Pull to refresh
-9

Системный инженер

2
Subscribers
Send message

Никакой протокол не избавит от спамеров, это не чисто техническая проблема — нужен гарантированный способ найти отправителя (физическое лицо которое инициировало отправку, даже если это письмо от организации) чтобы вставить ему пистон, а для этого нужно чтобы все лица которые отправляют письма показывали свои паспорта для получения такой возможности.


Правда, борцы за свободу и анонимность такого никогда не допустят, посему придётся жить со спамерами, или вести белые списки и принимать письма только от друзей.

Вариантов тут ещё минимум несколько штук есть:


  • кто-то сел за комп тёти Клавы пока она успокаивала сбежавший суп;
  • кто-то украл пароль от аккаунта тёти Клавы;
  • кто-то украл ключ у админа гугла;
  • кто-то создал аккаунт от имени тёти Клавы.

Подпись гугла обозначает только одно — что оно было отправлено сервером гугла, всё. Она совершенно ничего не говорит про автора письма (и об этом явно написано в уже не раз упоминаемом RFC).


Этим фактом, кстати, активно пользуются спамеры — отправляют почту с аккаунтов в gmail, которая имеет очень валидную подпись гугла и посему часто пропускается почтовиками, хотя пишут там всякие нигерийские и не очень принцы и принцессы, маскирующиеся под тётю Клаву и дядю Васю.


DKIM — это инструмент, им нужно уметь пользоваться — как со стороны отправителя так и со стороны получателя. Ножом можно резать сыр, а можно и уши слишком любопытным пионерам — но нож не виноват.

Если люди захотят криптографически подтверждать свои письма, то для этой цели можно воспользоваться удобным набором инструментов.

Эти инструменты ничем принципиально не отличаются от DKIM в обсуждаемом контексте — их точно также можно использовать для доказательств того что письмо было подписано кем-то кто имел доступ к ключам.


Вообще DKIM очень гибкая система и как раз разделяет автора и всех агентов по дороге — тот факт что письмо подписано гуглем для кого-то кто имеет почту в gmail ну совсем ни разу не подтверждает что оно было написано чисто конкретно тем человеком который создал этот аккаунт — подпись подтверждает всего лишь что оно было отправлено сервером гугля, не больше и не меньше.


Так что DKIM отлично выполняет свою функцию — подтверждает отправку писем через того кто владеет ключами для подписей (о чём, собственно, в RFC отлично и написано).

Подпись ставит не отправитель, а первый (или один из первых) почтовый сервер, принявший его.

Откуда дровишки? Прям в вашем RFC чёрным по белому указано:


2.1. Signers

Elements in the mail system that sign messages on behalf of a domain
are referred to as Signers. These may be MUAs (Mail User Agents),
MSAs (Mail Submission Agents), MTAs (Mail Transfer Agents), or other
agents such as mailing list exploders.

Так что может кто угодно, в том числе отправитель, это не запрещено и не является "нестандартным" использованием.


Например, админ сервера может сделать нужное письмо с валидной DKIM подписью.

Никто не можем вам помешать подписывать сообщение ещё в своём MUA/MSA или использовать свой собственный сервер и не доверять злобным админам, заодно исключая из цепочки все остальные звенья.


Степень "некоторости" ответственности зависит исключительно от того как именно используется DKIM, и в тексте приведённого вами RFC нет ни слова о том что он "не предназначался" для потдтверждения достоверности.


Или вы можете обоснованно доказать что DKIM невозможно использовать для этой цели?

ИБ-исследователи советуют менять пароли не реже одного раза в 90 дней

А ещё они рекомендуют иметь разные пароли на разных сервисах. В итоге получаем с десяток смен паролей раз в три месяца, при этом совершенно ничего не выигрывая.


Если пароль зубодробительный, 16+ символов и хорошо хранится (как сервисом так и владельцем) — то менять его каждые N дней нет смысла, ибо перебор его вряд-ли возьмёт, а если он хранится в открытом виде или там такой слабый хэш что и 16 символов быстро перебираются (что само по себе маловероятно, там 64 бита энтропии) — то его частая смена тоже не поможет.

Они реально думают, что люди начнут платить за винду?

Они не думают, им реально платят за винду. Почти весь мир, по крайней мере, значительная его часть, особенно с учётом того что она идёт предустановленной на куче компов.


В последнее время MS делает деньги не на продажах винды — там ещё куча продуктов для корпоративного сегмента с кучей бабла, Office 365 с абонплатой, Azure, Xbox, Surface и ещё куча всего, так что есть мнение что пиратство винды их совсем уже не волнует, хотя разумеется они никогда этого официально не признают.


Более того, они даже упростили пиратство — с активаторами заморачиваться не нужно, потому что неактивированная винда работает практически без ограничений (нет настроек персонализации и периодически появляется надпись о том что она неактивирована) — куда уж проще-то, особенно по сравнению с прошлыми версиями, где они упорно пытались с этим бороться.


