Обновить
25

Software Engineer

4
Подписчики
Отправить сообщение
новых спонсоров инфраструктуры Rust, предоставивших ресурсы, необходимых для создания Rust 1.37.0: Amazon Web Services (AWS) и Microsoft Azure

Не первый раз уже вижу MS в списке контрибьюторов раста, кто-нибудь объяснит, какой у них здесь коммерческий интерес?


Вообще, меня крайне печалит тот факт, что у такого крутого языка куча зависимостей от внешней инфраструктуры, да и вообще странный выбор инструментов.


Crates.io требует Github аккаунта и вообще Cargo гвоздями прибит к Github. Rust-doc построен на HTML+JS (тк там есть динамические фичи, например поиск) и справка очень жирная, у меня каталог /usr/share/doc/rust-doc занимает почти 300 Мб. Чат разработчиков идёт в Telegram (привет проприетарщина с идентификацией по номеру телефона). Теперь вот завязывание инфраструктуры тестов на azure и aws. Был бы я управленцем MS, я бы точно теперь попытался пропихнуть в cargo что-нибудь вроде команд для развёртывания в azure.

Тем, кому интересен более детальный план действий, советую вот эту книгу — я сам с нее начинал. Вперед, Rust!

$21 в Kindle за электронную версию rustbook, который свободно распространяется как с сайта Rust, так и с дистрибутивами линукса? o_O Причём странно, что в продаже на амазоне есть только растбук и нет руководства по std, растономикона итд… это ж сколько зашибить можно...

Извините за скепсис, но имхо статья состоит почти полностью из преувеличений и лжи. Типичная восторженная "вайти" статья с кучей баззвордов про нейросети, нейроинтерфейсы, опенсорс ит.д. Претензии не к Евгению — он как раз большой молодец, что не сдаётся, занимается программированием, пытается разработать что-то для людей с огр. возможностями, а к автору статьи, который вероятнее всего занимается раздуванием слона из мухи.


Помимо этого я иногда вел лекции своим одногруппникам за нашего преподавателя. В какой-то момент мы поняли, что больше ничего по Объектно Ориентированному Программированию он мне дать не может, поэтому периодически я читал за него лекции про ООП

Сидишь ты такой на преподавательской ставке, и тут приходит 20летний сопляк без степеней и ставки и как давай за тебя лекции читать...


Scala, Clojure, Java, JavaScript, Python, Haskell, TypeScript, PHP, Rust, C++, C и Assembler. «JavaScript я знаю лучше, остальные — на уровень, на два ниже. Но при этом запрограммировать контроллер на Rust или C++ смогу за час.

Я знаю синтаксисы языков

"Я знаю каратэ, кунгфу и много других китайских слов". Опять сорри за скепсис, но выдавать огромный список языков и говорить "знаю", "напишу проект за час", "достаточно знать синтаксис" ит.д. — черта, характерная для новичков. Или автор статьи опять приукрашивает действительность, или Евгений, извините, нуб.


многопоточное приложение для обработки веб-сокета

Facepalm


Я сейчас связался с JetBrains напрямую, чтобы попытаться внести некоторые патчи в их среды. Они скинули мне исходники PyCharm.

Не в курсе продукции JetBrains, но в то, что они "скинули" ему свой проприетарный код, я слабо верю, а если код открытый, то зачем обращаться за ним в JetBrains? Опять хрень какая-то, судя по всему единственной целью ставящая опять подчеркнуть якобы крутость Евгения.


личные проекты Евгения. Первый из них — это разработка веб-стандартов для людей с физическими ограничениями

разработка протеза верхних конечностей с умной системой управления

СКЕПСИС.ЖПГ. Режьте меня, ешьте меня, но я не верю, чтобы человек в 22 года разрабатывал и реальные индустриальные стандарты (пишутся людьми с огромным опытом в отрасли, видевшими десятки RFC), и протезы (это проект на команды с десятками/сотнями опытных участников и миллиардами долларов). Если же он пишет некий "домашний" 16-ый web accessibility standard и пилит моторизованную руку под управлением ардуино, то честнее было бы сразу это уточнить.


Сухой остаток: человек с инвалидностью занимается программированием, прекрасно освоил скринридер, пилит какой-то свой опенсорс д/людей с ограниченными возможностями, программирует железки. Вся деятельность, вероятно, на уровне любительских проектов. Всё.

Они ещё считают, что любой почтовый сервис умеет производить 2fa по SMS… Запасаюсь попкорном в ожидании, когда к ним посыпятся претензии со стороны, например, почтовых серверов университетов / научных организаций (@...msu.su, @...ras.ru,...), где почтовики часто наколхожены местными админами в славные доисторические времена и ни у кого нет ни желания, ни возможности городить какой-то второй слой аутентификации.

Специально для этого придумали std::forward

Краткое содержание:


  • PGP сложен и нипанятен. Группу экспертов попросили "настроить PGP" (интересно что под этим подразумевается) и они за 2 часа не справились (видимо их отрубили от инета и не дали манов).


  • MDC: Обратно несовместимая надстройка над PGP обратно несовместима. ШОК.


