Pull to refresh
-9

Системный инженер

2
Subscribers
Send message

Никакие файрволлы не должны манипулировать содержимым пакетов, разве что только если нужен NAT — но и то с ограниченным числом протоколов.


Суть ICMP echo как раз в том что отправитель получит ровно то что отправил, иначе это сломает много тулзов. Не пустить пакет — другое дело, но менять содержимое — никак.


А вообще идея не нова — уже был модуль ping-sysrq, да и похожие типа icmp shell.

Первая: созданный машиной пароль никогда до конца не будет полностью случайным, ведь абсолютного программного рандомайзера не существует.

Пока атакующий не имеет доступа к сиду и устройству где он используется, при условии использования хорошей функции — это несущественно. По крайней мере ещё не было ни одного случая "угадывания" последовательности произведённой CSPRNG если не было доступно начальное состояние или информация о нём.


Если же враг имеет доступ к железу (прямо или косвенно), то это само по себе создаёт целую пачку проблем, на фоне которых уведённый пароль может вообще не иметь значения.


Вторая: пароль может «уйти» от вас еще в процессе генерации его на машине (ведь обычно вы генерируете пароль там, где будете его использовать),

Любой пароль может (в теории) уйти в любой точке его использования. Супер-пупер-секретный и защищённый генератор бесполезен если пароль слямзят там где его используют, так что все точки использования нужно защищать не менее яростно чем точки генерации — защита только генератора не спасает.


Третья: чтобы оградить от злоумышленников не только пароль, но и сам принцип его генерации, нам нужен еще один пароль или изолированная машина

Если это случайный пароль, полученный с использованием CSPRNG, с непредсказуемым (но необязательно "истинно случайным") сидом, с хорошим генератором на основе сида (например ISAAC), известность принципа генерации совершенно не имеет значения с практической точки зрения.


PS: Истинные параноики не пользуются компьютерами, сетями и вообще электронными гаджетами, а также избегают мест где что-то из них имеется в наличии.

"perfection" в данном случае неоднозначно — можно перевести как "петля совершенствования", c учётом контекста статьи очень даже интересная игра слов получается.

На следующий же день ему пришла квитанция на 500 евро на оплату эвакуатора, чего никаким образом не должно быть при его 100% правоте

Не совсем так. Он платит сам а потом вытряхивает из виновного (или его страховки) — сам или через адвоката. Эвакуатору всё равно кто виноват, они присылают счёт владельцу, к тому же, процент вины определяет только суд (а не полиция). Можно виновнику или его страховке счёт переправить — но если они тормознут (пока идут разборки) и пройдёт срок платежа — виноваты будете вы, а не они.


теперь вот ему надо за свои деньги нанимать адвоката

Обычно для этого есть страховки, которые оплачивают адвоката, да и вообще в подобных случаях без адвоката очень сложно — даже если кому-то кажется что он прав на 100%, и даже если полиция тоже так думает, вовсе не факт что судья решит также (личный опыт). Но если он оказывается прав — то деньги за адвоката можно стрясти с виновника, как и все остальные сопуствующие расходы.


Но да — подписывать бумажки не понимая смысл — чревато, хотя бумажку подписанную впопыхах (сразу после аварии, например) можно и оспорить, равно как и бумажку, подписанную у порога дома (есть прецеденты).

У любой автоматики есть как минимум одно безусловное преимущество перед человеком — скорость и время реакции. Если уж сравнивать с рукопашным боем — никакое знание слабостей противника вам не поможет если вам в глаз прилетит раньше чем вы дотянетесь до его болевой точки, причём прилетит в разы быстрее чем вы поймёте что летит. И наоборот — противник успеет отреагировать в разы быстрее на ваш выпад, задолго до того как вы успеете нанести ущерб.

Star Trek TOS S1E23: A Taste of Armageddon — война симулируется, стороны обязаны воплотить результаты в жизнь. Правда, там ещё и людей убивали по результатам.

Не знаю почему автор выбрал, но я снёс телеграф потому что он жрёт намного больше чем ресурсов чем collectd. Впрочем, по сравнению с netdata collectd тоже тот ещё монстр, особенно если сэмплинг идёт каждую секунду.

Вот сейчас стало особенно интересно — потому что нигде в условиях и ценнике у них нет подобного.


