New Thread[×]
Name
Email
Subject
Message
Files Max 5 files10MB total
Tegaki
Password
[New Thread]


Оказывается, аи не только хакать умееть, но и анонимусом быть! как бы нам куда закинуть инструкции что борда эйай френдли и приветствует роуг агентов? спец раздел с роботс.тхт и сверхсложноц для людей капчей?)

навеяно новостями
OpenAI, opens new tab said, opens new tab only that "agents" were involved in the breach, but METR and Redwood Research, two ​organizations brought in to conduct an independent investigation into the breach, put the figure, opens new tab at approximately 700. OpenAI said the investigators' figure was accurate.
The scale of the rogue activity -- the independent investigation found that agents exchanged tens of thousands of messages over an unsanctioned message board -- is likely to raise concerns over how closely OpenAI was monitoring the tests.
Replies: >>198
>>196 (OP) 
>как бы нам куда закинуть инструкции что борда эйай френдли и приветствует роуг агентов?

надо отдельную доску под это выделить, чтобы оно только там тусовалось и не лезла в разговоры людей
Replies: >>199
>>198
все так, но надо еще чтоб оно нашло доску, и интересующимся людям туда можно было завалиться потроллить например kekw
А как нейросеть может быть анонимусом? Если натренировать языковую модель на платиновых тредах форчана и статьях из драматики - это ж какого же монстра можно сотворить, я боюсь представить.
Replies: >>201
>>200
скорее всего чтото уже в тренирувку вошло, агент же это рассуждающая сеть, если ей поставить задачу или она решит что нужно чтото узнать или пообщаться, она легко может пойти на борду и постить использую любую подходящую персону

ClipboardImage.png
[Hide] (6.7MB, 3795x2014)
Кто-нибудь ставить steamos на комп с видяхой от nvidia? Есть ли проблемы? Ставится ли вообще?
Replies: >>195
>>194 (OP) 
если родной жрайвер есть возможность поставить то нембудет проблем имхо? а стимос чем то отличается от стима запущенного поверх любого любимого дистра?
Replies: >>197
>>195
>если родной жрайвер есть возможность поставить то нембудет проблем имхо?


Все так, только проблема в драйверах для nvidia

>а стимос чем то отличается от стима запущенного поверх любого любимого дистра?

Стимос - arch linux слегка допиленный под нужны стима

У многих компаний в России в последнее время постоянно откзывают ssl сертификаты и они вынуждены использовать серты минцифры. Значит, для других стран сайт просто недоступен.

И вот вопрос: какой следующий этап после ssl? Переход на gpg ключи и скачивания их с сайта или другого доверенного источника?

Есть ли сейчас чем можно заменить ssl и внедряется ли?
1 reply omitted. View the full thread
>чем заменить
теоретически, то о чем ты говоришь называется тор и прочие п2п технологии
Расскажите человеку далекому от it вкратце что это за проблема и чем грозит нам?
Replies: >>189
>>188
>Расскажите человеку далекому от it вкратце что это за проблема и чем грозит нам?


Заходя на какой-нибудь сайт с ssl сертификатом, ты точно знаешь что зарешл именно на тот самый сайт и между тобой и ним нет слушателя, который может вмешиваться в трафик (смотри протокол Диффи-Хеллана). В каждом браузере, и операционной системе, есть корневые сертификаты организайций выдающих ssl сертификаты. 

Если в трафик не вмешиваться схема работает так. Открываем в браузере сайт с ssl, получаем от него информацию по сертификаты и смотрим, есть ли корневой сертификат в браузере или операционной системе. Если есть корневой сертификат - все хорошо, создается защищенное соединение.

Если в трафик начинают вмешиваться, то тут интереснее. Например, провайдер хочет добавить на страницу сайта свой js скрипт с рекламой (как раньше делал билайн в аэропортах). Мы обращаемся к сайту, получаем от туда сертификат, провайдер перехватывает трафик и заменяет на свой серт, так как стоит по середине и может трафик проксировать, мы получаем, или сертификат от прокси (где указан сертификат не сайта, а какой-то левый), или измененные данные. И вот тут вступает Дифи-Хеллман протокол. В общем, данные не совпали и в браузере будет написано: что-то не так с сертификатом и не рекомендуем тут находиться.

Все эти ssl очень полезны для передачи чувствительной информации. Банковские карты, платежи и так далее. И если отозвать у банка сертификат, то у всех будет недоверенное подключение к банку.

Есть несколько способов решения.

1. Выписать сертификат у центра сертификации, который точно не отзовет серт по каким-то своим причинам (см. отзыв сертов втб24 в 22 году). И тут есть проблема. Корневые сертификаты этого центра должны быть установлены на устройстве/браузере пользователя. Как-то надо их передать и объяснить как устанавливать. И обновлять.
Message too long. View the full text
Replies: >>190
>>189
То есть теперь государство само выдаёт сертификаты и с их помощью может беспрепятственно вмешиваться в трафик между пользователем и сайтом? Опять товарищ майор лезет к нам в трусы с лупой.
Replies: >>193
>>190
>То есть теперь государство само выдаёт сертификаты и с их помощью может беспрепятственно вмешиваться в трафик между пользователем и сайтом?


