Новое

страница 66 из 174

Мошенники создали фейковый аккаунт и пытаются продавать рекламу в этом канале от моего имени. А) реклама здесь не продается Б) мой аккаунт в телеграме только @samatg.

Судя по сообщениям коллег, это массовая проблема, в последнее время развелось много фейков: проверяйте, кто вам пишет в телеграме.

В интернете мало вещей, которые нельзя восстановить после утраты. Недавно я узнал об одной такой неочевидной вещи — привязке домена к бизнес-аккаунту в Фейсбуке.

Привязка домена важна, если вы хотите отслеживать конверсии на сайте при покупке рекламы в Фейсбуке, в свете последних изменений в iOS.

Мы рекламируем подписку на сноб в Фейсбуке и отслеживать реальные покупки на сайте важно для настройки эффективной рекламной кампании. Без привязки домена этого не сделать.

Стоит потерять доступ к тому бизнес-аккаунту, к которому привязан домен — и все, вы больше никогда не сможете его отвязать и перепривязать к другому аккаунту. Во всяком случае, я не смог. На форуме поддержки Фейсбука сотни вопросов, как это сделать, все с ответом «найдите владельца того аккаунта, к которому привязан домен и попросите его отвязать». А что делать, если я не могу его найти? Я писал в официальную поддержку фейсбука, писал даже представителю Фейсбука в России. Никто не может (или не хочет) помочь. Они не могут даже помочь определить, кто владеет тем аккаунтом, к которому привязан домен.

Возможно, если бы я написал знакомым программистам в Фейсбуке, то они бы мне помогли, но я опасался это делать, чтобы не потерять последнюю, пусть призрачную надежду.

В результате, мы выяснили, что владелец аккаунта всё это время был с нами (просто потерял его в списке), но нервов мы потрепали изрядно. Внимательно следите за привязкой домена в Фейсбуке и будьте здоровы.

В стартапах есть понятие elevator pitch: абзац текста, которым можно «продать» свой проект потенциальному инвестору, пока едешь с ним вместе в лифте.

Вот, например, наш клиент — Вебиум. Онлайн курсы для подготовки к ЕГЭ. Ребята супер симпатичные, но Федя, в начале нашего сотрудничества, был настроен очень скептично — мол, придёт условный Яндекс и сожрет весь рынок с потрохами.

А недавно я съездил в Питер, пообщался с ребятами вживую и наконец сформулировал этот самый питч:

1. Остальные курсы выбирают в основном родители, вебиум у родителей просят купить сами подростки, опираясь на отзывы друзей.
2. У вебиума есть институт наставников, уникальный для рынка. Студенты-первокурсники, которые отучились в вебиуме и очень круто сдали ЕГЭ, помогают подготовиться следующему поколению. В прошлом году было больше 800 наставников (их подготовка и менеджмент — отдельная сложная задача). Конкурс на то, чтобы стать наставником больше, чем в лучшие университеты России.

Этот же питч я использую при собеседованиях, ведь программисты вкладывают своё время и таланты так же, как инвестор — деньги.

Если вам питч понравился, и вы фронтендер, руби-программист или дата-инженер — пишите мне в личку или на hr@webium.ru, у нас открыты вакансии.

P. S. Кстати, вебиум — первый наш клиент, которому мы помогли стать резидентом Сколково. Практически нулевые налоги на белую зарплату программистов — это, конечно, кайф.

Исследователи утверждают, что Pegasus стабильно взламывает самую последнюю версию айфона (14.6). Без всяких кликов по ссылкам, просто посылают жертве «заряженную смску» (сообщение в iMessage) и всё, атакующий владеет телефоном.

Речь идет об использовании уязвимости нулевого дня, о которой пока не знает Apple. Благодаря этому, атакующие могут даже не сохранять взлом в долгосрочной памяти, так что после перезагрузки телефона почти все следы атаки стираются — будет нужно, взломают ещё раз. Это усложняет исследование.

Владельцы андроидов могут не радоваться, там всё настолько печально, что нет возможности даже определить, был ли взлом.

