Ох уж эти «деньги в медиа и игровой индустрии»… они с нами точно в одной стране?
Конкретный кейс (мой): монетизировать иностранную аудиторию будучи в России можно получается проще, чем, блинб, российскую, и это лишь на рекламе (РСЯ и AdSense)
Создавать контент «для своих же» в этой стране попросту невыгодно(
Ой, вот не надо сейчас, что роблокс ничего не делает и разрешает творить вообще всё. Это не так работает, модерация там местами похлеще любой другой онлайн-платформы бывает.
Большая часть скандалов вокруг него скорее высосаны из пальца, нежели поднимают какую-то реальную проблему. Например, здесь просто эталонный высер: даже «детский труд» приплели, потому что дети хотят делать игры для других детей.
А РКН и вовсе просто нашли инфоповод, чтобы очередной сервис забанить…
Вроде того. Как известно, РКН использует разные методы фильтрации у разных интернет-провайдеров и в разных регионах. Хостинг-провайдеров это касается тоже, на них зачастую раскатывают менее агрессивные блокировки.
Могу сказать на своем опыте: поднимал туннели между серверами и в Москве, и зарубеж. Большую часть времени оно действительно работает, но раз в два-три месяца стабильно начинается невероятная деградация, длящаяся не более суток (в последний раз было и вовсе ровно 1 час). Могу предполагать, что РКН всё таки пытается проводить эксперименты по улучшению фильтрации у хостинг-провайдеров тоже, но по какой-то причине из раза в раз всё это откатывает.
В целом, несложно догадаться даже почему — всё таки подобные туннели нередко используют и легитимные сервисы. А РКН старается их не задевать лишний раз (хоть и получается у них это довольно плохо).
Дополняя комментарий выше — Cloudflare это еще и очень мощный и невероятно дешевый CDN.
Во время спайков нагрузки он может отдавать статический контент из кеша с общей скоростью в десятки гигабит в секунду. Организовать такое на своей или арендуемой инфраструктуре может быть дорого (всё таки трафик в целом вещь не самая дешевая). А вот пустить через Cloudflare — почти бесплатно.
Так что использование Cloudflare позволяет многим нишевым проектам экономить на расходах, причем довольно заметно.
Это вообще как? Ребята в условном Cloudflare во время инцидента такие типа: «блин, ну все, сервер больше недоступен, наверное компания закрывается, пойдем домой»?
Это не совсем очевидный момент, во всяком случае для обывателей вроде меня.
Те ресурсы, доступ к которым "подлежит ограничению" — это непосредственно заблокированные ресурсы (и, как минимум, существует некая причина, а в идеале и решение суда, на их блокировку). Соответственно, все остальные ресурсы ("безобидиные сайты на Cloudflare") должны относиться к категории не подлежащих к ограничению?
Белые списки это кажется отдельная история, актуальная лишь в момент "угроз БПЛА" и всего такого. Допустим, что в конкретной ситуации они не применяются, и тогда какое будет основание блокировки легитимного трафика?
А так... я конечно не горю ложными надеждами, что после этого постановления интернет в России внезапно лучше работать начнет, но само по себе оно довольно интересное.
три легитимных основания для отключения ТСПУ оператором: [...] блокировка легального контента
Это что ж получается, теперь при необоснованных блокировках чего-бы то ни было (начиная от безобидных сайтов на Cloudflare, заканчивая играми) можно требовать у оператора отключить ТСПУ?
Хотелось бы верить, что это действительно может работать подобным образом. Хотя за последние годы складывается ощущение, что ТСПУ как раз и создавался, чтобы блокировать всё подряд и без причины просто с целью продвинуть отечественные сервисы, хостинги, etc. И с чего бы вдруг им отказываться от этой практики?
Не уверен насчет TLS, но в общем случае с TCP/UDP протоколами блокируются не только исходящие соединения. Кажется, DPI не особо волнует кто первым послал пакет, если соединение в целом установлено в "неправильную" сторону или имеет какие-то особые паттерны.
DPI-система видит HTTPS-трафик к Cloudflare. Заблокировать его значило бы сломать половину интернета.
Не думаю, что это кого-то (в РКН) останавливает. И без того уже многие легитимные ресурсы у некоторых фактически недоступны (либо доступны с нюансами навроде дикого замедления спустя некоторое время после установки соединения), в том числе и те, что были на Cloudflare...
