Не-не-не. Следить за подписями это не работа администратора репы - ему как раз всё равно на вашу репутацию. Ваши коммиты без подписи должны бросаться в глаза именно вам и вы сами должны проверить, что там внутри. Репутация разработчика - это забота самого разработчика.
Т.о. можно подвести итог моих разъяснений: подпись коммитов - это инструмент разработчика, позволяющий ему обнаружить злонамеренные действия, совершённые от его имени злоумышленником и своевременно начать процесс купирования последствий совместно с ментейнерами репозитория, не дожидаясь катастрофических последствий для пользователей и репутации самого разработчика.
Ну One Time коды в дополнение к основной авторизации дают огромный буст безопасности, в отличии например от СМС для второго фактора. Но удобство у них, конечно, так себе.
С другой стороны подписывание коммитов настраевается один раз по абсолютно тупой инструкции и не требует от разработчика дальнейших телодвижений.
Да, что-то я действительно как-то пессимистично настроен (с чего бы это?). Думаю от наших споров результат будет зависить ещё меньше, чем от Минцифры. Предлагаю завершить сию дискуссию и дождаться результата. Нужен механизм напоминаний на хабре вроде как бот на реддите, которому можно написать "дёрни меня сюда через месяц" и он напомнит о комментарии в указанный в просьбе срок.
Перечитайте мой первый комментарий пожалуйста. В нём я говорил, что не важно в каком виде предложение поступает законодателям, если им противоположная задача поставлена. Ну и раскажите про разделение ветвей власти в РФ судебной власти, которая радостно скачет под те же указки, что и законодательная.
Если вы верите в существование абсолютной защиты, то у меня для вас плохие новости. Безопасность - это всегда борьба щита и меча. Если есть возможность использовать несколько факторов - используй, потому что это покроет большую поверхность возможных атак. А ещё складывать яйца в одну корзину всегда было более рискованным занятием.
Да, да. А к третьему чтению снова откажутся от "неактуальной" части изменений и вместо "увеличение до 30 лет возраста отсрочки от призыва для IТ-специалистов" получится что нибудь вроде "увеличение до 30 лет возраста призыва для IТ-специалистов" или что похуже, потому что... "многие просятся служить".
amend коммита с утекшими через сторонний канал данными авторизации (например логин/пароль), но в отсутствии данных для аутентификации (ключа для подписи коммита) будет заметен по отсутствующей подписи.
Ну пайка у автора конечно не фонтан (хотя и не ужас-ужас), но войти в меню кастомизированного вендором U-Boot'а не всегда возможно, "заспамив Esc". Бывает, что ввод на этом этапе отключен и для того, чтобы вогнать U-Boot в состояние, в котором он вообще начнёт реагировать на ввод, необходимы некоторые подпрыгивания с бубном.
Added: И да, в Putty прекрасно работает ввод, так что выпад по поводу терминального софта был точно не уместен - автор на Win, так что Putty вполне адекватный выбор.
Я то и сам непрочь пошалить программатором и паяльником (см. Xiaomi AC2350 например, которому я стоковую прошивку пересобирал, добавляя плюшек, и куда я в итоге портировал OpenWRT). Но я обычно иду по пути наименьшего сопротивления и прибегаю к более агрессивным действиям только в случае, если простые пути недоступны.
Есть затычки с шумодавом и Bose QC II. Шумодав достаточно хорош в обоих. У Bose IMHO лучше, но и ценовая категория у них другая. В любом случае внутриканальные я не переношу - кроме физического дискомфорта я ещё и ощущаю себя как в пустой бочке.
Сделка не состоялась, что не помешало произойти ряду менее приятных событий. Вот собственно и заметные ухудшения условий подъехали: "Юзер Юзерович, с 17 января проценты на остаток по дебетовым счетам будем начислять только пользователям Tinkoff Black с сервисами Tinkoff Pro, Premium или Private. В остальных случаях выплачивать проценты не будем."
...женского пола, не являющихся медработниками и не имеющих образования, требующего постановки на учёт в военкомате и получения военного билета с ВУС.
К сожалению, иногда приходиться кушать кактус, в котором больше 10 лет не могут реализовать ни какие подписи вообще: https://jira.atlassian.com/browse/BCLOUD-3166
Не-не-не. Следить за подписями это не работа администратора репы - ему как раз всё равно на вашу репутацию. Ваши коммиты без подписи должны бросаться в глаза именно вам и вы сами должны проверить, что там внутри. Репутация разработчика - это забота самого разработчика.
Т.о. можно подвести итог моих разъяснений: подпись коммитов - это инструмент разработчика, позволяющий ему обнаружить злонамеренные действия, совершённые от его имени злоумышленником и своевременно начать процесс купирования последствий совместно с ментейнерами репозитория, не дожидаясь катастрофических последствий для пользователей и репутации самого разработчика.
