Pull to refresh
2

User

Send message

Так опенсорс то в порядке. Даже проприетарные модели надо ограничить по их словам. Нам тут конкуренты не нужны.
А что до опенсорса - идите, пожалуйста, занимайтесь своими библиотеками, там мы не проявляем беспокойства об угрожающих темпах прогресса. Не лезьте только в денежное дело.

В правиле, на которое вы ссылаетесь:

  • во-первых есть исключения и допустимый условный процент сгенерированного текста

  • во-вторых оценку текста выполняет модератор. И раз уж статья прошла модерацию - видимо, необходимые критерии были соблюдены.

Вместе с этим, хочу обратить внимание, что сразу после раздела про запрет сгенерированных текстов идёт раздел про флуд, в котором сказано:

Не нужно размещать неэтичные высказывания (в том числе завуалированные) в адрес других пользователей и тех, кто не пользуется Хабром.

Не нужно размещать под разными публикациями один и тот же (или схожий по смыслу) комментарий для привлечения внимания или с иной целью. 

Если вы хотите похвалить автора, или, наоборот, указать ему на орфографические или пунктуационные ошибки, используйте для этого систему личных сообщений. 

Важно: правило распространяется не только на публикации, программный код и изображения в них, комментарии и личные сообщения, но и на информацию в профиле, аватары и юзернеймы.

Признаки ИИ не доказательство использования ИИ. А за оценкой этих признаков отвечают другие люди.

Вы даже не указываете на эти признаки, а просто говорите что они есть. В чем смысл? Вам не нравится сгенерированный текст и вы видите его признаки где-то? Мне не нравится бессмысленный флуд без конкретики.

Конечно разумное существо. Это ведь роботы далёкого будущего.

Сюжеты делятся на эпохи и самые ранние сюжетные года, конечно, для нас уже в прошлом. Не помню точно, но вроде самые примитивные роботы по сюжетам Азимова это какие-то нулевые годы 20 века.

Но все остальные эпохи - это уже 40 какой-то век и вплоть до 250 с чем-то века.

Даже за 20 веков опыта разработки робототехники (чтобы уложиться к 4800 какому-то году) уж сможем наделить робота чем-то, чтобы ну очень-очень напоминало интеллект. Правда ведь?

Исключить требование из проекта документа не означает отказаться от требования вовсе. Конечно, можно прикрываться тем, что дескать "мы просто убрали непродуманное требование, взамен проработаем более хорошее и точное", а под этим соусом как нибудь протиснуться вовсе без требований. Это называется манипуляция.

Но манипуляцией является также то, что в процесс разработки требований вмешивается сми со своими кликбейтными выводами, недостоверно освещая нормальный процесс согласования требований. От одной формулировки могут отказаться в пользу другой.

Лучшее, что читал за последнее время. Спасибо за статью. Обожаю книги Азимова.

Интересно порассуждать по поводу стандарта ISO 10218-1 и ISO 10218-2, и содержимое ISO/TS 15066:

Хорошо, деление на зоны, лимиты на предельные усилия и мощности, прогнозирование, категоризация и т.д. Это всё работает при непосредственном взаимодействии с человеком. Но иногда бывает так, что взаимодействие с человеком случается через посредника:

  • лифты, управляемые из диспетчерской

  • стрелки на ж/д путях, переключаемые из удалённых точек

  • управление давлением в водопроводных системах города, района, дома

То есть, появляется зазор между сенсорами робота, который гипотетически мог управлять такими системами и людьми, которых он может подвергнуть опасности.

Как могло бы быть сформулировано требование к таким же боди-моделям, чтобы оно претендовало на покрытие и таких ситуаций тоже? Ну, с виду можно было бы предъявить те же требования к работе, что и обычным людям (ведь сенсоры обычного человека также лишены непосредственной возможности видеть, слышать, чувствовать ситуацию на месте. И раз уж регламенты помогают обычным людям работать в таких условиях, то возможно позволят и роботу).

Но моральные дилеммы никто не отменял. Про стрелки поезда и выбор из плохого и очень плохого вариантов. Или про иррациональные пустые сомнения, которые живому человеку помогут сделать иррациональный, но правильный вывод.

