Как быстро раскрутить аккаунт в Запретграм с нуля ?
Зимой 2023 года я создала аккаунт в Запретам, для эксперимента, чтобы понять, насколько быстро я смогу его раскрутить и за какой период.
Не было цели как можно быстрее, была цель — максимально просто, как это делают большинство пользователей , когда создают себе аккаунт.
Итог: это реально можно сделать без принудительного добавления друзей и знакомых.
Я Екатерина Сидорова, маркетолог, автор книги»Ваш выход», мультимедиа специалист , эксперт по графику в Запретграм, Телеграм.
Теперь по порядку.
Начнем с безопасности:
1. Главное правило, о котором стоит помнить — новые акккаунты Запретграм часто болит, за малейшее подозрение на спам. Поэтому все делайте постепенно и не спеша.
2. Когда создаете аккаунт не надо в нем сразу делать ВСЕ. Создали и давай шапку размещать, сторис выкладывать и посты штамповать — Запретграм блокирнет сразу.
Так как для соцсети — это подозрительная активность, тем более спама в нашей жизни стало много. Поэтому не надо торопиться, если вы хотите, чтобы ваш новый аккаунт рос и процветал.
Первый день : создаем аккаунт, запоминаем ! Пароль. Выходим. И больше в этот день в него не заходим , вообще!
Второй день: размещаем шапку профиля, аватар. Выходим. И больше в этот день в него не заходим , вообще!
Третий день: можно разместить сторис или пост знакомство. Выходим.
Четвертый день: Более менее начинаем активничать. Посты, оформление актуальных.
Нельзя отправлять в Директ много писем, здесь точно не скажу в цифрах, но я бы не стала более 5 писем в день отправлять. И каждый день повышала бы планку. То есть на второй день — 7 писем, третий — 10 и так далее. Если вам нужно кого-то пригласить или что-то написать.
ПЛЮСЫ и МИНУСЫ нового аккаунта:
Плюсы: к новым аккаунтам Запретграм очень внимательно относится, и следит за ними. Это как плюс так и минус. Так как он и помогает продвигаться и в тоже время может за сильную активность » на всякий случай» заблокировать.
Еще плюс в том, что он будет рекомендовать вас другим пользователям и помогать продвигаться.
Минусы: может заблокировать за глупость и твою оплошность.
Итак, как я создавала аккаунт и за счет чего он рос?!
Аккаунт скрываю, мало ли он мне пригодится еще, там нет моих друзей и никого из моих нынешних подписчиков, там совершенно другая аудитория.
8 подписчиков за 6 дней, просто начала выкладывать посты, первый пост знакомство , кто я и о чем я, про что я здесь буду рассказывать и так далее. Под каждый пост и Рилз я размещала хештеги, откуда аудитория и приходила.
В шапке профиля специально написала « Аккаунт с нуля» — чтобы у людей сразу отпали подозрения, что это накрутка или очередная страница для спама.
Мой шестой пост ( а именно Рилз) вылетает в топ по хештегу.
Статистика за 6 дней:
Потом начались активно подписки аккаунтов с предложением обучиться продвижению, а также заработок на WB или заработок в инете .
Также были просто подписки технических аккаунтов, думаю вы понимаете о чем я.
Я их не удаляла, хотя понимала, что они мне мешают в целом, так как они не дадут мне активности и реакций на посты, что важно для охвата.
Но, я по-другому разгоняла пост или Рилз.
Внимание лайфхак:
Создаете сами или покупаете технические аккаунты. Это аккаунты , которые вам нужны только для активности. Размещаете пост/Рилз в основном и на него заходите с технических аккаунтов и ставите реакции на пост/рилз.
Для Риз важно : комментарии и репосты. Лайки на третьем месте.
Для поста : лайки , комментарии.
По этим реакциям алгоритмы Запретграма понимают, что пост/Рилз интересен и начинает рекомендовать его другим пользователям.
Что делать если не хочется заморачиваться с техническими аккаунтами?
Я показываю варианты , а делать или нет — вы решаете сами
Продвигайте свой аккаунт без них, просто удаляйте все технические аккаунты, которые будут на вас подписываться, и проставляйте хеши под постами и рилз.
Так как с хештегов будут приходить новые люди и они могут давать реакции и даже подписываться на вас )))
А все мы помним, если кто-то как-то провзаимодействовал с вашим постом/рилз, ему потом ваши последующие посты будут показываться в «Рекомендованном».
Так, постепенно у меня стала подписываться аудитория на мой новый аккаунт.
Мне приходилось вести два аккаунта, свой основной про продвижение , трафик, СМИ @ekarerina_sidorova и второй — чтобы было видна жизнь в нем, а это сторис, посты и так далее . Сложно, но было интересно.
За месяц 81 человек ( повторюсь, не была цель быстро набрать, а так, на лайте, используя только бесплатные методы продвижения ).
Примерно в Мае, я решила закупить рекламу.
Не использовала какие-то специальные сервисы для проверки блогеров, просто глазами смотрела аккаунты и писала в личку , с предложением о сотрудничестве .
