Pull to refresh
3
0
Михаил @nesesser

User

Send message

Приватбанк: защита персональных данных

Reading time1 min
Views12K
image
Привет, хочу рассказать о том как один из крупнейших банков заботится о защите персональных данных и соблюдает закон о банковской тайне.
Итак, сразу к делу. Есть на сайте Приватбанка страница на которой агенты или сотрудники привата могут просматривать историю поданных заявок. Что нужно чтобы войти в систему? Для этого сотруднику или агенту нужно ввести свой номер мобильного телефона, ИНН, номер паспорта, или… у каждого сотрудника есть LDAP логин. Далее самое интересное. Не так давно (когда приват стал сотрудничать со скайпом), всем работникам банка поставили скайп. А в качестве логина был присвоен LDAP логин.
А теперь допустим что я хочу посмотреть историю клиентов работника Приватбанка, мне нужен этот логин. Расшифровывается он так: сначала код города, например для Днепропетровска это dn, затем дата рождения, например 010180, и первые буквы с ФИО, например если работник Иванов Иван Иванович, то это iii. Сложив все вмести будем иметь логин: dn010180iii.
Как найти реальный логин? Запускаем поиск скайпа и ищем. Например:
image
Вводим логин на странице истории и видим клиентов, а так же их контактные данные, например телефоны:
image
За минуту поисков можно найти еще несколько логинов:
lv140782mvv
lv131085sma
lv141183raj
Ну и конечно же вопрос, почему данные находятся в общем доступе?.. Ведь еще неизвестно как эти данные могут быть использованы злоумышленниками.

Статья в РБК на тему информационной безопасности

Reading time5 min
Views1.6K
Не знаю как вам, а мне в моменты падения авторитетов становится немного страшно. В такие моменты стрелка компаса моих предпочтений начинает двигаться, и у меня поначалу нет никакой уверенности, что она двигается в верном направлении.

В начале декабря я купил очередной номер журнала «РБК» и был поражен тем низким уровнем материала, который я нашел в одной из статей.

Статья называется «Угроза на кончиках пальцев» (автор — Мария Симонова) и речь в ней идет не о том, сколько микробов можно найти на немытой клавиатуре, поэтому остановите свою руку, потянувшуюся за ваткой со спиртом. Речь в статье идет о том, что в области информационной безопасности стало с приходом кризиса жарко, как никогда прежде.

image
Читать дальше →

Советы по защите форума vBulletin

Reading time4 min
Views8.1K
Если Вы держите свой форум, то рано или поздно приходится думать о защите Вашего форума — ведь злоумышленники не дремлют! В этом топике я (при помощи хабраюзера ReaM ) собрал список советов по увеличению безопасности Вашего форума. Заинтересовало? Добро пожаловать под хабракат :)

image
Читать дальше →

Безопасность при межпроектном взаимодействии

Reading time15 min
Views5.4K

Введение


Сегодня множество интернет-сервисов взаимодействуют друг с другом через интернет. Особый класс взаимодействий — те, в которых осуществляется передача конфиденциальной информации (личные данные, секретные сообщения) или команд, выполнение которых должно быть кем-то однозначно подтверждено (например, перевод денег или публикация сообщения от чьего-то имени). Очевидно, что подобные сервисы должны быть надёжно защищены от злоумышленников.

К сожалению, не все разработчики задумываются о степени защищённости своих приложений. Проблема несколько усугубляется тем, что многие представители электронного бизнеса разрабатывают протоколы, которые, будучи реализованными в конечных сервисах, могут создать серьёзные уязвимости, если использовать их без должного понимания.

Задача данной статьи — кратко описать возможные типы атак при межпроектном (т. е. сервер-сервер) взаимодействии и средства защиты от них — с тем, чтобы более вдумчиво использовать готовые протоколы и разрабатывать свои. Предварительно будут рассмотрены основы информационной безопасности, так как зачастую знания конечных разработчиков в этой области бывают несколько отрывочными.

Защита (или отсутствие защиты) от различных типов атак демонстрируется на примере протоколов популярных сегодня систем: Assist, Cyberplat, WebMoney, ChronoPay, Robokassa и PayPal (платёжные системы), а также OpenID, OpenAuth, OAuth (децентрализованная аутентификация).
Читать дальше →

Ботнет Zeus случайно попал на Amazon EC2

Reading time1 min
Views1.2K
Специалисты по безопасности выявили на серверах EC2 командный центр ботнета Zeus. Его обнаружили, когда многочисленные боты Zeus начали активно коннектиться в облако Amazon.



