Точно! Чуть углубился в тему и формально вы правы (см. спойлер), тем не менее по опыту этих лет, очень редкий сайт не запросит полной формы (попап, который обычно контент блокирует). Поэтому добавил в uBlock/AdNauseam «Fanboy's Cookie List» фильтр — он их режет (меня они только нервируют, т.к. Cookie Autodelete).
Нужно ли всем кукам согласие?
К сожалению, просто на это не ответить:
Регламент ePrivacy, который должен урегулировать куки, ещё не вступил в силу
DSGVO [GDPR по англ.] не делает высказываний о вопросе с трекингом и куки
Решений суда конкретно о том, какие точно куки должны требовать согласия [пользователя], ещё нет.
Как владелец сайта можно только ориентироваться на решение Европейского Суда и что предписывают отдельные ведомства защиты информации и Datenschutzkonferenz (DSK — Конференция Защиты Информации). Их нынешняя точка зрения:
Не для всех куки требуется согласие. Сессионные куки, куки для логина или товарной корзины, которые не делятся информацией, могут быть обоснованы в рамках интереса владельцев сайта (имеется ввиду, что без них немыслима работа сайта — прим. переводчика)
Трекинговые и рекламные куки третьих лиц нуждаются в согласии. Это прежде всего куки, которые не требуются для непосредственной работы веб-сайта и могут быть связаны с другими данными и сервисами или же им переданы.
PS к Legal: Ну, допустим у никакие сторонние сервисы не привязаны, а есть форум. Даже встраиваемые Youtube embeds/iframes не допускаем. И в этом случае хватит одного прямого <img>-тега (банальный «вставить картинку»), чтобы «сторонний сервис» смог установить куки (HTTP GET, все дела). Имхо, благими намерениями уложена дорога в ад.
Нет, как оно работает сейчас: каждый сайт, который ты посещаешь, спрашивает разрешения куки (любого вида и целей использования). А если удалять куки расширениями (Cookie Autodelete), то всплывать попапы будут буквально каждый раз.
Ни то и не другое, а GNU sort и GNU join, а всё хозяйство, используемое автором, целиком: GNU/Linux. Удивительно, что к этому никто не придрался, но вы-то в след. раз будете знать, как правильно придираться.
Причем на минимальных настройках Fortnite на GTX570 (2010) еле шел на ~35 FPS (на лето 2017). Для сравнения, Crysis 2 на средних в свое время (с прекрасной графикой) выдавал 50+ FPS. Куда у Epic Games делась оптимизация — вопрос. За исключением спрайтов(?) травы не вижу куда мог уйти бюджет на полигоны.
У PUBG в самой обычной релизной сборке лежат .pdb файлы рядом с .exe. Внутрь не заглядывал, но если это в самом деле дебажные символы, то это 10/10 сразу же — игра, которая ""«боролась»"" с читерами.
Копирайтить — это не две страницы оригинала читать… Вот сок (из письма):
Оригинал
Furthermore, other workers were employed on another project (called “Development data”). In the context of this project, words were tagged in the recordings to be linked to users' data, such as their phone contacts, locations, or music. In other words, staff assigned to the project had access to personal user information, and used it to be able to link it to Siri commands. This means that users' playlists, contact details, notes, calendars, photos, maps, etc. were gathered in huge data sets, ready to be exploited by Apple for other projects.
Перевод:
Более того, другие работники были на ещё одном проекте (названным «Данные для развития»). В контексте этого проекта, слова в записях были тегированы для сопоставления с пользовательскими данными, такими как контакты их тел. книжек, места, или музыка. Другими словами, служебный персонал имел доступ к перс. данным пользователей, и использовал их для привязки к командам Siri. Это значит, что плейлисты, контактные данные, записки, календари, фото, карты и т.д. были собраны в большие массивы данных, и готовы к эксплуатации в других проектах Apple.
Продвигали уже и раньше, да так, что Qualcomm отказался от сей затеи, вот старый бенчмарк: blog.cloudflare.com/arm-takes-wing
Хотя, ЕМНИП, Amazon как раз на ARM дизайнит свои новые процессоры.
Из неопровергаемого: антивирусы хотят сканировать веб-трафик на «опасность». С HTTP — понятно, а вот HTTPS — защищённое соединение между приложением (браузер) и сервером.
Что делают антивирусы? Устанавливают свой корневой сертификат и вклиниваются между браузером и интернетом. Это чистой воды MITM. Минусом идет то, что все страницы якобы защищены сертификатом %AV%, таким образом браузер своими механизмами подтвердить аутентичность уже не может.
Чтобы иметь «десктопный» Firefox, достаточно «лишь» каким-то образом засунуть десктопную DE рядом с оболочкой Андроида и скачать ARM сборку FF (или же поставить дистрибутив в chroot jail...).
