Обновить
2K+
145
Александр Гаврилов@dartraiden

Отминусовывай и ушлёпывай

0,4
Рейтинг
82
Подписчики
Отправить сообщение

нет ... намерений

ORLY?

Или нужно было ждать "вот когда убьёт, тогда и приходите"?

Это не проблема магазина, а проблема тех, кто будет (если захочет) разматывать эту цепочку.

Соревноваться с читерами даже в ретроигру желающих найдётся немного. Потому что это буквально убивает удовольствие для всех, кроме читера.

Скорее всего, ваши ретроигры - несоревновательные. И дело именно в этом, а не в том, что ретро. Когда человек читерит в сингле - до этого никому нет дела, потому что он не получает преимуществ перед другими. Возражения появляются тогда, когда появляется соревновательный аспект: мультиплеер или иной способ померяться с другими (например, онлайн рейтинги по очкам/времени прохождения - в спидран-комьюнити постоянно вычисляют очередного читера)

Собственно это всё очевидно, если взглянуть на то, какие игры оборудованы античитами. Никто не прикручивает античит к играм, в которых мультиплеера нет. Поэтому в онлайн-шутере античит есть, а в какой-нибудь Hogwarts Legacy его нет и не будет, он там не нужен.

И как же это лет 10 с лишним читеров банят

Хреново банят

А про то, что при использовании читов нужно рандомизировать активность (т.к. человек не может выдерживать одинаковые до наносекунд тайминги), я, будучи не программистом, допёр ещё 14 лет назад, а те, кто в этом бизнесе профессионально, подозреваю, существенно раньше.

и думаю, что авторам античитов и админам таких игр просто прикольно ощущать, как они могут кого угодно забанить, а кто угодно им ноги сломать нет.

Вот тут можно почитать исследования тех, кто действительно думает и изучает борьбу читеров и античитов. А теперь до этой глубины уже начинают погружаться и пираты с их взломами игр через гипервизор (абсолютно проклято, но пипл хавает).

https://t.me/sysodmins/29954

Анатомия эпичного факапа или как на самом деле вынесли Додо Пиццу.

Всё началось с банального анализа APK из Google Play. Внутри которого разрабы забыли карту внутренней кухни на почти сотню сетевых адресов бэкенда (причем некоторые отдавали ответы вообще без авторизации).

Главной же точкой входа стала облачная аналитическая платформа Databricks. Один из её открытых адресов из-за кривых прав доступа позволял читать внутренние файлы системы обычным GET-запросом без всяких токенов. Оттуда и вытащили конфиг с зашитым PAT-токеном, подняли свой кластер и получили полный удаленный контроль над сервером.

Интересный нюанс... Databricks на уровне платформы отслеживает вывод команд и заменяет найденные токены на [REDACTED]. Однако эта защита не сработала как задумывалось. Атакующие просто завернули вывод секрета в base64 и Databricks пропустил.

С root-правами на кластере хакеры постучались в защищенное хранилище ключей через стандартный Secrets API. Хранилище отдало десятки паролей в открытом виде.... ключи от всех облачных хранилищ Azure, админку к системе бизнес-аналитики, ключи каталога метаданных и сервисные учетки Azure с правами на всю облачную подписку.

Дальше начался сущий ад безопасника...
🟢В метаданных одной из систем данные для входа лежали… открытым текстом прямо в строке подключения.
🟢В декомпилированном внутреннем CLI-инструменте нашли шлюз к основным рабочим базам MySQL. Пробросили сетевой порт через систему управления контейнерами и вошли под дефолтной учеткой.
🟢В админке финансового контура лежали исходные ключи двухфакторок, с помощью которых сгенерили себе вечные веб-сессии в обход любой двойной защиты.

Хакеры даже не стали мучить базы тяжелыми SQL-запросами (чтобы не спалиться по логам и нагрузке ЦП). Имея на руках ключи от хранилищ, они пошли напрямую к файлам данных. Суммарно за выходные в трубу улетело ~3.7 ТБ данных, а это 15 лет заказов, адреса с геокоординатами, телефоны, пароли в древнем MD5 и данных тысяч сотрудников.

