Если в 50+ все будет хорошо - все будет хорошо. И наличие "бетона" никак не помешает. А если все будет плохо - он может стать запасным планом.
Тут важно, что "бетон" в данном случае не является какой-то серебряной пулей. Конечно, нужно диверсифицировать (если есть что). Возможно, стоит выбрать что-то получше. Никто так сразу не даст единственно надежного решения на все времена.
во-первых, когда ваш возраст приближается к 50, а на рынке резко изменился тренд - бетон может быть вполне надежнее.
а во-вторых - банальная диверсификация. Если все хорошо - я и так много уже в себя вложил. А если все плохо - ну, хоть какой-то другой источник дохода.
И еще: в трейдинге есть такое понятие "пип" - как раз минимальная размерность денег (вероятно, на конкретной бирже она своя). Для разных валют может отличаться. Как раз для хранения в лонге.
Может, кто знает? Если я туда перееду, но при этом буду работать по удаленке в российской компании: 1. На каком основании я получу временную регистрацию? Кажется, для этого нужен рабочий контракт. 2. Будет ли у меня статус тунеядца?
Ну или как мне нужно будет себя оформить, чтобы вышеуказанных вопросов не возникло.
Да, я понимаю, что определить срок нахождения гражданина РФ в РБ, практически, невозможно
ко мне как-то приходил на съемную квартиру миллиционер. У меня была регистрация, а у семьи - свежие авиабилеты, так что проверил и ушел. Но он именно проверял, что я там живу (и в каком составе).
Нет, не расмотрен. Вы хоть внимательно вчитайтесь.
Если я сопру не ссылку, предназначенную для того, чтобы делиться, а ссылку, которая действует 5 минут.
Вот же у вас написано русским по белому:
Стоит отметить, что подписанные URL-адреса являются токенами “на предъявителя” (bearer token) - любой, у кого есть действительный, непросроченный URL-адрес, может загрузить файл.
Проблема в том, что эта ссылка передается в урле. А значит, ее не получится зашифровать тем же ssl-ем.
Привязка к ip-адресу... кажется, она плохо сработает потому, что ровно тот же, кто может перехватить ваш url, будет по пути к вашему ip-адресу, а значит, сможет его подменить.
вот, кукисы с токеном хотелось бы видеть. И то не очень понятно, как они ограничивают доступ именно к этому файлу, а не вообще ко всем файлам. Как эти права накатываются на уровне s3. Ведь тогда я могу просто с другим валидным токеном (со своим токеном) воспользоваться этой ссылкой. Тут можно придумать решение, но оно должно быть. Иначе, вы сейчас учите людей проектировать дыру в безопасности.
Распишите подробнее векторы атаки, что вы делаете с перехваченными в url криптографически подписанными данными, с учетом того, что сами файлы в хранилище зашифрованы?
использую тот же url, чтобы скачать файл. А может даже, чтобы модифицировать, если ссылка дает такие права. Если файл зашифрован - это бы сняло проблему. Но где этот ключ шифрования? В том же url в открытом виде? Тогда, он ни чем не помогает, я его же использую.
Если у пользователя отдельно прихранены ключи шифрования - это, конечно, повышает безопасность, но это отдельная задача, так как сильно влияет на пользовательский опыт - вряд ли получится сделать это прозрачно. По крайней мере, это нужно в явном виде проектировать.
Если честно, я облачными хранилищами файлов почти не пользуюсь, так что не знаю, как там у них. Но это же задача по систем дизайну, а не по знанию, как работает дропбокс. Поэтому, стараемся сделать хорошо.
Я мыслил по аналогии, как СХД (в том числе - NAS) реплицируются. И они умеют даже несколько разделов консистентно реплицировать (например, если у вас на одном разделе - БД, а на другом - ее транзакшн лог, плохо, если они рассинхронизируются).
pre-signed url - это так себе безпоасность. Все данные передаются в урле, а значит, их легко перехватить. И по сути, единственная проблема в том, что ссылкой нужно воспользоваться в ограниченный промежуток времени. Опять же, так себе проблема.
Отдельно - а в чем проблема проверять хотя бы jwt-токен (задача со звездочкой - в токене указать, куда можно ходить)? Для этого нужно пустить трафик до s3 только через простенький api gateway, а не через все сервисы.
> Хорошим решением тут будет иметь отдельный фоновый процесс сверки (reconciliation)
Вообще не решает проблему. Вы на одной машине залили проект, на другой скачали, а оно не компилится (хорошо, если сразу не компилится, а не выстрелит потом в рантайме).