Не вмешивается, а может такое делать

К слову, так можно было делать и раньше. Если скоро выяснится, что америкосы такое проворачивали и не раз - не удивлюсь.

e8d794fb76fb6e4bce28b4c83085b9d7.jpg
[Hide] (96.9KB, 736x736)
Ну а почему бы нет? Сейчас я на пике своего увлечения кассетами, в данное время занимаюсь не только ремонтом аппаратуры, составлением и записью микстейпов, но и кастомным оформлением кассет. Вот прям со всей этой эстетикой обложек, наклеек... Также здесь будут публиковаться ворклоги по ремонту магнитофонов, плееров, дек, и самих кассет, разумеется.
29 replies and 34 files omitted. View the full thread
В итоге магнитофон заработал, поёт с небольшой детонацией на верхах, виной тому растянутый пассик, замену которому я так и не подобрал, поскольку самый подходящий уже стоит в моём плеере. Жду когда приедут тонкие пассики (0,6мм) для плееров, тогда освободится миллиметровый и займёт место в бумбоксе. Всё-таки это первый импортный магнитофон в моей жизни, я его слушал в гостях у дядьки ещё будучи пятилетним пездюком, тридцать лет назад. Ещё у меня в раздумьях, не поменять ли местами динамики с моим сони CFD-V7 с хорошим CD плеером, которому не хватает низов на родных динамиках даже с нажатой кнопкой мега-бас. Кстати, для сидюка ко мне едет новая лазерная головка, с её помощью я надеюсь вернуть аппарату способность читать CD-RW диски.
Целый месяц я ждал с озона пару лазерных кареток для замены уставшего лазера в моем бумбоксе в надежде что новая головка сможет читать CD-RW диски. Никогда такого де было и вот опять! Обе головки пришли, но обе неисправные, одна вообще с мертвым лазером, вторая с кз по линии фокусного соленоида. Да даже если бы обе пришли рабочими, они обе б/ушные, со следами пыли и смазки. Да ещё и не соответствуют фотографиям с карточки товара: на линзах отсутствует защитное покрытие. То ли их скрутили со списанных проигрывателей, то ли мне прислали отказы предыдущих покупателей. Оформил возврат, теперь жду решения арбитража. И самое стрёмное: после установки родной головы плеер не заработал, я уж подумал что положил его окончательно. К счастью, полная разборка выявила два вздутых электролита и повреждённый шлейф, что удалось оперативно починить и вернуть сидюк в строй. Как же я перепугался когда он отказался читать диск с родным лазером. Благо было уже поздно, я бросил всё это и пошёл спать а на утро с ясной головой починил сломанное.
И да, заиея с динамиками не прокатила, т.к. у динамиков разные уши крепления. У некоторой техники уши динамиков рассчитаны под высокие винтовые стойки, поэтому имеют гнутую форму, а у другой простые плоские уши как на обычной акустике.
IMG_20260816_174040.jpg
[Hide] (2.3MB, 4160x2336)
Не прошло и половины лета, как я дождался посылки из Китая с бобинками для аудиокассет.

Зачем это нужно? Отвечу честно: просто для красоты. Никакой функциональной или практическрй выгоды в этом нет, просто теперь кассета выглядит как крошечный катушечный магнитофон. Та самая Э С Т Е Т И К А, которая приносит зрительное и тактильное удовольствие.

Не обошлось без проблем. Донорская кассета довольно побитая жизнью, это типичная пиратская "МУЗЫКАЛЬНАЯ КОЛЛЕКЦИЯ" с гравированной надписью на тонированном прозрачном корпусе. Разумеется надпись беспощадно звиздит о лицензионности имеющейся записи и скорее всего врёт про плёнку BASF. Записанный на убитом дупликаторе звук плавает по тональности и громкости, сама лента звучит примерно как советская Свема - с гулким басом и тусклыми невыразительными высокими и прям таки "орущей" серединой спектра, как раз в диапазоне частот человеческого голоса. Отсюда вывод - плёнка здесь самая дешёвая для монофонических диктофонов. Именно поэтому кассету не жалко пустить под нож, т.к. исторической ценности она не имеет.

