Новое

страница 117 из 174

Локальная история. Есть очень популярные (и классные) роутеры Mikrotik. Они недорогие и достаточно мощные. Их собирают и программируют в Латвии (!).

В их операционной системе RouterOS была уязвимость, которая позволяет получить полный контроль над роутером удаленно. Mikrotik в течении нескольких часов после публикации уязвимости выпустил патч (исправление), но сотни тысяч устройств всё ещё не пропатчены.

Нехорошие хакеры взламывают роутеры сотнями тысяч и добывают на них криптовалюту (и крадут чужую).

Хороший хакер из России Алексей взломал около ста тысяч таких незащищенных роутеров и закрыл на них уязвимость удаленно, оставив в администраторском интерфейсе свои контакты. Алексей пишет, что за все время его поблагодарили не больше 50 человек. Нашлись и недовольные. Формально это, конечно, нелегально, но очень круто. Ходят слухи, что он пропатчил не только «оконечные» устройства в домах людей, но и железо внутри инфраструктуры некоторых провайдеров связи!

В очередной раз узнаю о русской истории из зарубежных медиа.

Новости медиа: мой любимый The Economist опубликовал исходные данные и скрипты, с помощью которых составляет знаменитый «индекс бигмака» (ru-wiki). В гитхаб-репозитории исходные данные и юпитер-тетрадь со скриптами на python и R.

Публикация данных и алгоритмов (исходных кодов), на основе которых принимаются решения и делаются публикации — хороший и важный тренд.

На картинке — таблица про кофе из первого выпуска The Economist, передает привет современному датасайнсу из 1843 года.

Пока все с переменным успехом копируют формат Stories, снепчат запускает новый формат интерактивных видео-сериалов. Сериалы называются Snap Originals, состоят из 8-12 эпизодов. Эпизоды выходят по одному в день и длятся по 5 минут. После некоторых сцен можно «заглянуть» в так называемый «Snap portal» — самый настоящий VR.

Очень бодрый трейлер и классный лендинг, где можно посмотреть трейлеры 7 первых сериалов, 3 из которых доступны уже сейчас. Всего анонсировано 12 сериалов, среди них драмы, триллеры и документалки.

Как говорил наш бывший президент, «Netflix сейчас напрягся».

Если хотите посмотреть сами — ставите снепчат (iOS, Android) и открываете снепкод из лендинга. Для таких же старперов как я сам, подсказываю, как открыть снепкод: наводите на него камеру (внутри снепчата, ясное дело) и держите на снепкоде палец.

Планируя домашние бэкапы, обнаружил, что стоимость терабайта практически не зависит от объема диcка (раньше, крупные винчестеры стоили дороже).

А ещё убедился, что Numbers эстетически на голову выше Excel и Google Sheets. В нем можно составить цельную историю с множеством таблиц, текстом, картинками. Кайф.

Если хотите разобраться в блокчейне, то свежая публикация национального института стандартов и технологий США (NIST) «обзор технологии блокчейн» — хороший способ и повод это сделать. PDF на 68 страниц A4 — отличное введение в тему. Структурированное, так что можно пробежаться глазами, а можно погрузиться в детали, и достаточно полное. Важно, что текст очень приземленный. Авторы не стыдятся упомянуть реалии мира, вроде майнинговых пулов, так что после прочтения вы будете знать не только технические основы, но и то, как они применяются в жизни.

Атомная история от Bloomberg BusinessWeek — одного из самых уважаемых новостных изданий.

В большой статье, опубликованной 11 часов назад, утверждается, что специальное подразделение китайской армии уже многие годы устанавливает в серверные материнские платы закладки — чипы, позволяющие получить несанкционированный доступ к этим серверам.

Утверждается, что власти США ведут расследование уже больше 3 лет, что выявленные жертвы атаки — почти 30 крупнейших компаний США, включая крупный банк, военных подрядчиков, Apple и Amazon. Bloomberg утверждает, что эту информацию им подтвердили 17 человек, включая высокопоставленных чиновников Соединенных Штатов, двое сотрудников Amazon AWS и двое высокопоставленных сотрудников Apple.

