Новое

страница 120 из 174

Intel опубликовал очередную пачку багфиксов к своей платформе Intel ME. Среди них - довольно адский, позволяющий захватить удалённое управление по сети (для этого необходимо быть в общей локальной сети, через интернет не работает).

Для тех, кто в танке: речь об атаках на аппаратный модуль в современных процессорах Intel. Модуль невозможно отключить, если ты не правительство США, те выторговывали себе специальный флаг, лол. Особо «классно», что атаки работают даже при выключенном компьютере.

Один из вопросов, который у меня часто возникал: почему Intel ME нельзя выключить на «домашних» компьютерах, где не нужна основная фича Intel ME - удалённое управление корпоративных компьютеров?

Оказывается, в числе прочего, этот модуль декодирует HDCP. HDCP - протокол шифрования видео и аудио, который защищает кино от копирования.

Обычно, если ты видишь что-то на экране своего компьютера - то ты можешь легко перенаправить видео-поток в файл. В крайнем случае, можно воткнуть железку-записывающую-видео между компьютером (источником видео) и монитором. В случае HDCP, такой фокус не пройдёт.

Все устройства, сертифицированные по стандарту HDCP (и имеющие секретные ключи раскодирования контента), гарантируют, что не дадут пользователю возможности сохранить видео. При передаче и хранении весь контент шифруется, так что сохранить видео не получится.

Доверять расшифровку контента осному процессору — нельзя, хакеры вытащат все ключи и украдут видео. Intel ME — отдельный «компьютер внутри компьютера», к которому пользователь (и хакеры) не имеют никакого доступа. Вот он и занимается декодированием HDCP-контента.

Даже в Intel ME багах виноваты копирасты из Голливуда с DRM наперевес!

Полторы недели назад мы начали поиск второго бэкендера в команду RAWG. Позавчера мы взяли на работу не одного, а двух программистов; расскажу, как мы это сделали.

После публикации вакансии в фб и телеграме (спасибо большое за репосты!), мы взяли неделю на сбор предложений, отвечали всем сразу, что «вернемся на следующей неделе». Бесит, когда наниматели не отвечают на письма. Нам пришло 22 предложения. Из них 10 — в телеграм, 9 — на почту python@rawg.io, 3 — в фб-мессенджер. Почту мы создали как группу в GSuite и завернули в Intercom, чтобы ничего не пропустить. Я вел базу со всеми кандидатами в Airtable, это очень удобно, рекомендую.

Во вторник мы созвонились с Антоном (нашим супер-бэкендером) по зуму и прошлись по airtable-таблице предложений. Пару предложений мы отсекли на этапе сопроводительного текста и резюме, учить совсем начинающих мы пока не готовы. 7 человек нам понравились — там был или внушительный опыт и внятный сопроводительный текст или хороший код. Если кода в первом сообщении не было — я просил прислать его до собеседования. Мы договорились об одном собеседовании на вечер вторника и о пяти — на среду. Согласование времени собеседований заняло пару десятков минут, это феноменально быстро. Дело в том, что почти вся переписка велась в телеграме, это очень приятно. Этот этап занял в сумме пару часов.

Сразу после собеседований у нас появились два явных фаворита — опытные, классные программисты из Питера. Ещё нам понравился второкурсник, у которого был хороший код, горящие глаза и удивительно четкая письменная и устная речь. Мы сделали два офера и по одному из них пришел отказ, так что решили рискнуть и взять одного опытного разработчика и студента без большого опыта.

Больше всего мне запомнился отказ (второй за мою карьеру, кажется). Он пишет: «... Наверное, за годы работы в стартапах, у меня наступила какая-то деформация. Я очень полюбил работу над продуктом и решение бизнесовых задач – не вижу себя без всего этого. ... На нынешней работе несколько спринтов проводил в роли продакт оунера, пока он был в отпуске — понравилось. Пока что научился считать рынки кое-как, проводить Customer Development и тестировать гипотезы...»

То есть, размышляя над нашим предложением, человек понял, что не хочет больше работать программистом. А был идеальный кандидат! Умеет прогать и при этом «видит за деревьями лес», думает о «конечном смысле».

Фан факты:
- я попросил владельца канала с python-вакансиями репостнуть нашу вакансию. Женя (ведущий канала) скоро выходит к нам на работу;
- кандидат-студент узнал о вакансии из слек-сообщества python-ru;
- из 30 кандидатов — один школьник и две девушки (не пересекающиеся множества);
- всего 2 предложения от аутсорсеров. Обычно бывает десяток; видимо, сейлзы плохо мониторят телеграм и фб.

В заключение: спасибо вам большое, дорогие читатели! Без вашей поддержки, поиск бы был гораздо дольше и скучнее. Я собираюсь воспользоваться этим каналом ещё раз на следующей неделе, при поиске фронта.

Гугл адски повышает цены на Google Maps — 0.5$ за тысячу просмотров превратились в 7$, 14-кратное увеличение; и в 30 раз уменьшает бесплатные лимиты — 750k бесплатных просмотров превратились в 28k.

Чуваки из немецкого стартапа про поиск аптек in der Apotheke от такого прифигели и провели анализ ситуации.

Оказалось, что есть ещё несколько провайдеров, которые дают нормальные карты на сайт: Mapbox, Azure Maps (Microsoft), TomTom, Here Maps (бывшая Nokia), MapTiler и новичок Apple Maps. Если вы в России — то есть ещё Яндекс. Использовать OpenStreetMaps напрямую, к сожалению, довольно сложно.

