google

Гугл удаленно включил энергосберегающий режим в некоторых Android-телефонах, извинился (комментом в редитте, буквально «сорян») и откатил изменения обратно.

На сайтах (и в мобильных приложениях типа убера) похожие вещи происходят постоянно и называются feature flag testing или A/B testing. Программисты разрабатывают фичу (или меняют дизайн), раскатывают изменение на небольшой процент пользователей и смотрят на метрики. «Стали люди больше читать уведомления, если изменить кружочек рядом с колокольчиком с синего на красный? Отлично, раскатываемся на остальных»

Но когда такое начинает происходить с операционной системой телефона, с настройками батарейки — для меня это перебор. Кто владеет телефоном? Тот, кто купил телефон за немалые деньги или компания, которая его продала?

Сегодня вечером открылась публичная регистрация доменов в зоне .app

Google купил эту доменную зону несколько лет назад за 25 миллионов долларов и вот запустил регистрацию.

Если у вас есть приложение или сервис — не пропустите момент заплатить за «свое» имя 15 долларов за год, пока киберсквоттеры не подсуетились.

И помните, правильный регистратор доменов — namecheap.com. Они — самые ровные пацаны на раёне, это я вам точно говорю (и тайно надеюсь, что регистраторы доменов вымрут как класс, как это происходит сейчас с продавцами SSL сертификатов).

Обнаружил, что есть простой, быстрый, дешевый и главное — легальный способ проверить, есть ли страница в поисковом индексе гугла. Запрос вида inurl:<требуемый адрес> в Custom Search JSON API вернет 0, если страницы нет в индексе и >0, если она там есть.

100 запросов в день бесплатно, дальше 5$ за каждую тысячу запросов. Красота!

P.S. У желающих создать свой сервис по поиску в интернете на основе этого API — мало что выйдет, для доступа к JSON API нужно указать не более 10 доменов, по которым будет ограничен поиск.

Гугл пушит свои веб-сторизы (amp-stories). Будет показывать их в карусельке наверху результатов поисковой выдачи не только для новостей, но и для остальных сайтов.

Инструменты создания сторизов для не-программистов: раз, два.

Плагин для вордпреса.

Документация для разработчиков: раз, два, три.

☠️

В свежем хроме изменился не только дизайн. Теперь, при входе в любой сервис гугла, вас автоматически залогинит ещё и в систему синхронизации данных браузера. Это довольно удобная функция, которая хранит вашу историю и закладки на серверах гугла, так что вы не потеряете привычные настройки при переходе на другой компьютер или телефон. Гуглу эта функция нужна, потому что так они имеют полный доступ ко всему нашему онлайн-поведению (а не только к 99 процентам, собираемых через куки Google Analytics и Gmail-переписку). Больше данных → лучше реклама. Эта функция есть в хроме уже много лет. Единственное изменение — то, что раньше в него нужно было логиниться отдельно, а теперь это происходит автоматом, при входе на сайт.

Гугл, возможно, не посчитал, что это что-то важное, а вот у технарей бомбит. Три топовых новости на hackernews — «я перестал пользоваться хромом» (756 комментариев), «как выпилить весь гугл из хрома» (275 комментариев) и «подскажите альтернативу Gmail» (480 комментариев).

Первую статью написал Мэтью Грин — профессор криптографии из университета Хопкинса и хороший популяризатор науки. Он пишет, что размытие границы между логином на сайт и логином в браузер — нарушение Privacy policy самого хрома (её после этого поменяли прямо в выходные, что мягко говоря необычно) и просто плохой UX. Самый интересный его аргумент – что достаточно мысли о слежке, чтобы человек изменил своё поведение, а иконка пользователя в правом верхнем углу хрома — и есть напоминание о слежке. Аргумент красивый, но в него сложно поверить — большинство людей вообще не обращают внимания на интерфейсы (и поэтому могут спокойно пользоваться старыми андроидами).

Если вы пользуетесь техникой Apple — рекомендую сафари с расширением Ka-Block. Во первых, Safari потребляет меньше энергии (а это значит — дольше работает от батарейки), а во вторых — хорошо блокирует рекламу и слежку.

