут с первых слов "команда из казани". т.е. в 2026м году кто-то пилит альтернативный клиент и ходит физически на работу когда даже у бигтеха повсеместно удалёнка. это явно какая-то госка в какой-нибудь алабуге.


      1. DvoiNic
        18.02.2026 06:49

        Может быть, это та же команда, которая делала систему электронных повесток для МО? (и как-то косвенно связана с Шадаевым?)


    1. AiMAX
      18.02.2026 06:49

      У меня подобное творение вызывает мысль: о, Макс 2.0 выпустили.


  1. PleasantNews
    18.02.2026 06:49

    Умница! Шикарно и доходчиво написано. Ну по делу конечно же!


  1. Plesser
    18.02.2026 06:49

    А мне вот интересно, ну ок альтернативный клиент и вот это вот все.

    А он будет работать когда телеграмм полностью заблокируют? Не превратится ли это подделие в тыкву в полночь?


    1. Artur_Averin
      18.02.2026 06:49

      Бытует мнение, что блокировка официального Телеграма - хороший предлог для переезда в Телегу.

      Учитывая проблемы с безопасностью(MiTM в частности) и наличие условного товарища майора - это удобный плацдарм для контроля трафика.

      Как бы, "вот вам рабочий телеграм, через наше приложение, а мы посмотрим одним глазком на трафик..."


      1. Plesser
        18.02.2026 06:49

        а как они будут различать трафик телеги и телеграмма?


        1. kukovik
          18.02.2026 06:49

          они ходят по разному. у телеги идет через инфраструктуру ВК, говорят.


          1. Plesser
            18.02.2026 06:49

            то есть ограничения РКН не распространяются на ВК?


            1. vovagubin1987
              18.02.2026 06:49

              ?


        1. Spetros
          18.02.2026 06:49

          В телеге есть возможность использования своих серверов вместо dc серверов telegram. В такой ситуации клиент будет сначала к этим серверам обращаться. Кстати сейчас в том json прокси из одного небольшого пула ip.


      1. Hlad
        18.02.2026 06:49

         а мы посмотрим одним глазком на трафик..."

        Всего одним?


        1. exTvr
          18.02.2026 06:49

          Сначала одним, потом другим. И хватит.


          1. Wesha
            18.02.2026 06:49

            «В телескоп на Солнце можно посмотреть два раза. Сначала одним глазом, потом оставшися.»


  1. Glukovich
    18.02.2026 06:49

    то есть ссылку на исходники в итоге так и не скинули в чате?

    за статью спасибо, теперь можно будет проще объяснять знакомым причину почему не стоит это приложение использовать


    1. Syrex
      18.02.2026 06:49

      у них есть гитхаб) просто ТС его не нашел https://github.com/Telegru/Telegram-Android


      1. Plesser
        18.02.2026 06:49

        там последний релиз годичной давности


        1. Syrex
          18.02.2026 06:49

          ну не годичной, а 15 сентября. и коммиты там регулярно добавляются в master, так что можно самому собрать актуальную версию. претензия-то была к отсутствию опубликованных исходников, а не что они забили на сборку релизов на гитхабе)


          1. Plesser
            18.02.2026 06:49

            да, с годом я что то погорячился )


      1. baldr
        18.02.2026 06:49

        Очень интересные форки от них делают...


        1. Syrex
          18.02.2026 06:49

          самое смешное, что он сделал форк в октябре и с того момента не добавил туда ни одного коммита


          1. 40kTons
            18.02.2026 06:49

            Так форк был сделан не для разработки. Назвать форкнутое приложение более говорящим именем с картинкой из старого мема это уже достаточно смешно


      1. zarazaexe Автор
        18.02.2026 06:49

        кек
        кек


        1. Syrex
          18.02.2026 06:49

          Ну тут мои полномочия всё, я только знаю, что исходники есть) а с чего сделан вывод, что они там неполные? Я, конечно, не пытался их собрать, но пруфы бы какие-то на эти утверждения. И что будет если собрать исходники с гитхаба? Какого-то функционала хватать не будет или что?