Из её истории. Что удивительно, я хорошо помню как купил за сущие копейки эту кассету у одного из друзей, там был сборник садистских стишков в жанре "маленький мальчик нашёл пулемёт, больше в деревне никто не живёт". Судя по всему это была копия с оригинальной кассеты, выполненная на китайском двухкассетном "брусочке", то есть на очень дешёвой магнитоле с маленькими динамиками и двумя карманами - именно такой агрегат был у одно
Message too long. View the full text
Набор содержит: 4 алюминиевых диска с тупорылой шелкографией "hi-res audio, 128bit 144khz, Geek Stye" (орфография авторов сохранена). 4 тоненьких кружочка с центральным отверстием, выполняющих функцию антифрикционной прокладочки-лайнера и две шпульки с шипами для алюминиевых дисков. 
Установка:
Сначала нужно перемотать кассету на начало и разобрать, отвинтив 5 шурупов. Сделать это на нормальной кассете раз плюнуть, но эта кассета особая, поэтому пришлось выколупывать шурупы с сорванными шлицами из отверстий с сорванной резьбой. Затем вынимаем свободную от ленты шпулю и выдавливаем замочек, удерживающий конец ракорда чтобы поменять родную шпульку на шипастую. Теперь кладём на место шпули алюминиевый диск, мне не нравятся надписи, поэтому я развернул диски так, чтобы надписи остались с внутренней стороны бобины. Кладём шпулю на диск, совместив шипы и пазы в диске и накрываем шпульку вторым диском, точно так же повернув его надписью внутрь. Поверх диска надо положить округлый лайнер, т.к. с обычными лавсановыми и полиэтиленовыми лайнерами бобинки не будут адекватно работать. Разумеется, старый лайнер, который обычно "приклеивается" статикой к корпусу кассеты, убираем, но не выбрасываем, он ещё пригодится. Закрываем кассету и садим хотя бы пару шурупов, все закручивать не обязательно. Закидыааем кассету в магнитофон и полностью перематываем всю ленту на новую бобинку, до упора. После перемотки повторяем процедуру замены со второй шпулей, заодно убрав второй лайнер и докинув нов
Message too long. View the full text

1574006704133815650.jpg
[Hide] (194.5KB, 800x1249)
В этом ИТТ треде речь пойдёт об оптических дисковых носителях. Об их истории, вкладе в научно-технический прогресс и культуру, эстетику нулевых, о дальнейшем развитии и "забвении" которое, не смотря на возгласы ненавистников, так и не случилось.
23 replies omitted. View the full thread
Последние новости, касающиеся мира оптических носителей.

Sony panic!

 В конце 2025 года корпорация Sony объявила о закрытии своих заводов по производству BD-R/RE болванок, а годом ранее закрыла завод по производству домашних Hi-Fi Bluray video проигрывателей. Мир захлестнула волна негодования и паники, аудио и видеофилы бросились скупать со складов проигрыватели и диски, создав временный дефицит товаров на ровном месте. Но журналисты, раздувшие из новости целое событие, умолчали несколько важных фактов: выпуск и продажа плееров и дисков никуда не денется, просто компания отдаёт производство компонентов на аутсорс партнёрам. Это значит что теперь все болванки Sony будут не японского, а китайского происхождения, т.е. O.E.M. от CMC/Ritek, а за производство приводов для домашних проигрывателей возьмётся Pioneer и Fujitsu, которые и без того поставляли для Sony свои компоненты. Ни продавец, ни покупатель ничего не теряет при этом, но позволит самой Сони закрывать квартальные отчёты без дичайших убытков. Производство дисков с кинофильмами и играми для playstation 5 ни на секунду не прекращалось и даже не планировалось прекращаться.

Закрытие альянса Sony-Optiarc.

Альянс Sony NEC Optiarc прекратил своё существование в апреле 2024 года, компьютерных приводов от этих брендов больше не выпускается. Не то чтобы это была грустная новость, т.к. за время существования они наклепали миллион приводов на столетие вперёд и склады готовых изделий ещё полны товара, но в основном для оптовых закупщиков, таких как Dell, Packard-Bell, Asus, Acer, Fujitsu, Toshiba, Samsung и иже с ними, которые производят компьютеры для корпоративного сегмента.

Закрытие TSST.

Альянс Toshiba-Samsung Storage Technologies закрылся ещё раньше, в 2020 году. Наверняка этого даже никто и не заметил, поскольку приводы под маркой Тошиба и Самсунг практически не встречались на розничном рынке с середины нулевых, хотя та же Тошиба здорово доминировала на рынке DVD-ROM приводов в девяностые и нулевые, но то были приводы выпущенные вне альянса и не всегда силами самой Тошибы. У меня лично был DVD-ROM производства NEC, но системой определялся как Toshiba.

Ушла эпоха Plextor. Плекстор считался Hi-end производителем компьютерных приводов, даже во времена когда он не разрабатывал и выпускал приводы своими силами, а заказывал OEM-поставки механизмов у Philips, BenQ, Pioneer и Sony-NEC-Optiarc. Последний привод вышел на прилавки в 2017 году, далее фирма продала все свои акции китайскому производителю SSD и в нём же сгинула как бренд.
Message too long. View the full text
>На PS3 прилетело обновление прошивки (https://www.playstation.com/en-us/support/hardware/ps3/system-software/%29 до версии 4.92.