Что делать, если вы считаете, что гугл стал слишком большим и хотите сделать его поменьше, но не можете пользоваться техникой Apple? Простой вариант — использовать Firefox, он достаточно шустрый и приятный. Если хочется поэкспериментировать — создатель Opera сделал новый браузер Vivaldi (пусть и на основе исходного кода Chrome), который выглядит очень интересно. Если в вашей модели угроз нет ФСБ и МВД РФ — можно попробовать Яндекс.Браузер.

Чуть не пропустил — совершенно чумовая модель машинного обучения от исследователей из гугла, называется Imagen.

Генерирует супер качественные картинки по английскому описанию. Пишешь, например, «золотистый ретривер одетый в синий в клеточку берет и в водолазку в красный горошек» и получаешь картинку будто от фотографа.

На красивом сайте-презентации ещё десятки примеров, частью интерактивные. Рекомендую посмотреть. Полный снос башки 🤯

Публичные API ключи гугла, те, которые разработчики используют для вставки Google Maps карт себе на сайт, могут использоваться для доступа к перепискам с Gemini (ИИ от гугла) и скачивания загруженных туда файлов; а ещё с помощью этих же ключей можно пользоваться ИИ Gemini от имени создателя сайта (и гугл потом выставит им круглый счет за это).

Разработчики сообщают о счетах на десятки тысяч долларов.

Исследователи нашли уязвимость с ноябре 25го и гугл уже почистил большинство ключей, но если вы настраивали гугл-карты у себя на сайте или пользуетесь Firebase и включили на этом же GCP проекте Gemini API — стоит его выключить и перенести в отдельный проект.

🤯

Гугл представил параноидальный режим безопасности для тех, кто боится взлома своих gmail и прочих гугл-аккаунтов.

Для включения нужно купить и привязать ключи безопасности U2F. Для компьютера — знаменитая флешка за 18$. Для телефона — необычная bluetooth/nfc версия за 25$, хотя, кажется, можно обойтись приложением Google Smart Lock.

После включения защиты, вход в гугл-аккаунты будет возможен только с этими физическими ключами и только в родные приложения Google, а восстановление аккаунта в случае потери займет существенно больше времени и сил.

Хотя это и не говорится явно, кажется, всё это — ответ гугла на русских государственных хакеров, которые планомерно проводят качественные таргетированные атаки на журналистов и политиков.

Реальное отличие таких аппаратных ключей от одноразовых кодов — в защите от фишинга. Одноразовые коды можно перехватить на этапе их ввода руками на фишинговую страницу (а люди плохо определяют фишинг, это медицинский факт). Криптографический обмен ключами между сайтом и USB-устройством перехватить можно, но бессмысленно. Шах и мат, Russian hackers.

Очень серьёзная уязвимость в браузере хром, которую злоумышленники использовали в реальной жизни. Твит-крик от руководителя службы безопасности хрома.

Кажется, достаточно зайти на страницу подготовленную хакером, чтобы злоумышленник получил контроль над браузером жертвы и выскочил из «безопасной песочницы» в компьютер. Ожидается, что имея доступ к подобной уязвимости, атакующий эскалирует доступ и быстро завладеет компьютером целиком.

Гугл уже выпустил патч (зайдите в «о программе» и убедитесь, что у вас версия не ниже 72.0.3626.121) и заявил, что видел реальные атаки, основанные на этой уязвимости.

Больше подробностей пока нет. Надеюсь, что они будут достойны этого события.

На рынке уязвимостей (да, это довольный активный рынок) информация о такой дырке стоит от полумиллиона долларов. Если вы готовы рисковать — то можно получить существенно больше денег (и лет в тюрьме/под крылом у ФСБ/АНБ). Интересно, против кого использовали такой козырь.

В гугл эту дырку зарепортил исследователь из команды гугла, что не удивительно. Хром - один из самых крутых проектов в мире с точки зрения безопасности. Большая команда из лучших исследователей безопасности, тысячи серверов, бесконечно подающие на вход мусор (авось что-то проскочит), щедрые выплаты независимым исследователям, хорошая песочница. Гугл вкладывает сотни миллионов долларов в то, чтобы в их браузере и мышь с точки безопасности не проскочила. Количество и размах технологий беспрецедентны. А вот всё равно находятся уязвимости ☠️