Взаимопиар не предлагала , так как у меня тогда было около 100 подписчиков, и блогер у кого больше подписчиков, в 90% случаев не согласятся. Проверено ранее на себе.
Поэтому не тратила время на переписку , а сразу предлагала купить рекламу . Далее смотрела на условия и на «не задирают ли они цену».
Примерно купила у 5 девочек — мамочек. Разных совершенно. Реклама стоила от 200 руб до 700 руб.
Пришло всего 26 человек.
Летом я решила вступить в чат активности.
Посмотрела аккаунты мамочек — поняла, что каждая вторая в таком сидит, это видно по комментариям и лайкам, даже не нужно заходить в какие-то специальные программы , чтобы это посмотреть.
Чаты активности — это чаты по взаимному активу. Ты лайкаешь — тебя лайкают в ответ
В них есть разные тарифы:
Бесплатно — ты тоже должен пролайкать всех кто в этом чате в ответ
Платно — ты не лайкаешь никого , либо по желанию, а тебе дают реакции и взаимодействия.
Я платила , некогда мне было лайкать ))
Хотя вспоминаю себя в начале пути , а это 2020 год, когда лайкала взаимно
Что я хочу сказать — это круто. Посты и Рилз разгоняет на ура просто . Размещаешь пост /рилз , ссылку в чат актива кидаешь и полетели . До него тоже посты и Рилз хорошо заходили. А с чатом просто до небес улетали.
Не скажу , что приходили много новых подписчиков, но они приходили.
У меня зателето два Рилз более 100К, такого результата не было ни разу в моем основном аккаунте))
Осенью я решила сделать эксперимент:
Создала Рилз и решила его выложить в двух аккаунтах: в основном в 6800 подписчиков и в новом в 300 подписчиков .
в маленькому аккаунта воспроизведения в разы больше, неподписчиков посмотрело в разы больше, даже лайков почти одинаковое количество))) ХЕштеги были одинаковые под каждым рилз.
Пробовала в своем блоге продавать свою же книгу «Ваш выход» , не знаю, были ли покупки, так как я не делала индивидуальных ссылок, люди могут купить ее на любом маркетплейсе, но клики на ссылку были. Так я сделала еще один источник продаж для своей книги. Круто?! Конечно да!
в новом аккаунта аудитория мам, поэтому свои услуги маркетинга я не хочу там продавать, и изначально я не говорила кто я и где именно я работаю и кем.
раскрутить аккаунт с нуля возможно, даже бесплатными методами, не прибегая к закупке рекламы. Если хотите быстрее — просто активнее будьте в блоге, не как я. Больше постов, взаимопиара, хэштегов, то есть максимум бесплатных методов. А если хотите еще быстрее — закуп рекламы у блогеров вам в помощь.
Многие блогеры, когда идет закуп рекламы, не берут маленькие аккаунты — это нормально. Но вы и не ходите к большим блогерам. Идите к небольшим, у них более лояльная аудитория и охотнее переходит в интересные блоги.
Хочешь получить больше информации о продвижении в соцсетях — подписывайся на мой канал, там много мясного контента и моей обратной связи.
Есть вопросы и хочешь задать их лично, пиши в тг
Всем отличных продаж и роста во всех направлениях.
Рекомендуйте Тинькофф друзьям и участвуйте в розыгрыше с призовым фондом 100 млн рублей
100 призов по 100 000 ₽ разыграем 31 декабря. Результаты появятся на странице акции в течение трех рабочих дней после розыгрыша.
10 призов по 5 000 000 ₽ разыграем в прямом эфире, трансляция пройдет 24 декабря в 17:00 на ютуб‑канале по ссылке.
Гарантированные бонусы вы и ваш друг получите в течение 30 дней после выполнения условий акции. О том, какие призы выиграли, расскажем в пуше, если у вас смартфон на Андроиде, или в СМС, если пользуетесь Айфоном.
Отправьте другу ссылку на продукт Тинькофф в соцсетях или мессенджере. За каждую рекомендацию вы получите деньги на счет, а ваш друг — гарантированные подарки: три месяца бесплатной подписки Tinkoff Pro, кэшбэк до 1000 ₽ за покупки на «Яндекс Маркете», Ozon и Wildberries, промокод на шесть месяцев бесплатной подписки «Яндекс Плюс» и другие. Для этого друзьям нужно только оформить продукт и выполнить условия акции.
Кроме того, вы и друзья, которых пригласите в Тинькофф, примете участие в розыгрыше призового фонда в размере 100 000 000 ₽. Чем больше друзей пригласите, тем больше шансов выиграть.
Когда проходит акция. С 27 ноября по 31 декабря 2023 года.
Как участвовать. Отправьте другу ссылку на оформление продукта в соцсетях или мессенджере. Вот как получить ссылку:
В приложении Тинькофф перейдите в раздел «Кэшбэк и бонусы» → «Приглашайте друзей». Если хотите посоветовать конкретную карту, связь или другой продукт, нажмите «Выбрать продукт» и пришлите ссылку на него. Чтобы дать возможность другу самому выбрать продукт, скопируйте общую ссылку.