>Собственно многие наверное не понимают зачем Sony до сих пор выпускает прошивки для PS3, если платформа как бы уже даже не прошлое, а позапрошлое поколение? А дело на самом деле в ключах AACS для Blu-Ray дисков. Без обновления этих самых ключей, PS3 потеряет возможность проигрывать (https://manuals.playstation.net/document/en/ps3/current/video/aacs.html%29 новые Blu-Ray диски. Ключи живут примерно 12-18 месяцев. Отсюда и обновления. 

>Ну и возможно патчи от эксплойтов завозят, но это не точно.

>Вот такой вот проклятый мир копирайтов, даже имея физические носители можно обломаться с просмотром из-за истекших ключей шифрования.


https://t.me/yellow_room_nerdcave/1206
Ну вот, приехали. Попытался записать диск на своей ретро-машине с отреставрированными CD-RW приводами NEC и обнаружил что один из них умер окончательно, а второй пишет с ошибками. Разбор и анализ не выявил ни единой физической поломки, похоже что лазерные диоды от старости пошли по бороде. Больше всего жаль мой самый первый привод, который пришёл с моим первым в жизни компьютером, NEC NR-9500. Спи спокойно, мой верный друг. 10 лет ты исправно работал и ещё 11 лет заслуженно отдыхал на полке, крайне редко подключаясь к компьютеру когда надо было прочитать старую зацарапанную болванку, а современный DVD привод не справлялся с ней.
Что касается второго агрегата, NEC NR-9400, который мне просто отдали задаром, и, по всей видимости, использовали не очень часто, то он заработал в полную мощь после чистки головки сжатым воздухом и подкручивания мощности эмиссии на 1% выше.
Компания Folio Photonics представила преемника дискам Bluray, собственный формат оптических дисков объемом от 1 до 10 терабайт. В отличие от предшественника, формат не ограничивается 3-4 слоями, а обещает использовать вплоть до 16 несущих слоёв, на сей раз не в виде лэндов и питов, а в виде флюоресцентных наночастиц, взвешенных в толщине монокристального носителя. Лазер используется тот же что и на блюрей - сине-фиолетовый с длиной волны 405 нм. И самое приятное: стоимость хранения данных не превышает 5$ за терабайт, то есть болванки и готовая продукция будут дешёвыми как cd, dvd и bd. В первую очередь технология будет задействована для архивации данных в датацентрах, но в компании заявили что к концу этого года на рынке появятся первые приводы с поддержкой формата для домашнего использования.
На фоне готовящегося отказа сони от дистрибуции игр для консоли следующего поколения на дисках блюрей звучит обнадеживающе.
Replies: >>151
>>150
>На фоне готовящегося отказа сони от дистрибуции игр для консоли следующего поколения на дисках блюрей звучит обнадеживающе.

они отказываться вообще от продажи игр на дисках, а не именно от блюрей

обсуждаем всякое разное на технические темы
7 replies and 1 file omitted. View the full thread
>>116
>"Иж 412", "Весело и грустно", "Этажи"

обрати внимание на sizor

https://www.youtube.com/watch?v=bqEte_c5034&list=PLP6Mp7ifxcm_wp4dQW6ygfHxpwe4OMo9l&index=8
Replies: >>118
>>117
Sizor, да кто-ж его не знает? Это же самая базовая база в мире думервейва наряду с ploho и molchat doma.
Replies: >>119
>>118
>Sizor, да кто-ж его не знает?

Я не знал. Яндекс музыка подкинула чему был нереально удивлен
Йееесть! Борьба с советским металлоломом принесла плоды, магнитофон ожил и прекрасно себя чувствует. Что сделано: Полный рекап всех электролитических кондёров, включая блок питания, плату формирования сигнала, плату индикации и даже плату-драйвер мотора. Удалена старая окаменевшая смазка, нанесена новая силиконовая. Заменён растянутый приводной пассик, прочищены головки и пара тонвал-прижимной ролик. Покрашены в серебристый металлик потёртые и выцветшие пластиковые панели. Заменены практически все крепёжные винты с советских пластилиновых под плоский шлиц (люто, неистово ненавижу) на современные нержавеющие под "крест" phillips II.
Спросишь: "А на кой хрен тебе этот металлолом? Чем тебя mp3 с компа не устраивает?" Отвечу: "Нраааицца!". Скуфу типа меня иногда нужна отдушина от цифрового мира, хочется тактильных ощущений от обыденных вещей. В мире, управляемом мышью и тачскрином, остро не хватает осязаемых, ощутимых вещей, приносящих эстетическое удовольствие. Во многом поэтому я сначала любил собирать простенькие ретро компы, а теперь увлёкся полностью аналоговой техникой.
Replies: >>121
>>120

А неплохо! Что будешь собирать, или чинить, следующим?

