Обновить
-13
Drone@dorne

Пользователь

-0,1
Рейтинг
17
Подписчики
Отправить сообщение
Вибрации, шум, время доступа.
Что-то такое в принципе не может работать без глубокой переработки законодательства. Тут нужны жесткие законодательные меры наподобие закона Гласса — Стиголла.
Считаю, нужно запретить одной организации одновременно собирать, хранить и обрабатывать (с целью, отличной от хранения контроля за их использованием) данные пользователей.
При этом, скорее всего, понадобится ввести еще больше ролей, чтобы сделать процесс «обработки» контролируемым. Например, запретить обрабатывать данные на «своих» мощностях, и, заставить «обработчиков» арендовать мощности у третьей стороны, где все будет происходить открыто и контролируемо для владельца данных.

Еще добавлю, что весь процесс должен быть прозрачным. Увидели персонализированное рекламное объявление, — должна быть ссылочка, где можно посмотреть, кто, когда, какие данные, и, как обрабатывал, чтобы его сформировать. Без этой ссылочки, — сделать персонализированные рекламные объявления незаконными.
При этом, должна быть возможность отзыва, как права на обработку, так и права на использование результатов обработки, причем автоматизированная.

Но, так никогда не будет, это утопия. Интересы законодателей следуют за деньгами, а не за желаниями пользователей.
Я думаю, что, гораздо важнее, что сейчас эти чипы могут делаться разными производителями следуя вполне-себе определенной спецификации. И, их можно поменять т.к. они на внешней планке втыкаются в материну.

А вот, с Pluton не ясно, что там внутри. Да и отключить/извлечь/заменить нельзя.
Есть вариант отключить в BIOS загрузку этих OpRom, пробросить устройства в ВМ через IOMMU и юзать там в «песочнице».
Для «домашней лаборатории». Это вроде как и сервер, и не только сервер. Что-то среднее. Я на нем много чего делаю. Хранение данных, виртуализация, бэкапы на голом железе работают. Остальное в виртуалки упаковано. Даже использую одну ВМ на нем вместо настольного ПК и играю на виртуальной машине с проброшенным GPU и USB контроллером.
AMD могли бы и пораньше анонсировать, что линейка PRO будет открыта… а то «Lenovo-only» и говорили что не будет в открытой продаже. Ну, пришлось EPYC покупать. В принципе, то-же самое, только в отличие от этих Тредрипперов частоты чуть пониже и не разгоняется.
Не подскажите, где можно почитать про то, как весь этот контроль настраивать? А то, чую, скоро может понадобиться.
Я считаю, что у ОС хоста не должно быть доступа в сеть. И, эта ОС должна откатываться на начальное состояние после каждого использования. В идеале, — грузиться с устройства «только для чтения».
Тор надо поднять на соседней физической железке или ВМ работающей там.
Эта схема предотвращает не только утечку телеметрии хоста, но и дает дополнительную защиту против эксплойтов гипервизора ВМ.

Это, кстати, рекомендованная схема использования Whonix.
Про Эпики еще добавлю, что они классные. Рабочую машину для домашней лаборатории собрал себе на нем…
Думал Тредриппер использовать или Xeon какой-нить, но 8 каналов памяти, 128 линий PCI-E 4.0, отсутствие чипсета (вместе с узким местом в виде DMI), возможность установки в одну материнку/сокет разных процессоров от 8ми до 64х ядер трех разных поколений (включая пока еще недоступный Milan), и, наконец, возможность купить все это прямо сегодня и сейчас, а не завтра, — победили.
Жалко только, что не разгоняется.

P.S. Надеюсь, что минусы от поклонников Intel будут сопровождаться комментарием с объяснением, где я не прав.
Не считаю себя достаточно квалифицированным, чтобы этим заниматься. Тут нужен как минимум эксперт по ИБ экстра-класса.
А, вот, денег бы на это дал, хоть и не много.
Это все не то… у хостеров и сервисов ддос защиты, — это не «бесплатные сертификаты» а, скорее, способ сделать вендорлок.
Нужен прямой конкурент, который бы работал абсолютно аналогично, и настраивался как и letsencrypt просто заменой URL сервиса выдачи сертификатов.
Я согласен, но, помимо этого, считаю, что такие риски, при обнаружении, надо стараться устранить.
А то, «тетя Маша» приболеет на неделю, а где-то в Африке кто-то погибнет от голода.
Т.к. пользователей с полностью отсутствующим бюджетом неожиданно оказалось настолько много, думаю, будет неплохо, если у них тоже будет выбор)
У меня своих сайтов с lensencrypt сертификатом нет, так что, для меня этот конь не дареный, а, скорее, навязанный через 235 миллионов сайтов в интернете к которым резко стало очень мало доверия. Появился соблазн запихнуть letsencrypt-овский мастер-сертификат в список недоверенных.
А денег я бы дал скорее на разработку его конкурента, т.к. все яйца в одну корзину класть — неправильно. У пользователей должен быть выбор.
Чета у меня волосы на голове зашевелились от понимания того, что безопасность и работоспособность 235ти миллионов сайтов в интернете зависит от двух кусочков железа установленных не совсем ясно кем, «где-то», и, даже, без геораспределенного резервирования.
Страшно жить… даже если это работает на EPYC.
Никаких предпосылок названных вами нет. От сценария поведения пользователя зависит только количество корреляций которые нужны для идентификации. Конечно, чем сильнее разбросаны во времени события тем больше бит информации мы можем получить от каждого. Чем больше событий приходит с устройства, — тем меньше. Но, какую-то информацию, по 1-3 бита за событие можно получить даже в плохих случаях.

Если просто забыть про возможные закладки в ОС или Firmware, чего на самом деле делать не стоит, и, сфокусироваться только на приложениях, то надо смотреть в сторону фрэймворков для интеграции рекламы или in-app покупок в приложения для сторонних разработчиков.
Вы, судя по всему, не слышали про Whonix. Я просто хотел намекнуть, что даже его может оказаться недостаточно. Ну, и, про то, что если вы не являетесь экспертом в некоторых областях, рассчитывать на анонимность просто потому, что вы используете «тор браузер», — не стоит.
Вы, судя по всему, мало путешествуете, если считаете, что можете наделать дел через зарубежный хостинг, оставить там след, и, вам за это ничего не будет.
Как только вы окажетесь в юрисдикции этого хостинга, сразу поймете, где тут ошибка.
кроме хостера зарубежной виртуалки

Зарубежный хостер в данном случае не только знает, что вы юзаете тор, но и может вас деанонимизировать. Это на порядки хуже.
Можно сопоставить клики хоста с запросами на взломанный onion-сайт. Будет не важно, что у вас настроено на гостевой ОС.

Информация

В рейтинге
Не участвует
Откуда
Москва, Москва и Московская обл., Россия
Зарегистрирован
Активность