На Хабре вышел перевод материала исследователей, которые нашли уязвимость в Telegram: по их описанию, одно пустое сообщение могло привести к утечке переписки при открытии HTML-экспорта чата. Telegram, по словам авторов, отказался согласовывать публичное раскрытие информации о баге — и исследователи опубликовали разбор без такого согласования. Отдельно подчёркивается, что обновление самого клиента Telegram проблему не решает: старые уже сохранённые HTML-экспорты остаются уязвимыми независимо от версии приложения.
Источник — это перевод чужого поста, и в описании нет технических деталей самого вектора атаки: не сказано, какой именно код выполнялся, как формировалось «пустое сообщение» и какие именно данные могли утечь. Поэтому дальше стоит говорить не о конкретной уязвимости, а о более общем выводе, который из этой истории следует.
Почему тут важна не сама уязвимость, а её природа
Ключевая деталь, которую стоит выделить из заголовка и описания — это не факт наличия XSS (баги случаются в любом софте), а два других момента:
- вендор отказался от координированного раскрытия — то есть публичного диалога о сроках исправления не получилось;
- проблема живёт не в актуальном коде приложения, а в файлах экспорта, которые пользователи создали давно и хранят локально.
Второй пункт интереснее с практической точки зрения. Обновление приложения в App Store или Google Play чинит будущие экспорты, но никак не «дезинфицирует» файл .html, который лежит у вас на компьютере или в облачном хранилище с прошлого года. Если в нём действительно есть уязвимый механизм, риск сохраняется до тех пор, пока вы сами не удалите или не пересоздадите этот файл — а многие пользователи вообще не помнят, что когда-то делали экспорт переписки.
Что это значит для пользователя в России
Для тех, кто активно пользуется одновременно MAX и Telegram, история любопытна не как повод паниковать, а как повод пересмотреть привычки хранения переписки. В условиях, когда в стране параллельно эксплуатируются несколько мессенджеров, растёт и число «архивов» — экспортов, бэкапов, скриншотов, — раскиданных по разным устройствам и облакам. Каждый такой файл — это фактически ещё одна копия переписки, живущая вне защищённого клиента, со своей отдельной историей обновлений безопасности (а чаще — без неё вовсе).
Из описания источника прямо не следует, что аналогичная проблема касается MAX или его экспортов — об этом там ничего не сказано, и делать такое предположение было бы некорректно. Но общий принцип универсален для любого мессенджера: экспорт переписки в файл — это снятие данных из-под контроля клиента с его актуальными патчами. Чем меньше таких файлов создаётся и чем меньше приложений установлено «на всякий случай», тем меньше поверхность атаки.
Обновление клиента — не панацея, если есть параллельные копии
Мысль, которую подчёркивают авторы исходного материала, справедлива не только для HTML-экспортов Telegram. Любая переписка, которая существует одновременно в нескольких формах — в приложении, в бэкапе, в пересланных сообщениях, в скриншотах, — наследует уязвимости самого слабого звена в этой цепочке. Обновили основной клиент — молодцы, но если где-то валяется старая копия чата, экспортированная полгода назад, она продолжает жить по своим правилам.
Это особенно актуально, если вы держите MAX на отдельном телефоне только ради того, чтобы не пропускать сообщения, и параллельно ведёте архивы переписки вручную — экспортами, форвардами, скриншотами для памяти. Каждая такая ручная копия — потенциальная точка риска, о существовании которой легко забыть.
При чём тут Максограм
Максограм решает смежную, но практическую задачу: не хранить переписку MAX в виде отдельных файлов и не держать ради неё второй телефон. Сервис пересылает входящие сообщения из MAX в Telegram и обратно — вы ставите MAX один раз, сканируете QR-код в боте @maxogrambot, и дальше читаете и отвечаете на сообщения из MAX прямо в привычном Telegram-клиенте. Сам MAX после этого можно с телефона удалить.
С точки зрения истории, о которой пишет источник, это не «патч» для уязвимости в чужом мессенджере — таких обещаний Максограм не даёт и дать не может. Но подход, при котором переписка ведётся в одном актуальном клиенте вместо нескольких приложений и ручных экспортов, снижает саму потребность создавать локальные архивы «на всякий случай» — а значит, и число мест, где может незаметно накопиться устаревшая, непропатченная копия ваших сообщений.