Проблема с мечтами о играх в том, что графический ускоритель в Zenfone 2 только имел OpenGL ES не свежей версии, насколько я понял. Кто-то ковырял транслятор в OpenGL, но репозиторий уже тогда в вялом, если не заброшенном, состоянии был. Но люд и Windows 8 в виртуалке запускал. Медленно, но грузилось :)
Для повседневных нужд — нужны бы открытые драйвера и столь же заброшенный Ubuntu Mobile (только с другим фокусом) — где можно было бы «лёгким движением руки» переключиться из телефона в настольный режим.
PS: Испавляюсь, тот «мертый» был glshim, а вот вроде живой здравствует, но unix-only: github.com/ptitSeb/gl4es
Спасибо за статью, хотелось бы покритиковать некоторые пункты из книги.
3. Не просите повторить пароль
Ладно, не будем. Допустим, пользователь тогда ошибается адресом почты и аккаунт/имя уходят в Тартар. Имхо, надо оставлять два поля под почту, но не мешать автозаполнению полей (помню, в некоторых местах второе поле всегда препятсвовало автозаполнению — вот это мракобесие).
Мнение: Я стараюсь не использовать селекты если пунктов меньше или равно 3-м. Если так, то проще сделать теги или радио-группу. Возможно именно факт, что некоторые люди считают, что это поле ввода, а не селект
А это уже проблемы вашего (или не вашего) дизайна, когда невозможно распознать поле интерактивное (с вводом) или нет. Вот пример с системной темы Win7:
6. Когда не нужен календарик для указания дат
Согласен и не согласен. Сколько форматов дат будете поддерживать? А если британский формат где косые черты, но месяц и день не перепутаны как в американском? Не затрагивает? А что если интернациональная команда? Ну тогда понадеямся на локаль браузера — это уже будет лучше захардкоженого формата. А если рукопись не распознаем — календарик очень даже не помешает (и неплохо было бы отослать такой случай себе в лог).
8. Юзайте «– / +» вместо селектов
Юзайте нативные селекты. Да на винде , он настолько мелкий, что неудобен, да, зато прокрутка мыши в нем работает. А у вас? :) На Андроиде — хорошие нативные селекты есть, тем более для выбора времени.
9. Размер поля должен быть под контент
Согласен. И нефиг разбивать ввод 4-х значного пин-кода на 4 разных поля, одно удобнее и привычнее и авто-ввод с copy-paste будет гарантированно работать.
10. Говори сразу, где ошибка
Не так смертельно, имхо (только в контексте логина и пароля, см. комментарии по поводу секурности). Но надо избегать ресета полей после отправки на сервер — вот это действительно бесит.
1. Выравнивайте кнопки по левому краю
Я считаю, что в качестве заключительного действия выравнивание кнопки «отправить» по правому краю оправданно. Слева-направо заполнили последнее поле и заканчиваем, нажимая кнопку справа. Ещё дело привычки: поля «Ок, Отмена, Применить» в Windows были выровнены справа внизу.
Тем не менее, порядок кнопок «Да, Нет/Отмена» — должны быть выполнены именно в таком порядке. Менять их местами допустимо только в случае, когда меняется очень важная настройка и есть цель — сбить пользователя от рефлекторной привычки нажать на левую кнопку («Да» по-умолчанию).
2. Не дизейблите кнопку
Согласен, стоит при нажатии на кнопку отбросить пользователя к месту, где что-то неправильно заполнено.
3. Писать на кнопках глагол
Причем на русском этому легче следовать, чем на английском: «Login» против «Войти»
Не фильтровать без нажатия на кнопку «Фильтр».
Туда же. «Фильтровать», а по-английски в лучшем случае будет «Apply»
5. При длинной форме не стыдно ставить кнопку сверху
Уже ответили, что у Яндекса стоит сверху и снизу. Вторая кнопка снизу ничего не стоит, это вам не вторую ручку прикручивать :)
1. Разносить поля Логин и Пароль на разные страницы — не стыдно
Стыдно. Параграфом выше пишется про браузеры и автоматизацию, и тут же их ломаем. Как минимум авто-ввод менеджера паролей, а ещё «сбрасываем» концентрацию человека тем, что меняем что-то на экране.
2. Показывать шаги не обязательно
По-моему именно Амазон улучшил конвертацию тем, что лучше обозначил финальный шаг, где будет производиться оплата (надо поискать не изменяет ли память). Да и пользователю удобнее, тем более если полей много и вдруг понадобится вернуться куда-то назад.