          1. zarazaexe Автор
            18.02.2026 06:49

            лень как то пруфать, я в шкиле времени нет))

            иди сам чекни сурсы


    1. vikarti
      18.02.2026 06:49

      Вот вот - судя по истории с лицензией - видимо пиратский софт, нарушение лицензии (телеграма) налицо. Ставить себе что то с сомнительной лицензией или откровенную пиратку конечно дело конкретного человека....


  1. Rub_paul
    18.02.2026 06:49

    Импортозамещение уровня Бог: берем чужой код, прикручиваем к нему свой бэкенд из 2010 и называем это инновацией


    1. ManulVRN
      18.02.2026 06:49

      Нанотехнологии (не все уже вспомнят, думаю), понимать надо!


    1. comargo
      18.02.2026 06:49

      нескучные обои прилагаются?


  1. bolk
    18.02.2026 06:49

    Звонки идут через Одноклассники? Серьезно? Через сервера социальной сети для тех, кому за 40? Интересное решение для молодежного клиента.

    Ахах, а как это вообще связано? Оно ещё, наверное, и через UDP работает, который давно не молодые люди придумали? :-)


    1. zarazaexe Автор
      18.02.2026 06:49

      это единственное что вас смутило?

      развернуто: Использование серверов ОК - это просто вишенка на торте, а "для бабушек" это юмор*

      А если честно, меня больше волнует не то, что звонок идет через "сервера для бабушек", а то, что этот звонок могут расшифровать на лету, или как минимум понять то кому я звоню

      *юмор

      Юмор - это интеллектуальная способность человека подмечать, создавать и ценить комичные, забавные стороны в явлениях, людях или ситуациях. Это добродушно-насмешливое отношение к жизни, призванное вызывать смех, улыбку и радость, часто выступающее как защитный механизм для снятия стресса и напряжения. 

      Основные аспекты юмора:

      • Основа: Выявление противоречий, несуразностей или обман ожиданий.

      • Характер: В отличие от сатиры, юмор обычно добрый и необидный.

      • Функция: Помогает преодолевать трудности, расслабляться, строить общение и воспринимать мир позитивнее.

      • Происхождение: Латинское humor («влага») исторически связывалось с представлениями о темпераменте человека. 

      Юмор может проявляться в шутках, остротах, карикатурах, анекдотах и повседневном общении. 


      1. bolk
        18.02.2026 06:49

        Это единственное, что меня смутило в вашей аналитике. Остальная часть вашей работы по написанию статьи меня не смутила.

        Понятно ваше желание сместить фокус с вашего текста на продукт, про который вы пишете, но я не про него говорю.


        1. zarazaexe Автор
          18.02.2026 06:49

          Да как так, вы меня раскусили! Вся статья писалась только ради шутки* про Одноклассники. А то, что трафик может перехватываться - это так, мелочи жизни, не стоящие внимания настоящего аналитика вроде вас. главное ведь - защитить честь серверов ОК в комментариях :)

          *шутка

          Шутка - это фраза, рассказ или действие, совершаемое с целью вызвать смех или развлечь. Слово также обозначает нечто, сказанное или сделанное не всерьез, ради забавы или игры. 

          Основные значения

          • Веселая острота или выходка: то, что говорится или делается для создания комического эффекта.

          • Несерьезное действие: поступок, совершенный ради игры или развлечения, а не с серьезными намерениями.

          • Малый речевой жанр: в лингвистике шутка рассматривается как единица юмора, часто состоящая из двух частей: сетапа (вступления, создающего ожидание) и панчлайна (неожиданной развязки


          1. bolk
            18.02.2026 06:49

            Да мне всё равно на честь ОК и аналитиком я себя не называл. Давайте не переводить фокус на всё подряд, пытаясь уйти из-под критики.

            Комментарии, наверное, тут не зря открыты — видимо их можно писать.

            Мой комментарий про это место статьи я уже оставил выше, он может вам не нравится, это нормально, ничего страшного, но не надо мне приписывать то, чего я не имел ввиду.


            1. zarazaexe Автор
              18.02.2026 06:49

              маладец маленький маладец

              может перестанем игнорить то что это была шутка?


              1. Markscheider
                18.02.2026 06:49

                Вы, плз, тегайте шутки в следующий раз. Буду знать, где смеяться.