В личном кабинете на tinkoff.ru нажмите «Бонусы» → «Друзьям» → скопируйте ссылку или выберите конкретный продукт, который хотите порекомендовать.
По пригласительной ссылке ваш друг попадет на страницу tinkoff.ru, где можно оформить продукт. Во время акции на этой же странице его ждут коробочки с подарками. Другу нужно выбрать одну из них — так он узнает, какой гарантированный приз ему достанется.
Пригласить можно столько друзей, сколько хотите. За каждого друга, который воспользуется вашей ссылкой и выполнит условия акции, вы получите гарантированный приз и возможность участвовать в денежном розыгрыше.
Какой продукт может оформить друг. Чтобы вы оба смогли участвовать в акции, ваш друг должен оформить один из пяти продуктов: дебетовую карту Tinkoff Black, кредитку Тинькофф Платинум, сим‑карту Тинькофф, брокерский счет или расчетный счет для бизнеса.
Можно предложить одному другу оформить разные продукты Тинькофф: так шансов на победу в розыгрыше будет больше.
Если вы пришлете другу общую ссылку на продукты Тинькофф, он сможет выбрать любой из них. Но если продукт не входит в список выше, участвовать в акции не получится.
Какое условие нужно выполнить. Чтобы забрать приз, другу нужно оформить продукт и выполнить обязательное условие до 31 декабря 2023 года. Какое именно условие нужно выполнить — зависит от продукта:
Tinkoff Black — сделать любую покупку на сумму от 300 ₽;
Тинькофф Платинум — сделать любую покупку на сумму от 1000 ₽;
сим‑карта Тинькофф — пополнить баланс на сумму от 200 ₽;
брокерский счет — купить ценные бумаги на сумму от 10 000 ₽ и продержать их на счете не меньше 24 часов;
расчетный счет для бизнеса — открыть расчетный счет и пополнить его на любую сумму.
Все условия описаны в приложении Тинькофф, в разделе «Приглашайте друзей», и в условиях акции.
Какие призы и бонусы можно получить
Есть три категории призов.
Деньги. Всего разыграем 100 млн рублей:
500 призов по 100 000 ₽. Будем разыгрывать их каждое воскресенье в течение всего месяца: 100 призов по 100 000 ₽ разыграем 3 декабря, по столько же — 10, 17, 24 и 31 декабря. Результаты появятся на странице акции в течение трех рабочих дней после розыгрыша. Чтобы вы с другом участвовали в каждом розыгрыше, нужно, чтобы друг выполнил целевое действие не позже чем за один рабочий день до начала розыгрыша;
10 призов по 5 000 000 ₽. Их разыграем в прямом эфире, трансляция пройдет 24 декабря в 17:00 на ютуб‑канале по ссылке.
Призы. Когда друг нажмет на подарочную коробочку на странице акции , он увидит, какой подарок ему достался:
3 месяца подписки Tinkoff Pro;
промокод на 6 месяцев бесплатной подписки «Яндекс Плюс»;
кэшбэк до 100% на три месяца за пополнение баланса сим‑карты Тинькофф. Максимальный кэшбэк за три месяца — 1000 ₽;
кэшбэк до 100% за покупки на маркетплейсах «Яндекс Маркет», Ozon, Wildberries. Максимальный кэшбэк — 1000 баллов по программе лояльности карты;
кэшбэк до 100% за покупки в ресторанах быстрого питания KFC (Rostic’s), «Вкусно — и точка», «Бургер Кинг». Максимальный кэшбэк — 1000 баллов по программе лояльности карты.
Гарантированные бонусы. Какие именно — зависит от того, какой продукт оформил ваш друг.
| Что получит друг | Что получите вы | |
|---|---|---|
| Tinkoff Black | Карту с бесплатным обслуживанием навсегда | 1500 ₽ |
| Tinkoff Platinum | Карту с бесплатным обслуживанием навсегда | 2250 ₽ |
| Сим‑карта Тинькофф | 500 ₽ на баланс телефона | 1000 ₽ на карту или баланс телефона |
| Брокерский счет | Подарочную акцию стоимостью до 40 000 ₽ | Подарочную акцию стоимостью до 40 000 ₽ |
| Расчетный счет для бизнеса | 3 месяца бесплатного обслуживания расчетного счета | 15 000 ₽ |
Гарантированные бонусы вы и ваш друг получите в течение 30 дней после выполнения условий акции. О том, какие призы выиграли, расскажем в пуше, если у вас смартфон на Андроиде, или в СМС, если пользуетесь Айфоном.
Приглашайте друзей в Тинькофф
А с нас призы — и вам, и другу
Сайт Яндекс Плюс — отзыв

Зачем мне подписка и в чём моя выгода, если я не ем Яндекс.Еду и не смотрю сериалы? «Платить за скидку?! Фи!» — думала я, а потом кусала локти.
Опыт использования:
месяц или более
199 руб. в мес. или 1 руб. при оплате баллами Яндекс.Плюс


О сайте Яндекс.Плюс я узнала благодаря рекламе Яндекса. Довольно долго я игнорировала этот сервис, пропустила мимо акцию по подписке за рубль или типа того на несколько месяцев. И когда прочла всю информацию, долго кусала локти.