И то, что "ну, через неделю оно точно починится" (и то, если новых изменений не будет) тоже слабое оправдание.
Кажется, здесь нужно работать со снапшотами, с happens before, с версиями...
вы сейчас прям олицетворяете парадокс "ахиллес и черепаха". Когда сами себе создали проблему (в виде бесконечного приближения к числу) на ровном месте.
так она и не входит в множества, в частности, действительных чисел. Бесконечность измеряется в контексте пределов, мощности множеств - не в прямом смысле "вот мы и дошли до бесконечности", а в ассимптотическом стремлении к ней
судя по схеме, ходим в s3 без авторизации? На схеме стрелка идет мимо apiGW. И перехватив гет-запрос (айдишник то в юрл), или просто посканировав все возможные варианты, мы получаем содержимое чужих файлов?
Плюс, вопрос к консистентности папки. Кажется, возможна ситуация, когда каждый файл сам по себе консистентен, но папка - нет. И возможна ситуация, когда часть файлов в папке старая, а часть - новая.
хотел бы не согласиться с вашей позицией(и тем, что в дальнейших комментариях).
Высокий порог отсекал не только и не столько по уровню таланта, сколько по наличию ресурсов, чтобы создать произведение донести его до общественности.
Во времена Бетховена, если вы не из обеспеченной семьи - я даже не представляю, что нужно, чтобы ваш талант хотя бы "начался", где бы вы хотя бы взяли музыкальный инструмент и время им заниматься. Даже не говоря о том, как бы вы искали публику.
В современные до-интернетные времена - это же был даже отдельный повод для шуток - какими талантами надо обладать, чтобы продюсер взял вас в работу. И при этом, по телевизору (куда с улицы не попадешь) прекрасно пели и танцевали под фонограмму те, кому до этого "посредственного шмурдяка" еще дотянуть надо.
Имхо, на этом фоне ютуб и соцсети - огромный шанс, чтобы талант мог пробиться. А посредственность - наверняка, лежит где-то петабайтами на видеохостингах. Кому она мешает?
не так:
Если в 50+ все будет хорошо - все будет хорошо. И наличие "бетона" никак не помешает.
А если все будет плохо - он может стать запасным планом.
Тут важно, что "бетон" в данном случае не является какой-то серебряной пулей. Конечно, нужно диверсифицировать (если есть что). Возможно, стоит выбрать что-то получше. Никто так сразу не даст единственно надежного решения на все времена.
во-первых, когда ваш возраст приближается к 50, а на рынке резко изменился тренд - бетон может быть вполне надежнее.
а во-вторых - банальная диверсификация. Если все хорошо - я и так много уже в себя вложил. А если все плохо - ну, хоть какой-то другой источник дохода.
У вас здесь символ умножения пропалИ еще: в трейдинге есть такое понятие "пип" - как раз минимальная размерность денег (вероятно, на конкретной бирже она своя). Для разных валют может отличаться. Как раз для хранения в лонге.Может, кто знает? Если я туда перееду, но при этом буду работать по удаленке в российской компании:
1. На каком основании я получу временную регистрацию? Кажется, для этого нужен рабочий контракт.
2. Будет ли у меня статус тунеядца?
Ну или как мне нужно будет себя оформить, чтобы вышеуказанных вопросов не возникло.
ко мне как-то приходил на съемную квартиру миллиционер. У меня была регистрация, а у семьи - свежие авиабилеты, так что проверил и ушел. Но он именно проверял, что я там живу (и в каком составе).
сорри, похоже, я затупил.
Нет, не расмотрен. Вы хоть внимательно вчитайтесь.
Если я сопру не ссылку, предназначенную для того, чтобы делиться, а ссылку, которая действует 5 минут.
Вот же у вас написано русским по белому:
Проблема в том, что эта ссылка передается в урле. А значит, ее не получится зашифровать тем же ssl-ем.
Привязка к ip-адресу... кажется, она плохо сработает потому, что ровно тот же, кто может перехватить ваш url, будет по пути к вашему ip-адресу, а значит, сможет его подменить.
вот, кукисы с токеном хотелось бы видеть.
И то не очень понятно, как они ограничивают доступ именно к этому файлу, а не вообще ко всем файлам. Как эти права накатываются на уровне s3. Ведь тогда я могу просто с другим валидным токеном (со своим токеном) воспользоваться этой ссылкой. Тут можно придумать решение, но оно должно быть. Иначе, вы сейчас учите людей проектировать дыру в безопасности.
