Что «современный стек» умеет из того, чего не умеет Perl? И какой смысл портировать то что и так прекрасно работает — просто «чтобы было»?
К тому же, «современные стеки» имеют свойство устаревать очень быстро и часто несовместимы между своими мажорными версиями, и то что супер-пупер-круто сейчас, может стать несовременным уже через три-четыре года, а Perl как был так и будет есть ещё лет 30.
Разумеется, у Perl есть свои недостатки, но они есть у любого языка и любого фреймворка, но тот факт что Perl создан не один десяток лет назад не делает его устаревшим (к тому же он развивался всё это время), а наличие просто невероятного количества модулей и фреймворков действительно делает его вполне жизнеспособным и в наше время, и действительно для любых задач (кроме, разве что, чисто вычислительных, а также требующих нативной многопоточности).
Впрочем, да, «простому смертному юзверю» шифрованный диск и не нужен.
Простые смертные, у которых на компах куча личной инфы (плюс возможно пароли к сайтам-банкам-etc) вряд-ли будут рады, если всё это будет легко доступно вору, который украл комп. Точно также родители вряд-ли будут рады если их развитые детки покопаются в их компах (или наоборот).
Так что, всё же, шифрование диска имеет смысл и для «простых смертных», или, говоря другими словами — если на компе есть хоть один файл, утечка которого нежелательна (хотя и не смертельна) — то это уже достаточное основание для шифрования.
А вот тянуть приложение которое агрегирует 100500 прачечных + 15 кинотеатров я бы уже не стал, зачем мне все это, когда я пользуюсь одной прачечной
А если тремя прачечными, причём разных владельцев? Все три поставите? Вам очень повезло если вы можете быть уверены что всегда будет одна прачечная, не у всех так.
Всё же лучше один удобный агрегатор, чем разные по интерфейсу и глючности приложения для одной узко специализированной функции. Я уже молчу о том что у каждого такого приложения своё понятие об удобстве, куча «оригинального контента» (или рекламы) и ещё масса всего ненужного (и прожорливого).
Меня лично, к примеру, очень достает что каждый сайт/форум/новостной-портал/магазин пытается впихнуть своё приложение (которому нужны все права + контакты + камера + микрофон + GPS + работа в фоне), утверждая что это «будет удобней».
Очень смелое утверждение. Всё зависит — для удаленного доступа пароль из 16 символов с энтропией 91 бит, с ограничением числа попыток до разумного предела (и чудовищными задержками после) — очень даже надежен.
Даже если кто-то добрался до солёного хэша — то даже тут (при правильном алгоритме) 91 бита хватит на века. Впрочем, если злоумышленник получил хэши, то это уже другая проблема на другом уровне.
Если же говорить про возможность его подсмотреть, заставить сказать etc — то биометрика и другие факторы не особо улучшают ситуацию, скорее даже ухудшают (как уже говорили выше).
К примеру, пальчик можно подделать (или дать по голове и приложить), со сканом сетчатки ситуация ненамного лучше — всё зависит от вектора атаки. Были уже случаи когда и пальчики резали, и голос записывали, а вот выудить пароль — тут уже нужны более отчаянные меры и полное сотрудничество того кто его знает.
У меня ES BE700 (он без вентилятора), батарейка прожила 6 лет. Правда, на батарейке он работал (в сумме) максимум пару часов за всё это время. Паспортные характеристики выдавал (на полной мощности около 400 вт — на нём висели два десктопных компа, один из которых с мощной график-картой, и монитор).
В конце концов, когда питание есть (а это обычно не менее 99,99% всего времени, в нормальных условиях) батарея не используется, и существенно греться там нечему (на ощупь он практически не греется, обычная температура в комнате около 22 градусов).
С точки зрения пользователя, причина не имеет значения — речь о том что «погода в центре города» (и «погода в аэропорту») далеко не всегда отражает реальную погоду, причём разница может быть достаточно ощутима.
В таком «плоском» городе как Дюссельдорф (площадью в 10 раз меньше Москвы), разница температур между окраинами (около 15 км) может достигать 5 градусов, равно как в одной части могут быть гроза, сильный ветер и ливень, в то время как другая останется сухой и почти без ветра.
Не забывайте, что за показ баннеров давно никто не платит.
