Пропустить до основного содержимого


Недавно в Telegram начали закупать рекламу (через встроенную платформу) некого мессенджера Telega. Это модификация клиента Telegram, в котором добавлены дополнительные функции («адаптированные под российских пользователей»). Отдельно отмечается, что всё работает без VPN, включая звонки.

Раньше он назывался «Мессенджер Даль». Тогда особого внимания не получил, на канале было всего 20 тысяч подписчиков, но уже была регистрация в реестре и добавлен бот. Сейчас на том же канале «Телеги» 170 тысяч подписчиков. Есть верификация от Telegram. Указана регистрация в реестре, но по ссылке ничего не найдено (и метка A+ отсутствует).

И так, мы имеем рекламирующийся клиент телеграма со встроенным обходом блокировок, который добавлен в реестр РКН и имеет верификацию от Telegram. Исходный код не предоставлен, что нарушает лицензию GNU GPL (под которой распространяется официальный клиент). Разработчик клиента Catogram решил декомпилировать его и нашёл любопытные находки. Затем многие тоже полезли ковыряться. В итоге вскрылось очень много подробностей, которые я кратко перескажу здесь.

\1. Интегрирована библиотека MyTracker. Её можно встретить во многих российских приложениях, включая мессенджер MAX. Она используется для отслеживания в целях аналитики и рекламы.

\2. Прокси-адрес http://dal.mvk.com, который отсылает на ВК. Из него можно достать рабочий прокси MTProto, который вставляется в официальный клиент (но в белые списки не внесён).

\3. CALLS_BASE_URL = "https://calls.okcdn.ru/" — сервер для работающих звонков. Это домен «Одноклассников», который используется и в MAX.

\4. Строки "Материалы недоступны" и "Этот %1$s недоступен в связи с нарушениями правил платформы". Это может быть использовано для блокировки "нежелательных" каналов или для родительского контроля.

\5. Отправка данных аккаунта (номер телефона, имя, юзернейм, IP) на свой сервер.

\6. Код для ВК Видео и ВК Клипов.

\7. При установке клиента вас автоматически подписывает на канал клиента (вот и откуда 170к подписчиков). Это, кстати, запрещено по правилам Telegram.

Основатель клиента откликнулся на шум и готовит подробный ответ. Пока он оставил только больше вопросов, так что продолжение следует...

CC: @rf

поделились этим

в ответ на Trickster

7 […] запрещено по ToS


Ээ, по ощущениям этим занимается как минимум треть модификаций тга

в ответ на Andrey [0xdc, 0x09];

Аюграм (и вставьте другие клиенты) как минимум нарушает пачку правил, но он не верифицирован самим Telegram, в отличие от «Telega».
Эта запись была отредактирована (3 нед. назад)
в ответ на Trickster

Trickster, но и аюграм забанить сложно так как он подделывает сессию под оригинальный клиент телеграма, а про телегу сказать так не могу, даже тестировать не стану
в ответ на Trickster

Основатели выпустили подробный ответ: t.me/telegaru/101.

Они ответили почему там ВК. Хотя мне кажется, что необязательно было включать MyTracker, да и почему бы не поднять свой сервер, раз у вас денег много теперь с продажи прошлого стартапа? Всё ещё непонятно почему не предоставлен исходный код. В комментариях много мусора, я боюсь, вопросы в нём затеряются.

Сегодня ряд каналов написал, что Telega является проектом VK на основании того, что в разработке Telega используется несколько коммерчески доступных технологий от VK.

Спешим опровергнуть теории заговора: использовать публично доступные технологии не равняется быть частью той или иной компании. Мы независимый проект. В Telega мы действительно используем ряд публично доступных технологий от VK (в частности тестируем SDK VK звонков в дополнение к обычным звонкам Telegram). Делаем мы это по той простой причине, что наш прошлый проект выкупил VK, и нам знакомы и понятны эти технологии (также как и сотням других разработчиков).
Кстати Telega развивается именно на деньги с продажи нашей прошлой компании.

Важно еще раз подчеркнуть: обеспечение конфиденциальности и безопасности пользовательских данных остается приоритетом Telega. Мы открыты, и если у вас есть вопросы - задавайте в комментариях!

в ответ на Trickster

Вопрос не затерялся, но я уверен, что его намеренно проигнорируют или дадут некомпетентную отписку (прямо как сейчас)
в ответ на Andrey [0xdc, 0x09];

Галя, отмена

via t.me/telegaru/102?comment=1020…

Добрый день, мы работаем в полном соответствии с условиями лицензии GPL-2.0, на которой распространяется исходный код Telegram.
Исходник нашего клиента (включая все изменения, внесённые нами в приложение) доступны на GitHub:
Эта запись была отредактирована (3 нед. назад)
в ответ на Trickster

ещё хуже, лол. То есть у них был выбор, сливать или не сливать данные каждого своего пользователя ВК, и они его осознанно сделали
в ответ на Trickster

Кстати, если хотите самостоятельно поковырять APK, то вот ссылка: drive.google.com/drive/mobile/…

Это ссылка на скачивание с официального сайта. Да, там Google Drive.