Поскольку это всего лишь клиент-обертка над телеграмом, то и конкурирует он не с самим мессенжером, а с его официальным клиентом. И эта конкуренция может оказаться не очень уж и честной – когда сервера оригинального клиента начнут стремительно “устаревать”, то немалая часть людей найдет решение проблемы в таких вот клиентах.
исчезает конфиденциальность
А то есть сейчас она там присутствует? Использование VK Calls SDK в этом клиенте тоже ни на что не намекает?
Маленькая команда из 40 человек – при этом разработкой клиентов под каждую платформу занимается один, в лучшем случае два человека, которые не успевает исправлять все баги (некоторые не исправляются годами). Какой-то сомнительный повод для гордости получается...
Да и безопасность с шифрованием на уровне "да, мы храним все ваши сообщения, но никто не может их прочитать, честно-честно" тоже такое себе)
Уязвимость, о которой вы вспомнили – CVE-2020-36603 (если кому интересно поискать подробности). Но вообще проблемы с небезопасными драйверами уровня ядра есть не только у античитов игр, но даже у некоторых устройств…
Поэтому всякие важные-секретные ключи лучше хранить отдельно физически.
Мне кажется, это достаточно хороший вопрос, можно ли это назвать уязвимостью. Если можно – то в чем заключается ущерб от неё?
Если говорить о том, что приложение благодаря таким "трюкам" может запросто выполнять какой-нибудь небезопасный код, полученный извне, то это будет возможно всегда. Чтобы такое ограничить, это нужно либо mmap над исполняемыми страницами ограничивать (что сломает очень много чего, в том числе JIT), либо политику агрессивного код-сигнинга вводить (как сделали Apple). А вот меры уровня "давайте запретим файлы выполнять" в целом не решают данный вопрос.
А вот какой вопрос они решают – так это, вероятнее всего, чтобы в уже существующих уязвимых приложениях снизить вероятность успешной атаки (первое что приходит в голову: приложение запускает процесс с потенциально "небезопасным" pathname и с ограничениями будет сложнее заменить его на что-то полезное для атакующего)
Ох уж эти «деньги в медиа и игровой индустрии»… они с нами точно в одной стране?
Конкретный кейс (мой): монетизировать иностранную аудиторию будучи в России можно получается проще, чем, блинб, российскую, и это лишь на рекламе (РСЯ и AdSense)
Создавать контент «для своих же» в этой стране попросту невыгодно(
Да буквально на сайте Synapse: https://element-hq.github.io/synapse/latest/setup/installation.html
Сам занимался этим на днях, процесс довольно тривиальный и проблем не возникло
Ой, вот не надо сейчас, что роблокс ничего не делает и разрешает творить вообще всё. Это не так работает, модерация там местами похлеще любой другой онлайн-платформы бывает.
Большая часть скандалов вокруг него скорее высосаны из пальца, нежели поднимают какую-то реальную проблему. Например, здесь просто эталонный высер: даже «детский труд» приплели, потому что дети хотят делать игры для других детей.
А РКН и вовсе просто нашли инфоповод, чтобы очередной сервис забанить…
Ну что ж, Matrix в массы получается… (или нет?)
Вроде того. Как известно, РКН использует разные методы фильтрации у разных интернет-провайдеров и в разных регионах. Хостинг-провайдеров это касается тоже, на них зачастую раскатывают менее агрессивные блокировки.
Могу сказать на своем опыте: поднимал туннели между серверами и в Москве, и зарубеж. Большую часть времени оно действительно работает, но раз в два-три месяца стабильно начинается невероятная деградация, длящаяся не более суток (в последний раз было и вовсе ровно 1 час). Могу предполагать, что РКН всё таки пытается проводить эксперименты по улучшению фильтрации у хостинг-провайдеров тоже, но по какой-то причине из раза в раз всё это откатывает.
В целом, несложно догадаться даже почему — всё таки подобные туннели нередко используют и легитимные сервисы. А РКН старается их не задевать лишний раз (хоть и получается у них это довольно плохо).
Нет, ниже — очередной LLM-буллшит. Прям так это и называйте.
Система может их когда-нибудь и сожрёт, но вот что останется от интернета в этой стране к тому моменту — это хороший вопрос...
А какие у вас, как у пользователя, могут быть проблемы с Cloudflare? И почему вы думаете, что без него ситуация была бы лучше?
Дополняя комментарий выше — Cloudflare это еще и очень мощный и невероятно дешевый CDN.
Во время спайков нагрузки он может отдавать статический контент из кеша с общей скоростью в десятки гигабит в секунду. Организовать такое на своей или арендуемой инфраструктуре может быть дорого (всё таки трафик в целом вещь не самая дешевая). А вот пустить через Cloudflare — почти бесплатно.