Ошибаетесь — платят и будут платить, этот метод никуда не денется в обозримом будущем, особенно для видео-контента. Многим рекламодателям важно чтобы его рекламу увидели — потому что это помогает формированию имиджа и «зомбирует» тех кто смотрит, в то время как переход по ней не особенно важен. К примеру, для фирмы типа Sony не очень важно, кликнут ли на её рекламу, важно то что в памяти отпечается «Sony». Или, к примеру, реклама автомобилей — производителю не нужно чтобы на неё кликали, важно что модель или бренд станут известны.
Впрочем, основная проблема рекламы в другом — её релевантность. Если я искал холодильник и купил его — мне вряд-ли потребуется новый ранее чем в 5 (а то и 10) лет, но, к сожалению, решение этой проблемы потребует более глубокого проникновения в приватность чем уже есть. Другая часть этой же проблемы — невозможность исключения рекламы определенного вида товаров и услуг, которые однозначно неинтересны потенциальному потребителю (к примеру — поклонники Apple с вероятность близкой к нулевой купят телефон или ноутбук другой фирмы).
Но, увы, ни одно чисто клиентское решение не решит этой проблемы (простите за тавтологию).
Ну и доверия к опенсорсу побольше, чем к битлокеру
Если вами действительно заинтересуются те кто способен (если предположить что это возможно) взломать битлокер, то веракрипт вас тоже не спасёт.
Любое шифрование — это защита от любопытных админов, «обычных» криминалов (которым всё равно у кого что стащить) или конкурентов, но если речь про тех для кого вы являетесь конкретной целью, особенно если это спецслужбы (почти любого гос-ва) — то терморектальный криптоанализ (и его чуть более гуманные, но не менее эффективные аналоги) ещё никто не отменял, равно как и другие способы получить ключи шифрования (подглядывание, подслушивание, подпаивание etc).
Дуров совершенно прав в своём ответе — потому что тот кто имеет доступ к персональному устройству, может почти всё что его владелец, и это забота владельца. Если владелец делит его с кем-то (намеренно или по незнанию) — это его и только его проблема.
Он также прав и о «раздувании» — потому что формулировка «хранит в открытом виде» в заголовке действительно создает впечатление «всё пропало» — хотя это абсолютно не так и даже рядом не стояло (за такие желтые заголовки нужно отправлять в Антарктиду колоть лёд, причём весь).
Для меня лично (и я явно не один) история в открытом виде (при условии только физического доступа, разумеется) — это фича, ибо я хочу иметь возможность иметь бэкап всего «без регистрации и смс» в читабельном виде.
Если я потеряю свой телефон — удачи тем кто его найдёт (со взломом шифрования), равно как и в случае десктопа/ноутбука (по той же причине), а случайные люди не получат доступа, ибо устройство разлочено только если я им пользуюсь (если нужно отойти всего на полметра в зоне прямой видимости — обязательный lock, даже если это дома в абсолютно пустой комнате).
Вообще, любое персональное устройство должно быть защищено осознанно его владельцем (шифрование или сейф с ротой автоматчиков вокруг), а не кем-то извне. Иначе — это всё равно что поставить биометрические сканнеры на все двери внутри квартиры или дома, вместо того чтобы оставить только на внешних входах — безопасность не сильно усилит, а вот удобств сильно поубавится (их и так тем меньше чем лучше безопасность).
Кстати, а про WhatsApp никто ничего не писал? Он-то локально хранит всё зашифровано (так что хрен расшифруешь), а вот удаленно (Google Drive) — как раз в открытом виде (о чём, впрочем, честно предупреждает). Но такое вопиющее нарушение «секретности» почему-то никого особо не волнует, в то время как в случае с Signal/Telegram это и не проблема вовсе.
Но только ту информацию, которая отображается в окне открытого клиента в момент снятия скриншота, но никак не всю историю переписки.
Там есть «Export chat history» (в декстоп). Только на один чат, но всё же.
Впрочем, если это комп компании, то формально всё что на нём находится — собственность компании, если иное не оговорено явно в контракте с сотрудником и если ему не разрешено хранить что-то личное.