в ответ на Trickster

Больше подробностей про «Telega»:

У них всё это время был репозиторий на гитхабе: github.com/Telegru/Telegram-An… (аналогично и для других платформ). Но скорее всего это не совсем тот код, из которого собирают клиент. Однако там есть код, отвечающий за стену, прокси, ВК Видео, как и в декомпиляции. Но репозиторий устаревший. Там только два больших коммита в ветке release, 18 апреля и 15 сентября.

Звонки работают через сервер ВК. Может быть разрабы с ним и не связаны, как утверждают. Я видел попытки интегрировать Jitsi, но тут почему-то решили не запариваться и использовать «публичные сервисы компаний». Хотя у них должны быть деньги с продажи ВК Movika — их предыдущего проекта (или уже всё спустили на NFT-подарки?).

Соответственно, требуется чтобы клиент был установлен у обеих собеседников. И когда он не установлен, то клиент сам отправляет ссылку на него. Некоторые сообщают о заморозке своих аккаунтов, потому что при каждом входе отправляет команду боту и подписывается на канал. Это, кстати, прописано в пользовательском соглашении «Telega» (пункт 4.5), но запрещено Telegram ToS.

Кто-то ещё пытается достучаться до Telegram в твиттере: x.com/allyouneediskro/status/1…

Эта запись была отредактирована (3 нед. назад)
в ответ на Trickster

Ещё вопросы и ответы (t.me/bruhcollective/827)

Telega отправляет SMS с кодом подтверждения входа. Обычно сторонние клиенты не могут этого делать. Разработчик пишет, что у них реализован собственный механизм авторизации, и SMS доставляются через них (поэтому туда отправляется номер телефона). Зачем это нужно? Для Дагестана, где телеграм заблокирован, но только туда приходят коды подтверждения. Однако вопросы по этой реализации остаются.

UPD: «Коду Дурова» пояснили, что разработчики сами оплачивают доставку СМС. Большинство сторонних клиентов так не делают, потому что это дорого и бессмысленно. Но я об этой возможности ни разу не слышал. Только то, что ТГ отключил всем авторизацию по смс.

dal.mvk.com использовался в качестве прокси. Разработчик (Фанис) утверждает, что они раньше использовали этот домен как коммерческий пакет VK Cloud, и сейчас от него отказались (видимо, сегодня, так как именно его нашли в последней версии). Однако по словам Тайсона (разработчика Catogram и по совместительству виновника торжества) mvk.com предназначен только для сотрудников ВК, и в документации его нигде нет. Также в vk.com/dev нет ничего об SDK Calls.

Есть два чёрных списков контента: для родительского контроля и модерации. С первым всё понятно, но со вторым не всё так однозначно: Фанис утверждает, что второй список тоже используется для родительского контроля, да и вообще это заглушка.

ВК Видео и ВК Клипы рассматривались как экспериментальные идеи, но от них отказались в конце 2024. Они тоже включаются по флагу с сервера.

Кроме тг-канала, Telega имеет паблик во вконтакте. На него подписано 819 пользователей, и у него есть синяя галочка верификации.

Фрагменты из других клиентов (Catogram) якобы использовались на этапе прототипирования. «Лишние артефакты уже убираем, а требования по атрибуции оформим в CREDITS/NOTICE в репозитории.»

Новость начинает расползаться по СМИ: kod.ru/telega-fork-telegram

Эта запись была отредактирована (3 нед. назад)
в ответ на Trickster

И финальные мысли на сегодня:

Ребята пытались сделать свой клиент телеграма. Может быть они на самом деле никак не причастны к ВК, но это всё ещё не получается доказать. Возможно, у них просто нет опыта работы с проектом подобного плана, где нужно быть максимально прозрачным и документировать свои наработки. У них явно что-то было не так, и когда об этом стало известно, начали писать что "уберут", "доработают" и т.д. К сожалению, пока всё выглядит так, что они всё ещё что-то скрывают и не договаривают. Из-за этого они будут носить клеймо конторы ВК, и доверия к ним не будет. Поэтому пока от использования данного клиента стоит воздержаться (хотя бы потому что он самостоятельно выполняет действия от имени пользователя, что может привести к заморозке аккаунта).

Эта запись была отредактирована (3 нед. назад)
в ответ на Trickster

Что я и подозревал. Софтинушка с запахом комиссарской портянки.

This website uses cookies to recognize revisiting and logged in users. You accept the usage of these cookies by continue browsing this website.