Бургер Кинг и все все все. Разоблачение fennikami.

Доброго времени суток, Пикабушники.


Ставлю тег "без рейтинга", чтобы никто не думал, что я просто хочу пропиариться на теме. Прошу поднять в топ, так как тема достаточно серьезная и другая точка зрения может быть полезна для полноты картины.


== Введение ==


Я сразу хочу сказать, что мне не нравится Бургер Кинг. Я никогда у них ничего не покупал и не собираюсь. Мне не нравится концепция, их быдло продвижение в стиле "обострись" и все такое. Я не устанавливал их приложение, но судя по скринам и видеозаписям экрана (которых я посмотрел за эти дни очень много) - оно дико неудобное.


Однако, все это не отменяет того факта, что 90% информации в постах @fennikami - это простые домыслы и откровенные набросы без каких-либо существенных доказательств.


Я допускаю, что в некоторых моментах он может быть прав. Я говорю лишь о том, что факты, которые он предоставил - не убедительны. А некоторые из них, как вы узнаете далее, откровенные фейки. Такие "хлебные крошки" есть в каждом его посте. И это заставляет задуматься о достоверности всей остальной истории.


Поехали.


== Хлебные крошки. SMM Бургера ==

fennikami говорит про SMM Бургер Кинга и про то как его крыли матом сотрудники на Пикабу.

Бургер Кинг и все все все. Разоблачение fennikami. Без рейтинга, Бургер Кинг, Шпион, Fennikami, Опровержение, Длиннопост

Однако, проблема в том, что @ZhenyaBurgerKing никак не связан с Бургер Кингом. Как только этот пост появился, я сразу же проверил указанную в посте почту, выяснил, что ее не существует и даже сказал об этом автору. Вот какой диалог у нас произошел:

Бургер Кинг и все все все. Разоблачение fennikami. Без рейтинга, Бургер Кинг, Шпион, Fennikami, Опровержение, Длиннопост

То есть на момент написания второго поста, автор уже знал, что эта информация сомнительная. Знал, что скорее всего, этот профиль действительно никак не связан с Бургер Кингом. Но тем не менее он разместил ее в своем посте и говорит об этом как о достоверном факте.


Немного фактчека.


1. Вы, конечно, можете сказать, что этот ящик был сразу же удален после поста Евгения. Но даже если бы это было так, интернет все равно о нем бы помнил. Но этот ящик не бьется, его никогда не существовало. Более того, немного погуглив, я выяснил, что личные ящики сотрудников именуются таким образом: alexey.kozminskiy@burgerking.ru


Заметьте - имя.фамилия@бургеркинг.ру. Ни одна крупная организация не выдаст ящик с именем женя, хотя бы потому, что в ней работает больше одного Евгения.


2. Также я видел аргумент о том, что это сотрудник Бургера, который указал заранее несуществующий ящик. Ну камон, друзья. Чайник Рассела гласит, что бремя доказательства лежит на fennikami. До тех пор, пока он не доказал, что Женя - из Бургер Кинга, Женя - не из Бургер Кинга.


Он доказал? Нет. Значит с точки зрения логики, вопрос решен.

Ну а верить при этом можно во все, что угодно. Вплоть до того, что Женя - рептилоид.

== Хлебные крошки. Доступ к собираемой информации ==

В первом посте автор сказал следующее:

к этим видео имеют доступ не только разработчики приложения Burger King, а и всякая шушера вроде партнеров AppSee (то есть — совершенно левые люди), да и сам AppSee тоже.