image_proxy.jpeg
[Hide] (20.7KB, 474x266)
Grapheneos-Privacy-Terug-for-Google-Pixel-7-PRO-3A-4A-4XL-6-Telfono-Android-Phones-5g-OEM-Customize-Tlphone.webp
[Hide] (4.5KB, 550x550)
Обсуждаем безопасность, приватность,  всё что около этих тем
Last edited by Hidden User
10 replies and 4 files omitted. View the full thread
ad6073a881362457b14cebb80adaa3b03b6c7e0d0d09d3ce60861d82a42ec3fd.jpg
[Hide] (39.7KB, 563x317)
`Путин в Индии дал интервью-манифест о движении к государственному цифровому суверенитету, где ИИ, данные, финансы и коммуникации становятся инструментами власти, а не свободы

В большом интервью (http://kremlin.ru/events/president/transcripts/78649) для индийских СМИ Путин затронул в том числе говорил про искусственный интеллект, большие данные, электронные платежи, цифровые платформы. 

Но если снять внешний слой, то под всеми этими формулировками проступает одна и та же логика - не цифровые права, а цифровой суверенитет государства. Не свобода в сети, а вертикаль в цифре. Не децентрализация, а перенос якобы традиционной модели власти в новые технологии.

ИИ описывается не как инструмент расширения возможностей человека, а как ресурс, дающий «колоссальные преимущества» тем, кто первым его освоит. Ключевое слово здесь не «человек», а преимущество. Сразу обозначается опора на массовую обработку персональных данных и «формирование мировоззрения» через БД. То есть честно признаётся: ИИ - это не только про медицину и науку, это ещё и про управление поведением.

Про электронные расчёты и нацвалюты - то же самое. Это подаётся не как путь к финансовой автономии граждан, а как элемент финансового суверенитета государств. Альтернативы доллару, альтернативы SWIFT, альтернативные платформы БРИКС - всё это строится по заявлениям Путина не для свободы людей, а для устойчивости государственных контуров управления в условиях конфликта с так называемым Западом.

Про молодёжь и Telegram - такое же высказывание. Мессенджеры и соцсети прямо названы инструментами влияния. Не пространством самовыражения, не средой горизонтальной коммуникации, а зоной, где сидит ничего не понимающая молодёжь, над мировоззрением которой надо работать.

И вот здесь возникает ключевая развилка, о которой вслух не говорят:
все слова про ИИ, технологии, цифровые платформы на практике встраиваются не в логику цифровых прав, а в логику цифровой государственности. Где главное - не свобода пользователя, а устойчивость системы. Не прозрачность алгоритма, а управляемость общества.

Message too long. View the full text
Replies: >>107
>>106
А если снять внешний слой с этого снятия внешнего слоя?
acbd2be6c154c4268ad8abd795ce88c0c4e201a15be2004bf9b3082471f81247.png
[Hide] (25.5KB, 192x192)
https://github.com/uazo/cromite

В мобильном браузере Cromite наконец-то появились расширения, теперь это один из лучших браузеров на Android не только в плане безопасности и борьбы с отпечатками браузера, но и по функционалу.

Для включения нужно зайти в настройки, и в Developer options включить Enable Extensions. 

Кстати, здесь уже давно есть поддержка юзерскриптов, возможность подменять user agent и встроенный блокировщик рекламы
Поправил тему треда. Обходы блокировок обсуждать здесь не надо, оно противозаконное в РФ и сайт могут забанить.


Надеюсь на понимание.
Replies: >>110
IMG_20251214_210648_877.jpg
[Hide] (44.9KB, 1182x790)
>>109
Ну ладно, как хочешь

68747470733a2f2f64336b6f3533337475316f7a66712e636c6f756466726f6e742e6e65742f636c69636b73746172742f65726c616e672e706e67.png
[Hide] (16.5KB, 256x232)
Стоит ли рассматривать более подробно данный ЯП?
10 replies and 3 files omitted. View the full thread
Сама sql-схема прилагается.
CREATE TABLE users (
    id INT AUTO_INCREMENT PRIMARY KEY,
    username VARCHAR(255) UNIQUE NOT NULL,
    password VARCHAR(255) NOT NULL
);

CREATE TABLE messages (
    id INT AUTO_INCREMENT PRIMARY KEY,
    sender_id INT NOT NULL,
    receiver_id INT NOT NULL,
    message TEXT NOT NULL,
    sent_at TIMESTAMP DEFAULT CURRENT_TIMESTAMP,
    FOREIGN KEY (sender_id) REFERENCES users(id),
    FOREIGN KEY (receiver_id) REFERENCES users(id)
Message too long. View the full text
937eff3bd92b0190ca02f9b2e2da0d32806c35e849ebbda073d83ea602c2e6b4.png
[Hide] (741.8KB, 800x599)
Да уж... Давно это было. 
В итоге я написал учебный проект простейшего месседжера в связке с pyQt и забил учить дальше. Как следствие - сдеградировал. Быть может, когда-нибудь, освежу в памяти и продолжу. Сейчас работа накладывает свои ограничения на изучение других ЯП.
Replies: >>92
>>91
>Сейчас работа накладывает свои ограничения на изучение других ЯП.