Это первый случай, когда ботнету удалось проникнуть на серверы популярного хостинга. Как показало расследование, Zeus попал в облако через один из сайтов, который хостится там. Хакеры завладели паролем к административной панели этого сайта. Судя по всему, они не ставили изначальной цели внедриться на EC2, просто так неудачно получилось. По идее, такого рода запросы должны легко фильтроваться системой безопасности, так что командный центр очень быстро прикрыли.

Как бороться с человеческим фактором при внедрении ПО?

Reading time2 min
Views2.5K
Устал биться головой об стену! Сотрудники организаций, в которых мы внедряем ПО, не используют его возможности полностью, или вообще не используют.И это, в принципе, случается не только у нас, но и у других разработчиков/внедренцев в организациях всех размеров. Да что говорить, внутри своей компании внедрение различного по для багтрекинга/контроля версий/управления проектами/сниппет-хранилища проходит со скрипом. И это среди программистов!
Приведу три примера:
Читать дальше →

Как сделать хороший скринкаст?

Reading time3 min
Views2.9K
Егор Бадаев, контент-менеджер teachvideo.ru

В рамках проекта uToodle мы обратились за советом к опытным создателям видео-уроков — TeachVideo.ru Советы Егора Бадаева пригодятся всем тем, кто планирует участвовать в конкурсе uToodle.

Используя современные технологии, скринкаст может сделать практически каждый. Но как сделать так, чтобы пользователям было интересно его смотреть и делиться им с друзьями?

Самое главное – определиться с тематикой скринкаста. Она, во-первых, должна быть интересной, и, желательно, еще не освещенной в формате скринкастов. Мало кому будет интересно смотреть, где именно в браузере нужно набирать адрес Google, к тому же это можно показать с помощью обычного скриншота, гораздо интереснее продемонстрировать, например, как на компьютере нарисовать красивую картинку. Также при выборе тематики стоит обратить внимание на её совместимость с форматом видео. Например, идея снять скринкаст о том, как написать калькулятор на C++ не слишком удачная – наблюдать за процессом набора кода программы в редакторе не очень интересно, к тому же учиться программированию гораздо удобнее, используя текстовые статьи.

После выбора темы скринкаста, необходимо определиться, что именно будет показано в видео. Помните, что главное преимущество скринкаста – это возможность демонстрации конкретных действий. Чем более насыщенным такими действиями будет ваш скринкаст, тем он лучше и интереснее. Не стоит углубляться в теорию – скринкаст — это не лекция, и смотреть на экран, на котором ничего не происходит, никому не интересно. Также старайтесь опускать или прогонять в ускоренном режиме слишком длинные или очевидные действия –интерес у зрителя может вызвать только что-то новое и неизвестное. С другой стороны, важно не перегрузить пользователя информацией – он ничего не поймет и получит только негативные эмоции.

Стоит отдельно упомянуть о продолжительности скринкаста. Оптимальная продолжительность одного ролика – 3 минуты. Видео большей длины, как правило, утомляют зрителя, и некоторые могут даже не начать смотреть ваш скринкаст, увидев, что он длится 15 минут.

Также очень важны звуковое и текстовое сопровождение ролика. Если нет возможности сделать запись голоса, лучше сразу выбрать такую тему скринкаста, где все будет понятно без слов. Ни в коем случае не стоит показывать заранее напечатанный в Блокноте или другом текстовом редакторе текст – это выглядит не очень красиво. Современные видеоредакторы позволяют создать отличный скринкаст и без микрофона с помощью красивых графических вставок, аннотаций или субтитров. Хотя, бесспорно, пояснения голосом предпочтительнее. Они и воспринимаются лучше, и в меньшей степени отвлекают от просмотра ролика. Однако озвучивание – задача сложная и трудоемкая. Ведь слушать, как комментатор сбивается, запинается, оговаривается и тому подобное не слишком приятно. Так что, если вы возьметесь за озвучивание, подходите к нему с не меньшей ответственностью, чем к записи видео. Независимо от того, собираетесь вы озвучивать свой скринкаст или нет, в него можно вставить музыку. Однако здесь нужно быть осторожным – она не должна мешать восприятию информации.

