Комментарии 235
Интересно, к такому результату приводит нехватка специалистов или желание сэкономить?
А есть доказательства этой темы?
Ну у меня вот есть nuget пакеты, за которые я ни копейки не получил (см. профиль). Там значит троян сидит 100%?
nidheg666, я не отвечу на Ваш вопрос, к сожалению.
Мне изначально не нравится идея dom1n1k: "если продукт бесплатный — значит 100% сливает все пароли к себе на серверы, плюс подкидывает троянов". Хотя не спорю, идея очень проста и понятна.
Однако, почему же подобное додумывание может быть некорректно?
- Не пойман — не вор. Приложение БК вскрыли и перехватили все данные. Однако я не видел, к сожалению, статей, где бы показали похожий анализ про Яндекс-Браузер. То есть сообщество на несколько лет не смогло поймать за руку ни ЯБ под Windows, ни ЯБ под Android.
- Лично я вижу как минимум несколько возможных использований ЯБ:
2.1. Анализ скорости работы сайтов, для более корректного ранжирования
2.2. Анализ скорости работы своих сервисов (в том числе — более детальная аналитика)
2.3. Работа на будущее: т.е. сначала создать конкурента для Google Chrome, а потом следить за рынком. По сути это инвестиция в будущее, исследование.
2.4. Сравнение контента web-страницы с тем, что получил Яндекс Бот (чтобы ловить дорвеи и т.д.)
Однако, вполне возможно, что ЯБ и сливает все-все-все ссылки (+контент) со всех web-страниц. Может быть и в фоне подрабатывет Яндекс-Ботом. Почему бы и нет.
P. S> спасибо за аргументированный ответ, кстати
в моём случае данные передавало приложение яндекс метро, которое в принципе имеет только возможность пополнения карты и обновляемую карту метро. предполагаю что 20% зарядки высадились на отправку геолокации, что бы приложение гипотетически могло показать мне интервалы ближайших поездов метро.
-имхо, столько энергопотребления за такую фичу это эребор.
— вот яндексу я бы не особо хотел доверять своё текущее местоположение. хотя бы по причини близкого нахождения их серверов к нашим спецслужбам.
Ну, это вообще свинство. Хотя яндекс давно скатился-покатился, и мейлру доганяет.
Да хрен его знает. Яндекс и без усманова косячит. Передача "моего круга" та еще куча говна.
Когда никто ничего никому не сказал, и просто взял и отдал всю базу юзеров.
Вот комментарий в треде и можно далее искать. И пофигу на соглашение, оповещение юзеров и т.д. и т.п.
В один прекрасный момент деловая переписка стала достоянием компании ТМ.
И это правильно. Бесплатная автоматизированная проверка подсистем аутентификации и авторизации. Ещё бы они услугу авторепорта владельцу сайта за символическую плату предложили — отличный бы сервис вышел.
Google Chrome, возможно, тоже ведет себя подобным образом, т.к. иногда замечал в выдаче гугла те ссылки, которые иначе туда бы не попали.
P.S. Впрочем на статическую страничку, которую я сам создал и пару слов руками написал и боты не сподобилась зайти. Или домен должен быть вот обязательно новый, а название — длинными и нечитаемыми, а старый с короткими не подходит?
Потому, чтобы не думать об этих проблемах, для этого эксперимента рекомендуется покупать новый домен.
На типичные домены второго уровня — проверял и проверял не только я. Гуглите есть хорошие статьи на эту тему.
Закрытие robots.txt никак не поможет от любопытного сотрудника Яндекса, который вручную захочет посмотреть, куда вы ходили.
А я, например, против. Пусть сначала предупредит об этом и даст возможность отказаться.
По сути тоже самое — только вы хотите эту опцию — opt-in (и наверно даже предпоставленная галочка устроит?) и явным предупреждением.
Важнее — чтобы она была официально признана (если она конечно есть) и была возможность ее выключить. Или включить.
Закрытие robots.txt никак не поможет от любопытного сотрудника Яндекса, который вручную захочет посмотреть, куда вы ходили
Чорт, вы в самом деле верите, что сотрудники яндекса сидят и ходят такие по ссылкам стапицот тысяч пользователей?