Подробная техническая статья и супер понятный пересказ в твиттере. Прям мурашки по коже, будто читаю сценарий кино, а не на самом деле.

Если вы интересны спецслужбам — выключите iMessage в настройках айфона.

Журналисты получили доступ к списку из 50 тысяч номеров телефонов, которые пытались взломать с помощью хакерских программ от израильской NSO Group.

Расследованием занимается группа ведущих СМИ, на данный момент они идентифицировали владельцов больше 1000 номеров, провели анализ десятков телефонов и нашли следы взломов на многих из них.

Среди идентифицированных жертв — политики, включая министров, глав правительств и оппозиционеров, высокопоставленные дипломаты, военные, члены королевских семей, журналисты и правозащитники по всему миру.

Вы можете помнить NSO Group по двум новостям: их услуги покупали члены королевской семьи Саудовской Аравии и на них подавал в суд фейсбук (вацап). Речь идет о софте, который взламывает телефоны в том числе без какого-либо участия со стороны жерты, так называемые зеро-клики.

После успешного взлома, возможности по слежке у этой программы прямо как в кино — от определения местоположения и скачивания любой информаци до удаленной активации микрофона и использования телефона как прослушивающего устройства. Основные заказчики — военные и «службы безопасности» разных стран. Официально, это всё нужно для борьбы с террористами и педофилами, конечно же.

Помните убийство Джамала Кашоги в посольстве в Турции? Телефоны членов его семьи есть в списке. Мексиканский журналист объявил о связях местных чиновников с наркокартелем в фейсбук-трансляции, его нашли и убили через 2 часа. Его номер есть в списке.

Журналисты обещают рассказать больше о жертвах в будущем. Эдвард Сноуден говорит, что это будет главная история года. Такие дела.

Первоисточники: Guardian, Washington Post (без пейвола). Технические подробности анализа телефонов для определения жертв этого софта от Amnesty International. Расследование называется Project Pegasus и я думаю, что это имя мы услышим ещё не раз.

Прокуратура России включила издание «проект» в список нежелательных организаций. Это полный хардкор, потому что всем (и медиа, и даже отдельным читателям) по сути запретили перепечатывать, ссылаться на них и даже репостить в соцсетях материалы Проекта. За донат Проекту можно получить уголовную статью. Подробный разбор ситуации от Медузы.

Чтобы вы понимали, это чуваки, которые сделали очень крутые расследования про Кадырова и его многих жен, про министра МВД Колокольцева и его связи с организованной преступностью, про женщин, детей и друзей Путина и их фантастические богатства. Короче, как Навальный, только не хотят стать президентом.

Пару месяцев назад я посмотрел их видео-расследование про имущество второй жены Кадырова и впервые в жизни оформил платную подписку (донаты) через Ютуб. Рекомендую: за небольшую подписку они дают доступ к фильмам о том, как проводили расследования, доступ к секретному телеграм-чатику с авторами материалов и клевую футболку. Самый кайф: деньги у вас с карточки списывает ООО ГУГЛ, власти России не смогут отследить эти пожертвования (без кооперации гугла). Вот прямая ссылка на подписку, доступна только после входа в ютуб.

«В интернете никто не знает, что ты — собака» — одна из самых популярных карикатур культового The New Yorker. Мужчина 40 лет прикидывающийся молодой девушкой в интернете — другой популярный мем эпохи, когда слова мем ещё не было.

Вы точно регулярно сталкиваетесь с другим типом «имперсонаций», а точнее, борьбы с ней, когда вам приходится доказывать машине, что вы — человек. «Найдите все фотографии, на которых есть светофор», или лодка, или велосипед — это попытка определить, что вы — человек, а не бот, не компьютерная программа, которая выдает себя за человека.

Зачем выдавать машину за человека? Я сходу могу придумать две причины:

1) Реклама: рекламодатели и рекламные сети хотят, чтобы их рекламу видели живые люди, а не машины. Автоматизированная нереальная открутка рекламы — огромный рынок и компании с ним борятся.

