Новое

страница 118 из 174

Антон перенес бэкенд-тесты с дженкинса (и стейджинг-тачки) на модный circleci. Время тестирования у нас сократилось с 47 до 10 (!) минут. Тачки, вроде, обычные — 2CPU/4GB, а работает всё быстро. Приятно.

1500 минут в месяц бесплатные, один платный контейнер в месяц стоит 50$ и снимает это ограничение. Обратите внимание, докер-кеши стоят ещё 40$ (они как раз меняют прайсинг и ещё не объявили об этом), но их довольно просто настроить самим.

Что-то я всё про личные дела и про западные мега-корпорации. А вот вам свежей русской IT-безопасности от Аэрофлота. Исходные коды всех веб-приложений Аэрофлота годами лежали в открытом доступе по адресу http://89.208.149.202:5000/v2/_catalog. Docker Registry API позволяло не только скачивать исходные коды приложений, но и редактировать их всему интернету. Публичный репозиторий со всеми исходниками и описанием, кхм, уязвимости появился 3 дня назад. Доступ к оригинальному API уже прикрыли, но покопаться в тонне джанги можно тут.

Не удивлюсь, если у Аэрофлота ещё десяток подобных проколов и кто-то годами а) сосет персональные данные клиентов б) крадет бабло потихоньку или летает нахаляву.

Мораль, как всегда, простая: заказывайте регулярный аудит информационной безопасности у профессионалов. Это не супер-дорого, а от такого вот позорища убережет. Могу порекомендовать нормальных ребят, если это читает представитель Аэрофлота ;)

P.S. Интересно, что первым про это написал The Register вчера ночью, а наши перепечатали сегодня утром.

P.P.S. Вот что пишут знакомые безопасники: аэрофлот, кстати, ужасная бюрократическая машина, знакомый сливал их исходники из другого места давно, они не посотрудничали. Там такая типичная корпоративная х*йня с откатами итд

В последние дни мне стало грустно (устал немного) и я с теплом вспоминаю, как мы встретились всей нашей распределенной командой разработки в Москве в начале месяца. Всего три дня живого общения с людьми, с которыми проводишь онлайн большую часть жизни — и все онлайн-коммуникации воспринимаются чуть-чуть по-другому. После личной встречи, проще разглядеть за буковками в интернете человека. С чувствами, мыслями, ошибками — живого человека, а не функцию.

Ну и совсем просто — после живой встречи (работы сидя рядом) проще понять, что хочет сказать человек «с другой стороны экрана». Меньше непониманий → выше эффективность.

Я слышал о командах, в которых люди вообще ни разу не виделись, даже в скайпе, и общаются только по переписке. Расскажите, как работаете удаленно вы?

Дорогая команда.

Регистратор tierra.net без предупреждений выключил домен Zoho.com из-за 3 (трех) жалоб на спам и не выходил на связь. Эксперты утверждают, что спама с их адресов, на самом деле, в последнее время многовато, но это не повод выключать сервис, у которого, на минуточку, 40 миллионов пользователей.

Zoho.com — конкурент корпоративных пакетов Google и Microsoft; у них полный комплект всех приложений, от почты до документов. В Zoho можно, например, создавать приложения без кода. Zoho creator — старый и уродливый, но рабочий инструмент.

CEO Zoho смог быстро поднять волну хайпа и выйти на регистратора, так что те восстановили доступы в течении часа, но из-за кеширующей природы DNS (серверы экономят запросы и запоминают ответы надолго), у некоторых людей сайт не работает до сих пор.

Очередной урок нам всем — проверить, что домены у приличного регистратора. Я пользуюсь namecheap, а если нужен экзотический tld (типа .ke) — то gandi.net. Ах да, не держите ничего важного на .ru — только редиректы, только хардкор.

В свежем хроме изменился не только дизайн. Теперь, при входе в любой сервис гугла, вас автоматически залогинит ещё и в систему синхронизации данных браузера. Это довольно удобная функция, которая хранит вашу историю и закладки на серверах гугла, так что вы не потеряете привычные настройки при переходе на другой компьютер или телефон. Гуглу эта функция нужна, потому что так они имеют полный доступ ко всему нашему онлайн-поведению (а не только к 99 процентам, собираемых через куки Google Analytics и Gmail-переписку). Больше данных → лучше реклама. Эта функция есть в хроме уже много лет. Единственное изменение — то, что раньше в него нужно было логиниться отдельно, а теперь это происходит автоматом, при входе на сайт.