Во избежание всех этих проблем нужен принципиально иной подход для регистрации, а именно — централизованная (но распределенная) служба, которая будет выдавать токены регистрации через стандартный API всем желающим. Выданный токен подтверждает что человек реально существует, но никак его не идентифицирует (для разных сайтов токены разные, служба не даст дважды зарегистрироваться на одном сайте, равно как и создать более одного аккаунта). Разумеется, служба должна быть бесплатной для пользователей (либо стоимость должна быть чисто номинальная).
Таким образом, сайты точно знают что пользователь реален и уникален, и в случае чего отдадут токен кому нужно (и кто имеет полномочия найти реального человека). Им также можно отдавать разрешенную пользователем инфу, которая его не идентифицирует напрямую (ник, год рождения), уникальный email для связи (тоже меняется от сайта к сайту), и т.п.
В общем, этакий OpenID только приватный (по умолчанию) — и овцы сыты, и волки целы, про пароли можно забыть, и любые изменения по (улучшению) авторизации можно делать только в одной точке. Заодно решается проблема контроля утечки данных — если email утечет, сразу ясно где (и кого бить ногами). Для магазинов и прочих сервисов придётся ещё поколдовать (им нужны таки реальные данные), но тоже решаемо.
Все существующие схемы с OpenID страдают тем что отдают потребителям слишком много инфы, которая позволяет как минимум делать трекинг и связывать профили — что, разумеется, выгодно бизнесу но [часто] невыгодно самим пользователям. К тому же, большинство провайдеров OpenID никак не идентифицируют пользователей — т.е. аккаунтов можно создать сколько угодно.
Проблема только одна — заставить все (без исключений) сайты этим пользоваться (и страшно наказывать если отказываются). А было бы здорово…
PayPal в какой-то момент начал этим задалбывать. При смене пароля или регистрации скопировать его нельзя — на логичный вопрос ответили что «из соображений безопасности» (разумеется, без уточнений). Но что больше всего позабавило — при логине его таки можно копировать (может уже тоже нельзя, давно это было).
Многие сервисы вышли на следующий уровень — просят вводить имя в первом шаге, пароль — во втором (т.е. две разных формы), менеджеры паролей громко плачут.
Может, от чего-то это и защищает — но увы, страдает UX.
Youtube (и аналогичные сервисы) позволяет вставлять ссылки на фрагменты, да и краткое описание фрагмента (текстом или устно) занимает гораздо меньше времени чем оригинальный фрагмент, соответственно, вставка оригинала — это бесполезная трата времени зрителя, потому что, раз уж кто-то это смотрит, то он знаком и с темой и с оригиналом, а если не знаком — то ему вообще безразлично о чём речь и в чём там дело, можно что угодно показывать (котиков, например) и он будет смотреть с не меньшим интересом.
Если же речь о серьезной аналитике — то это явно нужно делать в другом формате и однозначно не на ютубе, да и аудитория будет совсем другой. Вне аналитики — любое использование оригинального видеоряда без разрешения правообладателя — это паразитирование на чужом контенте (чем и заняты большинство блоггеров, собственно).
на самом деле «из города М и залито на ютуб в 2007 году»
Можно сослаться на оригинал с таймингом.
Ладно, с перезаливом это не сработает — но каждая палка о двух концах — как тогда бороться с другим экстримом — когда из оригинала нарезают только нужное (вырывая из контекста) и выставляют всё в совсем другом свете? Не все блогеры честные, знаете-ли.
За свой, оригинальный контент никто не собирается наказывать, и препятствовать его распостранению любыми способами — тоже. Сделайте его public domain или CC-BY — и другие вам помогут без риска для себя.
Бороться нужно с нечестными владельцами прав, а не с законами, которые их защищают.
К тому же, «современные стеки» имеют свойство устаревать очень быстро и часто несовместимы между своими мажорными версиями, и то что супер-пупер-круто сейчас, может стать несовременным уже через три-четыре года, а Perl как был так и будет есть ещё лет 30.
Разумеется, у Perl есть свои недостатки, но они есть у любого языка и любого фреймворка, но тот факт что Perl создан не один десяток лет назад не делает его устаревшим (к тому же он развивался всё это время), а наличие просто невероятного количества модулей и фреймворков действительно делает его вполне жизнеспособным и в наше время, и действительно для любых задач (кроме, разве что, чисто вычислительных, а также требующих нативной многопоточности).
