В интересное время живем. Кто-то уже предвидит катастрофу, а кто-то там за пределами IT живет себе и ничего не замечает.
Кроме уже очевидной грядущей катастрофы в экономике, я могу еще похуже мыслей накидать - в духе прагматизма, плавно переходящего в нигилизм.
Человеческая жизнь не является самоценной. Ценность человеческой жизни определяется доступными технологиями. А именно, вырастить человека стоит сотни денег и пару десятков лет. Вырастить хорошего специалиста еще дороже и дольше. Скопировать человека нельзя, а смерть человека необратима.
Но уже сейчас ценность человека-специалиста пошатнулась. А ведь это еще только начало.
Далее, когда появятся аналоги человеческого сознания, которые будут создаваться за месяцы, а копироваться за доли секунды, ценность человеческой жизни упадет вообще в ноль.
Иначе говоря, то, что мы будем не нужны в экономике - это еще полбеды.
Пост многословный и безграмотный, зачем вообще такое писать? Могли просто многозначительно дать ссылку на github, там все понятно написано. https://github.com/ucsd-hacc/NSNFSSSFSFN
This repository accompanies the paper (eprint 2026/2131) and contains code implementing a variant of the number field sieve (NFS) algorithm. It shows that an attacker can use temporary access to a raw, unpadded RSA signing/decryption oracle to gain the permanent ability to forge signatures / decrypt ciphertexts. In other words, the attacker can in essence steal the secret key (in that they can forge signatures/decrypt offline), without actually factoring the public key, and using much less computation than factoring the public key would have taken.
This demonstrates that factoring-based estimates for RSA security may be too optimistic and should be revised, but likely does not pose an immediate operational threat to most deployed RSA in the real world.
The algorithm is not polynomial-time. It's not even close. It's "subexponential-time" which is the same class as the best factoring algorithms. However it manages to be a faster subexponential-time: "special" number field sieve rather than "general" number field sieve. Factoring a 1024-bit modulus is predicted to take 500,000-1,000,000 core-years. Running this algorithm on a 1024-bit modulus took us 1,380 core-years.
The algorithm is not new. It was invented in 2007 by Joux, Naccache, and Thomé. However this is the first public implementation and large-scale run. Most of the code is not new; it builds on CADO-NFS.
The algorithm only works if a raw signing oracle is available. Most RSA usage in practice (that is, RSA signatures using PKCS#1v1.5 or RSA-PSS padding) do not expose such an oracle, and thus this attack does not pose a practical risk. Examples of RSA use that do expose such a signing oracle would include blind RSA signatures (e.g. Privacy Pass) or HSM APIs.
Патенты вещь хорошая, нооооооооооооооооо блин. Вы, во-первых, патентуете в одной стране, а рынок сейчас международный. Зарегать контору в другой стране - раз плюнуть. Во-вторых, видоизменить идею и обойти патент можно самыми разными способами. В третьих, критично важен time to market и в целом нет времени заниматься ерундой.
Я думаю да, преимуществом станет капитал, власть, влияние, доступ к ресурсам, скрытые договоренности, хитрость, наглость, внешний вид, медийность, и другие замечательные вещи. А интеллект в привычном виде нафиг ну не будет нужен, ибо условный ChatGPT все равно быстрее и умнее и он у всех одинаковый. Короче, добро пожаловать в дивный новый мир.
Как-то прошли мимо того факта, что раз ИИ резко снизил стоимость и повысил скорость разработки софта, то если ваше конкурентое преимушество было в софте, вы его резко теряете. Теперь у вас не 1-2 конкурента, а десятки, сотни, тысячи обезъян с условным ChatGPT. Если вы придумали хорошую идею, у вас ее скопируют через неделю.
И это не просто паранойка. Я наблюдаю, как последний год в моей "области" растут проекты как грибы.
Из резкой растущей конкуренции следует, что конторы-разработчики софта будут в среднем ощутимо меньше зарабатывать. Наверное, кто-то станет крупным монополистом, но большинство будет сосать лапу.
Кто будет зарабатывать - так это конторы, предоставляющие передовой ИИ. Хотя там тоже есть некоторые противоречивые тенденции.
Если отойти от разработки софта, то ИИ резко удешевил интеллект. Это и есть корень проблемы с ИИ. А не какое-то там отсутствие идей. Если ваше конкурентное преимущество было в интеллекте, вы его начинаете терять. Возникает закономерный вопрос - а что будет преимуществом, если не интеллект?