Итак, Яндекс.Плюс — это программа лояльности Яндекса. Иными словами — это скидки, бонусы в сервисах Яндекса, подписка на доступ к музыке и фильмам и другие плюшки.
КАК ПОДКЛЮЧИТЬ и СКОЛЬКО СТОИТ
Яндекс.Плюс я подключила, переходя по ссылкам на Яндекс.Маркете. А так можно зайти на сайт plus_yandex_ru и нажать кнопку подключить.

Сервис не бесплатный. Мой тариф 199 руб. в месяц. Можно подключить тариф на 4 человек и стоимость на нос будет меньше.
В ЧЁМ ВЫГОДА?
С одной стороны, может показаться, что это 200 рублей за воздух, но на практике это не так.
✔️ Первый плюс — если ты «в плюсе» за покупки на Яндекс.Маркете начисляется кешбек баллами (называются плюсы). За покупку одних товаров начисляется щедро, за покупку других — копеечки, за третьи — вообще ничего.
На Яндекс.Маркете я покупаю много и часто — за февраль накопилась без малого 1000 плюсов (баллов).
Если бы я ездила часто на такси, заказывала бы Яндекс.Еду или из Яндекс.Лавки, то баллов бы накопилось больше. Но я не покупаю ради баллов, я покупаю то, что мне нужно и там, где меня устраивают цена и условия.
✔️ Баллы можно потратить на покупки на Яндекс. Маркете по курсу 1:1. Так, я купила ребёнку игрушку.

На Озоне эта сова на момент написания отзыва стоила 891 руб. На Яндекс.Маркете — 638 руб. Сову я купила за баллы и 2 рубля. Живьём я видела игрушки Orange Toys на заправках ЛУКОЙЛа и в цветочных магазинах — от ценника дёргается глаз.
А ещё этими баллами можно оплатить подписку на Яндекс.Плюс. В этом случае «из своих» нужно заплатить 1 рубль, а остальное спишется плюсами. См. чек в подтверждающих документах.
Если говорить грубо, то для меня это «платная» скидка, при которой я в плюсе.
✔️ Второй плюс для меня — это бесплатная доставка из Яндекс.Маркета при покупке от 699 руб. Без подписки — от 3000 руб., если мне память не изменяет. Мне не всегда нужно на 3000 руб., а на 700 руб. я набираю всегда. Так что, эта опция для меня удобна.
✔️ Третий плюс — Яндекс.Музыка. Я крайне против пиратского контента и предпочитаю платить за музыку. Это очень классный сервис, за который денег не жалко.
А ЧТО ЕЩЁ УМЕЕТ ПЛЮС?
Много разного, но. большинством этих услуг я не пользуюсь. Я скептически отношусь к каршерингу, о чем рассказала здесь. На такси не езжу, машину заправляю по программе лояльности сети АЗС, Едой и Лавкой пока не пользуюсь, на фильмы и тем более сериалы нет времени, а на концерты не хожу из-за обстановки вокруг Ковида (до эпидемии, да, через Афишу частенько билеты заказывали). Так что мой удел — Маркет и Музыка.

ЛИЧНЫЙ КАБИНЕТ
Буду кратка. Он ужасен!
Основные действия — включить и отключить в нем есть. Еще есть движок для подключения оплаты баллами/плюсами и напоминалка о дате следующего платежа.
А где статистика?! Я хочу видеть, когда и сколько баллов мне начисли и списали!

Яндекс, спрятанный прогресс демотивирует! Пожалуйста, прикрутите какую-нибудь табличку и диаграммы. Я знаю, вы это можете!
Да, из личного кабинета можно перейти во вкладку «финансы», посвящённую инвестированию. Но это совсем другая история.
БАЛЛЫ и ДОСТАВКА ЯНДЕКС.МАРКЕТА и ЯНДЕКС.МУЗЫКА — этих трёх плюсов подписки для меня достаточно, чтобы играть с Яндекс.Плюс.
Но если вдруг ценовая политика Маркета изменится и мне будет невыгодно там покупать, если вдруг изменятся правила доставки, то от подписки я откажусь. А у Яндекс.Музыки есть конкурент — Google. Сказать, что мы друзья на веки с Плюсом я не готова — ничего личного, только бизнес. Когда-то я много покупала на Озоне, но после их пертурбаций я ушла на Яндекс. Ничто не вечно в наше чудное время.
Рекомендовать Яндекс.Плюс могу только тем, кто покупает на Маркете и пользуется сервисами Яндекса. Всем остальным эта подписка будет бесполезна.
Libre/OpenPGP vs OpenSSH/age
Я использую GnuPG (реализацию OpenPGP и LibrePGP) каждый день на протяжении более чем десяти лет. У меня накопилось почти две сотни публичных ключей разных людей с которыми я общался и общаюсь по почте. Почти три сотни публичных ключей для проверки дистрибутивов операционных систем и архивов исходного кода программ. И это не считая более чем полутора тысяч публичных ключей из ключниц GNU, Linux, Debian, FreeBSD и других проектов. Я был постоянным популяризатором OpenPGP экосистемы и рекомендовал её использовать для массы задач, возникающих даже в банальных домашних условиях. Но за последние пару лет я ощутимо поменял своё мнение насчёт её рекомендации. Перестал всё это использовать почти везде где можно.