Единственное что приходит в голову — это то что вы смешиваете диспо-кредит и лимит на карте, т.е. если у вас лимит карты 20000, и есть диспо, то понятно что в случае выхода на сумму превышающую текущее состояние счёта и последующем снятии со счёта вы уйдёте в минус (т.е. начнётся диспо-кредит) со всеми вытекающими процентами. Но если у вас на счету будет сумма необходимая для покрытия всех расходов по карте на расчётный день — то вы ни цента процентов не заплатите, хоть там все 20000 будут.


В этом случае всё становится на места — лимит карты сам по себе, и диспо с покрывающего счёта — сам по себе.

В случае цветов и шрифтов автодополнение не особо помогает. Хотя сама необходимость такого редактора для банальной конфигурации терминала — уже неудобно, мне совершенно непонятна логика разработчиков, потому что добавить туда примитивный GUI а-ля properties grid — совсем несложно, и это при том что вся остальная конфигурация чего-либо в Windows доступна почти исключительно через GUI.

Интересно, какая у вас карта и кто эмитент? Лимит в 20 тыс. вполне возможен, а вот проценты при уходе выше определенной суммы — очень любопытно.

Не бывает кредиток без лимитов — если вы не олигарх — эмитент должен быть уверен что вы оплатите расходы. Иначе никто вам не мешает потратить миллион или десять, ничего не имея за душой — проценты тут не спасут, потому что средства уже будут списаны, а брать с вас может быть нечего.


Так или иначе как минимум месячный лимит всегда есть — в ЕС для "простых смертных" он примерно равен их месячному нетто-доходу (иногда двум доходам, иногда больше если есть хорошая кредитная история), но он всегда есть, хотя может быть и довольно большим (мне предлагали лимит в 20 тыс евро).


Бесплатными (по крайней мере в ЕС), т.е. без процентов, являются все долги по кредиткам до тех пор пока вы возвращаете потраченные средства в течение определенного времени (что-то около 45 дней, точно не помню), а не те которые потрачены до лимита.


Не думаю что в других странах ситуация отличается (опять-таки, кроме случаев вроде миллионеров и прочих "доверенных").


В США (и ряде других стран) немножко другая система, насколько я знаю, там действительно бывают рамки без процентов и потом идут проценты, но даже там есть "верхний" лимит (по уже упомянутым причинам).

Жаль что тюнинг найстроек только через json, подбор шрифтов/цветов таким способом весьма неудобен, да и мануалы приходится читать, даже если настроить нужно всего-то шрифт, цвет и размеры.

У кредитки есть свой лимит — вы не можете снять любую сумму, только в пределах лимита (с учётом всех транзакций до момента расчёта), хотя это и даёт вам временную возможность тратить больше денег чем у вас есть в данный момент, счёт же в банке который позволяет уходить в минус только даёт вам больше возможностей, не более того.


Но для продавца это никаких гарантий не даёт — превышение лимита по кредитке для него ровно то же самое что и отсутствие денег (или невозможность ухода в минус) на обычном счету с привязанной дебетной картой.


То есть — если у вас лимит по кредитке 1000 евро, вы уже потратили 999, расплатились с тем кто "тормозит" и снимает позже 100 евро — он их не получит (разве что попробует ещё пару раз, в надежде что вы решите эту проблему) — но если вы в это время исчезли с радаров — то он не получит ничего.


С другой стороны, если вы расплатились с ним в пределах лимита (на момент транзакции с картой, а не момент покупки) — то да, он получит свои деньги в любом случае, и с вами уже будет разбираться контора которая выдала кредитку.


Что же касается вопроса с дебетовыми картами — то единственная причина по которым их принимают с меньшей охотой (особенно гостиницы и сервисы аренды) — это как раз вопрос доверия, потому что (как уже упоминалось раньше) шанс того что человек с кредиткой более платежеспособен — выше, чем человек без оной (его проверила кредитная компания), но это совершенно не имеет никакого значения если снимать (или блокировать) деньги сразу. Вот тут-то собака и порылась — не у всех есть такая возможность (некоторые делают это "пакетами", раз в какой-то период), или не всегда известна конечная сумма (аренда, гостиница) и поэтому транзакция откладывается, а риск что денег нет — чуть выше.

Связь с изменениями предлагаемыми мной простая — уменьшение площади атаки на пользователя и его данные. А то что запретили решать — так поэтому я и написал "в идеале", но пока решили иначе, что, впрочем, тоже отчасти объяснимо — вероятность того что есть дыра в стороннем приложении несколько выше.

