google

В пятницу вечером в Японии сломался интернет. Настолько сломался, что министерство внутренних дел начало разбирательство.

BGPMon подробно объяснил, что случилось и я без зазрения совести ниже перескажу эту историю.

Помните, как в 2008 году пакистанский провайдер пытался заблокировать YouTube и случайно сломал его для большей части интернета? Это произошло из-за той же технологи, из-за которого японцы лишись интернета на прошлой неделе.

BGP - протокол, с помощью которого провайдеры обмениваются
«картами связности», говорят друг-другу, как можно отправить сообщение на любой компьютер в интернете.

Работает он примерно так: я говорю своим московским товарищам, что живу в Риге, частенько езжу в Москву (на сетевом языке это называется пиринг с Москвой) и могу передать посылку рижанам. Мои московские друзья передают эту информацию своим друзьям в Казани и теперь казанцы знают, что посылки рижанам можно переслать через Москву. Казанцы передают это сообщение дальше и скоро весь мир знает, что до Риги можно достучаться через меня. (При этом сами рижане вряд ли будут общаться через меня, ведь у них есть более короткий путь до соседа)

В 2008 Пакистанцы объявили, что пакеты в YouTube теперь ходят через них (чтобы потом их тихонько "дропать", то есть делать вид, что их и не было - классический способ блокировки). Скорее всего, они собирались так сказать только своим пользователям, но сообщение случайно утекло во внешний мир и скоро весь интернет пытался получить доступ к ютубу через Пакистан (безуспешно).

В пятницу произошла менее драматическая, но не менее опасная ситуация с Гуглом. Гугл пирится с огромным числом провайдеров, иначе YouTube и поиск не работали бы так быстро. Для того, чтобы трафик от гугла «ходил» напрямую и случайно не завернул через посредника, провайдеры анонсируют свои адреса гуглу специальным образом, имеющим наивысший приоритет. Около полудня пятницы, Гугл, случайно транслировал все эти приватные анонсы крупному провайдеру Verizon. Ошибка длилась 10 минут.

По-умолчанию, BGP-роутеры передают почти все анонсы соседям - так формируется связность интернета. Verizon - не исключение. Эти приватные анонсы быстро распространились и гуляли по BGP-сети ещё добрых полчаса.

Провайдеры стали пытаться передать данные друг-другу через цепочку Verizon-Google. Google вообще не занимается транзитом, а Verizon не рассчитывал на такие объемы. Многие остались без связи.

BGP - одна из технологий, во многом построенная на доверии профессионалов друг-к-другу. Тем болезненнее, когда они ошибаются.

Австралия приняла закон, по которому гугл и фейсбук должны:
1) платить новостным сайтам за то, что показывают ссылки на новости;
2) заранее извещать новостные сайты об изменениях, которые влияют на число переходов на новостные сайты.

Фейсбук в ответ запретил шарить австралийские медиа у себя в ленте, что привело к 20% падению трафика у этих медиа, а Гугл договорился и начал платить.

Интересно, что основной заработок газет и журналов на самом деле убил интернет, только гугл и фейсбук тут не особо при чем. До интернета все газеты и журналы очень хорошо зарабатывали за счет рекламы, в том числе — classified ads, тематических объявлений типа «продаю/сдаю/вакансии/знакомства». Теперь всё это в сто раз удобнее есть на авито, циане, hh и баду.

Новостные сайты в интернете сегодня зарабатывают крохи на баннерной рекламе; есть ещё нативка, когда издания пишут рекламные статьи редакционным голосом, но это всё не сравнимо с золотыми годами печати.

Есть и те, кто адаптировался к новому миру: New York Times год за годом сдвигает свои заработки с рекламы на подписку, включая подписку на приложение рецептов и кроссвордов, скупает стартапы, подкасты, другие медиа и переманивает их главредов. В России Дождь успешно экспериментирует с подпиской.

Substack — супер горячая блог-платформа, на которой продают подписку независимые блоггеры и небольшие медиа.

То, как австралийские медиа (и лично их владелец Руперт Мердок) тянут целую страну в прошлое — смешно и грустно. С другой стороны, чего ждать от парламента, который два года назад принял самый дурной закон о шифровании в мире. Закон о «Содействии и доступе» требует от всех IT-компании полного содействия в получении доступа к данным пользователя. Например, есть у вас безопасный шифрованный вацап, а потом правоохранители в Австралии могут заставить фейсбук ослабить шифрование лично для вас. Дичь, прямо как в России с передачей ключей шифрования ФСБ.

Ну и чтобы закончить на светлой ноте про медиа, один из главных венчурных фондов a16z обещает запустить своё собственное медиа про технологии. Ждемс.

Короткая (14 страниц A4) и познавательная статья про безопасность в гугле: https://cloud.google.com/security/security-design/
Проходится «по верхам» обеспечения безопасности такого монстра, как Google.

Мне было особенно интересно про аутентификацию/авторизацию на уровне общения сервисов друг с другом (внутри есть больше подробностей про это):

Each service that runs on the infrastructure has an associated service account identity. A service is provided cryptographic credentials that it can use to prove its identity when making or receiving remote procedure calls (RPCs) to other services. These identities are used by clients to ensure that they are talking to the correct intended server, and by servers to limit access to methods and data to particular clients.