Ну One Time коды в дополнение к основной авторизации дают огромный буст безопасности, в отличии например от СМС для второго фактора. Но удобство у них, конечно, так себе.
С другой стороны подписывание коммитов настраевается один раз по абсолютно тупой инструкции и не требует от разработчика дальнейших телодвижений.
Да, что-то я действительно как-то пессимистично настроен (с чего бы это?). Думаю от наших споров результат будет зависить ещё меньше, чем от Минцифры. Предлагаю завершить сию дискуссию и дождаться результата. Нужен механизм напоминаний на хабре вроде как бот на реддите, которому можно написать "дёрни меня сюда через месяц" и он напомнит о комментарии в указанный в просьбе срок.
Перечитайте мой первый комментарий пожалуйста. В нём я говорил, что не важно в каком виде предложение поступает законодателям, если им противоположная задача поставлена. Ну и раскажите про разделение ветвей власти в РФ судебной власти, которая радостно скачет под те же указки, что и законодательная.
Ну так Минцифры к законодательной власти отношения не имеет, это исполнительная.
Бэкдор от чужого имени не вредит вашей репутации, если она у вас имеется. Если репутации нет, то плевать, конечно.
PS: Что-то вам карму заминусили. Плюсанул до нуля, чтоб у вас не было проблем с продолжением дискуссии.
Если вы верите в существование абсолютной защиты, то у меня для вас плохие новости. Безопасность - это всегда борьба щита и меча. Если есть возможность использовать несколько факторов - используй, потому что это покроет большую поверхность возможных атак. А ещё складывать яйца в одну корзину всегда было более рискованным занятием.
Да, да. А к третьему чтению снова откажутся от "неактуальной" части изменений и вместо "увеличение до 30 лет возраста отсрочки от призыва для IТ-специалистов" получится что нибудь вроде "увеличение до 30 лет возраста призыва для IТ-специалистов" или что похуже, потому что... "многие просятся служить".
А возможность получить бэкдор в популярном opensource продукте после amend вашего коммита от вашего имени это достаточные последствия или ещё нет?
amend коммита с утекшими через сторонний канал данными авторизации (например логин/пароль), но в отсутствии данных для аутентификации (ключа для подписи коммита) будет заметен по отсутствующей подписи.
Ну и как здесь не вспомнить Южный парк?
Ну пайка у автора конечно не фонтан (хотя и не ужас-ужас), но войти в меню кастомизированного вендором U-Boot'а не всегда возможно, "заспамив Esc". Бывает, что ввод на этом этапе отключен и для того, чтобы вогнать U-Boot в состояние, в котором он вообще начнёт реагировать на ввод, необходимы некоторые подпрыгивания с бубном.
Added: И да, в Putty прекрасно работает ввод, так что выпад по поводу терминального софта был точно не уместен - автор на Win, так что Putty вполне адекватный выбор.
Added #2: Например на Xiaomi AC2350 мне приходилось загонять роутер в режим "что-то пошло не так" reset'ом, чтобы попасть в меню U-Boot: https://4pda.to/forum/index.php?showtopic=996681&st=540#entry103414146
А вы пробовали получить доступ к шеллу более простыми способами прежде, чем вскрывать пациента и паять? Вот здесь говорят, что широко известный эксплоит работает на этом роутере: https://openwrt.org/inbox/toh/xiaomi/xiaomi_mi_router_4a_gigabit_edition#notes_on_firmware_exploit_procedure
Я то и сам непрочь пошалить программатором и паяльником (см. Xiaomi AC2350 например, которому я стоковую прошивку пересобирал, добавляя плюшек, и куда я в итоге портировал OpenWRT). Но я обычно иду по пути наименьшего сопротивления и прибегаю к более агрессивным действиям только в случае, если простые пути недоступны.
В любом случае благодарю за статью!
На Samsung A52 можно поменять имена SIM-карт, чего IMHO вполне достаточно для идентификации.
Screenshot
Время редактирования вышло и я понял, что написал просто QC вместо QC35
Есть затычки с шумодавом и Bose QC II. Шумодав достаточно хорош в обоих. У Bose IMHO лучше, но и ценовая категория у них другая. В любом случае внутриканальные я не переношу - кроме физического дискомфорта я ещё и ощущаю себя как в пустой бочке.
По поводу виртуальных карт и подписок была у меня интересная история: https://habr.com/ru/news/t/697384/comments/#comment_24880840
Сделка не состоялась, что не помешало произойти ряду менее приятных событий. Вот собственно и заметные ухудшения условий подъехали:
"Юзер Юзерович, с 17 января проценты на остаток по дебетовым счетам будем начислять только пользователям Tinkoff Black с сервисами Tinkoff Pro, Premium или Private. В остальных случаях выплачивать проценты не будем."