В целом, в экономике назревает противоречивая ситуация, некоторая сингулярность. И я хз, куда все повернется. Мир, когда можно было вложиться в прокачку интеллекта и это давало хорошее преимущество - остается в прошлом.
Откровенно говоря, проблема уже в том, что людей намного больше, чем будет нужно экономике. Капитализм, который был эффективен последние 1-2 сотни лет, начинает сам себя пожирать. И нет, я никогда не был фанатом дядюшки Маркса и вот этого всего. Ожидайте массовую безработицу и ограничение на рождение детей.
Вы продолжаете увиливать. Денуво - тоже в некотором роде представитель игродела. Игроделы могли точно так же подать в суд, как и Денуво.
Вся суть в том, что хакер нарушил закон. Денуво как и игродел понесли убытки в результате действий хакера. За это дело хакера можно засудить. Остальное мелочи.
Ну ок, зайдем с другой стороны. Сколько вы знаете раскрученных навесных защит типа Denuvo, которые не взломали?
Если Denuvo снимают в день релиза, наверное, на то есть объективные причины? Типа того, что платформа PC в текущем состоянии вообще плохо подходит для подобного рода защит. И штат инженеров не особо помогает.
Ага, а еще в суд на хакера подает не владелец игродельной конторы, который потерял деньги, а наемный сотрудник другой юридической конторы, которую нанял владелец игродельной конторы.
Вам не надоело заниматься казуистикой ради унылых попыток обойти суть проблемы?
Да ничего. Просто будем пилить очередной говно-saas, а не игры.
Обычные риски, любого предпринимателя. Ну не прокатило, с проектом, все усилия - коту под хвост. Бывает.
Только вот пиратство, особенно взлом в день релиза, увеличивает риски в разы. Конкурировать со своей же взломанной бесплатной копией - это уже не обычные риски, а поломанный нечестный рынок.
Совершенно нормальный аргумент. Если слушать только мнение толпы в интернете, которая хочет играть в игры и не хочет за это платить, то вы не увидите истину. Надо послушать еще и другую сторону.
Я к играм никакого отношения не имею - не играю в них и не пишу.
Но я создал немало коммерческих продуктов, что позволяет мне посмотреть на ситуацию с нескольких сторон. И я понимаю, что все это рынок, на нем есть различные игроки, и у каждого есть свои интересы, которые нужно защищать, в противном случае, рынок перестанет эффективно работать.
Вы играете в крутые игры в первую очередь потому, что кто-то вложился в это дело деньгами, усилиями и временем, чтобы заработать денег. А не потому, что какой-то крутой чел обломал денуву. И если этот кто-то не заработает денег, он больше не будет вкладываться в игры, а вложится во что-то другое.
Что такое вообще плохой продукт? Я думаю, Denuvo - в своей нише хороший продукт и он впереди многих конкурентов по технической части. И где вы вообще тут увидели именно конкуренцию?
Короче, вы сначала соберите команду, соберите денег, организуйте процесс, выпустите офигенную игрульку, потом продайте ее, заработайте себе миллионы.
Тогда ваше мнение станет сбалансированным и начнет представлять некоторую ценность для общества.
У защищающихся ограниченное время и ресурсы для разработки. У взломщика неограниченное.
Защищающиеся вынуждены использовать наиболее быстрые, надежные и проверенные решения, ибо все это должно работать как коммерческий продукт. Взломщик ограничен лишь своей фантазией.
Защищающиеся вынуждены сохранять совместимость с самыми разными системами, поэтому не могут использовать самые изощренные механизмы защиты. Взломщик на конкретно своей системе царь и бог. Гипервизоры, драйверы в ядре, и патченые BIOS - легко.
У защищающихся на PC в принципе изначально нет хороших механизмов защиты типа Trust Zone, secure boot, так далее. Любой софт легко поддается модификации. Большинство механизмов защиты - это по сути security through obscurity.
И это лишь то, что мне пришло в голову сразу. Короче, не зря умные говорят, что взламывается все, зависит лишь от цены взлома.
Я раньше думал, что Google потребуют, чтобы цепочка сертификатов APK имела особый корневой сертификат, подписаться которым дадут лишь правильным, рукопожатым конторам. А тут они придумали что-то другое, более сложное.
Внезапно, соглашусь
В интересное время живем.
Кто-то уже предвидит катастрофу, а кто-то там за пределами IT живет себе и ничего не замечает.
Кроме уже очевидной грядущей катастрофы в экономике, я могу еще похуже мыслей накидать - в духе прагматизма, плавно переходящего в нигилизм.
