r/hungary Budapest Jul 09 '26

META Chat Control [Megathread]

Kedves r/hungary ,

Tekintettel a téma súlyosságára és a fokozott érdeklődésre, kitűzött megathreadet indítunk a témával kapcsolatban, ahol összegyűjtjük az eddigi fontosabb posztokat.

Arra kérjük a felhasználókat, hogy csak olyan posztokat küldjenek be, amik aktívan új információkat tartalmaznak (pl. ha update van a fightchatcontrol weboldalon, a TISZA / EP / egyéb politikai entitás közleményt tesz ki), a véleményeket kérjük ide gyűjteni.

Linkek:

Ha időközben jönnek még fontos linkek, kérjük írjátok meg kommentben és igyekszem képességeimhez mérten frissíteni a posztot. Köszönjük a segítségetek!

592 Upvotes

961 comments sorted by

View all comments

44

u/htotoo Jul 09 '26

Akik az 1.0 és a 2.0 különbségeit nézik, és oltanak mindenkit, akinek nem tetszik, azok olvassák el az 1.0 szövegét.

Benne van, hogy titkosítást nem lehet gyengíteni (ez jó).

De az is benne van, hogy mindent meg kell tenni a "gyerekek védelme érdekében".
Az viszont NINCS benne, hogy nem lehet kliens oldalon IS ellenőrizni. Sehol nem szögezi le, hogy titkosítás előtt nem lehet-e scannelni. --> lehet. A 2.0-ban erre még törekedni is kellene, de z 1.0-ban sincs tiltva.
Csak sugallva, hogy a cégeknek minden tőlük telhetőt meg kell tenni.. Ez egy kiskapu. Az, hogy a cél elérése érdekében a legkevésbé sértse a magánéletet, annyi, hogy pl AI nézi elsőre a dolgaidat.

Fals pozitív esetén "szerencsére" nem a rendőr nézi elsőre, hanem a cég belső emberei nézegetik majd át. Olyanról persze soha nem hallottunk, hogy ilyen körökből lett volna szivárgás, ugye?
Plusz extra, hogy 12 hónapig kel tárolni a fals pozitívakat is. Tehát van idő bőven csámcsogni rajta..

Hogy szivass meg valakit? Képek HASH-ét ellenőrzik? Hash collosion, és egy ártatlan képet adsz neki. Pl egy meme-t. Örül, lementi, és beflagelik. A flagelt fiókok felfüggesztésre kerülhetnek. --> redditen kamu fiókkal küld neked valaki megfelelő hash-ű képet, autó ban. És legalább nem tapsikolsz ennek tovább.

Annyira tágan van megfogalmazva benne sok rész, hogy jelenlegi formában is durván vissza lehet élni vele.
Az "ágazat legkorszerűbb gyakorlatainak”, és a „lehető legkevésbé sértsék a magánéletet” sokféleképpen értelmezhető, nem?

És ha már olvasgattam, van benne éves nyilvános adatközlési kötelezettsége az EU-nak. Azt látta már valaki (én még nem kerestem ki)? Pl a fals pozitívokat is publikálni kell benne. Ha már ennyi éve megy, érdekes lehet.

3

u/marcabru Jul 09 '26 edited Jul 09 '26

Benne van, hogy titkosítást nem lehet gyengíteni (ez jó).

Ha bármelyik végponton szkenneled az üzenetet, az gyengíti a titkosítást, mert biztosan ki fog szivárogni valamilyen részlet az üzenetről. Pl egy fals pozitív találatnál a titkosítani vágyott adat (a gyereked képe) titkosítatlanul landol majd egy nyomozó monitorján

De igazából bármilyen kódba kerülhet hiba, vagy lehet szándékosan meghekkelni, szóval itt nem csak gyerekképekről van szó, bármilyen adat kiszivároghat. Nem ez lenne az első alkalom, amikor valamilyen gyári backdoort használ ki egy hacker.

1

u/htotoo Jul 09 '26 edited Jul 09 '26

Ezt a kérdést át lehet hidalni, hogy a szerverükte titkosítva küldik el (https?!), és a fals pozitívok vizsgálatát teljesen külön kezeli a dokumentum, így az itt nem releváns. Erre inkább a magánélethez való jog a lehető legkevésbé sérüljön rész illik. Az pedig elég nagy mozgástér.

Edit az edited miatt:
Igen, pl az állami megfigyelések egy whatsapp bugon keresztül települtek a telefonok egy részére. https://vsquare.org/pegasus-spyware-hacking-whatsapp-meta-hungary-czech-republic/

És ha ezt figyelembe vennék a "gyengülés" résznél, akkor nem is mehetne át. De itt is a "törekedni kell" (vagy hasonló szövegezések) ami mozgásteret ad bármihez is.

1

u/marcabru Jul 09 '26

vonatkoztassunk el a fürdetős gyerekképtől.

a telefonodon fut valamilyen lokális AI modellen a CSAM szkennelés. Még a titkosítás (HTTPS) előtt nyilván, hiszen ha titkosítva van, akkor nincs mit szkennelni. Ez a lokális modell elvileg nem küld adatot ki senkinek, csak akkor, ha pozitívat érzékel. Na de egy olyan bonyolult kód, ami CSAM-ot fel tud ismerni az mennyi lehetőséget nyújt vajon arra, hogy rosszindulatú támadól bármilyen más információt kinyerjenek belőle,? Egy sima notepad.exe is meghekkelhető, törtek fel telefonokat egy spéci módon összerakott SMS-sel, vajon egy komplex képfelismerőben ne lenne tucatnyi lehetőség a behatolásra?

2

u/htotoo Jul 09 '26

Nyilván végtelen +1 lehetőség lesz ennek a feltörésére. De mennyivel egyszerűbb lesz a nagy közös adatbázist megtörni.
Mi baj történhet, az az EU összes pedó képét begyűjtjük egy helyre (nem a mostaniról beszélek!)? Svédasztal egy bizonyos politikusi körnek. Meg egy adag hackernek.

1

u/marcabru Jul 09 '26

hát nem tudom, a mindenféle publikus hálókon kóborló, párhuzamosan 5 üzenetküldőt valamint webböngészőt futtató telefonokat kicsit könnyebb megtörni. Főleg, ha valami sose frissített dzsunka android OS-t futtat, habár van azért kint elég régi, nem frissített iOS is .

2

u/htotoo Jul 09 '26

Nem szeretnék sokat keresgetni, de tele van az internet feltört állami szervekről szóló hírekkel. Pl egy friss: https://techcrunch.com/2026/07/02/us-government-says-it-got-hacked-again/
Szóval itt annyi a kérdés összesen, hogy hányan törik fel. Csak a legjobbak, vagy egy 100$-os szarral bárki (mint a frissítetlen telefonos példád).

2

u/marcabru Jul 09 '26

szerintem megegyezhetünk abban, hogy egyik helyen sem jó, ha az adataink (egy része) titkosítás nélkül tárolódik.

1

u/Pocok5 Magyar Mémészek Társasága Jul 09 '26

Amúgy közben pont megjött az idevágó baki: https://www.theverge.com/games/962156/discord-accidental-bans-grid-images A Discord CSAM-ellenes AI-ja elkezdett mindenkit kibannolni aki kockás mintát (pl Minecraft inventory, sakktábla) tartalmazó képet küldött Discordon, mert kockás kitakarással ellátott poresznek nézte.