Будь продажа винды для них стратегически важной — они бы ни за что не ввели одноразовую оплату за пожизненную лицензию, с постоянными бесплатными же обновлениями, винда сейчас — это способ привлечь клиентов на всё остальное, ну и платформа для этого всего остального.

Я не думаю что они прибьют возможность ставить Windows без учётки — есть много мест без интернета (как физически так и административно), да и вынуждать пользоваться их учёткой с другими сервисами — им просто не позволят, потому что там банки, страховки и прочие, причём не только из США — в ЕС этот номер точно не пройдёт.


И остаются другие данные, названные "персональными" — практически всё кроме разве что даты рождения может поменяться, плюс устройство может быть продано/подарено кому-то ещё — много вариантов, когда старые данные нужно будет уничтожить.

… в Pluton будут храниться персональные данные, ключи шифрования, ID пользователей и т.п. По словам представителей Microsoft, каким-то образом удалить эти данные из чипа невозможно даже при условии физического доступа злоумышленника к ПК.

Гм. Один логин на всю жизнь и все сервисы? Или старые будут накапливаться, и со временем чип "переполнится"? А персональные данные в ДНК прошиты, что поменяться не могут? Сдаётся мне, что-то кто-то недоговаривает.

Есть. iperf3 & co, для практически всех ОС.

Купить залоченное насмерть железо можно и сейчас — Microsoft Surface

В чём там "насмерть"? Secure boot там отключается из биоса без бубна, линукс загружается с USB и при необходимости спокойно ставится.

Дык айфон и не показывает рекламу, её показывает Apple. Посредством афйона. Точно также как каналы — посредством телевизора. О том и речь, что само устройство (и его стоимость) не играет существенной роли — достаточно отключить афйон от интернета и я почти уверен что никакой рекламы там не будет, правда, тогда он превратится в обычную звонилку с функциями PDA. Зато без рекламы.

Рутеры которые подешевле имеют серьёзные ограничения как по пропускной способности так и по производительности. Для низкоскоростных каналов (<200 Mb/s, т.е. фактически DSL и подобные каналы) — сойдут, но не более того, дальше идут затыки если нужно не просто рутить а делать DPI или получить хотя бы честный гигабит сквозь него с кучей правил.


VPN (даже WireGuard) на дешёвых рутерах тоже весьма слабый — от силы 100 мбит/с, это вообще ни о чём когда канал гигабитный.

по несчастной случайности вы с этим кем-то делите один IP

Это в лучшем случае — тут хоть что-то можно сделать. Но есть ещё IP spoofing, и тут уже ничего поделать нельзя.

Телевизоры тоже бесплатно не раздают, но рекламу показывают.


Хотя сам айфон и стоит денег (разово), сервисы к нему приязанные (бэкапы, место для данных и вот это всё) доступны "просто так" (были), а некоторые несознательные товарищи айфоны по много лет не меняют — и с этим что-то надо делать. Запланированное устаревание начали преследовать, остаётся реклама.

Да, именно так и работает. Причём не только при удалённой работе — если что-то покупается в дом (или используется дома) в связи с родом деятельности (например, комп и всё к нему у айтишников) — то это тоже можно "списать" с налогов (в разумных пределах), и налоговая даже не зверствует требуя обоснований. Затраты на дорогу тоже сюда же, в общём почти всё что имеет отношение к работе можно вписывать в декларацию — курсы, семинары, книги, канцелярские принадлежности и т.п.


При удалёнке списать можно несколько больше — часть уже упомянутой выше коммуналки и арендной платы.

Так сортируйте и не платите штрафы. А то что за вывоз мусора платить тоже нужно (независимо от сортировки), вас не сильно возмущает?

Штрафовать за несортированный мусор, даже если вывозят всё в одном баке.

Это как раз вполне имеет смысл — чтобы привыкали и к моменту когда баки будут разные уже не бросали всё в один.

люди, работающие из дома, сильно экономят на ежедневных тратах. Одежде, чистке, ресторанах, общественном транспорте.

Это ж сколько ущерба наносят экономике безработные, домохозяины и домохозяйки, владельцы автомобилей и стиральных машинок — страшно просто представить…

Для граждан Германии и других стран ЕС это точно работает.


Для иностранных резидентов с походом в банк (при наличии регистрации, паспорта и Aufenthaltstitel) — час максимум (по предварительной договорённости), за один поход, плюс ещё неделя пока дойдут письма с карточками и данными для онлайн -банкинга (мой сотрудник недавно это делал, он из Ирана, потому что в N26 ему отказали).


Три недели это… даже не знаю что там так могло тормозить, особенно ещё и "множество писем", хотя бардак у них конечно бывает, особенно в маленьких отделениях.

Те у кого число клиентов исчисляется сотнями или более уже сами плавно на email и другие подобные способы переходят — каждое бумажное письмо обходится в один евро минимум (печать, рассылка, обработка), можно крепко сэкономить на этом.


Но да, есть ещё консерваторы — хотя закон бумажек не требует (при согласии сторон и выполнении ряда требований).

Information

Rating
Does not participate
Location
Nordrhein-Westfalen, Германия
Registered
Activity