Новое

страница 30 из 170

Роскомнадзор начал блокировать индивидуальные Outline VPN серверы. Пока это происходит только через некоторых провайдеров и только у части пользователей, но ситуация тревожная.

Речь о серверах, которыми пользуются десятки человек — их адреса нигде в публичном пространстве не светятся, а используемый протокол Shadowsocks мимикрирует под белый шум — его вообще-то придумали китайские хакеры для обхода великого китайского файрвола.

То есть Роскомнадзор из кучки бюрократов-клоунов превращается в серьезного технического оппонента.

Пока что я наблюдаю такие блокировки VPN только у части провайдеров (то есть через мобильный интернет в VPN не подключишься, а через стационарный нормально) и только на части серверов (есть гипотеза, что РКН делает вывод о работе VPN на основе паттернов объема трафика), но если РКН сможет смасштабировать эту историю на всю страну — то потребуются новые технические решения даже для личного доступа к большому интернету.

Пока что моя рекомендация про личный VPN остается прежней.

Китайская модель интернета — прямо на наших глазах.

Про подкаст: мы начали работу над новым сезоном, планируем и нарративные и разговорные эпизоды. Пока не готовы назвать сроки, но есть идеи, что сделать в межсезонье, так что stay tuned.

Отзывы и предложения присылайте в чат подкаста @zapuskzavtra или приватно через бота @zapuskzavtrabot.

Соскучился.

Рассказываем, как перезапускали разработку медицинской информационной системы (МИС) для сети клиник «Чайка».

МИС — ядро современного медицинского бизнеса. Внутри — классическая история: за годы развития продукта, техническая команда оказалась погребена под сложностью проекта и то, что раньше занимало дни, теперь тянулось месяцами. Нас позвали ускорить разработку этой системы.

В какой-то момент мы зареклись браться за проекты по ускорению разработки — очень сложно масштабировать эту услугу как бизнес.

В этот раз испробовали новый подход: вместо чистого консалтинга, пришли с небольшой собственной командой и своими руками реализовали ключевые элементы новой архитектуры — не рассказали, но показали и внедрили новые идеи.

Сложный и большой проект: мы придумали новую архитектуру для бизнес-критичного приложения в сложной доменной области и успешно запустили новые и перезапустили некоторые старые модули системы без остановки производства.

К сожалению, довести проект до конца не получилось — помешала война. Тем не менее, основная идея, кажется, сработала — результаты появились гораздо быстрее и таких проектов мы можем брать больше, чем чистый консалтинг.

В статье хвастаемся тем, что получилось и без утайки делимся, где ошиблись. А ещё внутри супер красивые интерфейсы современной медицинской системы. Инжой!

Вы техдир и хотите поделиться похожей историей? — заходите в чатик @ctodailychat.

Хотите ускорить свою команду разработки или просто запустить новый продукт? — пишите мне в личку @samatg, мы ищем клиентов!

Хакеры почти взломали все серверы на планете, но мир спас чувак, которого напрягли лишние полсекунды задержки в работе программы.

Эксперты по безопасности уже много лет пугают нас так называемыми supply chain attacks — то есть атаками «через поставщиков». Например, хакеры могут сначала взломать производителя ноутбуков, подсадить в них «троянского коня» на заводе и получить доступ уже к нам — конечным пользователям этих устройств. Чуть менее масштабные атаки такого рода становятся известны каждые несколько лет.

Это ад безопасника (и параноика), потому что такие атаки сложнее всего отследить. В 1984 году создателю языка Си Кену Томпсону вручили премию Тьюринга — аналог Нобелевки в IT. Темой своей праздничной лекции Томпсон выбрал как раз вопрос доверия: «можно ли в принципе убедиться, что наши устройства делают только то, о чем мы их попросили»?

А ещё такие атаки являются оружием массового поражения. Отравив один колодец, можно нанести вред тысячам людей. В мире достаточно много библиотек, которые встроены в подавляющее большинство программ и работают почти на всех компьютерах на планете. Малоизвестные в не-технической среде факт: многие эти «базовые» библиотеки поддерживаются энтузиастами-одиночками (про это даже есть специальный комикс xkcd).