Какие задачи PGP может решать?
Во-первых, конечно же возможность зашифровать файл, чтобы безопасно передать его другому человеку. Во-вторых, подписать его, чтобы получатель мог убедиться в том, что на другом конце, как минимум, тот же самый отправитель что был и раньше. Соответственно, в обоих случаях нужно знать публичный ключ получателя (для шифрования) и отправителя (для проверки подписи).
В 99% именно эти две простые задачи и нужно решать людям. *PGP же, в том числе и его распространённейшая реализация GnuPG, умеет много чего другого: подключи, разные идентификаторы пользователя, предпочтения в выборе алгоритмов и ключевых серверов, отзыв UID-ов и ключей, ограничение их времени жизни, сертификация (подпись сторонних публичных ключей) разными уровнями доверия и политиками, выбор доверенного «отзывателя» и многое другое. Ко всему этому размашистая гибкая система управления доверием, поддержка Web-of-Trust и TOFU (Trust-On-First-Use) моделей с сохранением на диске от кого, когда и какие ключи/подписи мы видели. Разные форматы сообщений и ключей (detached signature, ASCII, MIME, PKCS#12, . ). Интеграция с электронной почтой и MIME. Работа с ключевыми серверами по HKP, WKD, DANE, LDAP протоколам. Работа со смарт-картами. И ко всему этому, ещё и работа с X.509 сертификатами и S/MIME экосистемой.
Каждая из этих возможностей требует колоссального количества программного кода и усложнения формата ключей и сообщений. А много кода всегда означает большую поверхность для атаки, больше возможностей что что-то пойдёт не так, будут выявляться и эксплуатироваться уязвимости. Если в 99% случаев человеку нужно «просто дайте мне зашифровать файл, указав публичный ключ получателя», то зачем вся эта безумная сложность?
И раз задача шифрования/подписи кажется такой простой, то не глупо ли рекомендовать *PGP? Много людей в блогах рекомендуют «просто использовать OpenSSL» и выполнять из командной строки что-то типа: openssl aes-256-cbc… Действительно, файл будет зашифрован, но отнюдь не безопасным образом, как минимум например из-за отсутствия проверки целостности передачи (нет MAC). А как передать этот симметричный ключ другой стороне? И вновь можно увидеть множество предложений одно хуже другого. Люди далёкие от темы прикладной криптографии, зачастую просто не смогут грамотно использовать эти низкоуровневые инструменты и возникнет удручающая иллюзия безопасности.
Иллюзия страшна тем, что человек уже не способен адекватно оценивать риски — он уверен что безопасно передаёт/подписывает/whatever файл, хотя на самом деле он запросто не более защищён чем полностью открытая передача. Если человек без иллюзий понимает, что у него нет безопасного способа передать данные (например нет нужного ПО на компьютере), то он будет ждать подходящего момента, специалиста, программы, пригодного канала связи (личная встреча например). С иллюзией же он легко совершит непоправимое.
И рекомендация «просто используйте GnuPG» не из серии «просто используйте наш коммерческий продукт XXX, который лучше всех конкурентов, потому что мы так сказали», а потому что с GnuPG гораздо сложнее напортачить с такими, казалось бы, относительно простыми задачи. Он написан людьми которые понимают в прикладной криптографии больше чем многие из нас. Конкретно GnuPG является полностью свободным ПО, с относительно неплохим качеством кода и, в целом, небольшой историей фатальных косяков и ошибок, в отличии от того же OpenSSL или, тем более, коммерческих проприетарных закрытых решений. И именно всё это перевешивает возможность пользователю легко ошибиться в неграмотном использовании (слепом копировании безграмотных примеров из Интернета) шифрования/подписей.
Чем недовольны в PGP?
За последние лет пять, много статей появилось с критикой PGP.
Преобладающая часть из них критикует то, что в нём нет свойства совершенной прямой секретности — мол компрометация долгоживущего ключа скомпрометирует и ранее перехваченные сообщения. И предлагают использовать интерактивные online протоколы. Я считал и считаю это безграмотнейшей глупостью, сравниванием яблок и апельсинов. Мы про однократную передачу данных, а они про множественные приёмо-передачи. Для ЭЦП (электронных подписей) интерактивные протоколы никоим боком. Для хранения зашифрованных данных — очевидно, тоже ни о каких интерактивных протоколах речи не может идти. Похоже, что все эти люди пытаются использовать PGP для чужеродных ему задач?
Другая часть критикует за недочёты и косяки проявляющиеся в других программах, как например в EFAIL. Тут проблема в разработчиках-интеграторов, и косвенно в сложности *PGP стандартов, MIME и реализаций. Кто-то критикует использование не лучшего метода дополнения RSA PKCS#1.5, когда ведь есть куда более безопасные алгоритмы типа OAEP и PSS. Что тоже глупо, ибо в задачах на которые ориентирован *PGP — это не создаёт практических проблем. Может быть, опять же, кто-то пытается использовать PGP для совершенно несвойственных ему задач? Есть критика использования не очень современных алгоритмов: мол ElGamal, RSA, не AEAD-шифры, и т.д… Как давно все эти критики обновляли свою OpenPGP реализацию? Это уже много лет не актуально для GnuPG.