И, конечно же, никаких доказательств этого факта. Я попытался уточнить у него почему он так считает. И получил следующий ответ:

Бургер Кинг и все все все. Разоблачение fennikami. Без рейтинга, Бургер Кинг, Шпион, Fennikami, Опровержение, Длиннопост

Какое классное доказательство, да? У AppSee много партнеров, по этому все они имеют доступ к видеозаписям и метрикам друг друга. Л - логика. А давайте последуем его совету, перейдем на их сайт и посмотрим вот на эти компании:

Бургер Кинг и все все все. Разоблачение fennikami. Без рейтинга, Бургер Кинг, Шпион, Fennikami, Опровержение, Длиннопост

Внимание вопрос. Кто-то действительно думает, что Самсунг смотрит видеозаписи из приложения Бургер Кинга? Или, что Ebay стали бы использовать этот сервис, если бы не были уверены в его надежности?


Решать вам, конечно. Но так или иначе, аргумент автора снова не убедителен.

Фактически доказательств нет.


== Хлебные крошки. Взлом блога ==


fennikami использует некоторые приемы манипуляции, выводя читателей на эмоции. Например, он говорит, что его блог постоянно пытаются взломать. Но опять же - где пруфы, Билли? На Хабре ему вполне справедливо ответили, что такие заявления не делаются без технических деталей. Но он делает, в надежде, что ему снова поверят на слово.


И таких мелких неподтвержденных деталей в его постах очень-очень много. Перечитайте его посты еще раз. Без эмоций, с критическим отношением, и вы сами их заметите. А мне пора переходить к более серьезным техническим вещам.


== Запись данных ==


Бургер Кинг действительно пишет видеозаписи с вашим поведением в их приложении. В основном, комментарии по этому поводу делятся на две категории:


- Эй, почему вы вообще записываете мои данные?

- Ой, да перестаньте. Записывают все. Важно, что Бургер светит данными банковских карт.


Сначала я хочу обсудить - закрыты ли на самом деле личные данные черными прямоугольниками. А потом обсудим запись данных в принципе.


== Про видеозапись автора, в котором черных прямоугольников нет ==

Спойлер: лично я считаю, что все личные данные закрыты, а видеозапись автора - фейк. Который, в принципе, может сделать любой знающий человек.


Характеристики видеозаписи определяются JSON объектом, который приходит от сервера. У автора он отображен на первом скрине в его первом посте. И проблема в том, что при таком значении выделенных переменных, видео 100% будет с черными прямоугольниками. Я думаю, многие из вас писали простенькие программки на информатике и знают, что означают слова hide и Input.

Бургер Кинг и все все все. Разоблачение fennikami. Без рейтинга, Бургер Кинг, Шпион, Fennikami, Опровержение, Длиннопост

Если вы следите за его блогом, то знаете, что после первого поста он хотел оставить эту тему и не планировал вторую часть. По этому и допустил такой прокол. Ведь если бы он заранее заменил там true на false, история была бы намного достовернее.


Скорее всего, автор перехватил ответ от сервера, модифицировал его, заменив эти переменные и записал видео без черных прямоугольников. В реальности же такого произойти не могло.


На Хабре также сомневаются в достоверности данного видео. Более того, @3amynoK даже написал свою инструкцию каким образом можно самостоятельно получить видео из их приложения. Внезапно, у всех черные прямоугольники оказываются на месте.

Бургер Кинг и все все все. Разоблачение fennikami. Без рейтинга, Бургер Кинг, Шпион, Fennikami, Опровержение, Длиннопост

Справедливости ради, стоит заметить, что если вдруг сервера AppSee взломают или разработчики решат передавать другой флаг, все видео действительно начнут писаться без цензуры. Но, лично мое мнение, если настолько параноить, то надо удаляться из интернета и переходить в полностью аналоговый мир.


У вас же нет гарантий, что Яндекс вдруг не украдет данные ваших карт. А ведь их сервисами пользуется намного больше людей, чем приложением Бургер Кинга.


И также нет никаких гарантий, что во ВКонтакте не произойдет сбой и ваши личные сообщения не станут достоянием общественности. Кстати, у Вконтакте год назад был баг из-за которого абсолютно все пользователи получили админские права.


Дерьмо случается. И от таких гипотетических ситуаций никто не застрахован.