Ну, и отдельный вопрос — если вы не хотите, чтобы весь интернет имел доступ к вашей странице, на кой вы её в этот интернет выложили?
Стоп, вы же о сотрудниках Яндекса говорили, которые вручную ссылки из логов якобы выковыривают…
И, таки да, здесь несколько уязвимостей и ни одна из них не яндексовая. И главная уязвимость вовсе не в том что не закрыли документ от индексирования, а в том, что не закрыли документ от неавторизованного доступа. СтОит это понять, как всё на свои места становится. А утечка… 90% пользователей вводят ссылку в поле поиска поисковика, а не в адресную строку.
«Халатность, то есть неисполнение или ненадлежащее исполнение должностным лицом своих обязанностей вследствие недобросовестного или небрежного отношения к службе либо обязанностей по должности, если это повлекло причинение крупного ущерба или существенное нарушение прав и законных интересов граждан или организаций либо охраняемых законом интересов общества или государства»
Они не могли не знать, что некоторые сервисы используют ключи в ссылках для защиты от доступа. И если они понимали это, но все равно разрешили индексацию таких ссылок
Таких, это каких? Чем эти ссылки отличаются от других? Наличием конфиденциальных данных на странице? А как вы это объясните скрипту, собирающему ссылки? А если данные на странице подгружаются динамически и без ява-скрипта недоступны, что делать?
Может всё же это в консерватории должны подправить руки (программисты движка на сайте), а не в поисковике проявлять элементы телепатии?
Если вы против — закройте эти страницы паролем. Если на них критическая информация, они в любом случае не должны быть в открытом доступе — всегда остаётся риск утечки.
Вот пробую с самим же яндекс.диском
ссылка вида yadi.sk/i/7wlg…
в robots.txt вижу в том числе Disallow: /i/
Выбираю «просмотреть» (это word'овский документ) и ссылка открывается на docviewer.yandex.ru/ но там robots.txt из двух строк вообще
User-agent: *
Disallow: /
Так что нет, Яндекс.Диск не подпадает.
Ой, ну прям быть мелкой конторой — это серебряная пуля. Решает абсолютно все проблемы.
Если что, в мелких конторах еще больше нехватка разработчиков, и часто качество и безопасность приносится в жертву «business requirements».
Разработчик: «У нас здесь SQL injection в унаследованном коде, который мы купили у компании А»
Менеджер: «Твоя задача на сегодня починить форму Б в модуле С. Это важная задача для бизнеса. Через два месяца мы выкатим новую версию, тогда у тебя будет время, чтобы исправить эту injection и остальные баги».
Но естественно, через два месяца будет какой-то другой аврал, и все баги, дыры, и так далее копятся до бесконечности.
Хорошая попытка, Бургер Кинг, но нет.
Будьте "по-серьёзней"!
Вот ровно тоже самое подумал, теми же словами. Но меня опередили
P.s. Одно время работал в этих сферах, знаю о чем говорю
Но оно вполне хорошее
Это у сбербанка то хорошее приложение?
0_0
Да.
Справедливости ради, у Сбера неплохое приложение. Я работал с приложениями банков, которые были намного хуже. В том числе, зарубежные большие банки.
долго грузилось из за антивиря встроенного
Об "антивире", сливающем им данные обо всех установленных и устанавливаемых приложениях я уже и счастливо забыл, спасибо за напоминание.
А чего он может там такого страшного слить/рассказать? у меня как раз самое критичное, это сберовское прилоежние. Смски и контакты, как выше на скрине видно — я ему запретил.
А разве не любой антивирус собирает инфу обо всем на устройсвте и отправляет ее, в довольно обезличенном виде? Вроде бы это уже давно обычная практика.
Когда я пользуюсь онлайн-банком, я хочу пользоваться онлайн-банком. Сбербанк-онлайн же пользуется мной и эту вредоносную функциональность отключить не дает.
А разве не любой антивирус собирает инфу обо всем на устройсвте и отправляет ее, в довольно обезличенном виде?
А где гарантии, что он делает это в обезличенном виде и в одном из апдейтов не перестанет? Нафига мне вообще антивирус на android?
А есть ссылока для почитать поподробнее?
Тут ничего читать не нужно, он слушает интенты установки приложений и отправляет их все на сервер. Если что-то "вредоносное" — сразу будет видно уведомление от типа-антивируса.