И последнее, о чем стоит упомянуть – качество вашего ролика. И в данном случае речь не о разрешении. Помните, что скринкасты смотрят в интернете, их встраивают в страницы, и, порой, конечный размер ролика очень невелик. Представляете, что увидит пользователь, если ему показать ролик размером 320×240, снятый в разрешении 1600×1200? Правильно, он ничего не увидит и не сможет разобрать. Оптимальный размер для скринкаста – 1024×768. Также очень важно позаботиться о том, чтобы конечное видео было оптимально сжато – имело хорошее качество картинки, и при этом не слишком большой размер файла. При загрузке на видеохостинг необходимо просто предоставить видео в исходном формате – такие сервисы, как youtube или rutube сами сожмут ваше видео в оптимальный формат. Если же вы решили выложить скринкаст на свой сайт, придется подыскать хорошие кодеки и подобрать оптимальный формат. Помните – не все могут без проблем посмотреть видео размером больше 15 Мб.

И конечно важно, чтобы готовый скринкаст понравился вам самим.

Следуя этим простым советам, вы без проблем сможете сделать отличный скринкаст, который посмотрят тысячи, если не миллионы. Не бойтесь трудностей, и у вас обязательно все получится.

Удачи!

Предпринимательский атеизм, или Почему мы не верим в себя

Reading time7 min
Views799
imageC 16 по 22 ноября прошла Неделя предпринимательства во всём мире. Не буду ставить банальный вопрос – «кто об этом знал?», а скорее поставлю другой – как же эта неделя прошла в России?

Да почти никак, и если мы сейчас проведем опрос на Хабре (где собрана большая доля активных и подкованных представителей предпринимательства в России), то легко это подтвердим. Что самое интересно – «заглохли» даже самые раскрученные и хорошо пиарившиеся программы поддержки инициативной молодежи. Селигер к ноябрю, видимо, замерз. Народ согнали, телемост с большими шишками сделали, а на вопросы – где проекты и что еще сделали, ответ – «мы им помогли».

Стоит отметить международный турнир «Глобальные инновации», адресованный инициативной молодежи – действительно, проект довольно интересный и привлекающий своим мировым масштабом. Но о событии говорят как-то вполголоса, наверняка многие узнают впервые об этом мероприятии, и данная статья послужит им лишним пиаром.

Вы заметили (а скорее, НЕ заметили), что не было слышно ни одной громкой рекламы, подстерегающей нас со всех углов интернета, и идущей даже от друзей и коллег – как это иногда бывает, «когда это кому-нибудь нужно»?
Читать дальше →

Мое дело — Онлайн-бухгалтерия для индивидуальных предпринимателей

Reading time2 min
Views3.9K


Привет!

Хочу представить разработанный нами сервис для ведения бухгалтерии индивидуальных предпринимателей, с генерацией всего пакета отчетности, счетов для заказчиков и актов о выполненных работах.

Нашей целью было сделать бухгалтерию доступной для любого человека — поэтому мы сконцентрировались на небольшом сегменте рынка — индивидуальные предприниматели на 6%-ной упрощенке, работающие без кассы. Это позволило сделать сервис очень простым и понятным — без бухгалтерского лексикона, ссылок на нормативные акты и перегрузки ненужной информацией вроде расчета НДС, ЕНВД итд. И, я думаю, у нас это неплохо получилось.

Читать дальше →

SDL — теперь для облака и быстрой разработки

Reading time5 min
Views2.4K
image

При всё возрастающем количестве бизнес-клиентов, выбирающих для вычислителной среды клиента, облако или оба одновременно, руководство по безопасности должно быть динамичным. Поскольку безопасность и приватность являются ключевыми проблеамами, влюяющими на выбор вычислительной среды, производители имеют возможность убедить клиента в том, что веб-приложения, работающие в облаке, могут функциориновать в безопасно и надежно.

Microsoft предпринял ряд шагов для того, чтобы сделать доступными лучшие наработки в области безопасности широкому кругу разработчиков. Сюда вошли руководство, модель оптимизации SDL, а также Средство моделирования угроз. Всё перечисленное выше, плюс последующие выпуски SDL, инструментов, руководств и технологий позволит разработчикам программного обеспечения и партнерам-производителям обеспечить требуемый уровень безопасности в их приложениях, а также своим пользователям более надежную вычислительную среду.
Читать дальше →

Gource — визуализируем историю работы над проектом

Reading time1 min
Views23K
Спешу рассказать хабрасообществу о, относительно новом, дьявольски завораживающем проекте Gource которое еще не упоминалось. Это приложение позволяет визуализировать историю изменений в системе контроля версии. Отрисовывает невероятно красиво при помощи OpenGL.


Читать дальше →

Дао Вебсервиса. (Или да хватит же изобретать велосипеды!)

