Обновить
1

Пользователь

1
Подписчики
Отправить сообщение

Ох уж эти «деньги в медиа и игровой индустрии»… они с нами точно в одной стране?

Конкретный кейс (мой): монетизировать иностранную аудиторию будучи в России можно получается проще, чем, блинб, российскую, и это лишь на рекламе (РСЯ и AdSense)

Создавать контент «для своих же» в этой стране попросту невыгодно(

Да буквально на сайте Synapse: https://element-hq.github.io/synapse/latest/setup/installation.html

Сам занимался этим на днях, процесс довольно тривиальный и проблем не возникло

Ой, вот не надо сейчас, что роблокс ничего не делает и разрешает творить вообще всё. Это не так работает, модерация там местами похлеще любой другой онлайн-платформы бывает.

Большая часть скандалов вокруг него скорее высосаны из пальца, нежели поднимают какую-то реальную проблему. Например, здесь просто эталонный высер: даже «детский труд» приплели, потому что дети хотят делать игры для других детей.

А РКН и вовсе просто нашли инфоповод, чтобы очередной сервис забанить…

Вроде того. Как известно, РКН использует разные методы фильтрации у разных интернет-провайдеров и в разных регионах. Хостинг-провайдеров это касается тоже, на них зачастую раскатывают менее агрессивные блокировки.

Могу сказать на своем опыте: поднимал туннели между серверами и в Москве, и зарубеж. Большую часть времени оно действительно работает, но раз в два-три месяца стабильно начинается невероятная деградация, длящаяся не более суток (в последний раз было и вовсе ровно 1 час). Могу предполагать, что РКН всё таки пытается проводить эксперименты по улучшению фильтрации у хостинг-провайдеров тоже, но по какой-то причине из раза в раз всё это откатывает.

В целом, несложно догадаться даже почему — всё таки подобные туннели нередко используют и легитимные сервисы. А РКН старается их не задевать лишний раз (хоть и получается у них это довольно плохо).

Ниже — сухая выжимка того, что удалось накопать за 48 часов тестов и дебага

Нет, ниже — очередной LLM-буллшит. Прям так это и называйте.

Система может их когда-нибудь и сожрёт, но вот что останется от интернета в этой стране к тому моменту — это хороший вопрос...

А какие у вас, как у пользователя, могут быть проблемы с Cloudflare? И почему вы думаете, что без него ситуация была бы лучше?

Дополняя комментарий выше — Cloudflare это еще и очень мощный и невероятно дешевый CDN.

Во время спайков нагрузки он может отдавать статический контент из кеша с общей скоростью в десятки гигабит в секунду. Организовать такое на своей или арендуемой инфраструктуре может быть дорого (всё таки трафик в целом вещь не самая дешевая). А вот пустить через Cloudflare — почти бесплатно.

Так что использование Cloudflare позволяет многим нишевым проектам экономить на расходах, причем довольно заметно.

Это вообще как? Ребята в условном Cloudflare во время инцидента такие типа: «блин, ну все, сервер больше недоступен, наверное компания закрывается, пойдем домой»?

Многие СМИ не упомянули, что аналогичное постановление уже существует и действует( я даже не знал об этом.

И получается, надеяться, что это постановление что-то изменит, вообще не имеет никакого смысла.

В остальном спасибо за важные замечания!

Это не совсем очевидный момент, во всяком случае для обывателей вроде меня.

Те ресурсы, доступ к которым "подлежит ограничению" — это непосредственно заблокированные ресурсы (и, как минимум, существует некая причина, а в идеале и решение суда, на их блокировку). Соответственно, все остальные ресурсы ("безобидиные сайты на Cloudflare") должны относиться к категории не подлежащих к ограничению?

Белые списки это кажется отдельная история, актуальная лишь в момент "угроз БПЛА" и всего такого. Допустим, что в конкретной ситуации они не применяются, и тогда какое будет основание блокировки легитимного трафика?

А так... я конечно не горю ложными надеждами, что после этого постановления интернет в России внезапно лучше работать начнет, но само по себе оно довольно интересное.

три легитимных основания для отключения ТСПУ оператором: [...] блокировка легального контента

Это что ж получается, теперь при необоснованных блокировках чего-бы то ни было (начиная от безобидных сайтов на Cloudflare, заканчивая играми) можно требовать у оператора отключить ТСПУ?

Хотелось бы верить, что это действительно может работать подобным образом. Хотя за последние годы складывается ощущение, что ТСПУ как раз и создавался, чтобы блокировать всё подряд и без причины просто с целью продвинуть отечественные сервисы, хостинги, etc. И с чего бы вдруг им отказываться от этой практики?

Не уверен насчет TLS, но в общем случае с TCP/UDP протоколами блокируются не только исходящие соединения. Кажется, DPI не особо волнует кто первым послал пакет, если соединение в целом установлено в "неправильную" сторону или имеет какие-то особые паттерны.

DPI-система видит HTTPS-трафик к Cloudflare. Заблокировать его значило бы сломать половину интернета.

Не думаю, что это кого-то (в РКН) останавливает. И без того уже многие легитимные ресурсы у некоторых фактически недоступны (либо доступны с нюансами навроде дикого замедления спустя некоторое время после установки соединения), в том числе и те, что были на Cloudflare...

Цена (~2000K$) на эти номера сейчас такая, что использовать их для ботов — идея не очень несостоятельная получается…

Поскольку это всего лишь клиент-обертка над телеграмом, то и конкурирует он не с самим мессенжером, а с его официальным клиентом. И эта конкуренция может оказаться не очень уж и честной – когда сервера оригинального клиента начнут стремительно “устаревать”, то немалая часть людей найдет решение проблемы в таких вот клиентах.

исчезает конфиденциальность

А то есть сейчас она там присутствует? Использование VK Calls SDK в этом клиенте тоже ни на что не намекает?

Маленькая команда из 40 человек – при этом разработкой клиентов под каждую платформу занимается один, в лучшем случае два человека, которые не успевает исправлять все баги (некоторые не исправляются годами). Какой-то сомнительный повод для гордости получается...

Да и безопасность с шифрованием на уровне "да, мы храним все ваши сообщения, но никто не может их прочитать, честно-честно" тоже такое себе)

Уязвимость, о которой вы вспомнили – CVE-2020-36603 (если кому интересно поискать подробности). Но вообще проблемы с небезопасными драйверами уровня ядра есть не только у античитов игр, но даже у некоторых устройств…

Поэтому всякие важные-секретные ключи лучше хранить отдельно физически.

Мне кажется, это достаточно хороший вопрос, можно ли это назвать уязвимостью. Если можно – то в чем заключается ущерб от неё?

Если говорить о том, что приложение благодаря таким "трюкам" может запросто выполнять какой-нибудь небезопасный код, полученный извне, то это будет возможно всегда. Чтобы такое ограничить, это нужно либо mmap над исполняемыми страницами ограничивать (что сломает очень много чего, в том числе JIT), либо политику агрессивного код-сигнинга вводить (как сделали Apple). А вот меры уровня "давайте запретим файлы выполнять" в целом не решают данный вопрос.

А вот какой вопрос они решают – так это, вероятнее всего, чтобы в уже существующих уязвимых приложениях снизить вероятность успешной атаки (первое что приходит в голову: приложение запускает процесс с потенциально "небезопасным" pathname и с ограничениями будет сложнее заменить его на что-то полезное для атакующего)

Информация

В рейтинге
5 769-й
Дата рождения
Зарегистрирован
Активность