Pull to refresh
0

Cyber Developer

1
Subscribers
Send message

Внушительная библиография для оправдания отсутствия результата.

Это пока ставка, а не прогноз с точной датой.
Я бы не называл это ставкой на много лет вперед. Я уже несколько месяцев пользуюсь двумя MCP:
1. https://mcp.vkusvill.ru/
2. https://github.com/icyberdeveloper/tbank-mcp
Которые вполне справляются с намерениями типа:
1. Хочу Оливье закажи продукты на вечер с минимальным КБЖУ
2. Купи билеты в центре зала на определенное кино, возле м Белорусская
3. Оплати эти счета в PDF вложении

Хотелось бы видеть не просто MCP со звездами. А те которые актуальны нам в РФ, вроде:
1. https://mcp.vkusvill.ru/
2. https://github.com/icyberdeveloper/tbank-mcp
3. https://developer.tbank.ru/invest/mcp

Не очень понятна зачем эта вся машинерия с n8n. Это решается внутри hermes:
1. Skill для описания того что нужно сделать + Script для вычислений.
2. Сообщения с кнопками hermes тоже умеет в тг отправлять.

К вашему третьему кейсу, хорошо подойдут MCP для заказа продуктов, например:
1. https://mcp.vkusvill.ru/
2. https://github.com/icyberdeveloper/tbank-mcp

Пост называется «как это работает», но я не увидел даже высокоуровнего описания протокола. Нет ни положения в OSI, не написано как происходит согласование криптографических параметров, нет даже малейшего намека на техничность статьи. Ваш вариант с шифрованием секрета на клиенте и передачей на сервер уже давно устарел. HMAC не единственный вариант аутентификации сообщений, есть еще cbc-mac, aes-eax например.
Большая часть статьи про сертификаты, которые отношение к TLS хоть и имеют, но не составляют его большую часть. Это относится больше к проблемам обмена ключами в небезопасном канале.
Советую почитать статью «Анализируем TLS не выходя из комы», чтобы хоть немного понять как он работает.
>>> Всем известно, что сертификаты обеспечивают надежное соединение

Ну вы серьезно?.. сертификаты не обеспечивают надежного соединения… и даже криптография его не обеспечивает… его обеспечивает довольно большой комплекс решений.
Спасибо, что отчитались о проделанной работе.
Если не секрет, симметричный ключ хранится на диске устройства рядом с зашифрованным файлом? Или зашит в приложении? Или с сервера приходит и нельзя воспроизводить уже скаченные файлы?
Помимо багов реализации еще бывают, как минимум, криптографические грехи и сетевые грехи, о которых тоже не плохо было бы упомянуть.
По поводу юнит тестов замечание интересное, но недостаточное. Юнит тесты должны быть написаны в контексте безопасности, т.е. тесты которые проверяют, что не аутентифицированному пользователю не досталась роль админа, при ошибке например.
А вообще помимо тестов не плохо практиковать Security Development Lifecycle, в котором, помимо юнит тестов, много чего еще есть.
Как раз недавно выпиливал проверку email в одном из приложений, полностью согласен с автором. Все проверки бессмысленны, единственное, что стоит проверить это наличие собаки в строке.

Information

Rating
Does not participate
Location
Челябинск, Челябинская обл., Россия
Date of birth
Registered
Activity