Reading time12 min
Views59K
image Недавно на Хабре была опубликована статья под провокационным заголовком и призывом к прекращению изобретений велосипедов в API-строении. Поскольку тема мне интересна, то я просто не мог пройти мимо.
Увы, реальность за хабракатом меня сильно разочаровала — я увидел очередной велосипед, да еще и с квадратными колесами. (Коллеги, ничего личного, только техническое обсуждение.) Правда, авторы честно сказали, что увидели на нескольких сайтах модное слово REST и решили сделать по нему. Только вот поняли они этот «РЭСТ» по-своему, примерно как Дед Щукарь читал и понимал толковый словарь.
В этом топике я призываю по-настоящему покончить с велосипедами в API сайтов. Ведь получается какой анекдот: АПИ разрабатывается для упрощения доступа к сайту и легкости подключения внешних систем, а получается такой, что с ним еще сложнее, чем без него :)

Чуть ниже под катом я подпишу смертный приговор всем велосипедам в универсальных API. Чтобы не быть голословным, я все проиллюстрирую примерами.
Но должен предупредить сразу — после прочтения статьи вы не сможете без рвотного рефлекса смотреть на очередной велосипед Васи Пупкина под гордым названием «универсальное API сайта».

В повествовании будут рассмотрены следующие вопросы:
  1. Базовые технологии: XML-RPC, REST, SOAP и краткое сравнение
  2. Дао вебсервиса
  3. Просветленные API
  4. Как отличить сайтовое API от говна
  5. Выводы

Кто не испугался суровых реалий - вперед

Где купить DNS Хостинг?

Reading time1 min
Views9.1K
Публикуется по просьбе uncia

image
У меня уже 30 доменов, зарегистрированных у разных регистраторов.
Управлять всеми доменами без качественного единого интерфейса тяжело.

Сейчас пользуюсь editdns.net — на мой взгляд лучший DNS хостер по следующим важным причинам:
1. Из темплейта прописывает Google Apps.
2. Поддерживает SRV записи необходимые для работы Jabber.
3. Умеет синхронизировать записи между разными доменами, т.е. досточно внести изменения в один домен, как те же именения внесутся на других доменах.
4. Куча других полезных функций.

Единственный минус editdns.net — это цена — С нового года сервис становится платным.
5$ в месяц. т.е. в год 60$ — на мой взгляд это очень дорого, при том что сейчас домен стоит в год ~100 руб.
Т.е. оставаясь с editdns.net — мне придется платить за хостинг DNS как за 20 доменов — и этот факт не радует.

Подскажите, пожалуйста, альтернативные платные DNS хостинги знающие Google Apps, умеющие SRV.
Заранее спасибо!

Лекция Егора Гилёва «Язык пиктограмм»

Reading time1 min
Views6.2K
Хабраюзеры, мы запустили в Самаре образовательный проект под названием «Реагенты». В нём люди, которые умеют что-то делать, рассказывают о своих умениях в доступной для понимания форме.

Первым выступил Егор Гилёв yegorg из известной в узких кругах компании "Турбомилк". Он прочитал лекцию под названием «Язык пиктограмм» и ответил на вопросы присутствующих в зале студентов и дизайнеров. Мы записали это на видео.



На видео:
  • Как составить техническое задание на комплект иконок
  • Как из технического задания сформулировать объединяющую идею для всего набора
  • Как построить связанный набор пиктограмм (иконок)
  • Как генерировать идеи для набора пиктограмм
  • Как представить заказчику прототипы пиктограмм

Читать дальше →

Очередной развод — search-gsm.ru

Reading time4 min
Views6.3K
В последнее время через миллионы фильтров проходит очень много однообразного спама. Что мы с вами спама не видели? Видели, но на этот раз мошенники не предлагают ничего удлинять, купить, продать, а рекламируют какбы интересный сервис. Текст всегда такой.
Здравствуйте. Рады приветствовать Вас на веб-сайте фирмы SearchGSM. С помощью него имеется возможность узнать местопребывание интересующего Вас человека по номеру его мобильного телефона, за несколько минут. Кому это может понадобиться? Не будем очень углубляться в этот вопрос. У каждого свои причины. Кто-то хочет проверить местопребывание парня или девушки, кто-то найти своего ребёнка. Практически, так можно узнать месторасположение почти каждого человека, указав лишь номер его сотового. По этой причине, мы должны предупредить, что наш сервис создан в исключительно информационных целях, мы не в ответе, за неправильное использование, результаты и какие-либо возможные последствия.

