Le gouverneur de la région de Belgorod, Viatcheslav Gladkov, a soudainement formulé un problème technique important de Max : l'application ne peut pas envoyer de notifications push sur les frappes et les dangers aériens - car tout mécanisme de livraison de ces notifications est lié aux serveurs d'Apple pour iOS et de Google pour Android. Le serveur de l'application envoie un message à l'un de ces courtiers, qui le délivre sur l'appareil via une seule connexion système permanente, que le système d'exploitation gère lui-même.
Telegram a depuis longtemps construit un canal alternatif : une connexion permanente au protocole MTProto avec ses propres serveurs. Quand un message arrive, le client l'apprend directement, sans intermédiaire américain. C'est pourquoi si l'on bloque les adresses IP de Google, les notifications de Telegram continuent souvent d'arriver.
#Censure #SécuritéTechnologique source
Max est très loin de souffrir de seulement quelques fonctionnalités fabriquées à la va-vite.
Max permet évidemment de recueillir toutes les conversations de ses citoyens, c'était évident pour tout le monde dès le début, mais s'il n'y avait que cela, le problème aurait été vite réglé par une surcouche de chiffrement pour les personnes dans le besoin.
Max souffre d'importantes lacunes dans ses fonctionnalités officielles, mais d'autres fonctionnalités cachées sont elles très bien élaborées, on voit la priorité accordée par VK, le développeur qui se cache derrière.
Max est imposé par les autorités de toutes les manières possibles (y compris par une rémunération en échange d'une promotion et la censure des concurrents) et est utilisé pour le contrôle d'identité numérique.
La principale menace constatée à ce jour, qui interpelle les spécialistes en sécurité, est le comportement de Max : l'application sonde les serveurs des services censurés en Russie, ainsi que des services pour connaître l'adresse IP attribuée, sur plusieurs ports (dont l'ICMP non bloqué par le DPI et l'autre en TCP/443 bloqué), et renvoie les informations dans le flux de la communication aux serveurs de Max, avec les informations d'identification de l'utilisateur, de son téléphone, de sa ligne téléphonique etc.
Ce comportement peut être activé ou désactivé à distance. Compte-tenu du nombre d'utilisateurs, ces activations et désactivations sont réalisées automatiquement. De plus, Max obtient la liste des applications installées.
Les opérateurs de Max, et non loin d'eux RKN, disposent ainsi de sondes déployées chez chaque citoyen russe qui leur permettent de connaître qui contourne la censure, par quels serveurs (VPN ou proxy), quand, comment. Dans un premier temps, les informations, transférées à RKN, permettent d'affiner la censure dans tout le pays. C'est ce qui permet à RKN de déclarer "avoir fait des progrès contre VLESS".
Lorsque cela a été rendu public, Max a été mis à jour, désactivant la fonctionnalité (mais ne la supprimant pas) et les opérateurs ont tenté d'affirmer qu'ils ne recouraient pas à cette pratique.
Il est conseillé de ne pas installer cette application, et si obligé, de l'installer sur un téléphone séparé. Des sandbox, permettant aussi d'appliquer une configuration réseau dédiée, peuvent aussi fonctionner, bien que cela reste très risqué.
Posséder Max sur son téléphone en même temps qu'un VPN ou un proxy est une terrible erreur, les gens se tirent une balle dans le pied et jouent aussi contre les intérêts de leurs semblables.
Cela doit servir de leçon pour les citoyens des autres pays : ne jamais installer une application sous la contrainte, ne jamais installer une application anormalement promue, surtout par un Etat, et préférer les applications/clients libres.