== Сбор данных в целом ==

Теперь поговорим о сборе данных в целом. Реальность такова, что данные собирают абсолютно все. В предыдущем посте я рассказал про Яндекс.Метрику и показал, что на Пикабу она тоже используется. Подобные метрики установлены на 99% сайтах в интернете. На многих из них точно также пишутся видеозаписи вашего поведения. Как вы водите мышкой и какие кнопки нажимаете.


Зачем это делается - тема для отдельного поста. Факт в том, что сбор данных в целом - очень давно стал обычной практикой. Это действительно очень помогает в разработке и тестировании продуктов. Самое главное, чтобы данные при этом оставались обезличенными и на них не попадали личные данные.


Ну а если кто-то параноит и хочет защититься от подобного - блокировщики в помощь.

== Мотивация fennikami ==

Лично я до последнего был уверен, что вся эта история - либо нативка от самого Бургер Кинга, либо какое-то исследование о психологии масс. Учитывая динамику распространения этой истории, это было бы вполне вероятно.


Особенно учитывая, что у fennikami не было и до сих пор нет достоверных доказательств, по которым было бы все однозначно понятно. Было бы очень смешно, если бы в конце он написал все то, что выше написал я и также пояснил по пунктам: "это недостоверно, это я придумал, а вот это сделано так-то и так-то, в следующий раз будьте бдительнее".


Но, зайдя сегодня утром в его блог, я понял, что причины могут быть куда более прозаичными.

Бургер Кинг и все все все. Разоблачение fennikami. Без рейтинга, Бургер Кинг, Шпион, Fennikami, Опровержение, Длиннопост

== Вместо заключения ==

Повторюсь, что все описанное выше - мое личное мнение. Я не отрицаю вероятности того, что fennikami прав. Я лишь хотел показать некоторые несоответствия в его истории и явно недостоверную информацию, которую он предоставляет.


Те, кто будет писать, что я сотрудник Бургер Кинга, могут найти меня в ВКонтакте и посмотреть кто я, чем занимаюсь. Надеюсь, будет понятно, что с ними я абсолютно никак не связан. Я просто за справедливость и против любой недостоверной информации.


Тег "без рейтинга" проставляю.


Выводы каждый сделает сам. Всем мир, спасибо за внимание.

1
DELETED
Автор поста оценил этот комментарий

Человек (напомню, IT-директор бургера) влез в рамки моей частной жизни и начал спрашивать меня про моё место работы, которое он где-то нашел.
Напомню, тот самый человек, который угрожал мне.

раскрыть ветку (1)
12
Автор поста оценил этот комментарий

Ну это вполне себе зеркальная ситуация.


Я просто высказал свое мнение. Причем аргументированное. И по большей части поста ты ничего не ответил, потому что понимаешь, что налажал. Например, про фейк Евгения. Например, про доступ к данным всех партнеров Аппси.


И вместо того, чтобы собрать яйца в кулак и признать ошибку (мол, мне всего 18, подобные статьи я пишу первый раз в жизни), ты просто наехал на меня и обвинил в том, что меня проплатил Бургер. Это проще всего, да.

2
DELETED
Автор поста оценил этот комментарий

Вы еще и хамите и материтесь прямо как СММщики бургера)

раскрыть ветку (1)
10
Автор поста оценил этот комментарий

Ты тоже хамишь и материшься. Вывод - ты сам СММ Бургера :)

Иллюстрация к комментарию
показать ответы
10
DELETED
Автор поста оценил этот комментарий

Именно. Слишком уж подозрительный человек, который в комментариях уже несколько дней рьяно защищает Бургер Кинг, но при этом переобувается и говорит что мол ему «Бургер Кинг не нравится».

раскрыть ветку (1)
15
Автор поста оценил этот комментарий

Уровень фактчека как был на нуле, так и остался. Ник в ВК у меня такой же как и здесь. Основная информация обо мне - в первом посте. Ставлю пятихатку, если найдешь хоть какую-то реальную связь между мной и Бургер Кингом (или факт проплаты).


