Каждый рычаг «Гида паранойи» — подробнее

Подробный разбор пяти рычагов из «Гида паранойи» в Stiger — от какой угрозы каждый защищает, что он делает в реальности, и чего не делает. Ты выбираешь те, что подходят твоей ситуации.


В Stiger встроен «Гид паранойи» из пяти шагов. Каждый шаг — рычаг, который ты можешь включить или пропустить. Включать всё подряд — избыточно для большинства людей; не включать ничего — нормально, если посылаешь скрытые шутки. Эта статья нужна, чтобы честно разложить, от чего конкретно защищает каждый рычаг, и ты сам решил, какие тебе нужны.

Экран настроек Stiger: баннер уровня паранойи, тумблер шифрования и поле пароля.
Настройки в приложении.

Модель угроз за всеми рычагами одна: кто-то когда-то может пролистать этот разговор. Иногда это случайный взгляд в чужой разблокированный телефон. Иногда — forensic-аналитик, скроллящий чат-историю на пограничном контроле. Рычаги складываются друг с другом, чтобы разные вещи стало сложно сделать.

1. Что ты прячешь?

Концепция. Не у всех использований Stiger одна и та же ставка. Послать любимому стикер с тайной надписью «скучаю» — это не та же модель угроз, что отправить журналисту контакт источника. Первый рычаг — не настройка, а сам этот вопрос.

Что делает Stiger. Из коробки, без настройки, Stiger прячет текст внутри стикера. Любой, у кого установлен Stiger и кто перетащит в него стикер, увидит этот текст. Шифрование по умолчанию не включено.

Почему это важно. Если твой худший сценарий — «мой друг с Stiger увидит шутку» — тебе не нужны ни шифрование, ни биометрия, ни ручная отправка. Остальные рычаги нужны только когда важно содержимое.

Чего не делает. Никакая настройка в Stiger не превращает шутку в серьёзную тайну. Первое решение — твоё: насколько плохо, если это прочтут? Дальше выбираешь рычаги от этого ответа.

2. Слейся с фоном

Концепция. Стеганография — это «прячься на виду». На виду — значит носитель выглядит обычно. Если каждый стикер, который ты отправляешь через Stiger, несёт тайное сообщение, сам этот паттерн — сигнал. Даже без расшифровки.

Что делает Stiger. Короткий тап шлёт стикер как обычный, без полезной нагрузки. Долгое нажатие открывает поле для секрета. Один пак, один UI, один iMessage-тред могут нести и обычные стикеры, и скрытные. Со стороны, в том числе для того, кто пролистает чат потом — это просто человек, который любит стикеры.

Почему риск падает. Forensic-аналитик, делающий keyword-сканер по чат-логу, не находит ключевых слов. Тот, кто ищет паттерн, видит шумный микс обычного стикерного трафика. Скрытные не выделяются.

Чего не делает. Сливание с фоном защищает паттерн. Оно не защищает содержимое, если у кого-то с Stiger и твоим паролем дойдут руки расшифровать конкретный стикер. Для содержимого есть рычаг с паролем.

3. Поставь физический замок

Концепция. End-to-end шифрование защищает тебя от сети и от Apple. Оно не защищает тебя от того, кто держит твой разблокированный телефон. Messages открыт, стикеры на экране, перетащи любой в Stiger — и секрет раскрыт.

Что делает Stiger. При включённом Face ID (или Touch ID, или паскоде устройства) экран разоблачения и ввод пароля закрыты под biometric-подтверждение. Сами стикеры в iMessage-расширении остаются видимыми — это просто картинки — но достать из них тайное содержимое нельзя без замка.

Почему риск падает. Два частых сценария становятся безопаснее:

Чего не делает. Это рычаг против разблокированного телефона, не против принудительной разблокировки. Если тебя заставят аутентифицироваться — на границе, в недружелюбном опросе — замок откроется и для них. Эта угроза решается выше: либо не иметь носителя установленным во время досмотра, либо не нести с собой телефон, на котором ты что-то расшифровывал.

4. Уйди в тень

Концепция. Когда ты отправляешь стикер из iMessage-расширения, рядом с баббл-ом появляется атрибут отправителя — подпись, что картинка пришла из приложения-расширения. Сама эта подпись — сигнал для того, кто пролистывает чат позже: часть стикеров здесь произошла из инструмента-стеганографа, и это уже информация, даже если ни один из них не открывали.

Что делает Stiger. В режиме ручной отправки Stiger копирует стикер в буфер обмена вместо прямой вставки. Дальше ты сам вставляешь его в iMessage. Стикер приходит как обычное вложение-картинка, без атрибута расширения.

Почему риск падает. Сигнал исчезает. Тот, кто сканирует чат на атрибуты от инструментов вроде Stiger, не находит их. Картинка выглядит как любая другая — кто-то сохранил и вставил.

Чего не делает. Не прячет сами байты картинки. Forensic-инструмент, который знает, что искать — статистику LSB, чанк-заполнитель внутри PNG, то, что это вложение-картинка, а не нативный стикер, — всё ещё может пометить носитель как подозрительный, если просеивает каждое изображение в треде. Этот рычаг защищает от скользящего чтения метаданных, не от целевого forensic-разбора.

5. Запри свои секреты

Концепция. Спрятано — не значит приватно. Без шифрования любой с установленным Stiger перетащит в него стикер и прочтёт скрытый текст. «Спрятано» защищает от тех, у кого нет приложения. «Зашифровано» защищает и от тех, у кого оно есть.

Что делает Stiger. С установленным паролем скрытая нагрузка шифруется AES-256-GCM, ключ выводится через PBKDF2-SHA256 с 600 000 итераций. Stiger не отправляет пароль ни на какой сервер; телефон он покидает, только если ты делаешь сопряжение по QR, — и тогда зашифрованным для устройства партнёра. Получателю нужны Stiger Pro и тот же пароль, чтобы расшифровать.

Почему риск падает. Угроза смещается. Украденный телефон с установленным Stiger не прочтёт входящие стикеры без пароля. Forensic-инструмент, выгрузивший байты стикеров из чат-истории, не сбрутит содержимое при хорошем пароле — 600 тысяч итераций PBKDF2 замедляют каждую попытку. Короткий пароль всё равно падает: 6 символов подбираются за часы на обычных видеокартах, так что бери длинную фразу. Без ключа нагрузка — случайные на вид байты, хотя стегоанализ всё ещё может понять, что что-то спрятано.

Чего не делает. Пароль — это общий заранее секрет. Stiger не протокол обмена ключами. Тебе и получателю нужно договориться о пароле через доверенный канал. Послать пароль через сам iMessage — самоубийство для смысла: модель угроз исходит из того, что iMessage — это канал, которому ты не доверяешь полностью. Используй голосовой звонок, личную встречу или другой защищённый мессенджер один раз — дальше каждый стикер, которым вы обмениваетесь в iMessage, под замком.

Как выбирать рычаги

Не каждый рычаг подходит каждому. Грубое соответствие:

«Гид паранойи» в приложении показывает твой текущий счёт и какие рычаги активны. Эта статья — длинная версия про почему каждый из них в этом списке.


Дальше: модель угроз простым языком, или что iMessage реально хранит в приватности.


← Назад в журнал