Вот настолько лень, да? Токен текстом первой же строкой

Параллель с графом Витте и сохранением половины Сахалина не релевантен. Параллель не строится потому, что продукт хоть и должен решать проблему, но создание продукта происходит в конкурентной среде. А переговоры дипломатов решают проблему, но не в конкурентной борьбе. Даже если обобщить задачу, то минимизация убытка и создание ценности - это две разные задачи.

Вообще, вы в этом блоке развиваете мысль, у которой я не могу проследить связи с построением сервиса. В какой конкретно момент времени у человека, создающего продукт, возникает мысль:

«Да они там наверху все тупые»

Кто они? Где наверху? Наверху - это конкуренты в выбранной тобой нише? Почему тупые? Или они - пользователи? Так тогда не наверху, наверное. Или регулирующие органы? О чем речь вообще?

Извините, больше похоже на проповедь, как правильно жить.

Если вы имеете ввиду, что делая сервис и не получая быстрого результата - не надо винить вселенную, а искать возможности и адаптироваться - ну ок. Спасибо, конечно, за совет.

Прочитал остальные ваши статьи - вроде нормальные. Но в этой уж слишком общо, какие-то прописные истины.

свидетели ИИ-марок утомляют не менее

Церковь свидетелей ИИ-меток везде видят ИИ-метки

если один ваш начальник говорит ..., а другой...

тут уже, как бы, всё понятно. Два начальника, можно не вникать даже в суть.

А всё остальное - типичные уловки: на неопытность, на авось.

По сути темы - если тимлид хоть капельку даст понять руководству, что он там что-то защищает свою команду - то он поставит крест на себе. Поэтому, видимо, используется слово "неформальные". А тут и появляется продолжение той же самой проблемы, что на входе была у Матвея. Выше были неформальные правила, поэтому у Матвея стали тоже неформальные правила, и дальше вниз всё будет в неформальных правилах.

Но мы всё поняли. Пусть к сердцу акционера лежит через его маму. Но сходив к ней Матвей прослыл карьеристом, на почве чего возник конфликт с соседним тимлидом. Возникла дополнительная конкуренция там, где её могло не быть. Подчинённые Матвея, видя неуместную конкуренцию - стали меньше доверять Матвею, связывая его действия с желанием выслужиться. Самый опытный разработчик в команде Матвея устал переделывать одну и ту же задачу, потому что два тимлида не могут договориться об границах ответственности их смежных сервисов. Чтобы эскалировать эффективно - нужно учесть политические интриги и разбираться в сортах серых кардиналов. Но самый опытный разработчик просто испытывает острую изжогу, когда начинает даже думать об этом. В результате он обновляет своё резюме. О чем узнает HRD и сообщает CFO. CFO в предложенных обстоятельствах сильно мотивирован симпатией к HRD, поэтому начинает действовать и включать административный ресурс при выделении бюджета на задачи Матвея.

Такие сказки можно бесконечно писать под любую свою науку.

Жаба ###т гадюку - вот что об этом хотят думать обычные парни. Да, есть какой-то запас общего терпения, в рамках которого можете учитывать любые настроения, назначать созвоны после обеда. Как только это переходит черту - от вас уходят люди. И Матвей остается быть тимлидом, разбирающимся в сортах настроений , но нанимает новых людей и растит компетенции заново.

Сама по себе подобная петиция выглядит как лучшая реклама, чтобы сидеть и тайком разрабатывать ИИ такой, какой душе угодно. Когда первые лица компаний говорят - оно настолько превосходит наши ожидания, что мы уже опасаемся за будущее. Лично для меня звучит, как призыв "инвестируй сюда". Ну а если примут - то это проблемы тех, кто не угоден. А подписавшие, очевидно, работают в правильных компаниях.

глобальные сервисы сейчас (как указывается в мотивировочной части этого исследования) находятся под впечатлением от аругмента "не надо задалбывать пользователей".