Но тебе важнее просто пиздануть, срубить плюсиков и получить донатики в своем блоге. Толпе такое нравится, "не рефлексируем и распространяем".

показать ответы
1
Автор поста оценил этот комментарий

У вас есть доказательства что ни у одного человека установившем приложение БК не оказались скомпрометированы данные банкоской карты?

Доказательства в студию!


Трындун затейник из интернета. Это единственное что я пока вижу.


Мне на метрику с большой бувы, поскольку в ЕС она заблокирована как и многие другие сервисы яндекса  как вредоносное ПО.


Так готовы по стандартной процедуре аудита пройти проверить что же запрещено при работе с картами?      

раскрыть ветку (1)
2
Автор поста оценил этот комментарий
У вас есть доказательства что ни у одного человека установившем приложение БК не оказались скомпрометированы данные банковской карты?

Вы в своем уме? Вы про чайник Рассела слышали? Бремя доказательств лежит на вас. Я не обязан опровергать ваши предположения.


Вы считаете, что у чьи-то данные оказались скомпрометированы? Вот и докажите это. До тех пор - это все один лишь только треп.

Иллюстрация к комментарию
показать ответы
1
Автор поста оценил этот комментарий

А вот вы точно знаете что такое логика?

Ну может быть слышали что такое алгоритм?

Ну  про безопасность спрашивать как я понимаю совсем не стоит?

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Вы вот обвиняете его в отсутствии логики и с другой стороны не заметили, что в комментариях к одному только этому посту fennikami уже дважды соврал. И снова выдал кучу недостоверной недоказанной информации.


Он прямо сказал, что 3amynoK якобы подтвердил его информацию о том, что данные пишутся без цензуры. По факту 3amynoK подтвердил обратное - цензура отсутствует только при подмене конфигов.


fennikami в очередной раз соврал. Но всем плевать. 

показать ответы
Автор поста оценил этот комментарий

Да, логика вам не свойственна.

Вобще то  каждая сторона доказывает свою позицию.

Если вы утверждаете про отсутствие угрозы при наличие модуля записи на странице, то вам необходимо привести аргументы отличные от "мама клянусь".

Мои аргументы вы видели опровергнуть не смогли.

раскрыть ветку (1)
Автор поста оценил этот комментарий

У вас разве были какие-то аргументы, помимо гипотез и предположений?


Вы сказали, что утечка данных (мячик) имела место быть в реальности. Когда я попросил вас доказать этот факт, вы перевели стрелки на меня и сказали, что это я должен доказывать ее отсутствие (докажи, что мячика нет).


Если вы этого не понимаете, мне жаль. Дальнейший диалог с вами считаю бессмысленным. Летите рассказывать другим голубям, что победили :)

1
Автор поста оценил этот комментарий

Я тут ещё раз обобщил всё это дело: https://pikabu.ru/story/razbor_posta_fennikami_o_slezhke_so_...

раскрыть ветку (1)
Автор поста оценил этот комментарий

Клево, спасибо. Но, боюсь, сейчас проснётся фенниками и скажет, что тебя тоже купил Бургер Кинг :)

показать ответы
3
Автор поста оценил этот комментарий

Какие к херам гипотетические?

Какая к херам в IT безопасности "презумция невиновности".


Может, раз такой типа знающий, возмете PCI DSS и посмотрите сколько пунктов прямых запретов нарушено вместо огульного бреда.


@moderator, проверьте хлопца на мультик.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Вы не знаете определение слова "гипотетически"? Это то, что реально не происходило.


Я задал вам прямой вопрос, на который вы не хотите отвечать. Вы мои личные данные знаете. Опыт и место работы - тоже. У вас хоть какой-то опыт в этой сфере есть? Или вы просто нахватались чужих комментариев и умных слов, не особо в них разбираясь?