Гугл, возможно, не посчитал, что это что-то важное, а вот у технарей бомбит. Три топовых новости на hackernews — «я перестал пользоваться хромом» (756 комментариев), «как выпилить весь гугл из хрома» (275 комментариев) и «подскажите альтернативу Gmail» (480 комментариев).

Первую статью написал Мэтью Грин — профессор криптографии из университета Хопкинса и хороший популяризатор науки. Он пишет, что размытие границы между логином на сайт и логином в браузер — нарушение Privacy policy самого хрома (её после этого поменяли прямо в выходные, что мягко говоря необычно) и просто плохой UX. Самый интересный его аргумент – что достаточно мысли о слежке, чтобы человек изменил своё поведение, а иконка пользователя в правом верхнем углу хрома — и есть напоминание о слежке. Аргумент красивый, но в него сложно поверить — большинство людей вообще не обращают внимания на интерфейсы (и поэтому могут спокойно пользоваться старыми андроидами).

Если вы пользуетесь техникой Apple — рекомендую сафари с расширением Ka-Block. Во первых, Safari потребляет меньше энергии (а это значит — дольше работает от батарейки), а во вторых — хорошо блокирует рекламу и слежку.

Что делать, если вы считаете, что гугл стал слишком большим и хотите сделать его поменьше, но не можете пользоваться техникой Apple? Простой вариант — использовать Firefox, он достаточно шустрый и приятный. Если хочется поэкспериментировать — создатель Opera сделал новый браузер Vivaldi (пусть и на основе исходного кода Chrome), который выглядит очень интересно. Если в вашей модели угроз нет ФСБ и МВД РФ — можно попробовать Яндекс.Браузер.

Не удержался, поставил себе MacOS Mojave Beta на рабочий комп (да, знаю, нельзя:) Заметны всего два с половиной изменения:

1) черный интерфейс выбран в установщике по-умолчанию и капитально выносит мозг из-за непривычности. Больше всего бомбит от черного iMessage

2) система запрашивает права на использование камеры и микрофона каждым приложением, прямо как iOS

2.5) в ходе дня меняется время суток на картинке рабочего стола, а имя пользователя отображается крупнее на экране логина

Теперь, data deletion requests преследуют меня :) вот, фб напрогал

Кстати, хром обновил дизайн. Чувство, будто пользуешься файрфоксом. У них эти закругления уже давно.

Признаюсь, уже четвертый день захожу с утра на эту страницу проверить, не вышел ли Golden Master macOS Mojave 🙈 (его дают разработчикам за неделю до публичного релиза)

Впервые столкнулся с GDPR-запросом на удаление персональных данных в реальной жизни

Насколько я понял, человек попросил удалить все данные о себе у Mailchimp. Не меня, клиента Mailchimp, а саму систему рассылки писем.

Так как его имейл есть у меня в списке рассылки — я контролёр персональных данных, а MC — процессор. Мне нужно в течении 30 дней удалить его адрес из рассылки и не добавить его случайно обратно при следующем импорте из своей базы.

Это не так просто, потому что обычно, при отписке от рассылки, адрес сохраняется в базе с пометкой «отписался». Вернуть его обратно в подписчики программно или даже руками через админку — невозможно. Подписаться повторно может только сам человек. Это защищает от случайной «переподписки» отписавшихся, по сути — от спама.

Тут же, все данные из Mailchimp должны исчезнуть бесследно, так что в следующий импорт он может снова оказаться в подписчиках. Mailchimp решил, что GDPR-запрос — ситуация редкая и прислал письмо, чтобы мы разобрались с нею в ручном режиме. Видимо, придется вести у себя табличку «отписались от Mailchimp по GDPR» и добавлять туда желающих.

Кстати, это — хакерский способ отписаться ото всех рассылок махом. Рассылаешь GDPR-запрос на удаление персональных данных в 10 крупнейших систем рассылки писем и всё, 99% рассылок отвалились. Интересно, когда откроется такой сервис?

Гугл удаленно включил энергосберегающий режим в некоторых Android-телефонах, извинился (комментом в редитте, буквально «сорян») и откатил изменения обратно.

На сайтах (и в мобильных приложениях типа убера) похожие вещи происходят постоянно и называются feature flag testing или A/B testing. Программисты разрабатывают фичу (или меняют дизайн), раскатывают изменение на небольшой процент пользователей и смотрят на метрики. «Стали люди больше читать уведомления, если изменить кружочек рядом с колокольчиком с синего на красный? Отлично, раскатываемся на остальных»

Но когда такое начинает происходить с операционной системой телефона, с настройками батарейки — для меня это перебор. Кто владеет телефоном? Тот, кто купил телефон за немалые деньги или компания, которая его продала?