А чего он может там такого страшного слить/рассказать?
Это банк, у которого ни стыда, не совести. Им нужны данные ради данных, чтобы (не) выдавать кредиты. Они каким-то образом умудрились получить мои паспортные данные и адрес проживания еще до того, как я стал их клиентом.
Это еще можно вспомнить о том, что если по какой-то причине он посчитает девайс рутованным (например Wileyfox, который из коробки с цианогенмодом), то тебе придется действительно его рутовать, чтобы полноценно пользоваться всеми функциями.
Когда я пользуюсь онлайн-банком, я хочу пользоваться онлайн-банком. Сбербанк-онлайн же пользуется мной и эту вредоносную функциональность отключить не дает.
Он пытается обезопасить себя и клиента (официальная позиция). При наличии рут прав доступны только шаблоны (яб пользовался только шаблонами в приложении, но у них нет такой урезанной версии увы).
А где гарантии, что он делает это в обезличенном виде и в одном из апдейтов не перестанет?
Презумпция невиновности, доказательств обратного небыло.
Тут ничего читать не нужно, он слушает интенты установки приложений и отправляет их все на сервер. Если что-то «вредоносное» — сразу будет видно уведомление от типа-антивируса.
У меня он в фоне никогда не висел, может поэтмоу и не видел.
Они каким-то образом умудрились получить мои паспортные данные и адрес проживания еще до того, как я стал их клиентом.Любой из работодателей мог поделиться. Мы же не контролируем что как идут отчисления, все на работодателе.
Да и учитывая как часто и где светится паспорт, уже как то сложно считать его персональными данными. :(
У меня он в фоне никогда не висел, может поэтмоу и не видел.
Ему не нужно висеть в фоне, чтобы слушать интенты.
Он пытается обезопасить себя и клиента (официальная позиция).
Да плевать на эту позицию. Победа вон ради "снижения стоимости билетов" не дает пассажирам меняться местами, даже если из-за этого родители и дети летят не рядом. Я считаю, аналогичного качества официальная позиция.
Презумпция невиновности, доказательств обратного небыло.
Тут есть презумция сбербанка, который уже необезличенно сливает себе телефонную книжку и смс.
Любой из работодателей мог поделиться. Мы же не контролируем что как идут отчисления, все на работодателе.
Никаких работодателей не было.
Да и учитывая как часто и где светится паспорт, уже как то сложно считать его персональными данными. :(
Ну да, с отношением "презумпции невиновности" в отношении приложений, которые чуть ли не звуки пердежа уже записывают и сливают — не удивительно.
Да и пересекался я по работе с выходцами сбертеха. Далеко не все там радужно, хотя и платят.
Подходы разные к этому бывают. Иерархия с архитекторами во главе. Почти плоская структура когда всем рулят тимлиды. Смешанные подходы. Не суть, главное чтобы энергию талантливых программеров кто-то направлял в правильное русло.
Платить адекватные суммы исполнителям попросту невозможно из-за госконтроля. Ситуация, когда конечный программист получает больше денег, чем начальники, в госструктурах просто немыслима. Поэтому, когда проект таки надо сделать хорошо трудом квалифицированных специалистов, приходится искусственно завышать трудоёмкость и нанимать левых людей, которые будут раз в месяц снимать зарплату и отдавать её обратно.
Если у директора зп 500к тогда вопросов нет (а чем это не распил ?)
Умников, которые делают все эти трюки со снятием зарплат, надо разоблачать и сажать в тюрьму. Либо работайте честно, либо не работайте вообще.
Почему нет? Вот даже в США, которых многие на Хабре считают образцом во всем, в US Air Force решили писать код сами. Конечно, не только они пишут, просто это первое что вспомнилось, так как об этом недавно писали на Hacker News.
Военного и секретного не так уж и мало. Просто посмотрите на структуру бюджета нашей страны.
Я не понимаю, что мешает «госконторе» нанять хороших высокооплачиваемых разработчиков.
Невозможность платить им конкурентоспособную зарплату.
Если там есть какие-то ограничения на зарплаты, то тогда госконтора может провести торги и заказать разработку у коммерческой компании без таких ограничений.