Всё вышеназванное, по моему, высосано из пальца и притянуто за уши для несвойственных *PGP задач. Но чаще других встречается критика сложности его интерфейса и вообще понимания что пользователю надо делать для просто подписи и шифрования файла. Действительно, тьма опций командной строки, куча команд, разные демоны, сокеты, конфигурационные файлы… От этого не уйти, если учесть как много всего GnuPG умеет.
И я, считая что большая части подобной критики безграмотна и не оправдана, продолжал рекомендовать GnuPG, подчёркивая, что нужно узнать только несколько его опций и команд для практического применения. О том же Web-of-Trust и ключевых серверах (а также DANE, WKD, whatever) совершенно не нужно думать и вспоминать, если вам достаточно обменяться с человеком ключами и посылать шифрованные/подписанные файлы.
А альтернативы нет что ли?
Неужели нет альтернативы навороченному OpenPGP и GnuPG? По сути, действительно, толком не было. Долгое время GnuPG из коробки шёл во многих Unix-дистрибутивах. То есть, это решение сразу же присутствовало на каждом компьютере (под управлением свободной ОС конечно же, ведь какая может идти речь про безопасность/шифрование/криптографию, если вы не управляете своим компьютером?) и поэтому не нужно было терзаться вопросом выбора.
Но стандарт OpenPGP развивался, появлялся новый функционал. GnuPG уже не одна программа, а стал состоять из нескольких связанных между собой демонов, со сторонними зависимыми библиотеками. Относительно простая программа стала прилично громоздкой и дистрибутивы перестали включать современные и актуальные версии GnuPG, в которых были и важные исправления безопасности, оставляя старую версию только для проверки подписей. Некоторые вообще избавлялись от сложной экосистемы *PGP и придумали собственные минималистичные решения для подписи пакетов/дистрибутивов.
GnuPG перестал быть программой де-факто идущей из коробки. Вскоре появились и другие реализации OpenPGP, а также возникли колоссальные разногласия и отсутствие общего знаменателя в обсуждениях доработок и наработок в OpenPGP стандарте. Всё это происходило в течении многих лет. Но уже сейчас дошло до того, что многие серверы ключей уже не очень совместимым образом работают с GnuPG. А GnuPG, в свою очередь, вовсю использует ещё официально не вошедшие в OpenPGP стандарт наработки.
Недавно из-за всего этого появилось ответвление от OpenPGP в виде LibrePGP. Так, например, автор GnuPG принципиально не готов никоим образом мириться с предложением включить опциональную возможность использования GCM AEAD-режима шифрования, ссылаясь на то, что уже имеется и вовсю используется OCB. Лично я солидарен с этим: OCB и по производительности (не учитываем возможности аппаратного ускорения) и по порогу и уровню безопасности вне конкуренции лучше чем GCM, так что права на существование GCM, созданного как костыль из-за (когда-то) патентованности OCB, просто нет. Разработчики же других решений, на JavaScript (удивительно, но как это может вообще присутствовать в мире криптографии?) и на Rust — всё равно упорно хотят формального разрешения для их применения. Судя по всему, LibrePGP и OpenPGP так и будут существовать параллельно друг с другом, а GnuPG вряд ли будет поддерживать новую версию OpenPGP. И даже если и появятся fork-и сочетающие оба стандарта, то лично я принципиально не стал бы использовать то, где добавили GCM. В итоге, ни о какой широкой совместимости уже не приходится говорить, если только не использовать архаичный прошлый общий знаменатель стандарта.
А сделать альтернативу?
Написать OpenPGP или LibrePGP реализацию с нуля, но чтобы была достаточна мала, удобна и пригодна вновь для в поставки дистрибутивов — нетривиальная задача, учитывая громоздкость этих и сопутствующих стандартов. Но надо ли это всё? Возвращаемся к оригинальным двум задачам: зашифровать и/или подписать файл на асимметричных ключевых парах. Неужели так сложно написать простейшую утилиту для этого, чтобы не сведущий в прикладной криптографии пользователь мог бы её безопасно без иллюзий использовать?
Вообще то любой программист, кто занимался прикладной криптографией, может придумать и написать подобное за пару часов без преувеличений. Проблема как всегда в том, чтобы преобладающее большинство выбрало бы что-то одно (де-факто), а не появлялся бы ещё один зоопарк несовместимых между собой решений, как это изо дня в день происходит в мире свободного ПО.
