Фотолардың шифрланғанын қалай тексеруге болады
Сөзімізге сенбеңіз — өзіңіз тексеріңіз. · Русский · English
Біз үш нәрсені айтамыз: фото мен видео жіберілмей тұрып сіздің құрылғыңызда шифрланады; кілт біздің серверге ешқашан түспейді; кілтсіз файлдарды ешкім, соның ішінде біз де аша алмаймыз. Төменде мұны тексерудің төрт тәсілі бар.
1. Қолданбаның өзінен қараңыз
Кез келген фотоңызды ашып, карточканың төменгі жағындағы «🔍 Бұл фото серверде қалай көрінеді» сілтемесін басыңыз. Қолданба файлды қоймадан шифрын ашпай жүктеп, нақты байттарын көрсетеді. Телефон оны сурет ретінде ашуға тырысады — аша алмайды: бұл шифр. Қасында сол фото сіздің кілтіңізбен ашылған күйде тұрады. Қолтаңба, күн, адам аттары мен орын сервер үшін қандай екені де көрінеді: бір ғана мағынасыз жол.
2. Желіге не кетіп жатқанын қараңыз
Компьютер керек. Chrome не Edge браузерінде web.telegram.org ашып, @MyAlbumsBot ботына кіріңіз де, фотоларды ашу батырмасын басыңыз. F12 пернесі әзірлеуші панелін ашады, «Network» қойындысын таңдаңыз. Фото жүктеп, upload сұрауын басыңыз: ішінде үш екілік файл мен meta_enc жолы бар. Сол жерден фотоңызды, қолтаңбаны не адамның атын іздеп көріңіз — олар жоқ. Барлық сұрауды қарап шығыңыз: кілт те, қалпына келтіру коды да еш жерге жіберілмейді.
3. Кодты оқыңыз
Қолданба — кәдімгі JavaScript, жасырылмаған. Оны дәл қазір ашып оқуға болады:
- crypto.js — бүкіл шифрлау, шамамен 120 жол: кілт жасау, браузердің стандартты WebCrypto арқылы AES-256-GCM, қалпына келтіру коды, құпия альбом кілттері (PBKDF2, 300 000 итерация).
- app.js — қолданбаның өзі.
fetchсөзін іздеңіз: серверге баратын барлық сұрау осы. Кілттің (exportB64,recoveryCode) олардың ешқайсысына қатыспайтынына көз жеткізіңіз. - faces.js және fileinfo.js — «суретте кім бар» ұсыныстары және түсірілген күн мен орынды оқу. Бәрі құрылғыда есептеледі, нәтижесі шифрланады.
Таныстарыңыздың арасында бағдарламашы болса, оған жарты сағат жетеді.
4. Кілтті жоғалту арқылы тексеру
Ең сенімді тәсіл. Сынақ аккаунтын ашып, қажетсіз бірер фото жүктеңіз де, қалпына келтіру кодын сақтамаңыз. Содан кейін қолданбаны кілт жоқ жерден ашып (web.telegram.org, басқа браузер), бізден қолжетімділікті қайтаруды сұраңыз. Біз қайтара алмаймыз: кілттің көшірмесі бізде жоқ.
Сервер нені көреді
Адал тізім: Telegram ID мен атыңыз; файлдардың саны мен көлемі; әрқайсысының жүктелген уақыты; фото не видео екені; тарифіңіз бен жұлдызбен төлемдер. IP-мекенжайды байланыс өтетін Cloudflare көреді. Қалғанының бәрі — мазмұны, қолтаңбалар, адамдар, түсірілген күн мен орын, альбом атаулары — шифрланған.
Нені дәлелдей алмаймыз
Бұл веб-қолданба: оның коды әр жолы біздің серверден келеді, сондықтан теория жүзінде біз оны бір күні ауыстыра алар едік. Бұл мәселені ешбір веб-сервис толық шешкен жоқ. Біздің жауабымыз — код ашық әрі оқуға болады (3-тәсіл); жоба өскен сайын оның тарихын GitHub-қа шығарып, тәуелсіз аудитке тапсырамыз. Тағы бір жайт: құлпы ашық телефон бөтен адамның қолында болса, шифрлау көмектеспейді — ол үшін бөлек құпиясөзі бар құпия альбомдар бар.
Сұрақтар: @Azike немесе [email protected].
