Обновить
54

Пользователь

1,3
Рейтинг
25
Подписчики
Отправить сообщение

Атака, конечно, мощная, но надо знать, что юзер регулярно экспортирует чаты. Пример с банком немного вымученный, потому что там где нужен комплаенс с логом всех чатов используют другие мессенджеры (которые как минимум не скроют из экспорта удалённые сообщения - экспорт из телеги всё же больше для личного пользования).

Обычные юзеры экспортируют чаты редко, злоумышленник может не дождаться. А в группу на 200 тысяч человек (кто-то из них чисто статистически сделает экспорт в ближайшее время) можно обычную фишинг ссылку скинуть - по ней кликнет больше людей, чем экспортирует этот чат в обозримом будущем.

Иными словами, мне трудно представить реалистичный портрет атакующего и его жертвы. Бить по площадям - так урожайнее будет обычный спам/фишинг, люди вполне себе кликают по левым ссылкам. Целевая атака - достаточно редкий use case регулярного и предсказуемого экспорта чата.

У меня есть чувство, что не только статью писала нейронка, но и самой оптимизацией занималась тоже она. "Запусти, пожалуйста, Qwen на 8 ГБ видеопамяти и напиши об этом статью на Хабр". Фразы про "теперь это жёсткое правило проекта" и неоконченность статьи (прям как Клод, который пишет "сделал X, дальше делаю Y", а сам стоит ждёт ввода).

Ну ничего ж не стоило уже имея рабочую нейронку подрубить её в OpenCode и попросить написать какой-нибудь тудушник на React, а потом посмотреть насколько ужасным будет результат. На это времени нужно на порядок меньше, чем на все бенчмарки и оптимизации, а живому человеку ещё и самому интереснее будет первым делом сделать это, а не написать какую-то там статью.

Есть задачи, для которых не нужны умные модели.

Например, распознание картинки с текстом в текст даже небольшие мультимодальные LLM делают на порядок круче до-LLM-мных алгоритмов за счёт того, что они могут разрешать неопределённость и искажения за счёт базового понимания смысла текста.

Задачи классификации. Можно описать LLM естественным языком что-то типа "это текст про яблоки? отвечай только true или false". И сразу получить результат не собирая свой датасет текстов и не тренируя какой-то особый классификатор. С этим опять же справляются простые модельки, если не ставить им вопросы уровня "в этом участке кода отсутствуют баги?".

Автокомплит того же самого кода. Когда задача показать человеку вариант, который будет верен хотя бы в 15-30% случаев. Это может делать и глупая нейронка.

Чат-бот для простых сценариев. Даже глупая нейронка может распознать 90% возможных вариаций фразы "включи свет в гостиной". Можно использовать для умного дома. А вот поболтать о философии не выйдет...

Это решается очень просто, так же как и можно было бы решить с мобильным Интернетом, если бы цель была бороться с иностранными авиамоделями, а не просто ещё один повод что-нибудь заблокировать.

Достаточно определять скорость движения терминала связи (это реализуемо и для мобильной связи, и для низкоорбитальной спутниковой) и отключать ему Интернет, если он движется быстрее 100-150км/ч. Авиамодели высокой дальности физически не могут лететь слишком медленно, а гражданским хватит максимально разрешённой по ПДД скорости авто на трассе.

Для терминалов на "Сапсанах" и гражданских авиалайнерах, очевидно, можно сделать исключение, но там каждый терминал под строгим учётом.

Спутниковый интернет не предназначен для дома в городе, куда 5 кабельных операторов на перебой будут готовы провести для вас канал заманивая скидками.

Он предназначен для яхт, частных самолётов, домов на колёсах, а также домов без колёс, но расположенных где-то вдали от цивилизации. Если рассматриваем применение физлицами. И если частных самолётов, допустим, мало, то цены на яхты начинаются от того же порядка величин, что и стоимость легковых автомобилей, так что людей с ними хватает, но при этом это явно не люди на грани финансового выживания и отдать 80 баксов за хороший канал им ок.

Обычные люди и компании с криптой на практике даже не пересекаются

И тут же

оборот крипты у российских лиц в год составляет порядка 10 трлн руб

"Криптовалюта никому не нужна, но так как всё же нужна, мы будем её регулировать".

А если серьёзно, то крипта уже много лет один из инвестиционных инструментов, просто чтобы инвестировать нужны деньги. В странах побогаче уже давно держат крипту в портфелях наравне с акциями.

А после 2022 крипта ещё и осталась одним из немногих вариантов трансграничных платежей из/в РФ.

Если Вася купил пирожок, но не стал есть его сам, а отдал Пете, это точно проблема пекарни? Продана услуга доступа для 1 человека, но плательщик вовсе не обязательно совпадает с получателем услуги. Она может быть приобретена в подарок и т п.

С другой стороны, конечно, такие вещи делаются в боте админе канала/чата. И аппрув участников, и кик участников после окончания срока оплаты (если доступ не бессрочен) и т д.