Можете загуглить, когда Яндекс.Метрика только появилась, у них тоже была похожая проблема. Более того, они реально, а вовсе не гипотетически записывали данные банковских карт. И вот это был залет. Но ничего, они это пофиксили и проблема была исчерпана.


Что-то я не видел и не вижу истерики с вашей стороны по поводу Яндекса. Двуличность как она есть :)

показать ответы
11
Автор поста оценил этот комментарий

Да сколько можно повторять одно и забывать о другом. Конфиг я менял, четко указывал постоянно. Вот тут ветка хорошая https://m.habr.com/post/417161/comments/#comment_18882569 и инструкция и те же сомнения. Мой же комменты вы удалили с хабра. И писать про матерящихся сотрудников БК когда не раз вам уже указали, что этой фейк это уже только мотивировано можно делать. И видео вы не собирались выкладывать, есть сообщения, типа стало не интересно.

раскрыть ветку (1)
11
Автор поста оценил этот комментарий

К сожалению, всем уже плевать. У нас новый мессия, никому нельзя сомневаться в его словах.


Он сказал, что ВЫ получили видео без прямоугольников? Значит вы получили!

И смотрите, его комментарий заплюсован.


А ваш сейчас заминусуют. Ведь если вы говорите, что ВЫ ничего такого не получали, то вы, бедняжечка, просто переутомились и сами не понимаете что несете. Или вас уже успел купить Бургер Кинг. Логично же?

12
DELETED
Автор поста оценил этот комментарий

Я уже несколько раз показал, что конфиг я не менял.
Ваше заявление — абсолютно беспочвенное, более того — я могу специально записать экран веб-деббагера во время сессии, и показать что в видео и конфиге ничего не скрывается (ещё раз).

Самое веселое то — что Вы, как и Burger King, делаете акцент не записи банковских карт, полностью игнорируя тот факт, что вообще записывается экран.
Более того — Вы посвятили 90% своего поста тому, что запись экрана — это норма.

Также — Вы не объяснили своё «переобувание» в своей позиции по бургеру.

Я думаю, что все уже сделали свой вывод. И он явно не в пользу ваших оправданий абсолютно недопустимых действий Burger King.
Не вижу смысла дальше что-то Вам доказывать и тратить время на автора проплаченного Бургер Кингом «опровержения».

раскрыть ветку (1)
12
Автор поста оценил этот комментарий

Вы ничего не показывали. Вы просто сказали - "Я ничего не менял". Классное доказательство, лол.


Да, запишите полностью экран дебаггера, пожалуйста. Вот прям полностью, от начала и до конца. Чтобы было видно какие именно флаги пришли в JSON объекте. И на задний слой надо бы вывести часы, чтобы было понятно, что это не склейка.


Зачем вы снова врете? Вы точно прочитали мой пост полностью?


1. Я никак не игнорирую то, что запись в принципе ведется. И открыто говорю об этом.


2. Я ничего не говорил про "норму". Я сказал, что такова реальность. Подобные метрики установлены на 99% сайтах и собирают те или иные данные. Вы будете с этим спорить?


3. Где вы видите "переобувку"? Я показал, что Яндекс.Метрика установлена на Пикабу. В чем я не прав? Разве не установлена? :)


На бургер мне плевать. На вбросы - нет.

показать ответы
13
DELETED
Автор поста оценил этот комментарий

Вы ссылаетесь на то, что @3amynoK сделал целую инструкцию и мол у всех прямоугольники черные.
Только вот Вы почему-то не показали его следующий коммент, где он сам говорит о том, что у него записалось видео без скрытия данных карт.

Также, Вы крайне подозрительно топите за Бургер Кинг, аж до того, что создали пост с обвинениями сайта Пикабу (чтобы отвлечь внимание, да?) в слежке.
А в этом посте — почему-то переобулись и говорите «не нравится Бургер Кинг».

Удивительные приключения, не правда ли?