OpenBSD сделала простейшую утилиту signify, которая ничего не умеет делать, кроме как подписывать и проверять подпись файла. С тех пор, их дистрибутивы ею и подписываются. Затем некую популярность получила утилита minisign, частично совместимая с signify. Вскоре в OpenSSH команду ssh-keygen добавили возможность подписывать и проверять произвольные файлы. Смотрите насколько простой формат такой подписи:
byte[6] MAGIC_PREAMBLE uint32 SIG_VERSION string publickey string namespace string reserved string hash_algorithm string signature
Учитывая, что зачастую OpenSSH из коробки есть на компьютере пользователя, то значит у него уже есть крайне простое, но достаточное для подписей решение. В Git тоже добавили поддержку OpenSSH подписей, наравне с OpenPGP/GnuPG. Плюс ssh-keygen команда активно намекает пользователю на то, чтобы он не забывал про файл с доверенными (pinned) публичными ключами, задумывался об управлении доверием.
Явное шифрование файлов же используется в обычной повседневной жизни сильно реже чем создание и проверка подписей. Так как безопасно передать файл можно через шифрованный канал связи (VPN, SSH, TLS, . ). Но, пожалуй, лучшим кандидатом на роль программы для шифрования файлов является age. Автор очень хорошо смыслит в криптографии, есть реализации на разных языках программирования. Поддерживает несколько получателей. Вместо публичного ключа можно использовать scrypt-усиленную парольную фразу. Формат заголовка крайне прост, например:
age-encryption.org/v1 -> X25519 1/ZMKbIr4hrWfTVn0sXeD4exrgZYC80k7Ik2pdNC+mQ HUJTIAjnmAqj/i9HGyx4njRq8Ak7I23PMVCRTZRCQmQ -> X25519 DauD6lc8mMzqx0y1Xe7A891Lgi9d6GbqDVLb0uqeACc XvDCd1vr0mV9dqiTIrQroFRkH0lnPHSLUW/ShZ5z0Nk --- AqIyI4RcI1agwP1wQoO5y0E8leySl40asEGV8obo/uc
Видна волшебная строчка, версия, тип получателя (X25519 или scrypt), публичный ключ или аргументы для scrypt, и заканчивается всё это MAC-ом заголовка. Выработка ключей на основе HKDF-SHA256. А дальше ChaCha20-Poly1305 зашифрованные 64KiB блоки данных. Вот и всё! Как шифруется приватный ключ age? Явно — никак, но кто мешает его зашифровать самим же age-ом на scrypt-усиленной парольной фразе?
Я очень ценю простоту. Любой может придумать сложное решение. А сделать что-то лёгкое и простое, но отлично выполняющее задачу — сложно. Я бы использовал иной формат заголовка, немного другие алгоритмы выработки ключей, но всё это по сути мелочи, вкусовщина и age остаётся отличным решением для шифрования, так что не надо городить свой формат. Реализовать его поддержку с нуля — дело нескольких часов на многих языках программирования.
Замена ли это *PGP?
Ни в коем случае. Только пары несвязанных между собой задач. age сам по себе никак не аутентифицирует отправителя. А подписанный (ssh-keygen) зашифрованный (age) файл не означает что шифротекст действительно создан подписантом. Необходимо применять, так называемый, «signcryption». Отдельно применённые «sign» и «encryption» им не являются. Но стоит заметить, что и S/MIME, и PEM, и PKCS#7 с CMS, и PGP/OpenPGP когда-то, и XML-Signature с XML-Encryption — все имели точно такую же проблему с наивной конструкцией из подписи и шифрования. Это не оправдывает их криптографическую бездарность, но всё же говорит о том, что для большинства применений подобная наивная конструкция не столь фатальна.
OpenSSH+age не имеют ни Web-of-Trust, ни PKI, на отзыва ключей, ни времени их жизни. Но давайте будем честны — а оно надо для этих двух простых задач? Речь не про архивные юридически сильные документы, содержащие ещё и временные штампы со сложными цепочками доверия сертификатов — подобных монстров многие ИТ-люди вообще могут за всю свою жизнь не встретить. Но уж подписать или зашифровать файлик то можно без всего этого геморроя? Я участвовал в десятке PGP keysigning party, на всех работах был обмен публичными ключами — но Web-of-Trust, как таковой, возможно от силы пару раз использовался. Ничего плохого в отзывах и явных ограничениях времени жизни ключей нет. Эта не плохая практика. Но если на одной чаше весов у нас в стократ более сложная громоздкая система/код, а на другой всего-лишь отсутствие отзыва ключей, то безопасность зачастую будет на стороне простоты. Как часто действительно компрометируется ключ и он при этом честно отзывается, все это каким-то образом честно получают и учитывают в своих цепочках доверия? А вот критичные уязвимости из-за переусложнённых программ, форматов и протоколов находятся регулярно.
Так ли плохи решения с жёстко вшитым единственным алгоритмом шифрования/подписи/DH? Да даже если взять древнее решение с 3DES+HMAC-MD5 или оригинальный PGP с IDEA, где никакой из алгоритмов не применяется сейчас, то вы всё равно их не «взломаете», ибо запаса прочности 3DES более чем достаточно, а MD5 в составе HMAC не является небезопасным.