Но это всё — занятные теоретические рассуждения, то, о чем техдиры и безопасники любят поболтать в приятной компании.

Меж тем, оказывается, мы уже два года живем в реальности, где анонимный хакер поддерживает супер популярную библиотеку xz, которая используется почти в каждом сервера на планете, стал её официальным мейнтенером (ответственным) и подсунул всем паленую версию, которая при определенных условиях, во время установки вставляет в систему троянского коня, который дает атакующему возможность удаленного управления зараженным сервером.

Это точно не случайная ошибка, хакер использовал многочисленные техники обфускации (скрытия) следов своих действий.

Обнаружили уязвимость почти случайно — атакующий ошибся и зараженная версия программы в определенных условиях работала на полсекунды дольше, чем незараженная. В этот раз нам повезло, что программист из Microsoft это заметил и полез разбираться в причинах.

В этот раз нам повезло — паленая версия библиотеки успела пролезть только в самые последние версии Linux-дистрибутивов, (большинство взрослых ребят предпочитают настоявшийся код).

Или не повезло? Откуда мы знаем, сколько ещё подобных атак было произведено? Что, если другие атакующие не допустили такой ошибки?

Кстати, кто они? Учитывая, что псевдоним хакера Jia Tan и он вносил правки в китайский дистрибутив линукса — он наверное китаец. Или это русские (или израильтяне? или американцы?) научились нормально подделывать следы? Это вообще коммерческая атака или государство? Мы не знаем.

В любом случае, пугает то, насколько это дешевая атака. Думаю, на стоимость одного танка (или подводной лодки, которые строят картели) можно профинансировать десяток таких программ.

Мы живем в очень хрупком мире. Даже дух захватывает, как мы все ещё живы.

Для технарей:

Оригинал публичного письма автора, обнаружившего уязвимость — отличный баг репорт, читается как короткий рассказ Чехова (и твит, в котором он поделился им с миром).

Короткий пост создателя xz — он был в отпуске от интернета, но по такому поводу вернулся и уже разбирается в ситуации.

Хороший технический FAQ: технический разбор атаки, инструкции как проверить, что ваша машина уязвима (и как обновиться) и ещё много всего.

Фейсбук упал, так что если фб, инстаграм или даже вацап просят ввести пароль и говорят, что он неправильный — не спешите паниковать. Это техническая ошибка, уже почти час не могут починить.

Страница со статусом инфраструктуры ФБ тоже работает через раз — видимо, что-то серьезное.

Ходят слухи, что это может быть связано с подводным интернет-кабелем, который хуситы перерезали в красном море. С нетерпением ждем постмортем от мета-инженеров.

30 января на несколько часов сломались сайты .ru

Это произошло из-за проблем с DNS — одним из старейших протоколов интернета, которым мы пользуемся до сих пор.

Обсудили с сотрудником ICANN Мишей Анисимовым, как он устроен и что пошло не так. Слушайте здесь: Apple, Google, Яндекс, Spotify, Castbox, Overcast, веб-версия.

День ИИ-анонсов.

OpenAI представили модель для генерации видео (максимальная длина — минута). Жутко от реалистичности, конечно, как всегда.

Прикольно, что модель не просто генерирует картинки, но и «понимает, как устроен мир, как взаимодействуют объекты в нем».

Там куча примеров внутри, рекомендую покликать.

Попробовать самому пока нельзя — доступ дали только белым хакерам, которые пытаются сломать модель и использовать её для всякого плохого, чтобы эти дырки залатали. Ну и доверенным художникам, чтобы те рекламировали её применения бесплатно. А ещё можно попросить уволенного и восcтановленного в должности директора OpenAI в твиттере, что хочешь получить и он иногда отвечает видосом.

А гугл день-в-день наконец-то представил нормального конкурента ChatGPT — Gemini 1.5; во всяком случае, так говорят программисты, которые уже успели им попользоваться. У модели гораздо больше память, чем у всех других публичных ИИ. Она может съесть аж до 700 тысяч слов (11 часов аудио) и выполнять задания оперируя всей этой информацией. Доступ тоже хитро ограничен, разработчикам оставить заявку можно тут.