Человеческая жизнь не является самоценной. Ценность человеческой жизни определяется доступными технологиями. А именно, вырастить человека стоит сотни денег и пару десятков лет. Вырастить хорошего специалиста еще дороже и дольше. Скопировать человека нельзя, а смерть человека необратима.
Но уже сейчас ценность человека-специалиста пошатнулась.
А ведь это еще только начало.
Далее, когда появятся аналоги человеческого сознания, которые будут создаваться за месяцы, а копироваться за доли секунды, ценность человеческой жизни упадет вообще в ноль.
Иначе говоря, то, что мы будем не нужны в экономике - это еще полбеды.
Пост многословный и безграмотный, зачем вообще такое писать?
Могли просто многозначительно дать ссылку на github, там все понятно написано.
https://github.com/ucsd-hacc/NSNFSSSFSFN
This repository accompanies the paper (eprint 2026/2131) and contains code implementing a variant of the number field sieve (NFS) algorithm. It shows that an attacker can use temporary access to a raw, unpadded RSA signing/decryption oracle to gain the permanent ability to forge signatures / decrypt ciphertexts. In other words, the attacker can in essence steal the secret key (in that they can forge signatures/decrypt offline), without actually factoring the public key, and using much less computation than factoring the public key would have taken.
This demonstrates that factoring-based estimates for RSA security may be too optimistic and should be revised, but likely does not pose an immediate operational threat to most deployed RSA in the real world.
The algorithm is not polynomial-time. It's not even close. It's "subexponential-time" which is the same class as the best factoring algorithms. However it manages to be a faster subexponential-time: "special" number field sieve rather than "general" number field sieve. Factoring a 1024-bit modulus is predicted to take 500,000-1,000,000 core-years. Running this algorithm on a 1024-bit modulus took us 1,380 core-years.
The algorithm is not new. It was invented in 2007 by Joux, Naccache, and Thomé. However this is the first public implementation and large-scale run. Most of the code is not new; it builds on CADO-NFS.
The algorithm only works if a raw signing oracle is available. Most RSA usage in practice (that is, RSA signatures using PKCS#1v1.5 or RSA-PSS padding) do not expose such an oracle, and thus this attack does not pose a practical risk. Examples of RSA use that do expose such a signing oracle would include blind RSA signatures (e.g. Privacy Pass) or HSM APIs.
Патенты вещь хорошая, нооооооооооооооооо блин. Вы, во-первых, патентуете в одной стране, а рынок сейчас международный. Зарегать контору в другой стране - раз плюнуть. Во-вторых, видоизменить идею и обойти патент можно самыми разными способами. В третьих, критично важен time to market и в целом нет времени заниматься ерундой.
Я думаю да, преимуществом станет капитал, власть, влияние, доступ к ресурсам, скрытые договоренности, хитрость, наглость, внешний вид, медийность, и другие замечательные вещи. А интеллект в привычном виде нафиг ну не будет нужен, ибо условный ChatGPT все равно быстрее и умнее и он у всех одинаковый. Короче, добро пожаловать в дивный новый мир.
Как-то прошли мимо того факта, что раз ИИ резко снизил стоимость и повысил скорость разработки софта, то если ваше конкурентое преимушество было в софте, вы его резко теряете. Теперь у вас не 1-2 конкурента, а десятки, сотни, тысячи обезъян с условным ChatGPT. Если вы придумали хорошую идею, у вас ее скопируют через неделю.
И это не просто паранойка.
Я наблюдаю, как последний год в моей "области" растут проекты как грибы.
Из резкой растущей конкуренции следует, что конторы-разработчики софта будут в среднем ощутимо меньше зарабатывать. Наверное, кто-то станет крупным монополистом, но большинство будет сосать лапу.
Кто будет зарабатывать - так это конторы, предоставляющие передовой ИИ.
Хотя там тоже есть некоторые противоречивые тенденции.
Если отойти от разработки софта, то ИИ резко удешевил интеллект.
Это и есть корень проблемы с ИИ. А не какое-то там отсутствие идей.
Если ваше конкурентное преимущество было в интеллекте, вы его начинаете терять.
Возникает закономерный вопрос - а что будет преимуществом, если не интеллект?
В целом, в экономике назревает противоречивая ситуация, некоторая сингулярность.
И я хз, куда все повернется.
Мир, когда можно было вложиться в прокачку интеллекта и это давало хорошее преимущество - остается в прошлом.