Мужчина сфотографировал воспаленный пенис сына на свой андроид телефон и отправил фотографии врачу. Алгоритмы гугла посчитали, что это детское порно: гугл заблокировал его аккаунт и сообщил о фотографиях в полицию. Полицейские провели короткое расследование и отвалили, но гугл отказался восстановить аккаунт, несмотря на многочисленные жалобы. Мужчина потерял 10 лет переписки, календари, номер телефона и т. д. сообщает Нью-Йорк Таймс.

Все крупные IT-компании совершают подобные ошибки и мы слышим только о малой доле — кто хочет рассказывать, что его посчитали педофилом и оправдали? Многие вообще плохо понимают, что происходит. В этом случае пострадал инженер, который сам программировал подобные системы.

Когда такая история попадает в новости, её замечает живой человек в гугле и проблему быстро решают. Строить службу техподдержки, которая бы помогала каждому пострадавшему пользователю — это тупо дороже и в текущих реалиях не выгодно.

Я так много писал о подобных ситуациях, что не стал бы опять тратить ваше время, если бы не то, как повел себя гугл — он отказался признать ошибку и восстановить аккаунт даже после того, как об этой конкретной истории написали The New York Times и The Guardian. Вспоминая свою казанскую юность, это беспредел.

Я твердо верю, что поведение огромных корпораций в отношении отдельных людей нужно регулировать законодательно, обязав компании с оборотом условно больше 100 миллионов долларов внедрять due process — то есть иметь прозрачные правила принятия важных решений в отношении отдельных людей и механизм обжалования «приговоров».

Пока же собираюсь перестать бэкапить фотографии в Google Photos (эх, отличный был сервис) и купить себе домашний сервер Synology на два диска. Дожили. 🙈 Synology, кстати, хорошо прокачались, у них есть отдельная программа для хранения и каталогизации фотографий и даже инструкция по миграции c Google Photos.

На фото герой статьи со своим сыном.

Классная пятничная новость — мужчина из Литвы сфродил/сфишил 100 миллионов долларов, да ни у кого-то, а у Google и Facebook.
https://www.theguardian.com/technology/2017/apr/28/facebook-google-conned-100m-phishing-scheme
Самая большая дыра в безопасности всегда располагается между стулом и клавиатурой 😐

Не стал писать на этой неделе о многих интересные открытиях; все они у меня в Reading List, выложу на выходных.

Давние читатели знают, что я коллекционирую страшные истории «как гугл заблокировал мой аккаунт». Вот очередная, в этот раз из-за того, что смски с кодами восстановления приходили на номер в Google Voice (типа тиньков мобайл в штатах), который заблокировали вместе с основным гугл-аккаунтом.

Обычное решение всех этих страшилок — написать популярный твит, чтобы проблему заметил кто-то достаточно важный в гугле. В этот раз девушка поступила круче — нажаловалась в FCC (американский аналог роскомнадзор) на компанию, которая предоставляет гуглу телефонную лицензию. По закону, телефонные компании не имеют права блокировать доступ к номеру абонента без достаточных причин («вы не можете получить смс кода восстановления» — не достаточная причина:).

Полгода гоняли девушку по кругам ада, а после письма из FCC мгновенно всё починили.

Ненавижу бюрократию, особенно сломанную. Круто, когда можно использовать одну бюрократию против другой.

Оригинал в linkedin, так что включайте свои випиэны.

Смотрю трансляцию конференции AMP Conf 2018 из Амстердама.

1. Анонсировали новый формат stories (ссылка на timecode в трансляции). Vox и прочие уже сделали примеры, вот прямая ссылка на один Story от них. Для этих stories будет отдельная карусель в результатах поиска. Чтобы посмотреть карусель — откройте ссылку на телефоне или симуляторе, наберите в строке поиска vox или cnn — второй строкой будет карусель.
2. Рассказывают о хороших сайтах, которые AMP-first (а не обычная версия + AMP версия для трафика). Примеры: Tasty (базфид про еду) и новый сайт BMW.
3. Пушат свои крупные компоненты вроде date-picker, gallery, lightbox и sharing-buttons. Давят на то, что эти компоненты респонсив и хорошо оттестированы на сотнях кейсов. Tasty рассказывает, что с этими компонентами на самом деле гораздо проще жить.
4. Рассказывают про amp-optimizer (внутри AMP-toolbox), который круто оптимизирует AMP-сайты.

Fun fact: на презентации были видео админок Stories от Vox и Washington Post. Обе компании были в ситуации, когда нужно запрогать что-то прямо сейчас. У Vox в результате получилась отдельная супер-красивая админка (говорят, что разработка заняла 3 дня), а у WaPo — франкенштейн из Chrome extension, который перехерачивает обычный редактор статей на лету. Очень хочется быть как Vox.

https://www.youtube.com/watch?v=56_lO4WCIX0

Гугл хочет зарабатывать как Apple, продавая зарядки к телефонам Pixel за 80$ при том, что на рынке они стоят 10-25$. Android-пользователи к такому не привыкли и возмущаются. Relax, enjoy & welcome to the club! Мы с техникой Apple всегда так жили :)

Project Shield — бесплатный CDN/Anti-DDoS для защиты свободы слова от Google выкатил обновление. Теперь публично доступны JS-challenge, IP-rate limiting и инвалидация кеша (пока без API).

CloudFlare Galileo всё ещё самый мощный и бесплатный для медиа, но пусть расцветают сто цветов — больше провайдеров хороших и разных.