После заявления Max, что ссылки на фото нельзя подобрать или сгенерировать, в сети нашли контент из мессенджера
После заявления пресс-службы Max, что ссылки на фотографии и картинки из мессенджера нельзя подобрать или сгенерировать, пользователи Хабра смогли найти в сети различные файлы с контентом пользователей нацсервиса. По большей части это стандартные картинки с логотипами (иконками) открытых каналов, а не контент из личных сообщений пользователей. Но в сети также обнаружили и изображения и фотографии, которые выкладывались в эти каналы, а ещё просто фотографии, которые, вероятно, присылали пользователи.
Оказалось, что ссылки и сами картинки остаются доступными после того, как пользователь удалил картинку из сообщения в мессенджере. Это связано с необходимостью соблюдения требования российского законодательства по хранению данных. Доступ к серверам с картинками открытый, нет никаких блокировок по перебору и ограничений для возможности скачивания по ключам и маскам.
В ссылке на ресурс i.oneme.ru/i?r находится вариация base64, кодирующая запись из трёх полей:
i.oneme.ru/i?r=BTE2sh_eZW7g8kugOdIm2NotAeTcpgsiX47b41tnBHgzh5D1siXO-fczjFQyKnywu1z 144 бита - заголовок непонятного назначения; 128 бит - идентификатор картинки (должно быть достаточно чтобы гарантировать невозможность перебор); 128 бит - идентификатор пользователя (ИД чата, он узнается отправкой одной картинку пользователю и потом постоянен).
В Архиве Интернета есть уже много примеров таких картинок.
По информации ресурса Securitylab, в таком виде ситуация упирается уже не только в вопрос «можно ли подобрать ссылку», а в куда более неприятный вопрос: должна ли приватность личного файла держаться на секретности адреса. Например, организация OWASP (Открытый проект безопасности веб-приложений) относит подобные сценарии к ошибкам контроля доступа. Организация прямо указывает, что сложный или длинный идентификатор может затруднить подбор, но не заменяет серверную проверку прав. Если злоумышленник всё же получил адрес чужого объекта, сервис обязан блокировать доступ, а не надеяться на случайность и длину ссылки.
«Проблема здесь не академическая. Для обычного пользователя разница между „ссылка очень длинная“ и „файл реально защищён“ огромна. В первом случае любая утечка адреса — пересылка через чужой компьютер, журнал веб‑сервера, история браузера или снимок экрана — превращают личное фото в почти публичный объект. Во втором случае сервер повторно проверяет права доступа при каждом открытии файла и не отдаёт картинку постороннему даже с точным адресом. Личная переписка должна работать по второй модели, иначе мессенджер начинает напоминать не защищённый канал, а файловый хостинг с приватной обёрткой», — пояснили в Securitylab.
Аноним ID: Свирепый Кот в сапогах07/03/26 Суб 14:52:50#2№62065377
>>62065196 (OP) Бляяяять, если это правда, а не набульк обрыг - это полный пиздец. Таких проёбов даже в 10-х на говносайтах не припомню. Национальный мессенджер.
>>62066367 >в 10-х на говносайтах не припомню У меня весь NAS голой жопой в инет смотрит Но без SSO он просто не вернет ничего на запрос - 1 строка в коде, количестов прав и пользователей ограничено только SQL-базой
Хуй знает, хранить открытую ссылку это даже не 10ые, это какие-то лохматые 00ые, начало. А сейчас 2026 год такто
Аноним ID: Насмешливый Геральт из Ривии07/03/26 Суб 18:31:08#8№62066968
И как с таким народцем четвёртую промышленную революцию делать?
Аноним ID: Хамовитый Иван Быкович07/03/26 Суб 18:56:47#13№62067153
>>62067138 >Подленький народец у нас Тёмный и конспирологический.
>Пукцину не колят И умирают миллионами излишней смертности. >В нештурм не идут Активно идут и верят в защиту луганской аэс. >Скам не ставят Ставят, а потом там же и ведутся на скам.
>>62065196 (OP) >После заявления пресс-службы Max, что ссылки на фотографии и картинки из мессенджера нельзя подобрать или сгенерировать, пользователи Хабра смогли найти в сети различные файлы с контентом пользователей нацсервиса.
>>62067153 Так это пынинские россияне. Простой русский фигу в кармане держит и бутылку старого коньячка в шкафу на один случай.
Аноним ID: Талантливый Ван Хельсинг07/03/26 Суб 19:05:32#16№62067226
>>62065196 (OP) >Хабра Почему еще не заблокирован? >не контент из личных сообщений пользователей. Но в сети также обнаружили и изображения и фотографии Ебку лахтодырок в студию
>>62065196 (OP) > Это связано с необходимостью соблюдения требования российского законодательства по хранению данных Только что смотрел сюжет, что цру с моссадом вычислили маршруты Аятоллы по камерам которые были поставлены при помощи китайцев, чтобы фиксировать тех кто не носит платки.
После заявления пресс-службы Max, что ссылки на фотографии и картинки из мессенджера нельзя подобрать или сгенерировать, пользователи Хабра смогли найти в сети различные файлы с контентом пользователей нацсервиса. По большей части это стандартные картинки с логотипами (иконками) открытых каналов, а не контент из личных сообщений пользователей. Но в сети также обнаружили и изображения и фотографии, которые выкладывались в эти каналы, а ещё просто фотографии, которые, вероятно, присылали пользователи.
Оказалось, что ссылки и сами картинки остаются доступными после того, как пользователь удалил картинку из сообщения в мессенджере. Это связано с необходимостью соблюдения требования российского законодательства по хранению данных. Доступ к серверам с картинками открытый, нет никаких блокировок по перебору и ограничений для возможности скачивания по ключам и маскам.
В ссылке на ресурс i.oneme.ru/i?r находится вариация base64, кодирующая запись из трёх полей:
i.oneme.ru/i?r=BTE2sh_eZW7g8kugOdIm2NotAeTcpgsiX47b41tnBHgzh5D1siXO-fczjFQyKnywu1z
144 бита - заголовок непонятного назначения;
128 бит - идентификатор картинки (должно быть достаточно чтобы гарантировать невозможность перебор);
128 бит - идентификатор пользователя (ИД чата, он узнается отправкой одной картинку пользователю и потом постоянен).
В Архиве Интернета есть уже много примеров таких картинок.
По информации ресурса Securitylab, в таком виде ситуация упирается уже не только в вопрос «можно ли подобрать ссылку», а в куда более неприятный вопрос: должна ли приватность личного файла держаться на секретности адреса. Например, организация OWASP (Открытый проект безопасности веб-приложений) относит подобные сценарии к ошибкам контроля доступа. Организация прямо указывает, что сложный или длинный идентификатор может затруднить подбор, но не заменяет серверную проверку прав. Если злоумышленник всё же получил адрес чужого объекта, сервис обязан блокировать доступ, а не надеяться на случайность и длину ссылки.
«Проблема здесь не академическая. Для обычного пользователя разница между „ссылка очень длинная“ и „файл реально защищён“ огромна. В первом случае любая утечка адреса — пересылка через чужой компьютер, журнал веб‑сервера, история браузера или снимок экрана — превращают личное фото в почти публичный объект. Во втором случае сервер повторно проверяет права доступа при каждом открытии файла и не отдаёт картинку постороннему даже с точным адресом. Личная переписка должна работать по второй модели, иначе мессенджер начинает напоминать не защищённый канал, а файловый хостинг с приватной обёрткой», — пояснили в Securitylab.