использую тот же url, чтобы скачать файл. А может даже, чтобы модифицировать, если ссылка дает такие права.
Если файл зашифрован - это бы сняло проблему. Но где этот ключ шифрования? В том же url в открытом виде? Тогда, он ни чем не помогает, я его же использую.
Если у пользователя отдельно прихранены ключи шифрования - это, конечно, повышает безопасность, но это отдельная задача, так как сильно влияет на пользовательский опыт - вряд ли получится сделать это прозрачно. По крайней мере, это нужно в явном виде проектировать.
Если честно, я облачными хранилищами файлов почти не пользуюсь, так что не знаю, как там у них. Но это же задача по систем дизайну, а не по знанию, как работает дропбокс. Поэтому, стараемся сделать хорошо.
Я мыслил по аналогии, как СХД (в том числе - NAS) реплицируются. И они умеют даже несколько разделов консистентно реплицировать (например, если у вас на одном разделе - БД, а на другом - ее транзакшн лог, плохо, если они рассинхронизируются).
pre-signed url - это так себе безпоасность. Все данные передаются в урле, а значит, их легко перехватить. И по сути, единственная проблема в том, что ссылкой нужно воспользоваться в ограниченный промежуток времени. Опять же, так себе проблема.
Отдельно - а в чем проблема проверять хотя бы jwt-токен (задача со звездочкой - в токене указать, куда можно ходить)? Для этого нужно пустить трафик до s3 только через простенький api gateway, а не через все сервисы.
> Хорошим решением тут будет иметь отдельный фоновый процесс сверки (reconciliation)
Вообще не решает проблему. Вы на одной машине залили проект, на другой скачали, а оно не компилится (хорошо, если сразу не компилится, а не выстрелит потом в рантайме).
И то, что "ну, через неделю оно точно починится" (и то, если новых изменений не будет) тоже слабое оправдание.
Кажется, здесь нужно работать со снапшотами, с happens before, с версиями...
почему остановить прогресс?
Никто ведь не запрещает изучать бесконечность.
Просто не хватает теории, где числа дискретны и конечны
а некоторые еще и запрещены
https://ru.wikipedia.org/wiki/Незаконное_простое_число
но, кажется, в квантовой физике столкнулись с проблемами этого фреймворка.
а еще мы не наблюдаем комплексные числа, отрицательные числа, ноль...
А если речь о землекопах - то и дроби только в травмпункте наблюдать можно.
кажется, в квантовой физике как раз с этой проблемой столкнулись
вы сейчас прям олицетворяете парадокс "ахиллес и черепаха". Когда сами себе создали проблему (в виде бесконечного приближения к числу) на ровном месте.
так она и не входит в множества, в частности, действительных чисел.
Бесконечность измеряется в контексте пределов, мощности множеств - не в прямом смысле "вот мы и дошли до бесконечности", а в ассимптотическом стремлении к ней
судя по схеме, ходим в s3 без авторизации? На схеме стрелка идет мимо apiGW.
И перехватив гет-запрос (айдишник то в юрл), или просто посканировав все возможные варианты, мы получаем содержимое чужих файлов?
Плюс, вопрос к консистентности папки. Кажется, возможна ситуация, когда каждый файл сам по себе консистентен, но папка - нет. И возможна ситуация, когда часть файлов в папке старая, а часть - новая.
хотел бы не согласиться с вашей позицией(и тем, что в дальнейших комментариях).
Высокий порог отсекал не только и не столько по уровню таланта, сколько по наличию ресурсов, чтобы создать произведение донести его до общественности.
Во времена Бетховена, если вы не из обеспеченной семьи - я даже не представляю, что нужно, чтобы ваш талант хотя бы "начался", где бы вы хотя бы взяли музыкальный инструмент и время им заниматься. Даже не говоря о том, как бы вы искали публику.
В современные до-интернетные времена - это же был даже отдельный повод для шуток - какими талантами надо обладать, чтобы продюсер взял вас в работу. И при этом, по телевизору (куда с улицы не попадешь) прекрасно пели и танцевали под фонограмму те, кому до этого "посредственного шмурдяка" еще дотянуть надо.
Имхо, на этом фоне ютуб и соцсети - огромный шанс, чтобы талант мог пробиться. А посредственность - наверняка, лежит где-то петабайтами на видеохостингах. Кому она мешает?
сейчас нет уравнивания, но все, что вы описали, существует. За счет бюджета.