Простые смертные, у которых на компах куча личной инфы (плюс возможно пароли к сайтам-банкам-etc) вряд-ли будут рады, если всё это будет легко доступно вору, который украл комп. Точно также родители вряд-ли будут рады если их развитые детки покопаются в их компах (или наоборот).
Так что, всё же, шифрование диска имеет смысл и для «простых смертных», или, говоря другими словами — если на компе есть хоть один файл, утечка которого нежелательна (хотя и не смертельна) — то это уже достаточное основание для шифрования.
А если тремя прачечными, причём разных владельцев? Все три поставите? Вам очень повезло если вы можете быть уверены что всегда будет одна прачечная, не у всех так.
Всё же лучше один удобный агрегатор, чем разные по интерфейсу и глючности приложения для одной узко специализированной функции. Я уже молчу о том что у каждого такого приложения своё понятие об удобстве, куча «оригинального контента» (или рекламы) и ещё масса всего ненужного (и прожорливого).
Меня лично, к примеру, очень достает что каждый сайт/форум/новостной-портал/магазин пытается впихнуть своё приложение (которому нужны все права + контакты + камера + микрофон + GPS + работа в фоне), утверждая что это «будет удобней».
Очень смелое утверждение. Всё зависит — для удаленного доступа пароль из 16 символов с энтропией 91 бит, с ограничением числа попыток до разумного предела (и чудовищными задержками после) — очень даже надежен.
Даже если кто-то добрался до солёного хэша — то даже тут (при правильном алгоритме) 91 бита хватит на века. Впрочем, если злоумышленник получил хэши, то это уже другая проблема на другом уровне.
Если же говорить про возможность его подсмотреть, заставить сказать etc — то биометрика и другие факторы не особо улучшают ситуацию, скорее даже ухудшают (как уже говорили выше).
К примеру, пальчик можно подделать (или дать по голове и приложить), со сканом сетчатки ситуация ненамного лучше — всё зависит от вектора атаки. Были уже случаи когда и пальчики резали, и голос записывали, а вот выудить пароль — тут уже нужны более отчаянные меры и полное сотрудничество того кто его знает.
В конце концов, когда питание есть (а это обычно не менее 99,99% всего времени, в нормальных условиях) батарея не используется, и существенно греться там нечему (на ощупь он практически не греется, обычная температура в комнате около 22 градусов).
Вы, вероятно, удивитесь, но это вполне возможно (англ.): The Temperature Side Channel and Heating Fault Attacks
В таком «плоском» городе как Дюссельдорф (площадью в 10 раз меньше Москвы), разница температур между окраинами (около 15 км) может достигать 5 градусов, равно как в одной части могут быть гроза, сильный ветер и ливень, в то время как другая останется сухой и почти без ветра.
Ошибаетесь — платят и будут платить, этот метод никуда не денется в обозримом будущем, особенно для видео-контента. Многим рекламодателям важно чтобы его рекламу увидели — потому что это помогает формированию имиджа и «зомбирует» тех кто смотрит, в то время как переход по ней не особенно важен. К примеру, для фирмы типа Sony не очень важно, кликнут ли на её рекламу, важно то что в памяти отпечается «Sony». Или, к примеру, реклама автомобилей — производителю не нужно чтобы на неё кликали, важно что модель или бренд станут известны.
Впрочем, основная проблема рекламы в другом — её релевантность. Если я искал холодильник и купил его — мне вряд-ли потребуется новый ранее чем в 5 (а то и 10) лет, но, к сожалению, решение этой проблемы потребует более глубокого проникновения в приватность чем уже есть. Другая часть этой же проблемы — невозможность исключения рекламы определенного вида товаров и услуг, которые однозначно неинтересны потенциальному потребителю (к примеру — поклонники Apple с вероятность близкой к нулевой купят телефон или ноутбук другой фирмы).
Но, увы, ни одно чисто клиентское решение не решит этой проблемы (простите за тавтологию).
Если вами действительно заинтересуются те кто способен (если предположить что это возможно) взломать битлокер, то веракрипт вас тоже не спасёт.
Любое шифрование — это защита от любопытных админов, «обычных» криминалов (которым всё равно у кого что стащить) или конкурентов, но если речь про тех для кого вы являетесь конкретной целью, особенно если это спецслужбы (почти любого гос-ва) — то терморектальный криптоанализ (и его чуть более гуманные, но не менее эффективные аналоги) ещё никто не отменял, равно как и другие способы получить ключи шифрования (подглядывание, подслушивание, подпаивание etc).