Не думаю, что если вы имеете дело с задалбывающимися пользователями - они будут задалбываться только менять пароль. Они еще будут задалбываться помнить его. Будут записывать на бумажку, себе в телегу, будут пользоватся сомнительными менеджерами паролей. Будут задалбываться придумывать разные пароли для разных ресурсов. Будет задалбывать спецсимволы и нажимать шифт для регистра. Их вообще многое будет задалбывать. Сама концепция пароля их может задолбать. Если пользователь вот такой, на расслабоне, то это во всем будет проявляться.

OID и Oauth перекладывает ответственность проверки на другой ресурс. Но это делает утечки более болезненными. Плюс, как мы видим, OID это ведь вопрос доверия. Мы долго доверяли одному G-сервису, а потом вмешалась жизнь и оказалось, что доверять теперь запрещено. Ему на смену появится локальная замена. Мы начнем ей доверять. А надо ли? А как тогда быть с OID, если доверять не получается? Тут уже в другую тему легко уйти. Не будем сейчас.

Мотивировочная часть исследования ставит задалбывание пользователя как основной мотив, но сама методика решает только одну узкую проблему. Пренебрегая чем-то одним, будут пренебрегать и другими аспектами. Вы ничего не сможете противопоставить против бумажного стикера на мониторе с паролем. Это лечится только обучением и цифровой гигиеной.

Но вы правы. Всех так сразу не обучишь. Их обучит жизнь. Цель ведь даже не в том, чтобы таких людей вовсе не было. Достаточно, чтобы их было настолько мало, чтобы воровать таким способом стало не рентабельно. Сейчас, например, мало кто ворует магнитолу. Потому что куда её потом девать. И не стоит оно того. Вы возразите, что и магнитолы стали другими. Да. Но вот компромисс где-то посередине. Люди должны поменяться, системы аутентификации тоже. Но без изменения людей мало что получится.

Ну, может быть. Просто сильно хотелось ответить, что таких не жалко. Или скорее даже - на таких людей не напасёшься методик. Сначала создаёшь для них золотой ключ, а они его прячут под коврик.

Часть меня верит только в то, что таких только жизнь исправит. И что надо просто прожить как-то этот период, примерно как люди прожили период без антибиотиков и обезболивающих.

Но с другой стороны, конечно, сервис хочет быть удобным и не хочет раздражать людей. Или сделать так, чтобы безопасность не зависела от выбора людей. В этом отношении, стремление понятно.

Как и многое другое в наших профессиях - это какие-то качели, где явного ответа нет, учебник пишется прямо сейчас и придется выстрадать баланс.

с некоторой вероятностью все еще есть системы, где этот пароль используется и там можно продолжать атаки

какие другие системы? ассоциированные со мной, с моим логином? в них будет другой пароль. Эти четыре пароля были для альфы. В райфе будет другая часть, отвечающая за райф. А может и вовсе другой принцип построения пароля - такой принцип я могу использовать только для мест, хранящих деньги. А места для общения (форумы, мессенжеры) составляю другим принципом. Да даже если и такой же принцип - вам еще надо угадать, как именно пароль для Альфы применяется в Альфе.

Или пароль использовался в других системах не мной, кем-то еще? ну да, наверняка так и есть с большинством паролей. Только тут уже я не понимаю - что это даёт вам в отношении моего аккаунта? Более точный словарь? Ну так это возвращает нас к теме брутфорса. Что возвращает опять же к тому, что было бы неплохо сильно зарезать время на этот самый брутфорс.

Ваша гипотеза о том, что этот же пароль подойдёт в других системах - попадает только в тех людей, которых я считаю ленивыми. Их лень состоит не в том, чтобы помнить 500 разных паролей. А в том, что они ленятся создать 1 универсальный, понятный только им одним, принцип, который откроет 500 разных дверей пятьюстами разными ключами.

Но на вопрос как часто вы проводите работы по выявлению наличия скомпрометированных паролей у учеток так и не ответили.

Тут я должен признаться, я не ИБ-специалист. Просто интересуюсь этой темой. Я продуктовый аналитик. В моей организации проверки проводят, но по поводу регулярности не могу сказать, не знаю. Меняем пароли периодически. Да, поначалу есть раздражающий момент. Но детей тоже раздражают гигиенические привычки. Ничего страшного, со временем понимаешь, как с этим жить и как это сделать удобнее.