Ага, если контракт на 9 месяцев, то собственно на работу остаётся 7 месяцев (время на оформление + работы должны быть выполнены за месяц до окончания контракта). Если же отдавать заказ сторонней фирме, то вычитаем ещё 4 месяца (2 месяца — торги, месяц — оформление, месяц — сдача), остаётся 3 месяца на работу. Как-то маловато, не находите?
К тому же, есть контракты, в которых явно прописана трудоёмкость в человеко-месяцах, и исходя из этой трудоёмкости и расчитывается стоимость контракта. И фактические трудозатраты должны совпасть с проектными. То есть даже если отдать разработку коммерческой компании, она тоже не сможет решить задачу меньшим числом людей.
Умников, которые делают все эти трюки со снятием зарплат, надо разоблачать и сажать в тюрьму. Либо работайте честно, либо не работайте вообще.
Так я не против. Но тогда придётся посадить половину страны (включая получающих серую зарплату и их работодателей), а у нас столько мест в тюрьмах нет.
Бороться надо с причиной, а не со следствием.
Вопрос не в пилеже, это не те деньги, которые интересны. Есть сферы где это намного выгоднее.
Главный враг — это забюрократизированность процесса и в связи с этим огромное количество административных работников, которые тоже хотят кушать.
Программист не будет готовить пакет проектной документации, готовить отчеты и улаживать вопросы соответствия регламентам и лицензирования.
Поэтому и получается, что в проекте львиная доля работы и денег на персонал уходит на бюрократию.
А причина — в выстроенной огромной неповоротливой вертикальной структуре гос аппарата.
Считайте это аналогом БОД.
Вопрос не в пилеже, это не те деньги, которые интересны. Есть сферы где это намного выгоднее.
Не каждый чиновник имеет доступ к распилу любой сферы
Кто-то пилит миллиардами, кто-то миллионами, а кто-то тысячами
То пробел посреди слова воткнут, то дефис!
Слова «посерьёзнее», «получше», «похуже» и т. п. пишут слитно
Более того, большинство людей тут не глупые: они делают так, как им удобнее, а не как якобы кем-то там принято. Написать об ошибках в комментариях намного проще, чем открывать новую вкладку (мы же хотим статью дальше читать?), выискивать личные сообщения, здороваться, указывать ссылку, где, дескать, эти самые ошибки спрятались, и т.д.

и, кстати, намного лучше вашего.
Автор статьи всегда может десять раз погуглить и десять раз спросить товарища, как грамотно написать заголовок, благо текста в заголовке кот наплакал. И вы этот шанс упустили
P.S. И это не просто мысли, это факт
P.P.S. В следующий раз придётся эту ремарку про комментарии и личные сообщения сразу писать
Я имею в виду, что исправленный заголовок звучал бы «Забудьте про Бургер Кинг! Есть утечка документов посерьёзнее»
даже вместе с тегами косяки видно сразу
Коллега — тут в комментариях «кино и немцы», а Вы к автору дорвались…
Хотя да — такие вещи лучше выносить за пределы «лички».
Что бы прекратить эти ваши «рассупонилось».
Вообще-то, ниже среднего, да
Это не «поправить верстку» и «добавить пару полей в базе» где даже для москвы 30к за глаза и за уши.
У тебя/вас 3 запятые пропущены.
Если у вас 1 IT-шник программист-верстальщик-ибэшник, скоро конторе придет пи… ц :)
Это не «поправить верстку» и «добавить пару полей в базе» где даже для москвы 30к за глаза и за уши.
в Москве 30к это зарплата оператора техподдержки банка, с нулевыми знаниями. туда берут всех подряд кто говорить умеет
а вот «поправить верстку» и «добавить пару полей» это уже какая никакая квалификация
Да.
У нас прошлые сотрудники плохо работали, поэтому мы решили так подстраховываться теперь. Если вы будете плохо работать, то конвертика не получите
Есть варианты, как делать то же самое по ТК (смотрим — премирование по результатам или kpi), поэтому — да, з/п в конвертах — плохой звоночек
А тут оказывается еще чего то есть… (ирония если что)
www.notariato.ru/article/a00009-predelnaja-velichina-bazy-dlja-nachislenija-strahovyh-vznosov
Гуглить Регрессивная шкала для взносов / предельная база.