Он также прав и о «раздувании» — потому что формулировка «хранит в открытом виде» в заголовке действительно создает впечатление «всё пропало» — хотя это абсолютно не так и даже рядом не стояло (за такие желтые заголовки нужно отправлять в Антарктиду колоть лёд, причём весь).
Для меня лично (и я явно не один) история в открытом виде (при условии только физического доступа, разумеется) — это фича, ибо я хочу иметь возможность иметь бэкап всего «без регистрации и смс» в читабельном виде.
Если я потеряю свой телефон — удачи тем кто его найдёт (со взломом шифрования), равно как и в случае десктопа/ноутбука (по той же причине), а случайные люди не получат доступа, ибо устройство разлочено только если я им пользуюсь (если нужно отойти всего на полметра в зоне прямой видимости — обязательный lock, даже если это дома в абсолютно пустой комнате).
Вообще, любое персональное устройство должно быть защищено осознанно его владельцем (шифрование или сейф с ротой автоматчиков вокруг), а не кем-то извне. Иначе — это всё равно что поставить биометрические сканнеры на все двери внутри квартиры или дома, вместо того чтобы оставить только на внешних входах — безопасность не сильно усилит, а вот удобств сильно поубавится (их и так тем меньше чем лучше безопасность).
Кстати, а про WhatsApp никто ничего не писал? Он-то локально хранит всё зашифровано (так что хрен расшифруешь), а вот удаленно (Google Drive) — как раз в открытом виде (о чём, впрочем, честно предупреждает). Но такое вопиющее нарушение «секретности» почему-то никого особо не волнует, в то время как в случае с Signal/Telegram это и не проблема вовсе.
Там есть «Export chat history» (в декстоп). Только на один чат, но всё же.
Впрочем, если это комп компании, то формально всё что на нём находится — собственность компании, если иное не оговорено явно в контракте с сотрудником и если ему не разрешено хранить что-то личное.
Таким образом, сайты точно знают что пользователь реален и уникален, и в случае чего отдадут токен кому нужно (и кто имеет полномочия найти реального человека). Им также можно отдавать разрешенную пользователем инфу, которая его не идентифицирует напрямую (ник, год рождения), уникальный email для связи (тоже меняется от сайта к сайту), и т.п.
В общем, этакий OpenID только приватный (по умолчанию) — и овцы сыты, и волки целы, про пароли можно забыть, и любые изменения по (улучшению) авторизации можно делать только в одной точке. Заодно решается проблема контроля утечки данных — если email утечет, сразу ясно где (и кого бить ногами). Для магазинов и прочих сервисов придётся ещё поколдовать (им нужны таки реальные данные), но тоже решаемо.
Все существующие схемы с OpenID страдают тем что отдают потребителям слишком много инфы, которая позволяет как минимум делать трекинг и связывать профили — что, разумеется, выгодно бизнесу но [часто] невыгодно самим пользователям. К тому же, большинство провайдеров OpenID никак не идентифицируют пользователей — т.е. аккаунтов можно создать сколько угодно.
Проблема только одна — заставить все (без исключений) сайты этим пользоваться (и страшно наказывать если отказываются). А было бы здорово…
Многие сервисы вышли на следующий уровень — просят вводить имя в первом шаге, пароль — во втором (т.е. две разных формы), менеджеры паролей громко плачут.
Может, от чего-то это и защищает — но увы, страдает UX.
Если же речь о серьезной аналитике — то это явно нужно делать в другом формате и однозначно не на ютубе, да и аудитория будет совсем другой. Вне аналитики — любое использование оригинального видеоряда без разрешения правообладателя — это паразитирование на чужом контенте (чем и заняты большинство блоггеров, собственно).
Можно сослаться на оригинал с таймингом.
Ладно, с перезаливом это не сработает — но каждая палка о двух концах — как тогда бороться с другим экстримом — когда из оригинала нарезают только нужное (вырывая из контекста) и выставляют всё в совсем другом свете? Не все блогеры честные, знаете-ли.
Бороться нужно с нечестными владельцами прав, а не с законами, которые их защищают.