В воскресенье безопасники Додо проводили плановое ТО. Они сменили часть токенов, но забыли про одно из внутренних авторизационных приложений. Через него доступ был обновлен. В итоге через 6 часов взломщики просто перевыпустили токен и продолжили качать. При этом защитный экран WAF за все дни отреагировал лишь однажды, заблокировав один IP-адрес из-за внутренних ошибок сервера, но пропустив аномальный трафик скачивания терабайтов информации.

Главный вывод сей басни:
У конторы формально было всё по ГОСТу и лучшим практикам... и WAF, и MFA, и хранилища клучей, и аудит. Но безопасность цепочки всегда равна прочности самого слабого звена. Достаточно было оставить одну тестовую дыру наружу и забыть пароль в конфиге - и весь эшелонированный периметр превратился в решето.

Зачем мне этот градиент в шапке окна

Именно поэтому существует тема "Пепел", поставляемая по умолчанию. А ещё огромное количество сторонних тем.

Эту настройку удалят к концу года вместе с кодом, реализующим старый интерфейс.

Для боковой панели своя настройка - sidebar.revamp

Старая реализация боковой панели будет поддерживаться до конца 2027 года, затем код удалят.

Обновления каждую неделю просто бесят уже. Раз в месяц обновления были бы в самый раз. Неужели я такой один недовольный?

Учитывая, что обновления ставятся в фоне, когда браузер не запущен, и большинство этот процесс даже не замечает, думаю, да, таких людей мало.

Предыдущее крупное изменение дизайна было 5 лет назад. То, что новая тема придёт на 2 недели раньше или позже, для пользователя это одно и то же на таких временных периодах. То, что поддержка новых веб-стандартов типа at-rule() в @support приходит не одной порцией раз в месяц, а двумя раз в две недели, тем более не должно волновать пользователя.

Ой, да ладно, я настолько стар, что помню, как на релизе Windows 8 пользователи вопили "В винде всё оквадратили аааа!!1". Ну, да, после 7-ки и, особенно, XP с их овальностями и округлостями оно было действительно квадратным.

Теперь, пользователи хором утверждают, что скруглённое (углы окон в Windows 11, интерфейс Firefox) это плохо, а старое-доброе квадратное это хорошо.

Сдаётся мне, что через N лет, когда интерфейсы опять сделают прямоугольными, мы снова увидим прохладные истории о том, какие хорошие были скругления.

Если не нужны ярлыки вообще, то их можно полностью скрыть.

Если нужны конкретные ярлыки, то их можно закрепить и ничего никуда добавляться автоматически не будет.

Зачем они это делают без возможности выключить?

Она есть в about:config.

Еще и включили не спросив нужно ли оно мне.

Боюсь, ради вас никто не будет тянуть два варианта интерфейса, а старый интерфейс окончательно удалят в конце этого года.

И стоп, если мальчик в Дагестане, почему на роуминг попаду?

Попадёте вы не на роуминг, а на то, что с дубликатом симки выпотрошат ваши банковские счета.

А то, что вы подключили роуминг, для атакующего сигнал, что вы уехали из страны и оперативно возвратить контроль над симкой не можете.

Возможно, при оффлайн-заказе это как-то можно абузить и требуют подтверждать ДР, чтобы особо хитрые клиенты не устраивали себе ДР каждую неделю.

Никто никого не заставляет. Вот у меня аптека есть возле дома, там можно за покупки копить и тратить баллы, это всё привязано к номеру телефона. Те, кто не хочет - могут на вопрос при оплате "копите баллы?" отвечать "нет".

Нет. WSA никогда не работала под линуксом.

Речь про программный пакет Microsoft 365, а не про Windows.

В меню точно так же надо искать.

Теперь без агента там вообще невозможно ничего найти?

Если не питрасянить, то агент нужен для поиска на естественном языке

1
23 ...

Информация

В рейтинге
2 495-й
Откуда
Тверь, Тверская обл., Россия
Дата рождения
Зарегистрирован
Активность