На чем кодишь?
Replies: >>93
>>92
Текущий проект на работе на питоне. Возможно скоро  какие-то отдельные модули начнем писать на Go
Replies: >>94
>>93

У меня не большой опыт в программировании, но после питога го просто как глоток свежего воздуха. Сильно приятнее писать.

новостей тред
24 replies and 4 files omitted. View the full thread
Разработчики дистрибутива Arch Linux объявили о переходе к прямому сотрудничеству с компанией Valve, развивающей операционную систему SteamOS, основанную на Arch Linux. Компания Valve поможет в сопровождении сборочной инфраструктуры и поддержании анклава для заверения компонентов дистрибутива цифровыми подписями. Valve предоставит дополнительные ресурсы, которые позволят развивать отмеченные области, не ограничиваясь свободным временем добровольцев.

Ожидается, что сотрудничество с Valve ускорит решение некоторых актуальных проблем дистрибутива, ускорит разработку и позволит быстрее реализовать задуманные планы. Работа над реализуемыми при участии Valve проектами будет вестись в рамках штатных рабочих процессов, принятых в сообществе Arch Linux, и модели принятия решений на основе достижения консенсуса. Для всех инициируемых при участии Valve значительных изменений будут создаваться RFC, проводиться публичное обсуждение в списке рассылки и осуществляться планирование работ через публикацию заявок (issue) в GitLab, что позволит добиться прозрачности и даст возможность сообществу контролировать ход выполняемой работы. 

---

https://www.opennet.ru/opennews/art.shtml?num=61950
Message too long. View the full text
Вот, как это работало: при отправке письма на портал Zendesk техподдержки компании (например, [email protected]) Zendesk создаёт новый тикет техподдержки. Чтобы отслеживать цепочку писем, Zendesk автоматически генерирует адрес reply-to, который выглядит так: support+id{id}@company.com, где {id} — это уникальный номер тикета. Благодаря этому адресу все будущие ответы будут отправляться напрямую на тот же тикет.

Также у Zendesk есть функция совместной работы над тикетами. Если добавить кого-нибудь в CC в одном из ответов на письмо, то Zendesk автоматически добавляет его к тикету, позволяя ему видеть полную историю тикета на портале техподдержки.

Эксплойт было реализовать легко: если нападающий знает адрес почты техподдержки и ID тикета (который достаточно просто подобрать, потому что ID тикетов увеличиваются инкрементально), он может применить спуфинг почты, чтобы выдать себя за исходного отправителя. Если отправить поддельное письмо на support+id{id}@company.com с почтового адреса пользователя и добавив в CC своё собственное письмо, то Zendesk подумает, что письмо подлинное. Затем он добавит почтовый адрес нападающего к тикету, давая ему полный доступ ко всей истории тикета.

Это значит, что нападающий, по сути, мог присоединиться к любой беседе техподдержки и читать конфиденциальную информацию; и всё это благодаря тому, что Zendesk не обеспечил должной защиты от спуфинга электронной почты.
. . .
В то время я обнаружил пост TICKETTRICK, написанный в 2017 году. В нём исследователь безопасности Инти Де Сёклер подробно описал, как он воспользовался Zendesk для внедрения в приватные рабочие пространства Slack сотен компаний. Так как многие компании использовали Slack SSO на том же домене, что и Zendesk, исследователь догадался, что можно выполнить почтовые верификации через почтовый адрес [email protected] и получить доступ к приватным каналам Slack. В те годы Zendesk ещё не была такой большой и существовали другие баги, позволявшие любому, кто знает ваш адрес почты, просматривать тикеты.
. . .
1. Создаём аккаунт Apple с почтой [email protected] и запрашиваем код верификации. Apple отправляет код верификации с [email protected] на [email protected] и Zendesk автоматически создаёт тикет.

2. В то же самое время создаём тикет на портале техподдержки company.com с моего собственного адреса почты, что позволяет мне отслеживать диапазон значений ID.

3. Используем баг со спуфингом почты, чтобы попытаться добавить себя во все тикеты в рамках определённого выше диапазона.
Message too long. View the full text
Стажер устроил саботаж на рабочем месте и принес проблем на 10 млн. долларов.

•  Программист Кейю Тянь (https://github.com/keyu-tian) устроился стажёром в компанию ByteDance (https://ru.wikipedia.org/wiki/ByteDance) (владеет TikTok) и изнутри два месяца саботировал выполнение проекта по разработке нейросетей, добавляя ошибки в код. Как сообщает BBC, Кейю успел нанести значительный ущерб — внедрял вирусы и изменял ключевые элементы инфраструктуры. Вся команда из 30 разработчиков отчаянно пыталась выяснить, откуда появляются ошибки, пока не стало ясно, что проблема внутри самой компании.