У него есть фичи направленные на self-hosted типа способности работать с высоким пингом между нодами и упрощенное добавление и удаление нод в кластер (у многих решений есть проблемы, если кластер хочется уменьшить без даунтайма, а не просто заместить упавшую ноду).

Производительность же надо тестировать, а не просто полагаться на ридми))

Почему в сравнение не попал Garage?

Можно сделать повышенную ответственность начиная с какого-то порога оборота компании (оборота, чтобы не прокатило работать в минус как все в Кремниевой долине любят).

Как уже в том же ЕС с поисковиками и соцсетями. Всякие замороченные правила модерации для крупняка, а от мелочи не просят ничего дорогого в реализации. Правда, там порог по количеству юзеров, а с ИИ это бы просто привело к выносу R&D в отдельное юрлицо без пользователей. Так что именно по обороту надо. Заодно стимул оптимизировать потребление ресурсов ИИ, чтобы дольше не попадать под регуляцию.

Маленькая лаба с небольшим финансированием - тебе больше простят. Крупная лаба - спросят по всей строгости.

Впрочем, 90% инцидентов можно было бы предотвратить просто гоняя агентов с явно хакерскими миссиями в физически изолированной сети (с зеркалом подмножества Интернета).

Интересно, догадаются ли такое внести в регуляцию.

Не устаю повторять: ИИ хорошо работает, когда пользователь способен ПРЕДСТАВИТЬ себе результат, который он хочет получить. Представить не только оболочку, но и потроха и процесс их производства.

Типа "если мы делаем сервис для миллионов пользователей нужно горизонтальное масштабирование и придётся думать как шардировать данные", "если мы делаем сервис доставки еды, там будет одна из проблем - построение оптимального маршрута курьера, что вообще-то NP полная задача и надо бы провести литературный обзор какие сейчас state of the art алгоритмы", "если мы пишем фронтэнд, то нам нужен TypeScript, иначе мы зафакапимся на динамической типизации".

При этом можно не знать какой именно алгоритм маршрутизации курьеров будет выбран и на какие именно компоненты будет попилен фронтэнд.

Чем-то похоже на написание качественной книги, от которой не будет фейспалмов "почему это произошло??? так не бывает!".

Полагаю, функционал этой программы можно навайбкодить на самом дешёвом тарифе какого-нибудь современного ИИ ассистента. Там хватит обёртки над wget/curl, которая запускает его с нужными ключами и перезапускает при обрыве.

Найти что-то "ненужное", кстати, очень легко - в любом EXE есть выравнивание точек вызова функций, то есть перед каждой функцией может быть до 15 байт NOP (в зависимости от длины предыдущей функции). Если мало 15 байт, то можно соединить несколько таких блоков в цепочку потратив 2-3 байта на JMP на следующий блок.

А если надо совсем много инструкций, то ничто не мешает удлинить секцию кода и дописать в конец уже не сдерживаясь (дописывание в конец ничего не сдвинет). Или добавить вообще новую секцию кода (если бинарник нерелоцируемый и секция данных идёт вплотную после секции кода, впрочем, там выравнивание на 4 КБ, а значит скорее всего на несколько сотен и даже на пару тысяч байт секцию кода всё равно получится удлинить).

Что касается же функции, то даже если jmp плохо влезает, можно просто скопировать первые 1-2 инструкции в свой блок кода (большинство инструкций нечувствительны к своему адресу) и затереть. Тем более что у 90% функций первые пара инструкций это push ebp + mov ebp, esp и, возможно, сохранение ещё пары регистров. Этот код элементарно переносится.

Exeшку нельзя отредактировать в "Блокноте". Программно нет никаких проблем. Чексуммы элементарно пересчитать (формат PE общеизвестен), удаляемые инструкции заменить на NOP, чтобы ничего не сдвинулось.

Орлы, как авиация, не могли лететь над вражеской территорией, пока там было активно ПВО. Они прилетели, когда ПВО было уже подавлено. До этого они могли получить люлей и не долететь до вулкана, а там бы и кольцо могли бы у них забрать.

Плюс на орлов могло подействовать кольцо (так как они сильные, в отличии от хоббитов, а кольцо тем сильнее действует на существо, чем оно сильнее и амбициознее) и они могли бы саботировать операцию.

Плюс орлы были слишком приближены к богам, чтобы вмешиваться в мирские дела (иначе бы за нарушение правил уже можно было получить люлей от богов). Они вмешались когда уже дело было сделано и их действие ничего глобально в истории мира не меняло.

Попробуйте просто делать нормальные песочницы для тренировки на задачах по взлому.

Например, физически изолированные от Интернета.

Из описаний инцидентов у меня возникает ощущение, что они чуть ли не специально подстроены для хайпа.