Так что использование Cloudflare позволяет многим нишевым проектам экономить на расходах, причем довольно заметно.
Это вообще как? Ребята в условном Cloudflare во время инцидента такие типа: «блин, ну все, сервер больше недоступен, наверное компания закрывается, пойдем домой»?
Многие СМИ не упомянули, что аналогичное постановление уже существует и действует( я даже не знал об этом.
И получается, надеяться, что это постановление что-то изменит, вообще не имеет никакого смысла.
В остальном спасибо за важные замечания!
Это не совсем очевидный момент, во всяком случае для обывателей вроде меня.
Те ресурсы, доступ к которым "подлежит ограничению" — это непосредственно заблокированные ресурсы (и, как минимум, существует некая причина, а в идеале и решение суда, на их блокировку). Соответственно, все остальные ресурсы ("безобидиные сайты на Cloudflare") должны относиться к категории не подлежащих к ограничению?
Белые списки это кажется отдельная история, актуальная лишь в момент "угроз БПЛА" и всего такого. Допустим, что в конкретной ситуации они не применяются, и тогда какое будет основание блокировки легитимного трафика?
А так... я конечно не горю ложными надеждами, что после этого постановления интернет в России внезапно лучше работать начнет, но само по себе оно довольно интересное.
Это что ж получается, теперь при необоснованных блокировках чего-бы то ни было (начиная от безобидных сайтов на Cloudflare, заканчивая играми) можно требовать у оператора отключить ТСПУ?
Хотелось бы верить, что это действительно может работать подобным образом. Хотя за последние годы складывается ощущение, что ТСПУ как раз и создавался, чтобы блокировать всё подряд и без причины просто с целью продвинуть отечественные сервисы, хостинги, etc. И с чего бы вдруг им отказываться от этой практики?
Не уверен насчет TLS, но в общем случае с TCP/UDP протоколами блокируются не только исходящие соединения. Кажется, DPI не особо волнует кто первым послал пакет, если соединение в целом установлено в "неправильную" сторону или имеет какие-то особые паттерны.
Не думаю, что это кого-то (в РКН) останавливает. И без того уже многие легитимные ресурсы у некоторых фактически недоступны (либо доступны с нюансами навроде дикого замедления спустя некоторое время после установки соединения), в том числе и те, что были на Cloudflare...
Цена (~2000K$) на эти номера сейчас такая, что использовать их для ботов — идея не очень несостоятельная получается…
Поскольку это всего лишь клиент-обертка над телеграмом, то и конкурирует он не с самим мессенжером, а с его официальным клиентом. И эта конкуренция может оказаться не очень уж и честной – когда сервера оригинального клиента начнут стремительно “устаревать”, то немалая часть людей найдет решение проблемы в таких вот клиентах.
А то есть сейчас она там присутствует? Использование VK Calls SDK в этом клиенте тоже ни на что не намекает?
Маленькая команда из 40 человек – при этом разработкой клиентов под каждую платформу занимается один, в лучшем случае два человека, которые не успевает исправлять все баги (некоторые не исправляются годами). Какой-то сомнительный повод для гордости получается...
Да и безопасность с шифрованием на уровне "да, мы храним все ваши сообщения, но никто не может их прочитать, честно-честно" тоже такое себе)
Уязвимость, о которой вы вспомнили – CVE-2020-36603 (если кому интересно поискать подробности). Но вообще проблемы с небезопасными драйверами уровня ядра есть не только у античитов игр, но даже у некоторых устройств…
Поэтому всякие важные-секретные ключи лучше хранить отдельно физически.
Мне кажется, это достаточно хороший вопрос, можно ли это назвать уязвимостью. Если можно – то в чем заключается ущерб от неё?
Если говорить о том, что приложение благодаря таким "трюкам" может запросто выполнять какой-нибудь небезопасный код, полученный извне, то это будет возможно всегда. Чтобы такое ограничить, это нужно либо mmap над исполняемыми страницами ограничивать (что сломает очень много чего, в том числе JIT), либо политику агрессивного код-сигнинга вводить (как сделали Apple). А вот меры уровня "давайте запретим файлы выполнять" в целом не решают данный вопрос.
А вот какой вопрос они решают – так это, вероятнее всего, чтобы в уже существующих уязвимых приложениях снизить вероятность успешной атаки (первое что приходит в голову: приложение запускает процесс с потенциально "небезопасным" pathname и с ограничениями будет сложнее заменить его на что-то полезное для атакующего)