                А кроме здорового эйджизма, что известно про сервера ОК? Откуда там вообще фича звонков, в одноименной соцсети они разве есть?

                Ниже ответили, вопрос снят.


                1. zarazaexe Автор
                  18.02.2026 06:49

                  молодец маленький молодец, гугл заблокировали?

                  слабая попытка принизить меня ( самого великого человека рунета ) тем что у вас чуство юмора, как у аудитории "одноименной соцсети"


              1. You_agree
                18.02.2026 06:49

                Какой-то диссонанс между роскошной статьей автора и этим кривлянием в комментариях.


                1. aldekotan
                  18.02.2026 06:49

                  Хорошие умственные способности и хрупкое эго не взаимоисключающие вещи)


                  1. zarazaexe Автор
                    18.02.2026 06:49

                    я бы сказал, что они даже взаимодополняющие


                    1. aldekotan
                      18.02.2026 06:49

                      Одно другому разве не мешает?


  1. Orisava
    18.02.2026 06:49

    > Помните мой пост про NiceOS? Там ребята взяли ядро Linux (GPL) и запретили его декомпилировать, вот бы тут был не NiceOS 2.0.

    Да, и вы как и в той статье полностью игнорируете текст идущий после фразы "за исключением". Избирательная слепота?


    1. zarazaexe Автор
      18.02.2026 06:49

      я конечно не самый умный, но стоило бы догадатся, что у телеги, как и у найс ос, своих разработок - нету, ну именно своих, чтобы не форки, понимаешь? ну так, стоит думать а потом писать, а еще моя любимая :

      это был 25 год а щас 26, мне так и не ответили, а мои сообщения из тгк - удалили
      это был 25 год а щас 26, мне так и не ответили, а мои сообщения из тгк - удалили


      1. Orisava
        18.02.2026 06:49

        А как это относится к тому, что вы вырываете из контекста слова лицензии и игнорируете её полное прочтение, где смысл совсем не тот что вы преподносите?

        В этот раз вы попытались защититься фразой:

        Перевод: они взяли официальный клиент Telegram (GPL v2), поменяли пару сотен строчек, и говорят что весь код теперь принадлежит им, по крайней мере звучит это так.

        Но это детский сад и уровень СПИД-Инфо. Зачем высасывать придирки из пальца сдабривая откровенной ложью, если можно взяться за реальные вещи? Не хватает опыта накопать что-то реальное или что?


        1. zarazaexe Автор
          18.02.2026 06:49

          честно то да, не хватает опыта


          1. Orisava
            18.02.2026 06:49

            честно то да, не хватает опыта

            Это повод его набраться. Короткий прирост внимания потом компенсируется предвзятым отношением к нормальным статьям без желтушность и лжи.

            В любом случае здесь вы свои сливки сняли с хомячков которым важны эмоции, а не детали.

            Не мне вас судить.


            1. zarazaexe Автор
              18.02.2026 06:49

              Вам, как раз вам, отвечу чуть подробнее.

              Про найСОС признаю, была ошибка, с кем не бывает. Тут спорить не буду. Но это не делает остальные доводы насчет найСОС неверными.

              А вот касательно мессенджера - тут нету того в чем вы писали ( тоесть , желтушности ) только факты, которые вы игнорируете почему то.

              Смотрите на скрин внимательно. Читаем вместе по слогам Они пишут:

              "Исключительное право на Мессенджер принадлежит Лицензиару... за исключением [ссылка на лицензию TDLib]"
              "Исключительное право на Мессенджер принадлежит Лицензиару... за исключением [ссылка на лицензию TDLib]"

              В чем тут подвох, который вы не хотите замечать, уважаемый желтушник?
              Они ссылаются на TDLib (лицензия Boost 1.0), потому что она позволяет закрывать код и называть продукт своим. Но они "случайно забыли" ( с кем не бывает, каждый денб так ) упомянуть, что их приложение - это форк Telegram Android Client, который находится под GPL v2.

              Лицензия GPL - вирусная. Нельзя взять GPL-код, дописать пару фич и сказать: "Теперь это наша интеллектуальная собственность, исходники не дадим ( а они так и написали ) ".
              Так же подмечу то, что у них на GitHub лежит устаревшая версия, а в продакшене актуальная закрытая сборка - это прямое нарушение лицензии GPL.