раскрыть ветку (1)
9
Автор поста оценил этот комментарий

Ну так давайте позовем @3amynoK и он подтвердит, что видео без прямоугольников у него записалось только тогда, когда он подменил конфиг :)


Впрочем, у нас уже и так есть его комментарии.

Иллюстрация к комментарию
показать ответы
3
Автор поста оценил этот комментарий

Вам уже написали относительно безопасности и вы, если мне не изменяет память заткнулись.

Так что сама потенциальная возможность получения данных банковской карточки путем простого изменения серверного запроса уже однозначно переводит приложение в разряд фишингового.

Далее то что епаный израильский инструмент позволяет реализовать данный функционал не в отладочной, а рабочей версии свидетельствует о ахеренных проблемах при проектировании данного инструмента и как минимум его двойном назначении.


На фоне это все равно спизднул или не спизднул товарищь.

А сам факт записи и передачи это уже достаточный повод что бы обвинять БК и разраба во всех смертных грехах, поскольку отсутствие такой информации это прямое нарушение  постулата о  минимально необходимых данных.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Относительно безопасности я вам уже ответил. Если допускать такие гипотетические ситуации - закройте браузер и никогда больше не выходите в интернет. А еще выбросите все карты и пользуйтесь только наличкой. И шапочку из фольги не забудьте.


У нас презумпция невиновности так-то. Так что свои параноидальные мысли о том, что "если они в теории могут, значит они мудаки и их надо сжечь" - можете оставить при себе.


Вы имеете вообще хоть какое-то отношение к разработке? Представляете как именно происходит оплата по картам в интернете? Вы считаете, что вводите данные, эти данные вообще никуда не передаются, а оплата осуществляется по волшебству? Читайте матчасть, ей богу. Конечно, если вам интересно разобраться вопросе, а не просто потрепать языком.

показать ответы
3
Автор поста оценил этот комментарий

Сбой это некий неплановый процесс. Ну посмотришь тонны сисек и писек. Помрешь от обдрочения максимум.

Отключение маскировки (тем более скрытое от пользователя и не требующее модификации самого приложения) - классический фишинговый бэкдор.  


Так что на месте БК и приложение писальца не жопу надо прикрывать, а СБ настрополить на поиск умника его заложившего. И как бы этим кем-то не израильтяне оказались.

раскрыть ветку (1)
4
Автор поста оценил этот комментарий

Мы не знаем устройство сервера, который присылает этот конфиг. Может, он в принципе не может прислать другое значение этой переменной.


Лично я думаю, что Ebay не стал бы их использовать, если бы была вероятность подобного слива. Могу ошибаться, конечно. Это гадание на кофейной гуще. Достоверных пруфов тут мы никак не получим.

показать ответы
7
Автор поста оценил этот комментарий

Предлагаю удалить лишний тег "без рейтинга".

Исключительно для полноты оценки личного мнения.


Я конечно не знаток технологий в отличии от ТС. Но мне казалось что  в этой самой IT безопасности считается что если действие наносящее вред может быть сделано, то оно считается сделаным.

Запись и передача видео уже сама по себе выходит за рамки разумного вне зависимости от того как часто это делается и достаточно для предания российского БК анафеме.

Но мне попадалось на глаза что конфигурация маскирующих полей приходит с сервера и соответственно может быть включена и выключена. Соответственно это переводит данное приложение из разряда кривонаписаных в разряд фишинговых.  Подобное уже происходило в мировой практике. В качестве примера могу вспомнить приложение водофона и эпический штраф регулятора ЕС за такой авангардизм.  

раскрыть ветку (1)
6
Автор поста оценил этот комментарий

Не надо его удалять. Потому что неизбежно будут предъявы, что я просто захотел попиариться. Вред от этого мне видится гораздо большим.


Про "включение и выключение" я сказал в посте. Как и про возможный "нанесенный вред". Нет никаких гарантий, что не произойдет сбой и я не получу доступа к твоей электронной почте. Что теперь?

показать ответы