Эпл подтвердил отключение PWA в Европе. Объясняет это заботой о безопасности пользователей, конечно же.

Дело в том, что среди прочего, Евросоюз потребовал разрешить сторонние браузерные движки на iOS. От этого Эпл отбрыкаться не сумел.

Дальше логика простая: гарантии безопасности своего движка Safari Apple контролирует, а что сделают разработчики сторонних движков (привет, Гугл) — непонятно и нужна новая архитектура безопасности в операционной системе. Но заниматься этим нет смысла, потому что PWA все равно не достаточно популярны.

Новость прикольна тем, сколько в ней уровней, прямо как в притче «повезло/не повезло»:

С одной стороны, я хочу пользоваться PWA — это единственная возможность запускать на айфоне программы, которые не санкционированы эплом явно (смотри кейс с санкциями).

С другой стороны, я не очень-то доверяю гуглу, ведь на самом деле, дай им волю и притащат мусорные уведомления и батарейка будет садиться быстрее (пусть не у меня, я знаю куда кликать, но у мамы-то уж точно, а я купил ей айфон именно потому, что его невозможно сломать).

В третьих, я очень не хочу, чтобы движок хрома стал единственным веб-движком (а это вполне может произойти — на сегодня из конкурентов остался только Сафари и именно за счет айфонов). Это даст слишком много власти над вебом в руки Гугла.

Дальше возникают мысли о природе конкуренции и капитализма и на этом, пожалуй, стоит остановится ;)

В практическом смысле, можно продолжать делать сайты-приложения под iOS, просто логин стоит сохранять через серверную куку, ну и полноценного офлайна, пушей и фулскрина не будет.

Максим Дунин, один из ключевых разработчиков Nginx, форкнул проект, то есть сделал его копию, которую будет развивать независимо.

Nginx — веб-сервер, который работает под капотом подавляющего большинства сайтов и веб-сервисов, де-факто стандарт индустрии.

Это разработка российского инженера Игоря Сысоева из времен Рамблера (олды помнят). 4 года назад её купил американский F5, Рамблеру это не понравилось, Игоря какое-то время держали под арестом в Москве, в общем тот ещё блокбастер, мы даже делал специальный эпизод подкаста про это.

В 2022 году московский офис компании закрыли, Максим остался в России и, по его словам, работал над проектом как волонтер.

Причиной для развода Максим называет то, что компания f5 присвоила формальный номер (CVE) двум уязвимостям: CVE-2024-24989 и ...90, хотя разработчики, по его словам, были против, потому что это экспериментальный код. Говорит, freenginx — проект, свободный от корпоративного контроля.

F5 была обязана присвоить этим ошибкам номера уязвимостей по правилам программы CVE, ведь этим кодом пользовались люди и они имеют право знать, чего ожидать. Один из людей, который принял это решение — заслуженный инженер и он уверенно отстаивает свою позицию.

Пока что ничего менять не нужно, пользуемся nginx как и раньше. Надеюсь, что происходящее не помешает развитию проекта.

Такие вот драмы в мире сисадминов!

Классная статья про очки дополненной реальности от Apple.

Автор — создатель культового сайта «wait but why». Если не знакомы — то вот его самый знаменитый пост «вся твоя жизнь в неделях». Я и не знал, что он энтузиаст VR с 90-х.

Вкратце: вау-эффект налицо, а UX-механика «глазами указываем на элемент, с которым хотим провзаимодействовать, а вместо нажатия соединяем большой и указательный палец» скорее всего станет стандартом, примерно как пинч-ту-зум зум (развести пальцы для приближения) на сенсорных экранах.

Про практическое применение: эти очки можно использовать как очень большой переносной монитор для ноутбука — глаза и голова не устают, не тошнит. Можно работать лежа и в дороге.

Автор проводит параллель этого устройства с первым айфоном. Занимательное чтение, внутри есть пример видео, как он использует его в работе.