Прайсинг у всех сложный, так что они не стали напрягаться и просто запрогали переключение поставщика карт на сайте через админку, сравнили в боевых условиях Google Maps, Mapbox и MapTiler. Получилось, что для них Mapbox и Maptiler стоит 9 долларов в месяц, а Google Maps — 80.

Интересно, затрагивают ли эти изменения медиа? Я в своё время считал, что у Медузы не должно быть проблем с использованием Google Maps со старыми лимитами, интересно, чем будут пользоваться медиа в новых условиях.

Гугл опубликовал post-mortem про то, почему в среду Google Cloud Global Loadbalancer лежал по всему миру полчаса. Это big deal, потому что одно из базовых обещаний крупных облачных вендоров — никаких кросс-региональных проблем. Деплоите свой супер важный сайт на 2 региона и считаете, что по хостингу SLA 100%. Ага.

Баг в коде не словили на стейджинге и на тестовой раскладке, потому что он проявлялся только при определенной конфигурации.

Интересно, что они заметили проблему через 2 минуты после её начала, 25 минут прогали фикс, 5 минут оно раскатывалось по продакшену и ещё 6 минут приходило в норму.

Жаркие же 36 минут это были для инженеров на дежурстве!

Если хотите разобраться, за что же ЕС присудил гуглу штраф в 4.5 миллиарда долларов и что из этого выйдет — вот супер подробный анализ всей истории от Бена Томпсона, одного из лучших авторов в IT-бизнесе.

Интересная деталь, о которой многие не знают — Google Play Services. Поясню на примере GPS. Супер-классная геолокация, к которой мы все привыкли — не просто GPS. И iOS и Android замешивают кучу данных с GPS-устройств, WiFi-точек и сотовых вышек, агреггируют данные с миллионов устройств, кормят все эти данные в адские алгоритмы машинного обучения на тысячах серверов и только так создают быструю качественную геолокацию, без которой сложно представить современный телефон. В iOS — это фича операционной системы, её нельзя вырезать. В Android (который формально open source) всего этого нет, за всё это отвечает Google Play Services — API, предоставляемое гуглом «бесплатно». Бесплатно — в кавычках, потому что Play Services предустанавливают почти все нормальные производители, кроме китайцев (Google в Китае нет). Фишка в том, что если прозводитель хочет Google Play Services, то во первых, он обязан поставить поиск гугла на первый экран смартфона, а во вторых — не имеет права выпустить другое Android устройство без Google Play Services. Всё как завещал Microsoft, когда выкручивал руки OEM-вендорам PC.

Google Play Services включает в себя десятки API. Пуш-уведомления, например. Нужен вам телефон без пуш-уведомлений? А чистый open source Android — именно такой.

Многие Android-приложения на текущий день — не просто Android-приложения, а приложения для «Android с Google Play Services». И решение Еврокомиссии вряд ли это изменит.

Очень рекомендую статью, если вам интересна вся эта тема с Гуглом и Андроидом.

Практически некролог на ван-Россума, создателя питона на The Economist!

На самом деле, просто ода питону. Из это статьи я узнал, что за последний год питон в гугле искали чаще, чем Ким Кардашьян. Что ни говори, а это успех.

Вчера был жирный день на техно-новости и прикольные тексты.

1. Европейская комиссия штрафует гугл на четыре с половиной миллиарда долларов за то, что тот цементирует своё доминирующую позицию в поиске через Android и Google Play Store (помните похожее дело Microsoft Antitrust Case?)
2. Riot рассказывает, как борется с читерами. Жаль, что 90% статьи про обфускацию и защиту клиента, но всё равно интересно, хоть и без неожиданностей — проигрывание всего на сервере, даём клиенту только то, что нужно для геймплея и т.д.
3. Backblaze шустро погружает в неплохой матстат: какое распределение нужно использовать для оценки отказов жестких дисков — пуассона или биномиальное? Статья объсняет, почему вероятность потерять данные в их облаке меньше 11 нулей после запятой и почему надежность выше девяти девяток после запятой имеет только академический интерес. Хорошая статья от техдира.

У Амазона лежал сайт сразу после начала дня скидок Prime Day. Тонны денег вложены в рекламу, за 40 часов Амазон планирует продать товаров на 4 миллиарда долларов и сайт сломался. Не боги горшки обжигают.

Жаль, что post mortem вряд ли появится в публичном доступе :(

Чуваки из Cloudflare, Mozilla, Fastly и Apple, тем временем, собрались на хакатон и напрогали реализацию encrypted SNI.

SNI - технология, которая используется для создания шифрованного HTTPS соединения. Проблема в том, что SNI сейчас передаёт адрес сайта (не весь адрес страницы, только имя домена, rawg.io, или Meduza.io, например) в нешифрованном виде.

Именно через эту «дыру» в SNI работают 99% DPI-решений, блокирующие доступ к сайтам в России. Если цензору не нравится адрес сайта - он блокирует соединение. Encrypted SNI решает эту «проблему», потому что теперь цензор не знает даже адреса сайта, только IP адрес, а на одном IP адресе может быть множество сайтов.

До продакшена ещё далеко, но как же долго мы ждали этих первых шагов в правильном направлении!