Я пишу «утверждается» потому что в официальных заявления Amazon и Apple прямо опровергают эту информацию. От лица Apple говорит их пресс-служба, как обычно. Заявление Amazon опубликовано от имени руководителя службы безопасности (СISO) Amazon AWS. Либо Bloomberg BusinessWeek крупно облажался, либо крупнейшие корпорации врут. ФБР и Директор национальной разведки (говорящего за ЦРУ и АНБ) отказались от комментариев.

В статье куча деталей, которые сложно придумать. Утверждается, что Apple и Amazon обнаружили закладки независимо. Applе обнаружил закладки по странному сетевому трафику и ошибкам в firmware, заявил о находке в ФБР, но не дал доступа к своему железу или инфраструктуре; в течении пары недель списали все 7 тысяч уже установленных серверов и прервали все бизнес-отношения с SuperMicro. Amazon обнаружил проблему в ходе due diligence, который они проводили перед покупкой компании Elemental Technologies, все серверы обработки видео которой производились SuperMicro. Они передали свои серверы правительству для изучения и тут-то маховик и закрутился.

Власти США проследили весь путь вредоносных железок, вплоть до посредника, который приходил на заводы-подрядчики Supermicro и сначала предлагал взятку управляющему завода, а если тот отказывался — то пугал его государственными проверками, которые закроют завод надолго.

Это, конечно, просто ядерный взрыв. 90% всей компьютерной техники производится в Китае. Вся компьютерная индустрия зиждется на трех верованиях: 1) сделать рабочую аппаратную закладку так сложно, что практически невозможно 2) доставить эту аппаратную закладку конкретной жертве — ещё сложнее 3) китайцам самим дороже что-то такое химичить. Следствие этих верований — массовое железо безопасно. Уже не кажется таким глупым, что русские вояки делают свои чипы на своих заводах. Уже не кажется таким странным, что Трамп начал торговую войну с Китаем. Хотя, казалось, что ещё может нас удивить после после того, как «шпионский камень» оказался реальностью?

Вишенка на торте — то, как американцы определили остальных жертв. Они отследили, к каким управляющим серверам подключается закладка, взломали эти серверы и уже оттуда подсмотрели остальных жертв. Как же это красиво. Эта последняя деталь убеждает меня в том, что история — правдивая.

Рекомендую прочитать оригинал статьи, от него мурашки по коже.

Приятный анонс с работы: за последний месяц мы собрали самый большой в мире каталог видеоигр (245 тысяч игр!) и прикрутили возможность править карточки игр обычным игрокам. Раньше, у нас было мало мобильных и indie игр, теперь есть практически всё. Раньше, игроки писали нам о неточностях и мы правили их в админке, теперь ошибку может исправить любой желающий прямо на сайте.

Впереди гораздо более интересные штуки (я сам порой залипаю на наш альфа-прототип), но полнота и качество базы — основа, на которой мы строим свой сервис.

UGC редактирование баз данных — классический rabbit hole. Казалось бы — ну формочки простые, кнопка «сохранить» и «отменить». В реальности, нужен десяток разных контролов и все они должны вести себя чуть по-разному, чтобы ими было удобно пользоваться. Мы заморочились (местами даже слишком) и получилось довольно круто. Пока для редактирования доступны три первых экрана: базовая информация, скриншоты и сторы, но основа уже есть и остальные экраны мы будем открывать постепенно в ближайшие недели.

Проект вскрыл недостаточное вовлечение программистов в дизайн-процесс, правим это (приглашаем дизайнеров на еженедельные видео-созвоны разработки, например).

Про парсинг стоит написать отдельный пост, пока же дам одну, но важную рекомендацию: используйте scrapinghub.

В ролях: продакт 🤔 Алексей Горностаев, дизайн 🖌 Эрлан Жолдош, фронтенд 🖼 Роман Ахмадуллин и Ольга Котова, бэкенд ⚙️ Евгений Уваров и Антон Шурашов, бесценный консультант и редактор нашей базы 📝 Евгений Цветков. Ура!

Свежая «безопасность» от Новой Зеландии: за отказ дать пограничнику пароли от своего телефона и компьютера теперь положен штраф в 5000$.

Китайцы прямо на границе ставят шпионский софт в андроид телефоны, а вот адская история о канадском (!) пограничнике, который копался в тиндер-переписке и обвинял девушку в проституции потому что «не может быть, чтобы девушка делала это бесплатно».