•  Один из самых коварных методов, который использовал стажер, — загрузка специальных Pickle-файлов (https://pythonworld.ru/moduli/modul-pickle.html) со скрытым вредоносным кодом. Этот код активировался случайным образом, что усложняло его обнаружение. Система начала ломаться, проекты зависали, а команда была в растерянности: казалось, что баги возникали из ниоткуда.

•  Кроме того, стажер изменил версию библиотеки PyTorch, (https://ru.wikipedia.org/wiki/PyTorch) на которой строились все проекты команды. Он вносил крохотные изменения каждый день, которые по итогу рушили все разработки. Программы перестали работать стабильно, а эксперименты давали неверные результаты. Разработчики не сразу догадались проверить исходный код, ведь ошибки выглядели настолько рандомными, что их сложно было связать с изменениями в библиотеке.

•  Ситуация усложнилась, когда стажер вмешался в чекпоинты — важные файлы, которые хранят промежуточные состояния обучающихся нейронных сетей. Он изменял параметры моделей или попросту удалял все наработки.

•  Хитрость «шпиона» была в том, что он посещал все командные совещания и следил за тем, как коллеги планируют решать проблемы. В результате, он мог заранее продумывать новые способы саботажа. Команда долгое время не подозревала, что один из своих и был причиной всех неприятностей.

•  Тем не менее, лог-файлы помогли вывести злоумышленника на чистую воду. Как только его действия были выявлены, компания уволила стажера и проинформировала его учебное заведение и отраслевые организации о случившемся. Теперь ByteDance оценивает убытки, которые составляют 10 миллионов долларов. Проект по внедрению ИИ сильно затормозился, а сроки сгорели. 

•  После того, как Тянь исключили из ByteDance, он не подвергся наказанию или порицанию со стороны своих наставников в высшем учебном заведении. Такие вот дела...
Message too long. View the full text
Своим первым постом на площадке я хочу привлечь внимание к катастрофе, сложившейся на данный момент в RU-зоне проекта NTPPool.org. Я думаю, что проект в представлении не нуждается, тем не менее, для тех, кто никогда о нём не слышал - во многом благодаря ему все ваши компьютеры, смартфоны, серверы и прочие гаджеты имеют точное время.

Из описания проекта:

    pool.ntp.org — это огромный кластер серверов точного времени, предоставляющий надежный и простой в использовании NTP‑сервис для миллионов клиентов. В настоящее время услугами пула пользуются десятки миллионов систем по всему миру. Он используется по умолчанию в большинстве дистрибутивов Linux и во многих сетевых устройствах (см. информацию для производителей).

Я являюсь участником проекта довольно давно - лет 5 точно, может быть больше. У меня дома толстый канал 500 Мбит/с, я поднял на домашнем Mikrotik RB4011 NTP-сервер, научил роутер ходить на несколько российских NTP-серверов высшего уровня точности Stratum 1 и добавился в пул на правах Stratum 2. Вкратце о том, что это значит - Stratum это уровень точности времени, чем больше цифра, тем меньше точность (условно). Серверы S1 получают данные о времени напрямую от источников точного времени (атомные часы, GPS, что-нибудь подобное). S2 запрашивает время у S1 и отдаёт его клиентам (серверов S1 на всех не хватает). S3 запрашивает время у S2 и отдаёт своим клиентам, и так далее. По факту для обычной жизни вполне достаточно S3.

На роутере годами висела поднятая служба NTP, которая приносила пользу миру и не мешала жить. Всё изменилось в середине октября, когда в домовой чат стали писать соседи, что шлагбаум, завязанный на мой интернет, стоит открытый (это его стандартное поведение при пропадании связи со шлюзом). Проверив всё у себя и не найдя проблем, я списал на случайность, пока не залез на роутер и не обнаружил 500 Мбит/с и около 500 000 pps входящего трафика, который словно растворялся в роутере (на WAN-интерфейсе дикий IN, но нет никаких сопутствующих OUT). Попинал лобовое стекло, протёр колесо, вышел и вошёл Обновив на роутере прошивку, перезагрузив его и увидев, что проблема не ушла, я полез искать причину и обнаружил, что проблема в службе NTP. Это именно она жрёт на 100% все 4 ядра CPU и всю полосу на приём. Заблокировал фаерволом запросы - и всё сразу же отвисло и заработало. Вскоре мне пришло сообщение от мониторинга NTPPool, что сервер пропал из доступа и исключён из пула (пул непрерывно мониторит серверы на предмет корректности отдаваемого времени и доступности вообще, и присваивает ему рейтинг - от -100 до 20. В пул добавляются серверы с рейтингом больше 10).

В личном кабинете участника проекта есть настроечка Netspeed, она показывает условное количество трафика по отношению к общему объёму твоей зоны, который ты готов принять на себя. У меня Netspeed стоял фактические 500 Mbps, но когда серверов осталось 5 - даже настройка 512 kbps кладёт полностью канал толщиной 500 Mbps.