  • SKS серверы выдают списки своих пользователей!!1


  • Нет perfect forward secrecy (единственный вменяемый аргумент)


  • EFAIL (9000+ раз оцененный как "not a vulnerability" и являющийся багом надстройки над PGP, а не PGP)


  • Используйте наши проприетарные мессенджеры с привязкой к телефонному номеру и ваша приватность будет гарантирована


  • Для передачи файлов используйте утилиту на петоне, написанную каким-то хреном с горы


  • Не используйте email, потому что "даже с PGP это открытый текст по умолчанию" и его может прочесть кто-то другой. Signal, разумеется, этой проблеме не подвержен


  • Для хранения бэкапов используйте tarsnap — централизованный проприетарный облачный сервис, использующий Amazon S3, это лучше всего для вашей приватности


  • Реальные проблемы экосистемы PGP наподобие флуда подписями? Мы о них не знаем и не будем упоминать


Или я тупой или интерфейс оказался сильнее меня уже на 1ой форме (ввод пароля). o_O
Как пройти на следующую форму?
Ввожу пароль как написано в требованиях: с 10+ символами, 1 заглавная, 1 из email, 1 цифра. Кириллицы нет, тк "Can have" означает необязательность. Ничего не меняется кроме сообщения внизу о корректности пароля (password is not unsafe), кнопка "Next" не становится кликабельной.

Эксплоит для 0-day уязвимости браузера на поддомене cam.ac.uk не входит в мою личную модель угроз, и я думаю, что это разумно.

Если бы обмен письмами немного продолжился, вероятно, я бы включил макросы для документов Microsoft Office, которые прислал Грегори Харрис, и мог бы даже запустить программу, которую он прислал, если бы он сказал, что это часть процесса регистрации.

Невозможно всё в мире подписать GPG-подписью в сети доверия, которая ведёт к Брюсу Шнайеру. Впрочем, мой твиттер уже готов к желчной критике этого утверждения, в личных сообщениях.

Мда… эксперт по безопасности 80 lvl, путающий GPG и PGP (который кстати не имеет никакого отношения к слабым местам его "модели угроз") и считающий, что требовать запустить какую-то "программу" для регистрации — это нормально. Случившееся, судя по всему, ничему его не научило и он имеет все шансы радостно хватануть не то что 0-day, но и любую другую банальную уязвимость.


Не знаю, какова мораль этой истории.

Мораль простая:


  • NoScript. JS должен быть отключен по умолчанию и включен для индивидуальных доверенных сайтов, и только если он им необходим.


  • Технические требования, неадекватные с ТЗ безопасности (такие как требование запуска программы), ВСЕГДА должны быть подвергнуты вопросам/критике. Это не зависит от того, доверенное или недоверенное лицо их выдвинуло.


  • Отдельное доверенное устройство для чувствительных данных (финансы, приватные ключи PGP).


Там даже без учёта тонкостей русского матерного банальных школьных ошибок налепили.
«Вам что серьёзно» без запятой, «не правильно маскируете» раздельно.
Лучше бы чинили SMTP, вот где проблема на проблеме. Общение клиент-сервер (IMAP, POP3) — это верхушка айсберга email.
Ок, принимается, хотя сертифицирующая сторона при этом становится неслабой такой точкой отказа (требует двукратного доверия — на проверку исходников и на аутентичность бинарников)
открытость кода для лабораторий и иных организаций

Это называется как угодно, но не «открытый код».
И что? Где гарантия, что бинарник, который будет стоять на моей машине, собран из исходников, представленных на сертификацию?
Не надо тогда ляля про открытость кода и верификацию, если поставляете бинарь неизвестного происхождения в качестве ключевого компонента безопасности.
продукты Microsoft. Компания обладает нужными ресурсами и компетенциями, они даже рассказывают о важности задачи верификации кода на YouTube. Однако открыть исходники они вряд решаться.

Милота какая. Ссылку плз на исходники вашей системы разграничения доступа.
По мнению Роскомнадзора, отсутствие сертификации оборудования не является весомым аргументом, чтобы не исполнять условия регулятора

Разумеется, РКН готов взять на себя оплату потерь провайдера по денежным рискам, на которые идёт провайдер под давлением законодательства, закупая несертифицированное железо? </sarcasm>
:) В парсер Perl официально входит чёрная магия «smoke and mirrors», так что вполне могли.

На самом деле конечно нет, имелся в виду вот этот фикс, а он относится просто к ложному if, не к тождественно ложному. Я неточно перевёл
«Когда хочешь удалить машины со статусом status: SUSPEND, но что-то пошло не так».

$ grep "SUSPEND" vm-status.log | grep -o -P "(?<=machine name: )\w+" | xargs -I{} rm -Rf /customer-data/vms/{}

$ cat vm-status.log
#...
machine name: unneeded-vm                   status: SUSPEND
machine name: customer-production-server    status: ACTIVE
machine name: customer-production-server    status change: POWER at 2019-04-05 23:22:02
machine name: customer-production-server    status change: SUSPENDED at 2019-04-05 20:13:02
# ...

Информация

В рейтинге
Не участвует
Откуда
Ирландия
Зарегистрирован
Активность