2) Перебор паролей и других ништяков. Когда получается автоматизировать процесс перебора паролей и исключить из него человека, то подбор чужого пароля или кода восстановления становится просто вопросом времени. Если нужно участие человека — то это сразу становится очень дорогим удовольствием. Даже самый низкооплачиваемый человек на порядки дороже компьютерного времени. Конечно, гугл и прочие крупные компании пытаются защититься от переборов паролей.

Интересный и классный способ определить, что перед нами скорее всего живой человек, а не программа — это проверить, на каком телефоне или компьютере, в каком именно браузере открыта веб-страница. Большинство ботов работают не на настоящих телефонах и ноутбуках, как люди, а на огромных серверных фермах и открывают страницы в эмуляторах. Самый кайф, что этот способ не требует участия человека, не нужно разгадывать никакие противные пазлы.

Вот интересная статья о том, что подделать реальное железо в современном мире практически невозможно, вас могут выдать набор шрифтов и даже эмоджи.

А вот подробная статья аж 2016 года, где ученые из Google рисуют всякие странные картинки на веб-странице и определяют тысячи устройств с пугающей точностью благодаря малейшей разнице в поведениях видеокарт и драйверов.

Не хочется заканчивать на этом пост, но все эти методы также применяются для отслеживания людей в интернете. Режимом инкогнито и даже VPN'ом от этих алгоритмов не защититься.

Обидно, что при всем этом богатстве методов регулярно приходится искать на фотографиях пешеходные переходы и светофоры.

Клиент поделился, что у них в дата-центре выбило электричество, а дизель-генератор выключился из-за жары. Результат — серьезный простой продакшена. Всё бы ничего, но это клиент, у которого я только что закончил аудит и на то, что у них свой ДЦ я достаточного внимания не обратил 🙈

ОК, добавляем пункт «аудит ДЦ, если он не дай бог не Tier 3» в чеклист.

Чеклист аудита написан деньгами, прямо как техника безопасности — кровью.

Похвастаюсь: мы с Федей наняли аккаунта! Наш первый не-программист, Дари Лебедкина отвечает за:

- документы — договоры, счета, акты; не люблю эту работу и счастлив, что могу ее полностью делегировать;
- отношения с клиентами, когда дело не в конкретной фиче (такое все наши программисты менеджат самостоятельно), а в чем-то более глобальном;
- проджект-менеджмент: все наши программисты самостоятельные и могут сами сменеджить небольшую команду, но с некоторыми проектами работы больше, чем обычно и она уж совсем далекая от программирования — тут Дари подхватывает;
- помогает мне с аудитами и продажами: все структурирует, ничего не забывает, а ещё подмечает моменты, которые я упустил.

Я счастлив. Когда мы начали работать с Федей, я совсем перестал беспокоиться о реализации проектов, когда нужно что-то запрогать. Федя все сделает когда обещал и ничего не забудет.

А вот в проектах, где общения больше, чем технарства, ведущая роль у меня и мне приходилось себя насиловать: вести четкие записи, списки, контролировать себя и других. Теперь мои слабые стороны в этих вопросах закрывает Дари. Прямо чувствую, как за спиной выросла ещё одна стена, которая надежно прикрывает тыл. Ура!

Офигенное видео об алюминиевых банках для газировки.

Казалось бы: простой предмет, но толщина стенок у неё десятая доля миллиметра — толщина человеческого волоса, выдерживает банка вес человека и крышку при этом открыть совсем не трудно. Магия!

Раньше консервы гнили из-за небольших повреждений банок и даже к напитками нужны были открывашки — не консервные ножи, а именно открывашки; во второй версии оторванные крышечки резали ноги людям и животным и только в третьей версии инженеры придумали, как сделать идеальную крышечку, используя рычаг второго рода, переходящий в рычаг первого рода (да, это так называется).

То, насколько удобные теперь банки, насколько быстро и дешево мы умеем их производить — инженерные хитрости и отточенная технология, неотличимая от магии. А ещё ведущий классный. 12 минут инженерного удовольствия; английский, но очень понятный и есть автоматические русские субтитры.