Для ФСС отчислений это тоже верно.
А если серьезно, наглость ужасная. Я бы не счел возможным продолжать собеседование после таких заявлений.
Как-то получил на свою gmail почту вида <имя>.<фамилия>@gmail.com подтверждение какого-то левого бронирования на рейс со ссылкой на само бронирование с возможностью его изменение/отмены. По-видимому, мой однофамилец почему-то указал мой e-mail. Или ошибся, или своей почты не было? Авиакомпанию за давностью лет не помню. Или это на поезд было?
booking.com тоже интересно поступает — в pdf-документе в начале кроме номера есть еще и пин-код, который разрешает редактирование. Так что если вам бронирование нужно представить, например, в консульство для получения визы, то хоть бритвой вырезай из бумажной копии.
Передавать такие данные, конечно, не секурно, но штука в том, что вы передаёте их не абы кому, а консульству той страны, куда едете. Отменить вам бронь гостиницы? зачем? чтобы вы потом у них в стране бомжевали? Всё, что можно сделать с этой бронью, не входит в их интересы. И наоборот, эти данные необходимы, чтобы легко проверить действительность брони.
Типа, зачем я сдался Гуглу? Зачем я сдался консульству Зимбабве? Как будто консульство Зимбабве это такой монолитный организм, который всегда действует логично и непротиворечиво. Но на самом деле это десятки и сотни разных людей и каждый из них — это потенциальный канал утечки.
Кстати, и.м.я.ф.а.м.и.л.и.я@gmail.com == <имя>.<фамилия>@gmail.com
Я бы спрогнозировал другое. Еще неделя хайпа вокруг БургерКинга и других операторов ПД и как бы государство не начало закручивать гайки в сфере интернета дальше. Телеграм заблокировали, впны нужно регистрироваться, веерные блокировки, посадки неугодных блоггеров… что дальше? Рождение Чебурнета? С доступом по заявке в ФСБ?
Яндекс вновь ищет слишком хорошо!
А причём тут Яндекс?!
Не Яндекс ведь эту дыру создал. Нашёл Яндекс — найдёт и любой другой поисковик.
Jeditobe — скажи честно, ты чё гуманитарий?
Если нет, то с чего это ты считаешь виновным в утечке поисковик, а не тех кто выложил?!
Согласен, вина яндекса сомнительна. Единственное участие Я здесь может быть, как в случае Гугль и Гугль Хром десяток лет назад, когда браузер «сливал» в поисковик ссылки на страницы для лучшего покрытия интернета поиском. Иногда «утекали» и ссылки на конфиденциальные ресурсы, которые потом из поисковой выдачи оперативно убирались. Но это проблема выкладывания документов по «секретным» ссылкам с неким идентификатором без парольной зашиты или авторизации прльзователя
Намекну встречным вопросом: а как яндекс получил ссылку, которая нигде не была опубликована?
habr.com/post/262695 -> roem.ru/17-07-2015/200620/yandeksbot-hodit-po-privatnym-ssylkam
Некоторые, даже, когда просят ссылку на файл присылают «ссылку» вида «C:\Мои Документы\Документ.doc»
А любой технарь, конечно же, знает особенности работы всех технологий?

Не путайте гуманитариев с имбецилами.
Дипломированный гуманитарий с лингвистическим образованием. Создатель языка Perl.[sarcasm on]
Лингвист, язык создал :-D
Это не только к программированию относится.
www.anti-malware.ru/news/2011-07-25/4373
Статья 2011 года, ничего особо не поменялось.
…в интернет-магазинах, работающих на основе решения WebAsyst, пользователи могут оформлять покупку без обязательной регистрации в магазине, то есть без создания аккаунта с паролем. Как объяснили разработчики, после оформления заказа пользователю отправляется прямая ссылка на страницу с информацией о заказе и его статусе. «Эта ссылка отправляется покупателю на почтовый ящик, после перехода по ссылке пользователю показывается страница с информацией о совершенному заказе, и именно такие страницы и проиндексировал «Яндекс»
Вы пробили дно, которым я всегда считал скриншот в вордовом документе.