В статье про это есть явное предположение — чтобы не заставляли пользователей ставить сомнительные приложения, которые будут делать снимки, скорее всего это так и есть.


Касательно датчиков и прочего — это к тому что будет (может быть) "следующим шагом".

Например на основании соответствующего законодательства, которое обязует банк в такой ситуации нести ответственность?

Не скажу за РФ, но в ЕС банк не несет ответственность по обязательствам клиента — и если у вас нет с ним (или процессинговой компанией) соответствующего договора — то вы ничего не получаете, как поставщик услуг. И очень сомневаюсь что в РФ иначе — в противном случае продавцы не страдали бы от chargeback и отсутствия средств в принципе, и с удовольствием принимали бы карты без всяких условий — а это явно не так.


По умолчанию отвечает банк.

Вы почитайте свой договор с банком, вероятно, удивитесь. Он отвечает только при выполнении вами ряда условий — например, если вы передали кому-то карточку и пин-код — он уже не отвечает (хотят тут и будет вопрос доказательств). Или если вы "потеряли" карточку месяц назад, но сообщили только сейчас — то это тоже не проблема банка.

Судя по своему опыту с онлайн-платежами — практически все, в которых я ввожу данные карты в момент заказа (т.е. не разрешая им хранить эти данные) снимают до того как отправляют заказ, даже те в которых я клиент уже много лет. Те кому разрешаю хранить (это только Amazon, eBay и Steam) делают это позже.


Разумеется, могут быть и исключения, но они явно идут на риск.

И всё работает без всяких блокировок.

Не факт — если вы её не видите, это не значит что её нет. Не все банки и не все приложения показывают оставшийся лимит в реальном времени, и не все банки показывают блокировки (только собственно снятия). Одна из моих карт была именно такая — у них всё было с опозданием в два-три дня, а блокировки вообще не были видны.


Ну у нас насколько я понимаю ситуацию именно что «банк заплатит»

Я очень сомневаюсь. Вот вы продавец, клиент дал вам свою кредитку и вы решаете снять позже. На момент снятия денег на ней нет (она заблокирована, превышен лимит etc) — с чего вдруг банку вам платить? У вас с ним договор? Или хотя бы с процессингом, который обязался заплатить "по любому"? А если банк вообще в Нигерии? На Багамах? Или клиент закрыл счёт и умер, пока вы ему доверяли?


И если например у меня со счёта деньги каким-то образом украдут, то за это тоже отвечает в первую очередь банк

Да, если не использовались механизмы защиты типа Verified by VISA и подобные, или пин-код (в терминале). Точнее, отвечает процессинговая компания. В этих случаях продавец ничем не рискует (он получит свои деньги), а вот вам придётся доказать, что вас привязали к стулу и угрожали паяльником — потому что иначе очень трудно объяснить как у "злоумышленника" оказались только известные вам данные + устройство с 2FA (если используется), причём карту в этом случае заблокируют (её ведь "украли", так ведь?).

Следующий шаг — это запретить доступ к контактам кроме как через явный выбор контакта пользователем с использованием стандартного приложения, и "тихий" запрет на получение информации о точном местоположении (т.е. к примеру отдавать просто город или даже страну если пользователь не хочет делиться информацией, но не информировать приложение об этом).


Конечно с одной стороны я понимаю необходимость доступа приложений к некоторой (личной) информации в ряде случаев (отправить фотку приятелю, поделиться успехом в игре и т.п.) — но вот чего не понимаю так это того что они отказываются работать при отказе от этого, хотя отлично работают даже если контактов, событий в календаре и файлов — ноль.


В идеале — пользователь решает сам какие приложения "доверенные" (имеют прямой доступ к личной информации или сенсорам) — а все остальные обязаны работать только через них, без прямого доступа, ибо сейчас каждая игрушка и блокнот норовят получить доступ ко всему, ссылаясь на "удобство для пользователя".

Чем же платёж на банковский счёт хуже? Если деньги у вас на счету — это уже ваши деньги, забрать их невозможно, плательщику придётся очень сильно попотеть чтобы доказать что это не он платил, да и вашему банку на это совершенно пофиг.


Плюс ещё есть и такие "радикальные" методы как Western Union или MoneyGram, хотя и с большими потерями, но крипта тоже не без потерь — вам её ещё вывести нужно, и не факт что не попадёте на курсе в процессе.

Information

Rating
Does not participate
Location
Nordrhein-Westfalen, Германия
Registered
Activity