т.к. информация, что конкретный пользователь зарегистрирован на сервисе
Да? А тогда при регистрации не будем говорить, что адрес уже используется? Тогда пути два, при вводе уже зарег. эл. почты:
не делать ничего
слать сброс пароля на этот адрес
Иначе будет утечка информации через форму регистрации, и для целевой атаки — это раз плюнуть. И я пока не разу не видел предложенного мною концепта. Если какой-то сайт и заморачивался с «Неверный пароль ИЛИ логин», то при регистрации можно было легко перепробывать существующие аккаунты (а верх идиотизма это endpoint для AJAX для проверки логина на коллизию, когда не надо даже триггерить саму регистрацию)
Начните с того, чтобы у логина эл. почты не было фамилии-имени или года рождения, когда будете вместе регистрировать. А то будут эпические фейлы, когда расшаренный в Дискорде скриншот с открытой вкладкой Гуглопочты (неактивной, не в фокусе) ведет к неминуемому деанону (тру стори).
Ещё очень классно было в своё время видеть логин на форуме через OpenID (эх, классная технология) через соц. сеть, которая тебе именем пользователя проставляла Имя-Фамилию.
Что до именно поведения в сети — дело принципа. Когда у меня появился медленный доступ в интернет в 2006 — анонимность/псевдонимность была везде и была частью культуры. Сейчас молодежи — пофиг. Возьмите пройдитесь по друзьям друзей в каком-нибудь Инстаграмме и посмотрите на логин пользователей.
Цирк на вышеописанном, разумеется, не кончается. Например, в Германии можно официально(!) получить прописку человека, если есть на руках его: имя, фамилия, дата рождения.
И это не считая таких сливов как банковских баз прошлого года в РФ, которыми можно восполнить пробелы в информации.
Впервые услышал, предположу, что скорее котенок топологически выворачивается наизнанку, шифруется, и снова выворачивается. Смерть в таком случае констатируется лишь по результату наблюдения.
После обмена ключами используется много разных шифров: RC2, RC4, IDEA, DES и TripleDES. Также используется MD5
Копаться в книгах — хорошо, только не двадцатилетней давности :) И ниже по тексту тоже обновить надо. За примером далеко ходить не надо: нажать на зелёный замочек возле HTTPS. Curl с включенным дебагом вроде тоже покажет, во что может другая сторона.
Каждый раз, когда кто-то ещё шифрует с DES — умирает котёнок. А с 3DES — сразу три котёнка.
PS к Legal: Ну, допустим у никакие сторонние сервисы не привязаны, а есть форум. Даже встраиваемые Youtube embeds/iframes не допускаем. И в этом случае хватит одного прямого <img>-тега (банальный «вставить картинку»), чтобы «сторонний сервис» смог установить куки (HTTP GET, все дела). Имхо, благими намерениями уложена дорога в ад.
Нет, как оно работает сейчас: каждый сайт, который ты посещаешь, спрашивает разрешения куки (любого вида и целей использования). А если удалять куки расширениями (Cookie Autodelete), то всплывать попапы будут буквально каждый раз.
По теме: https://youtu.be/CEQQ6zkuc2U
Не по теме, про то, как обыграть YT по их собственным правилам: https://youtu.be/ieErnZAN5Eo
Ни то и не другое, а GNU sort и GNU join, а всё хозяйство, используемое автором, целиком: GNU/Linux. Удивительно, что к этому никто не придрался, но вы-то в след. раз будете знать, как правильно придираться.
А про подмножество — в математическом смысле.
Хотя, ЕМНИП, Amazon как раз на ARM дизайнит свои новые процессоры.
Также не могу не отметить патчи над FernFlower в ForgeFlower. Тот же
0025-Add-try-with-resource-support.patchесть.Что делают антивирусы? Устанавливают свой корневой сертификат и вклиниваются между браузером и интернетом. Это чистой воды MITM. Минусом идет то, что все страницы якобы защищены сертификатом %AV%, таким образом браузер своими механизмами подтвердить аутентичность уже не может.
Проблема с мечтами о играх в том, что графический ускоритель в Zenfone 2 только имел OpenGL ES не свежей версии, насколько я понял. Кто-то ковырял транслятор в OpenGL, но репозиторий уже тогда в вялом, если не заброшенном, состоянии был. Но люд и Windows 8 в виртуалке запускал. Медленно, но грузилось :)
Для повседневных нужд — нужны бы открытые драйвера и столь же заброшенный Ubuntu Mobile (только с другим фокусом) — где можно было бы «лёгким движением руки» переключиться из телефона в настольный режим.
PS: Испавляюсь, тот «мертый» был glshim, а вот вроде живой здравствует, но unix-only: github.com/ptitSeb/gl4es
Ладно, не будем. Допустим, пользователь тогда ошибается адресом почты и аккаунт/имя уходят в Тартар. Имхо, надо оставлять два поля под почту, но не мешать автозаполнению полей (помню, в некоторых местах второе поле всегда препятсвовало автозаполнению — вот это мракобесие).