Ведь «inurl» — поиск по адресу. Почему именно «inurl:0 inurl:b inurl:1 inurl:c»? Выглядит как заклинание)
Дальше задача простая: поломать это ранжирование. Видимо, дополнительные условия его и ломают.
Можно изменить конкретные значения, трюк всё ещё будет работать:
inurl:3 inurl:a inurl:b inurl:4 статус заказа

Для «именного» кошелька хватает как раз тех самых паспортных данных в текстовом виде.
А вообще, я предлагаю исходить из достаточно простого принципа «Хакер уже знает»: если кто-то нашел уязвимость (при этом она не какая-то абсолютно новая, уникальная, очень сложная или крайне неочевидная), то с достаточно большой вероятностью какие-то злоумышленники или уже знают о ней, или легко узнают, если будут копаться в этом сервисе. Поэтому защита чьих-то данных через отказ от публикации информации об уязвимостях не работает, так как скрывает возможную утечку от пользователей, но не от профессиональных злоумышленников.
ezhoping.wordpress.com/2011/07/27/inurl-0-inurl-b-inurl-1-inurl-c
P.S. Всё равно, даже несмотря на то, что конкретно в моём случае слива информации не было, предупреждён — значит вооружён…
P.P.S. Возможно, нужно меньше доверять сайтам-интеграторам?
Мы и так давно знаем, что нас «шмонают» при каждом включении телефона или компьютера.
Если в суда себя защитить нельзя, а там нельзя! То что делать?
Даже верховный суд по сотню раз отвечает одними и теми же ответами, а судьи продолжают подобные дела рассматривать на свое усмотрение не обращая внимание, на то что издал верховный суд.
Если суд начался, то жаловаться вообще куда либо смысла нет, «независимый» орган может делать, что вздумается. Любой чиновник отъезжает — решение суда не обсуждается.
Меня вообще повеселило, когда услышал, что в этой системе вторая черная зарплата в порядке вещей.
Пока нет рабочего органа по защите того, что написано в законе, вообще о чем либо другом говорить смысла нет.
всегда плачу наличкой
Знаете, я вот только что был в паре стран, где в некоторых местах просто нельзя расплатиться наличкой. Одно из таких мест — хороший кабак, еще одно — общественные туалеты на станциях ж/д. А иногда наличкой расплатиться можно, но сдачи не дают (и об этом заранее везде сказано).
(ну и я так понимаю, через интернет вы никогда ничего не покупаете, да?)
Дело в том, что счётчик Метрики Яндекса, который часто устанавливают владельцы сайтов для статистики, посылает содержимое страниц на серверы яндекса. Это делается якобы для лучшей индексации. Поэтому эти страницы появляются в поиске.
Метрика Яндекса делает это по умолчанию. Отключается опцией в настройках. По-хорошему их бы наказать за такое, но ни у кого пока руки не дошли.
Пробуем найти эту ссылку в Google: ничего не найдено.
Так что в данном случае не через Метрику слив, хотя она тоже сливает.
А огромное количество таких доков в индексе лишь подтверждает тот факт, что в России, да и во всем мире, очень мало стоящих разработчиков.
Скриншот. Думаю человек бы не сильно был рад узнав, что другие могут посмотреть что он заказывает.
Понимаю, что косяк то больше разработчиков сайта, но Яндекс этим пользуется.
Павел Медведев обнаружил новую утечку документов граждан РФ на множестве сайтов, в том числе в доменах Сбербанка и других, через поисковые запросы к Яндексу. Яндекс — найдётся всё (и ваши паспорта тоже)!
А то Бургер, Бургер!


Куда писать кстати если такое вижу?)

- позвонить на единый антинаркотический телефонный номер 8-800-345-67-89. Здесь нужно предоставить оператору имеющиеся сведения, заявить о желании остаться анонимным;
- воспользоваться сайтом интернет-приемной ФСКН РФ. Есть специальный пункт меню, где вы выбираете отправку формы без указания контактных данных.
- можно обратиться в отделение полиции, попросив их зарегистрировать обращение анонимно. Сотрудники правоохранительных органов заинтересованы в повышении раскрываемости преступлений, поэтому, вероятно, что примут предоставленные сведения.
Забудьте про Бургер Кинг! Есть утечка документов куда опаснее