Касательно тестирования, вам не обязательно ровно 12 человек. Найдите 30-40 человек и даже если половина забьёт на ваше приложение, вы всё равно пройдёте по критериям. Вам просто нужно, чтобы из всех тестировщиков было подмножество из 12 человек, которое выполнило критерии. Ну и просите держать приложение с запасом несколько дней (потому что эту ораву будет сложно синхронизировать и кто-то скачает приложение на день раньше, а кто-то на день позже).

Где их искать. Во-первых, есть группы в ТГ и других социальных сетях устроенные по принципу "ты мне - я тебе". Ставишь чужое приложение, а человек в ответ ставит своё. Каждый день кидаете друг другу скриншот "я зашёл!" и просите скриншот в ответ.

Во-вторых, идете на фриланс сайт и создаёте задание "скачать приложение, заходить 14 дней, предоставить отчет". Так как такое "тестирование" не требует квалификации, то можно платить буквально сотню рублей и всё равно будет толпа желающих.

В-третьих, есть профильные сервисы "нагоним 12 человек в ваше приложение на 2 недели". Что-то на уровне 20 баксов за приложение.

И да, гугл не запрещает мотивировать тестировщиков деньгами. Всё легально.

Я проходил квест публикации приложения. Приложение "тестировали" часть знакомых, часть в рамках обмена, а часть я честно подкупил на бирже. Было отправлено 50 приглашений в закрытое тестирование, реально скачало приложение 40 человек, до конца тестового периода регулярно заходило где-то 20. Доступ к продакшену дали с первого раза. В разделе "откуда вы набрали людей" в анкете Google Play честно описал как есть.

Я кстати вспомнил такого, года назад он лонговал всем депозитом фьючи BTC от 86к с плечом 1х или 2х, в общем ликвидация на 30к если не ошибаюсь. Вот с тех пор и сидит в убыточной позиции почти год, потому что больше денег нет на торговлю, ждет когда его выпустят в БУ, я думаю он комиссии на удержание позиции часть депа все равно оставит бирже когда его выпустят.

Ну вот сейчас его и выпустят. Биток как раз сходил к этой отметке. А на фьючах фандинг половину времени в плюс, половину в минус. За год то. Так что скорее всего он в нуле по нему.

Застрять в неудачном шорте на самом деле опаснее, потому что в лонге прибыль не ограничена сверху, а убыток ограничен 100%. А в шорте прибыль ограничена 100% (и на активах типа BTC 100% просадка недостижима), а убыток ничем не ограничен. Так что из двух зол твой знакомый выбрал меньшую.

Лучше, конечно, совершать прибыльные сделки и несовершать убыточные, но у вас нет никаких гарантий, что ваш знакомый не открыл бы так же неудачно шорт.

Если автор призывает заходить с 25 плечом, то такое либо торговать с кросс маржой и молиться, либо не торговать вовсе и слать автора нафиг. Оно заведомо не жизнеспособно на изолированной марже, это без бектеста можно сказать.

Ну можно конечно ещё понизить плечо, но обычно у тех кто призывает к 25 плечу очень низкая прибыль на сделку и там грустно будет. Опять же без бектеста можно сразу сказать.

В любом случае вы сломали стратегию автора и бектест говорит уже не о ней.

Я тоже скептически настроен к кросс марже, но если речь о плече в 25, 50, 75 и тем более 1000, то не может идти речи ни о чем, кроме кроссмаржи. Что там залочено дело десятое. Это влияет на ваши возможности входить в новые сделки, а не в риски по существующим.

На плече 25 при изолированной марже вас ликвидирует при движении меньше 4% (точка ликвидации чуть ближе, чем кажется из-за комиссии ликвидации). Для большинства активов на крипторынке это обычная дневная волатильность. На традиционных рынках риски ниже. Наверное (акции американских технологических компаний сейчас скачут не хуже биткойна). На 75 плече для ликвидации достаточно движения против вас менее 1.3%. Это даже на традиционных активах уже страшненько. На 1000 плече достаточно движения против вас 0.1%, такое почти всегда будет происходить даже на традиционных активах. Цена за часы колеблется сильнее чем на 0.1%, а всегда угадывать дно невозможно математически.

Либо у вас кроссмаржа и просадку страхует весь депозит (никакой брокер не будет держать позицию с убытком больше обеспечения), либо вы докладываете маржу при движении против вас (но тогда реальное плечо сделки пропорционально уменьшается, некорректно говорить о тысячном плече, если вы докинули маржу после открытия сделки), либо вас регулярно ликвидирует, либо вы не торгуете. Иные варианты невозможны математически.

Что там рисует интерфейс биржи и какими эфимизмами называет кроссмаржу не имеет значения.

Плечо х1000 невозможно реализовать без механики аналогичной кроссмарже на крипте. Ну то есть можно, но будет бессмысленно, потому что всех кроме самых везучих будет сразу ликвидировать за несколько минут.

1
23 ...

Информация

В рейтинге
1 864-й
Откуда
Франция
Зарегистрирован
Активность