Salsa20/ChaCha20 шифры внимания не намного меньше за десятилетия к себе привлекали чем AES, они очень хорошо исследованы. И кроме производительности и простоты имеют и очень высокий порог безопасности. Аппаратно ускоренный AES-GCM/OCB зачастую конечно быстрее ChaCha20-Poly1305, но речь в лучшем случае всего о паре десятков процентов разницы в производительности на amd64 системе. Мизерная цена за гораздо более простой и безопасный код.
*25519 асимметричный алгоритм, на котором и OpenSSH и age (и WireGuard, в котором тоже нет выбора алгоритмов) выполняют свои операции и проще, и быстрее, и безопаснее (особенно, если учесть что ему не требуется генератор псевдослучайных чисел). Опять же, никаких сомнений или нареканий к нему не возникает у криптографов.
Когда мы в последний раз видели чтобы ломали какой-то формат или протокол, потому что в нём был уязвимый шифр? RC4, который нигде и не использовался серьёзно, если были привлечены криптографы? А вот если в протоколе или формате можно согласовывать/выбирать эти алгоритмы, то downgrade атак или уязвимостей в ASN.1 парсерах (из-за вынужденно сложных форматов) мы видели тьму. Решения с моно-алгоритмами просто не подвержены этим атакам.
Email и IM
*PGP часто используется для защиты электронной почты. И тут альтернатив ему нет. S/MIME и PEM решения — ещё более громоздкие и менее гибкие.
К сожалению, с открытыми и свободными федеративными (или распределёнными) средствами общения у нас всё плохо. Придумать онное и вовлечь в него десяток человек — проще пареной репы. А вот вовлечь критическую массу людей уже не выходит. Email пока остаётся единственным распространённым работающим федеративным решением, где вы можете поднять свой собственный сервер и общаться с тысячами других серверов, имея проблемы только некоторыми крупными участниками (типа Google, Microsoft) не заинтересованными в поддержке существования email.
Какие ещё открытые и свободные протоколы передачи сообщений можно бы было назвать, которые имели хоть какое-то хождение? IRC не федеративен. XMPP (как наверное и многие другие менее распространённые) из-за тотального бездумного «криптобесия» тоже уже не может объединяться в федерацию. Сисопы XMPP часто стали форсировать не только использование TLS для связи между серверами (будем считать, что это в целом не плохо), но и обязательную успешную проверку сертификатов напротив локальных цепочек доверия. С какой стати предполагается, что у людей вообще будут общие якоря доверия? Кто-то использует якоря предложенные компаниями США. Кто-то использует CACert.org. Кто-то российскую Минцифру. Проверить сертификат уже не выйдет, TLS соединение не будет установлено, федерации нет. А у конечных пользователей, даже при неаутентифицированных соединениях между серверами, остаётся возможность использовать end-to-end защиту в виде OMEMO или даже архаичного OTR. Но при отсутствии федерации, у них никакой связи не остаётся. Пытаться считать какой-нибудь Let’s Encrypt общей точкой доверия? Инцидент с jabber.ru вроде бы отчётливо показал, что domain validated сертификация не защищает от возможности проводить MitM провайдерам и ЦОДам.
Matrix? Спецификация протокола имеется, но покажите мне вменяемый простой терминальный клиент для него? Для XMPP их десятки. Для протоколов и форматов нужны работающие реализации, выбор программ. Прискорбно когда организации даже для внутреннего использования поднимают какой-нибудь Mattermost, у которого вообще нет толком никаких клиентов для ПК, кроме автоматически скачиваемой и запускаемой программы на JavaScript. О какой адекватности этого решения и безопасности подобной экосистемы может идти речь? Программисту нужно средство пригодное для дискуссий и эффективной работы с нитями сообщений, а не очередной чатик.
Tox? Его разработчики, к сожалению, не очень понимают в криптографии, да и распределённое DHT решение имеет незавидный quality-of-service: временами могут проходить минуты, прежде чем соседние компьютеры из одной сети отошлют таки друг другу сообщение, что неизбежно в распределённых решениях.
Удручает что у нас уже целые поколения никогда не видели и не использовали десятилетиями развиваемые непревзойдённо удобнейшие почтовые инструменты (правда, требующие нехилый порог входа чтобы разобраться со всеми этими MTA, MDA, MUA взаимосвязями), не подозревают о существовании сетикета и их регулярно приходится отправлять читать сайты из серии «не привет» и объяснять как надо грамотно задавать технические вопросы. Особенно во времена COVID было заметно, как многие (большинство) люди просто не умеют хоть сколько то эффективно общаться по профессиональным вопросам на удалённой работе.
Резюмируя применимость этих утилит
Для 99% применений у пользователей, ssh-keygen и age будут более чем удовлетворительны. И куда безопаснее из-за много порядков меньшего количества кода и размера поверхности возможных атак, плюс ощутимого нивелирования человеческого фактора из-за простоты этих программ. Форматы подписи и шифрования в них настолько тривиальны, что их реализация займёт считанные часы (предполагаем что уже имеются библиотеки распространённых криптографических примитивов). ssh-keygen, как правило, уже из коробки имеется в Unix дистрибутивах, а age компактен, минималистичен и его реализацию можно собрать хоть на встраиваемой системе. Простота — это надёжность, безопасность и удобство.
- Информационная безопасность
- Криптография