Вы как-то постоянно влево отвечаете.

Вы пишете:

Не могу нарастить, но могу просто продолжать с того места где остановился. 

Что конкретно вы продолжите? Я вам говорил, про брутфорс пароля, который вы не сможете продолжить. Как можно продолжить брутфорс пароля, который сменился?

Вы мне отвечаете про продолжение попыток угадать принцип построения нового пароля, что не является брутфорсом.

Я вам предложил угадать принцип построения пароля. Вы же хотели выявить схему? Вот, пожалуйста. Выявляйте схему. Для этого привел пример черытёх паролей с очень простым принципом. Принцип был: зима, весна, лето, осень, остаток деления года на мой возраст, номер буквы в слове Альфа на латиннице, гласные прописными, согласные заглавными.

Сколько вы будете угадывать такой принцип? Разумеется, это не мой принцип, и никому не рекомендую его использовать (считайте, что когда я это написал - принцип скомпрометирован).

Но помня только этот принцип можно раз в 3 месяца генерить новые пароли, не входящие в предыдущий пароль.

Сольют мой пароль зимний? Ну пускай. Мне система сообщит, что пароль скомпрометирован (я же не спорю, что это тоже нужно делать) и я сменю его на новый, составленный по тому же принципу. Я не забуду пароль никогда, потому что я помню принцип составления и в любой момент времени руководствуясь только им могу восстановить в памяти свой пароль.

Периодическая смена пароля здесь ничем не вредит при таком принципе построения пароля. Периодическая смена вредит только тем, кто ленив.

А принцип составления может быть гораздо сложнее, может иметь более слабую привязку к персоне (вместо возраста использовать любое другое изменяющееся число, которое человек помнит, а постороннему это число ассоциировать трудно). Солнце погаснет раньше, чем вы угадаете остаток от деление чего на что используется в пароле. И ваш единственный путь - брутфорсить такой пароль.

Но тут вы предлагаете отказаться от периодической смены пароля, надеясь на то, что мой пароль сольют и тогда мне система сообщит. А если мой пароль не сольют? Тогда система не сообщит? И получается, однажды очень нескоро, но пароль забрутфорсят, когда выйдет очередная GTX9090, которых объединят в кластер из 256 штук?

Так зачем отказыватсья от периодической смены пароля? Потому что это действует на нервы пользователям? А мыть руки после туалета им не действует на нервы?

Ваша цель для атаки меняет пароль хранилища с деньгами раз в 3 месяца, независимо от места работы.

При этом сама присылает вам все свои старые пароли за последний год:

054а!12a
3536а@37F
#756737F
$7356737F

Ваши действия? Вы начали брутить. Прошло 3 месяца, пароля вы не подобрали, но уже появился новый пароль. Вы считаете, что можете продолжить со старого места? Почему?

Чтобы взломать пароль, основываясь на подходе, описанном здесь - нужно, помимо прочего, сделать удачное предположение о принципе построения пароля. Угадаете принцип?

Мы точно не расходимся в определениях? Что вы называете брутфорсом?

Это видимо идет из заблуждения, что проблема в пароле.

Нет, ну я понимаю, что в статье рассматривается стилинг, а не брутфорс. Просто отказ от практики периодической смены пароля аффектит именно брутфорс. Его ведь никто не отменял.

Не надо считать, что любой пароль любого пользователя становится скомпрометирвоанным только лишь изза источения трех месяцев с момента создания в ВАШЕЙ системе.

Я этого не говорил. Каждые 3 месяца обновлять пароль не потому, что он скомпрометирован. А потому что за 3 месяца мало что успеют набрутфорсить.

Смена раз в 3 месяца - это аргумент на физические ограничения мира, которые трудно преодолеть. Вы не сможете нарастить мощность брутфорса внезапно настолько, что вчера брутили бы пароль мощнейшими средствами 300тыс. лет, а сегодня 1 месяц.

Information

Rating
Does not participate
Registered
Activity