              ТАК ШО! моя фраза: "Взяли официальный клиент (GPL), а ведут себя так, будто весь код принадлежит им" - это факт. Они декларируют права, которых у них нет, намеренно ( или нет, кто ж их знает, да? ) скрывая лицензию родительского репозитория

              UPD: диз не я поставил


              1. Orisava
                18.02.2026 06:49

                Как вы так умудряетесь постоянно вырезать из контекста удобные вещи, совершенно игнорируя неудобные?


  1. Ded_Banzai
    18.02.2026 06:49

    Скорее всего, корневой сертификат и нужен для того, чтобы гнать трафик через сервера одноклассников. Что не исключает его нецелевого применения .


    1. ildarz
      18.02.2026 06:49

      Да не обязательно ОК, учитывая, что клиент - от VK и с ориентацией на массовую российскую аудиторию, было бы крайне странно для этого приложения НЕ доверять сертификату Минцифры. А автор тут поступает в соответствии с известным "Тогда и за изнасилование судите, прибор же имеется".


      1. Ded_Banzai
        18.02.2026 06:49

        Ну он открытым текстом предупреждает, что с таким сертификатом интерес к передаваемым данным будет быстро и безболезненно довлетворен со стороны любых органов государственной власти. Не обязательно, что принцип "Неуловимого Джо" не сработает, но вероятность есть.


        1. ildarz
          18.02.2026 06:49

          /sigh. У приложения УЖЕ ЕСТЬ все передаваемые данные в открытом виде. При желании передать их товарищу майору можно просто взять и передать, для этого не нужен никакой mitm и подмена сертификатов. Дополнительно стоит учитывать, что сам телеграм вообще не использует PKI для шифрования, и трафик, зашифрованный его алгоритмами, перехватывать с помощью подмены сертификатов принципиально бессмысленно. Поэтому "предупреждения" автора - бесполезный информационный мусор, как и большая часть текста статьи.


          1. zarazaexe Автор
            18.02.2026 06:49

            Поэтому "предупреждения" автора - бесполезный информационный мусор, как и большая часть текста статьи

            обидно, почему мусор то сразу... я просто указал : в оригинальном клиенте такого кода нету // и странно если был бы // , тут есть, зачем он тут? думайте сами.... правда обидно, извинись хотябы


  1. CodWiz
    18.02.2026 06:49

    authKeyId это Key Identifier (auth_key_id)


    1. zzzzzzzzzzzz
      18.02.2026 06:49

      спасибо, кэп


  1. 15432
    18.02.2026 06:49

    okcdn это общий сервис, на котором построены звонки продуктов VK, то есть, не только одноклассники, MAX тоже по ним звонит


    1. zarazaexe Автор
      18.02.2026 06:49

      как понимаю моя теория : все же это сервера ок которые стали общим сервисом, и они от лени ( ибо денег у них, много ) взяли да использовали для 3+ сервисов один сервер


      1. mrpoteto
        18.02.2026 06:49

        да ну просто удобно это, одним сервером, ничего тут такого, одна экосистема


  1. Rubiorif
    18.02.2026 06:49

    Open source без ссылки на репозиторий, уже тревожный звоночек))


  1. muxa_ru
    18.02.2026 06:49

    А почему Вы называете это "импортозамещением", а не "ещё одна аппликуха из хреналиона других"?


    1. aldekotan
      18.02.2026 06:49

      Предположу, что её, среди прочего, выделяет размещение в русторе


      1. muxa_ru
        18.02.2026 06:49

        А сколько у русторе всего приложений?


  1. maniak
    18.02.2026 06:49

    Эмммм... Т.е. как только TG запретят, это поделие автоматически станет "средством обхода блокировок"?


    1. Ded_Banzai
      18.02.2026 06:49

      Уже. Некоторые ведутся, а потом от них прилетает вот такое:


      1. zarazaexe Автор
        18.02.2026 06:49

        это нормалды


        1. Ded_Banzai
          18.02.2026 06:49

          Автоматическая рассылка по контакт-листу - это нормально?


      1. statementxp
        18.02.2026 06:49

        Форкоделы это отметили, сказав, что это сообщение прилетает тем, кому звонят с телеги в телеграм. Если будет много вопросов - уберут.