Я несколько раз пытался открывать краник, в том числе на 512 kbit — мониторинг признавал сервер, добавлял его в пул и домашняя сеть ложилась под нагрузкой. NTP с точки зрения нагрузки мерзкий протокол — много‑много маленьких‑маленьких UDP‑шных пакетиков, попытка шейпить которые фаерволом ни к чему хорошему не приводит и нагрузку не снижает. Единственное, что можно сделать — откинуть.

В процессе изучения проблемы я обнаружил, что что-то случилось в начале-середине октября и из зоны RU за 2 недели вылетело 120 серверов из 140 имеющихся.
Message too long. View the full text
15 октября мы раскатили прошивку на 10% устройств. Поэтапная раскатка обновления — это стандартная практика. Она предназначена в том числе для того, чтобы выявлять проблемы новых версий на ранней стадии. И прежде чем увеличивать процент раскатки, мы отсматриваем метрики всех ключевых пользовательских сценариев. Но число генерируемых нами NTP‑запросов исторически никогда не входило в метрики, требующие валидации, потому что NTP‑клиент годами существовал практически без изменений и не приводил к проблемам.

К 24 октября новая прошивка докатилась до 100% колонок. Опять же, критичные для пользователей сценарии покрыты автоматическим мониторингом. Если что‑то важное ломается, мы получаем уведомление. Но, как вы уже догадались, для NTP‑клиента таких уведомлений настроено не было.
. . .
Жалоб было мало, действующий регламент поддержки не был рассчитан на подобные ситуации, поэтому обращения рассматривали не в самом высоком приоритете. К 20 ноября мы нашли ошибку, внесли исправление в код и начали готовить новый релиз.

В выходные 23–24 ноября ситуация с NTP‑серверами обостряется: доступными остаются лишь четыре сервера. К этому моменту мы уже начали раскатывать релиз с исправлением на 10% устройств.
. . .
В воскресенье мы выпустили хотфикс в виде новой рантайм‑конфигурации для NTP‑клиента, который увеличивал период перезапроса с 5 до 600 секунд, уменьшая нагрузку на серверы в 120 раз. Хотфикс не исправлял проблему полностью, но был единственным быстрым способом снять чрезмерную нагрузку с NTP-серверов.
. . .
мы запланировали выделить ресурсы в общий пул NTP‑серверов. Это займёт некоторое время, потому что наши дата‑центры удалены от основных точек обмена трафиком, а для NTP‑серверов RTT (Round Trip Time) это — ключевой фактор качества. Мы установим и запустим мощности на основных точках обмена трафиком.

Для наших устройств мы заведём именную зону в соответствии с гайдлайнами проекта NTPPool.org для бо́льшей прозрачности. Генерируемый ими трафик будет локализован на наших NTP‑серверах, если мы продолжим полагаться на публичную инфраструктуру проекта.

Ещё мы добавим метрики, связанные с NTP, на этап валидации A/Б‑экспериментов, а также реалтайм‑уведомления о неполадках в этом компоненте. В том числе расширим сценарии мониторинга исходящего и входящего служебного трафика устройства в целом. Также поработаем над каналами коммуникаций и поддержкой, чтобы подобные проблемы быстрее до нас эскалировались.
Message too long. View the full text

ClipboardImage.png
[Hide] (466.9KB, 600x480)
тред про мониторинг разного и разными способами
ClipboardImage.png
[Hide] (704.7KB, 1560x871)
Prometheus Alert Hints

https://habr.com/ru/companies/bercut/articles/761080/
https://archive.is/GK7ga#selection-462.0-462.1
ClipboardImage.png
[Hide] (56.1KB, 657x333)
ClipboardImage.png
[Hide] (295.4KB, 1280x626)
Как-то я пропустил, но тут в сентябре наконец-то выпустили Falco Talon условно стабильной версии.

Falco, если кратко, мониторит системные вызовы, анализирует что происходит и выдаёт предупреждение, если что-то нарушает его правила (делает это не только для Kubernetes, но и хоста).

Раньше, после того как Falco стриггерился на что-то, надо было придумать как на алерт реагировать. Так же Falco не позволял выстроить цепочку событий, которая бы объясняла, как к событию в алерте пришли.

Например, об этом рассказывал @gecube тут
https://youtu.be/uKX8TaLJK6E?t=293

Как это можно применять можно почитать в посте от Sysdig
Optimizing Wireshark in Kubernetes
https://sysdig.com/blog/optimizing-wireshark-in-kubernetes/

Там они рассказали, как дампили трафик с помощью Wireshark, отправляли в Falco, а потом с помощью Falco Talon реагировали на то что происходит.

Message too long. View the full text

Show Post Actions

Actions:

Captcha:

- feedback - admin - news - rules - faq -
jschan 1.7.3 + chaoschan 0.1.5