Я не слышал о «цифровом досмотре» на русской границе, но жду, когда тренд доберется до России.

Защититься просто, но неудобно. Делаете полный бэкап телефона в облако и сбрасываете телефон в заводское состояние. Ставите только минимальные программы типа карт и убера, чтобы добраться из аэропорта до отеля. Меняете пароль на что-то простое. По просьбе пограничника, с легкой душей отдаете ему «чистый телефон» и говорите пароль «password / 1234». По прибытии в отель опять сбрасываете телефон в заводское состояние и восстанавливаете устройство из облака. Главное — не пытайтесь обмануть и что-то скрыть от пограничника, во многих странах это уголовное преступление.

В такие моменты, у меня возникает ложная иллюзия «мира, который мы потеряли» из 60-х. Вспоминаю истории, что раньше можно было сесть в самолет без документов и досмотров. Я одергиваю себя, что в прошлом, я вряд ли смог бы позволить себе столько летать. В любом случае, весь этот «театр безопасности», реально безопасность не улучшающий — порядком надоел.

Про то, что фейсбук взломали и украли ключи доступа к 50 миллионам аккаунтов, я, вначале, решил не писать.

Уж слишком всё предсказуемо и противно. И то, как фб анонсировал этот факап пользователям, аккаунты которых взломали: ни слова про взлом, а очередной булшит «ваша безопасность важна вас, посмотрите как мы защитили ваш аккаунт» (sic., лол). И утренний конференц-звонок Цукерберга с ведущими западными СМИ, где он сказал «We’re taking it really seriously» (sic., лол).

Но вот то, что алгоритмы фб запретили шарить статьи об этом; буквально: «эту ссылку слишком много шарят, похоже она спам» — очень смешно и достойно поста.

Интересно, как фб обнаружил этот взлом. Они заметили необычный рост посещений сайта и начали копать, откуда он взялся.

Технические детали для любителей: как и 8 лет назад, дырка была в функции «посмотреть, как видят мой аккаунт другие люди». Мне сложно придумать, как сделать её без багов. View as это read-only интерфейс, но для рекомендаций поздравить пользователя с днем рождения программисты забыли выключить компонент шеринга видео. При вызове его из режима «view as», компонент генерировал токен имперсонированного пользователя, причем токен с расширенными правами. Этот токен можно было подсмотреть в клиентском HTML.

Cloudflare собирается прихлопнуть рынок регистраторов доменных имен, так же, как LetsEncrypt уничтожает рынок SSL-сертификатов.

Они уже давно юридически являются регистратором, но предлагали свои услуги только за большие деньги крупным клиентам. Теперь, они начинают принимать к себе домены .com, .net, .org и .info, купленные обычными клиентами у других регистраторов. Доступ к фиче только по инвайтам. Инвайты выдаются небольшими порциями, более старым клиентам CF — в начале. Есть способ прыгнуть в начало очереди — пожертвовать хотя бы доллар организации Girls Who Code. В будущем, они обещают поддержку практически всех доменов верхнего уровня (TLD; проще говоря, то, что идет после точки) и прямую первичную регистрацию, а не только перенос, как сейчас.

Главное — Cloudflare обещает не брать никакой наценки сверх налога, установленного администратором TLD. Для .com это 7.85$, для .ru — около 170 рублей за домен. Обычные регистраторы «зарабатывают» на двух схемах. Первая: регистрация домена — доллар, а вот продление во второй год — 30$. Теоретически, клиент может перенести домен в конце года к другому регистратору, но регистраторы намеренно делают эту процедуру неудобной, да большинство людей и не знает о такой возможности. Второй прием — апсел. Как насчет услуги перенаправления почты за 10 долларов в год? А может, скрытие персональных данных из WHOIS за 5$? То, что делают автодилеры и продавцы телефонов, только в более чистой и беззастенчивой манере.

Делая правильные и хорошие вещи, Cloudflare при этом всё более централизует базовую инфраструктуру интернета в себя. Принс (CEO Cloudflare) говорит очень правильные вещи про Due process, но сути потери децентрализации и «духа фронтира» это не отменяет. Как бы то ни было, этот анонс приурочен к 10-летию Cloudflare и я их от души поздравляю.