А это уже проблемы вашего (или не вашего) дизайна, когда невозможно распознать поле интерактивное (с вводом) или нет. Вот пример с системной темы Win7:
Согласен и не согласен. Сколько форматов дат будете поддерживать? А если британский формат где косые черты, но месяц и день не перепутаны как в американском? Не затрагивает? А что если интернациональная команда? Ну тогда понадеямся на локаль браузера — это уже будет лучше захардкоженого формата. А если рукопись не распознаем — календарик очень даже не помешает (и неплохо было бы отослать такой случай себе в лог).
Юзайте нативные селекты. Да на винде
Согласен. И нефиг разбивать ввод 4-х значного пин-кода на 4 разных поля, одно удобнее и привычнее и авто-ввод с copy-paste будет гарантированно работать.
Не так смертельно, имхо (только в контексте логина и пароля, см. комментарии по поводу секурности). Но надо избегать ресета полей после отправки на сервер — вот это действительно бесит.
Я считаю, что в качестве заключительного действия выравнивание кнопки «отправить» по правому краю оправданно. Слева-направо заполнили последнее поле и заканчиваем, нажимая кнопку справа. Ещё дело привычки: поля «Ок, Отмена, Применить» в Windows были выровнены справа внизу.
Тем не менее, порядок кнопок «Да, Нет/Отмена» — должны быть выполнены именно в таком порядке. Менять их местами допустимо только в случае, когда меняется очень важная настройка и есть цель — сбить пользователя от рефлекторной привычки нажать на левую кнопку («Да» по-умолчанию).
Согласен, стоит при нажатии на кнопку отбросить пользователя к месту, где что-то неправильно заполнено.
Причем на русском этому легче следовать, чем на английском: «Login» против «Войти»
Туда же. «Фильтровать», а по-английски в лучшем случае будет «Apply»
Уже ответили, что у Яндекса стоит сверху и снизу. Вторая кнопка снизу ничего не стоит, это вам не вторую ручку прикручивать :)
Стыдно. Параграфом выше пишется про браузеры и автоматизацию, и тут же их ломаем. Как минимум авто-ввод менеджера паролей, а ещё «сбрасываем» концентрацию человека тем, что меняем что-то на экране.
По-моему именно Амазон улучшил конвертацию тем, что лучше обозначил финальный шаг, где будет производиться оплата (надо поискать не изменяет ли память). Да и пользователю удобнее, тем более если полей много и вдруг понадобится вернуться куда-то назад.
Да? А тогда при регистрации не будем говорить, что адрес уже используется? Тогда пути два, при вводе уже зарег. эл. почты:
Иначе будет утечка информации через форму регистрации, и для целевой атаки — это раз плюнуть. И я пока не разу не видел предложенного мною концепта. Если какой-то сайт и заморачивался с «Неверный пароль ИЛИ логин», то при регистрации можно было легко перепробывать существующие аккаунты (а верх идиотизма это endpoint для AJAX для проверки логина на коллизию, когда не надо даже триггерить саму регистрацию)
Начните с того, чтобы у логина эл. почты не было фамилии-имени или года рождения, когда будете вместе регистрировать. А то будут эпические фейлы, когда расшаренный в Дискорде скриншот с открытой вкладкой Гуглопочты (неактивной, не в фокусе) ведет к неминуемому деанону (тру стори).
Ещё очень классно было в своё время видеть логин на форуме через OpenID (эх, классная технология) через соц. сеть, которая тебе именем пользователя проставляла Имя-Фамилию.
Что до именно поведения в сети — дело принципа. Когда у меня появился медленный доступ в интернет в 2006 — анонимность/псевдонимность была везде и была частью культуры. Сейчас молодежи — пофиг. Возьмите пройдитесь по друзьям друзей в каком-нибудь Инстаграмме и посмотрите на логин пользователей.
Цирк на вышеописанном, разумеется, не кончается. Например, в Германии можно официально(!) получить прописку человека, если есть на руках его: имя, фамилия, дата рождения.
И это не считая таких сливов как банковских баз прошлого года в РФ, которыми можно восполнить пробелы в информации.
Впервые услышал, предположу, что скорее котенок топологически выворачивается наизнанку, шифруется, и снова выворачивается. Смерть в таком случае констатируется лишь по результату наблюдения.
Копаться в книгах — хорошо, только не двадцатилетней давности :) И ниже по тексту тоже обновить надо. За примером далеко ходить не надо: нажать на зелёный замочек возле HTTPS. Curl с включенным дебагом вроде тоже покажет, во что может другая сторона.
Каждый раз, когда кто-то ещё шифрует с DES — умирает котёнок. А с 3DES — сразу три котёнка.
"СМИ" как обычно с запозданием в 2-3 недели: Beware of SMR drives in PMR clothing (30 марта, о проблемах в рейде ZFS)