Технология блокчейн Скам и безопасность

Конфликт вокруг конфиденциальности в Evolution Mail: Разногласия между GNOME и системным администратором

Технология блокчейн Скам и безопасность
Gnome devs say sysadmin "smeared the project" with Evolution Mail privacy report

Обостренный конфликт вокруг утечек данных в почтовом клиенте Evolution Mail выявил глубокие противоречия между разработчиками GNOME и системным администратором. В статье подробно рассматриваются причины скандала, технические аспекты проблемы и последствия для сообщества Linux.

Почтовый клиент Evolution Mail, являющийся частью проекта GNOME, недавно оказался в центре внимания из-за выявленных проблем с конфиденциальностью пользователей. Системный администратор Майк Кардвелл, обнаруживший серьезный недостаток в защите приватности, публично заявил о нарушениях, что вызвало резкую реакцию со стороны разработчиков GNOME и привело к бурной дискуссии внутри сообщества. Суть конфликта заключается в том, что Evolution Mail допускает утечки пользовательских данных через механизм DNS prefetching, который позволяет автоматически разрешать адреса доменов без явного согласия пользователя. Эта функция, изначально предназначенная для улучшения скорости загрузки контента, в данном случае стала уязвимостью, позволяющей отправителям отслеживать, когда конкретный пользователь открыл письмо, а также получать информацию о его DNS-сервере. По словам Кардвелла, при отключении настройки загрузки удаленного контента, которая теоретически должна блокировать такие запросы, браузерный движок WebKitGTK продолжает выполнять DNS запросы без уведомления программы Evolution.

Отсутствие передачи сигнала WebPage::send-request в WebKit приводит к тому, что почтовый клиент не может эффективно контролировать эти «предварительные» запросы, что нарушает принципы конфиденциальности пользователей. Разработчики Evolution, возглавляемые Миланом Храхой, оправдывались тем, что источник ошибки находится в сторонней библиотеке WebKit, и исправлять проблему следует именно там. Они утверждали, что приложения зависят от внешних компонентов и не должны брать на себя исправление всех уязвимостей напрямую. Такой подход вызвал у Кардвелла сильное раздражение, так как он воспринимал отказ GNOME признавать проблему как безответственное отношение к безопасности пользователей. Он предложил несколько путей решения: информировать пользователей о рисках, останавливать распространение уязвимого клиента, форкать библиотеку для исправления или переключиться на альтернативный движок.

Конфликт усугубился после того, как Кардвелл обнаружил еще более серьезную проблему с использованием HTML-тега с атрибутом rel=preconnect, что раскрывает реальный IP-адрес пользователя, а не только DNS-сервера. Он включил эту проверку в свой инструмент Email Privacy Tester, созданный для выявления подобных рисков в почтовых клиентах. Поведение GNOME-разработчиков на этом фоне было воспринято Кардвеллом как «пассивно-агрессивное» нежелание решать проблему и готовность «отпирать глаза» пользователям вместо прямого исправления. Один из разработчиков публично обвинил его в «клевете на проект», «чрезмерных требованиях» и в нанесении вреда репутации Evolution. В ответ Кардвелл подчеркнул необходимость прозрачности и приоритета защиты конфиденциальности пользователей, особенно в Linux-среде, где внимание к приватности традиционно высоко ценится.

Ситуация дополнительно осложнилась тем, что поток обсуждений был заблокирован, что вызвало критику в адрес управления коммуникацией в проекте и нежелания воспринимать конструктивную критику. Сам баг в WebKit был зафиксирован еще в августе 2023 года и до сих пор открыт, что подчеркивает сложности быстрого реагирования на проблемы безопасности в крупных OSS-проектах с множеством зависимостей. Данная история поднимает важные вопросы о распределении ответственности между разработчиками приложений и библиотек, а также о том, как проекты должны работать с сообществом и откликами по безопасности. Для пользователей Evolution Mail и других клиентов на базе WebKitGTK становится очевидным риск непреднамеренной утечки информации, что может негативно сказаться на доверии к программному обеспечению. В условиях постоянного роста угроз кибербезопасности и усиливающегося внимания к защите данных, инциденты такого рода напоминают о необходимости системного подхода к вопросам приватности еще на этапе разработки и поддержки.

Автоматическая торговля на криптовалютных биржах Покупайте и продавайте криптовалюты по лучшим курсам Privatejetfinder.com (RU)

Далее
Show HN: Discord bot that organizes your Gmail and prepares draft for you
Вторник, 28 Октябрь 2025 Orby: Инновационный Discord-бот для управления Gmail и создания черновиков

Уникальное решение для эффективного управления электронной почтой с помощью Discord-бота Orby, который автоматизирует сортировку, фильтрацию и подготовку черновиков, экономя ваше время и повышая продуктивность.

Why Good Ideas Go Nowhere
Вторник, 28 Октябрь 2025 Почему хорошие идеи остаются невоплощёнными: причины и пути преодоления

В современном бизнесе и организации часто сталкиваются с проблемой, когда даже блестящие идеи не находят своего воплощения. Понимание причин, по которым хорошие задумки не приживаются, и эффективные методы их реализации позволяют существенно улучшить процессы изменений и добиться успеха.

GitHub – Matheuscamarques/Matchmaking_ex
Вторник, 28 Октябрь 2025 MatchmakingEx: Надежная и масштабируемая система матчмейкинга для приложений на Elixir

MatchmakingEx представляет собой современное решение для организации матчмейкинга в приложениях на Elixir, обеспечивая удобный API, гибкую фильтрацию и надежный процесс подтверждения матчей. Узнайте, как интегрировать эту систему, настроить процессы игроков и повысить качество взаимодействия пользователей в ваших приложениях.

Show HN: Guess the countries just from what borders what
Вторник, 28 Октябрь 2025 Увлекательная игра: угадай страну по её соседям

Познавательное путешествие в мир географии, где национальные границы становятся ключом к разгадке уникальных стран. Исследуйте геополитические особенности и откройте для себя новые знания о странах через их пограничные связи.

Shift Left Meets Kafka: Testing Event-Driven Microservices (2024)
Вторник, 28 Октябрь 2025 Shift Left и Kafka: тестирование событийно-ориентированных микросервисов в 2024 году

Современные подходы к тестированию асинхронных микросервисов с использованием Apache Kafka и методологии Shift Left позволяют повысить качество и скорость разработки в распределённых системах. Обзор инновационных решений для эффективной изоляции, маршрутизации и обработки сообщений помогает улучшить опыт разработчиков и оптимизировать процессы тестирования.

We allowed arbitrary waits in our tests
Вторник, 28 Октябрь 2025 Почему мы начали использовать произвольные задержки в автоматизированном тестировании и как это улучшило надежность

Исследование причин и преимуществ внедрения произвольных задержек в автоматизированные тесты на примере реальных практик, влияющих на стабильность и точность тестовых сценариев в современных веб-приложениях.

Negativity drives online news consumption – Nature Human Behaviour
Вторник, 28 Октябрь 2025 Почему негативные новости притягивают больше читателей в интернете: исследование Nature Human Behaviour

Исследование показало, что негативные слова в заголовках новостей повышают уровень кликабельности и привлекают больше внимания пользователей в онлайн-медиа. Разбираемся, почему отрицательный контент доминирует в интернете и как это влияет на новости и общественное восприятие.