Откровенно говоря, проблема уже в том, что людей намного больше, чем будет нужно экономике. Капитализм, который был эффективен последние 1-2 сотни лет, начинает сам себя пожирать. И нет, я никогда не был фанатом дядюшки Маркса и вот этого всего. Ожидайте массовую безработицу и ограничение на рождение детей.
Вы продолжаете увиливать.
Денуво - тоже в некотором роде представитель игродела.
Игроделы могли точно так же подать в суд, как и Денуво.
Вся суть в том, что хакер нарушил закон. Денуво как и игродел понесли убытки в результате действий хакера. За это дело хакера можно засудить. Остальное мелочи.
Ну ок, зайдем с другой стороны.
Сколько вы знаете раскрученных навесных защит типа Denuvo, которые не взломали?
Если Denuvo снимают в день релиза, наверное, на то есть объективные причины? Типа того, что платформа PC в текущем состоянии вообще плохо подходит для подобного рода защит. И штат инженеров не особо помогает.
Ага, а еще в суд на хакера подает не владелец игродельной конторы, который потерял деньги, а наемный сотрудник другой юридической конторы, которую нанял владелец игродельной конторы.
Вам не надоело заниматься казуистикой ради унылых попыток обойти суть проблемы?
Думаю, многие так и делают.
Просто игра работает жестко онлайн, а там уже проверить факт свершившейся продажи попроще.
Да ничего. Просто будем пилить очередной говно-saas, а не игры.
Только вот пиратство, особенно взлом в день релиза, увеличивает риски в разы. Конкурировать со своей же взломанной бесплатной копией - это уже не обычные риски, а поломанный нечестный рынок.
Совершенно нормальный аргумент. Если слушать только мнение толпы в интернете, которая хочет играть в игры и не хочет за это платить, то вы не увидите истину. Надо послушать еще и другую сторону.
Поддерживаю каждое слово.
Вас никто не заставляет писать эти банальности.
Но да, чтобы грамотно критиковать сложные вещи, хорошо бы иметь разнообразный опыт.
Я к играм никакого отношения не имею - не играю в них и не пишу.
Но я создал немало коммерческих продуктов, что позволяет мне посмотреть на ситуацию с нескольких сторон. И я понимаю, что все это рынок, на нем есть различные игроки, и у каждого есть свои интересы, которые нужно защищать, в противном случае, рынок перестанет эффективно работать.
Вы играете в крутые игры в первую очередь потому, что кто-то вложился в это дело деньгами, усилиями и временем, чтобы заработать денег. А не потому, что какой-то крутой чел обломал денуву. И если этот кто-то не заработает денег, он больше не будет вкладываться в игры, а вложится во что-то другое.
Что такое вообще плохой продукт? Я думаю, Denuvo - в своей нише хороший продукт и он впереди многих конкурентов по технической части. И где вы вообще тут увидели именно конкуренцию?
Короче, вы сначала соберите команду, соберите денег, организуйте процесс, выпустите офигенную игрульку, потом продайте ее, заработайте себе миллионы.
Тогда ваше мнение станет сбалансированным и начнет представлять некоторую ценность для общества.
У вас максималистичная сильно сдвинутая позиция, которая учитывает лишь ваши интересы, но не учитывает интересы других участников рынка.
У защищающихся ограниченное время и ресурсы для разработки.
У взломщика неограниченное.
Защищающиеся вынуждены использовать наиболее быстрые, надежные и проверенные решения, ибо все это должно работать как коммерческий продукт. Взломщик ограничен лишь своей фантазией.
Защищающиеся вынуждены сохранять совместимость с самыми разными системами, поэтому не могут использовать самые изощренные механизмы защиты. Взломщик на конкретно своей системе царь и бог. Гипервизоры, драйверы в ядре, и патченые BIOS - легко.
У защищающихся на PC в принципе изначально нет хороших механизмов защиты типа Trust Zone, secure boot, так далее. Любой софт легко поддается модификации. Большинство механизмов защиты - это по сути security through obscurity.
И это лишь то, что мне пришло в голову сразу.
Короче, не зря умные говорят, что взламывается все, зависит лишь от цены взлома.
Я наверное напишу очень непопулярное мнение.
Но как бы защищающие находятся в заведомо более слабой позиции.
Намного более слабой.
А продавать игру на хорошем честном рынке хочется.
Так что остаются юридические последствия - последний действенный механизм.
Так что их вполне можно понять.
Я раньше думал, что Google потребуют, чтобы цепочка сертификатов APK имела особый корневой сертификат, подписаться которым дадут лишь правильным, рукопожатым конторам.
А тут они придумали что-то другое, более сложное.