Методика, применяемая в GSM-локаторе, хорошо отработана. Она была создана в США ещё в эпоху «холодной войны» с СССР. И только лишь совсем недавно...

Благодаря новым технологиям, и огромному распространению Интернета, стало возможным то, что ещё недавно было фантастикой. Наша компания, SearchGSM по праву является одной из самых известных поставщиков данного типа услуг. Поэтому, если Вам нужно будет срочно выяснить местопребывание ЛЮБОГО человека с известным номером мобильного телефона, пользуйтесь нашим сервисом.

Непосредственно ссылка каждый раз разная, но редирект ведет на search-gsm.ru. На сайте написано следующее.
Читать дальше →

KAWAII-TV — Первый Российский телеканал, посвященный Аниме, Японской Культуре, Модным Тенденциям и Умопомрачительным Японским ШОУ

Reading time1 min
Views3.9K
image
KAWAII-TV Начал вещание 1 октября 2009 года

Основной контент телеканала — аниме-сериалы, уникальные игровые японские шоу, а так же передачи собственного производства, показывающие российский Kawaii — новый молодежный тренд, пришедший прямиком с Востока.
Пока на канале крутят только аниме. Но чем популярней канал станет, тем быстрее он встанет на ноги и продолжит своё развитие :)
Читать дальше →

Защищаем себя в Torrent сети, блокируем нежелательных пиров и организации

Reading time1 min
Views15K
Как вы знаете что в торрент сети доказать что данный пользователь скачал файл — нельзя, но можно только копировать список пиров подключившись к раздаче, затем идет запрос на ваш клиент о том какой у вас % закачки, но на данном этапе можно порвать соединение, что нам и предлагают.

Вы наверно помните программу которая это делала — PeerGuardian, но она не работает под Win Vista \ 7 да и у нас есть другие не менее хорошие ОСи.

Недавно старый PeerGuardian пережил обновление до peerblock, теперь он не ставит драйверов в систему и выглядит так.
image
Так же есть блокировщики для MacOs
Читать дальше →

Меньше знаешь — крепче спишь, или хватит выдергивать информацию из контекста

Reading time3 min
Views4.4K
Наверняка не меня одного удивляют заголовки типа "Фундаментальный баг Adobe Flash не будут исправлять". Несет как-то желтизной за километр, и видно, что автор совершенно не имеет никакого представления о чем именно он пишет. Главное, что тут есть «Adobe Flash» и негативный подтекст, на комбинацию которых, как у собак Павлова, у особо активной части Хабрасообщества начинает выделяться слюна.

И ведь я уверен, что бОльшая часть товарищей комментаторов не знает, что
  1. Это не баг
  2. Это не уязвимость именно флэша
  3. Это чрезвычайно бородатая уязвимость-то на самом деле

Но нет, все равно… АААА НОВЫЙ БАГ ФЛЭШ НЕ ИСПРАВЯТ КАК ТАК ПАНИКААААА!!!11
Читать дальше →

Я вижу вас насквозь, а вы при этом наивно полагаете, что находитесь в полной безопасности

Reading time5 min
Views8.2K
Кевин Митник в одном из своих интервью журналистам, сказал, что самое слабое звено в системе безопасности — это человек. Именно благодаря навыкам социальной инженерии, ему удалось стать одним из известнейших хакеров современности. Если вы считаете, что Кевин, как показывают в фильмах про хакеров, сидел в темной комнате с кучей мониторов с циферками и взламывал всех и вся оттуда, никогда эту комнату не покидая, то вы глубоко заблуждаетесь.

Ладно. Задайте себе вопрос — что уже интернет знает о Вас? Скорее всего, интернет о вас знает уже все, а что, как говорится, seen can not be unseen в глобальной сети. Теперь второй вопрос — как этим могут воспользоваться злоумышленники.

Я не буду придумывать суперхакерские сюжеты для тупых американских боевичков, где мегатеррористы стирают полностью электронные жизни людей, подменяют identity в базах данных полиции, ищут перхоть в волосах со спутников итд. Я не сомневаюсь, что это все возможно уже сейчас, но не всем нам. А что доступно всем?

У вас есть блог? Твиттер? Страничка во вконтакте или фейсбуке? Вы активный пользователь форумов? Тогда мы идем к вам…

Я перечитал свой же текст и мне стало страшно. Серьезно.
Читать дальше →

Information

Rating
Does not participate
Location
Ижевск, Удмуртия, Россия
Registered
Activity