        1. Ded_Banzai
          18.02.2026 06:49

          К этим бракоделам уже вопрос: автоматическая рассылка по контакт-листу - это вообще что такое? Как бы ФЗ 83 больно бьет таких бракоделов за такие рассылки.


      1. vikarti
        18.02.2026 06:49

        Ну то есть позвонить с телеги в телеграм невозможно потому что звонки сломаны а можно только с телеги в телегу? Или как?


  1. serafims
    18.02.2026 06:49

    Кстати, а есть ли реально какие-то нормальные клиенты телеграм, которые имеют родительский контроль? Чтобы я мог белый список каналов и контактов поставить, либо делать премодерацию подписок детям по запросу?


    1. achekalin
      18.02.2026 06:49

      Просто заявление в первый отдел занесите, они все настроят.


    1. eea
      18.02.2026 06:49

      Elari Kidgram https://www.kidgram.org/ru/download-kidgram Если на Вашем устройстве заработает, то в принципе достаточный. Но: требуется заплатить за подписку.

      Пробовал его пару лет назад вместе с детскими часами.


  1. chukch
    18.02.2026 06:49

    Ну а как чекистам бандитов ловить?


  1. roman901
    18.02.2026 06:49

    1. okcdn - это адреса единой платформы для звонков ВК (у ВК туева хуча CDN-ов, под видео и звонки отдельный)

    2. Они не просто "подсовывают свои DC", они дешифруют трафик от клиента до своих DC, а дальше перешифровывают обратно. Были разборы и реверсы их клиента и там была эта логика (например, публичный ключ DC, зашитый в клиент, у них заменен на свой). В этом самая жуть.


    1. zarazaexe Автор
      18.02.2026 06:49

      1: ну снова же моя теория

      все же это сервера ок ( честно, лень доказывать, но понять это не сложно, как минимум домен ) которые стали общим сервисом, и они от лени ( ибо денег у них, много ) взяли да использовали для 3+ сервисов один сервер

      2: ага, только вот что страшее.... у них код приложения (сбилженого) отличается от того что на гитхабе.... понимаешь?


  1. test4ment
    18.02.2026 06:49

    4.10.5 4.10.5 4.10.54.10.5


    1. zarazaexe Автор
      18.02.2026 06:49

      эт че?


      1. test4ment
        18.02.2026 06:49

        Это отличная реализация комментариев на мобильном хабре, я хотел попросить исправить фотографию для пункта соглашения, при этом вставив из буфера номер, но при нажатии "отправить" отправилось вот это. Ещё и модерация комментария, и невозможность его удалить... Короче, решил попозориться


        1. zarazaexe Автор
          18.02.2026 06:49

          ахахах чувак это грустно


  1. dobrobobrrobot
    18.02.2026 06:49

    Есть еще один вопрос, который в комментах никто не поднял. Зачем нужна "Телега" понятно и ежу, а вот зачем "телегу" рекламируют в официальном приложении Телеграмма в блоке рекламы (не рекламные посты от блогеров, а реклама от приложения, показываемая отдельным блоком). Можно конечно сказать что кто деньги заплатил - того и банкет, но должны же быть у рекламных менеджеров телеграмма хоть какие-то фильтры, что рекламировать, а что нет?


    1. c0t0d0
      18.02.2026 06:49

      зачем "телегу" рекламируют в официальном приложении Телеграмма в блоке рекламы

      Потому, что заплатили денег за рекламу. Это не наркотики, не порно, не "хейтспич", значит по критериям проходит. А то, что у юзера, который доверяет любой рекламк, может не быть мозгов - ну извините. :)


      1. dobrobobrrobot
        18.02.2026 06:49

        Проблема в том, что я в рекламе от телеграмма видал и рекламу курсов от инфоцыган, и онлайн-казино, и прочую дичь, но вот рекламы сторонних клиентов для телеграмма не видал ни разу, кроме "Телеги". То ли у создателей телеги очень много лишних денег, , то ли одно из двух.

        А уже после написания своего первого комента наткнулся на это: https://habr.com/ru/companies/femida_search/articles/963042/

        кажется все еще интереснее, чем казалось бы