Насколько я понял из текста, с пропатченным Qt уязвимость превратится просто в неудобство для пользователя, т.к. враждебный прокси будет своими требованиями авторизации ломать подключения.
Это баги в QtNetwork, которые, благодаря незакрытому способу их эксплуатации в Телеграме, через Телеграм могли эксплуатироваться. Поэтому правки нужны были и туда и туда. Приложения, на которых это воспроизводится, в статье указаны: "тот же уязвимый примитив мы практически воспроизвели в qBittorrent, Nextcloud Desktop и Electrum".
Спасибо за честную оценку ситуации, когда ошибка - исключительное явление, а не регулярное событие: ¨Для функций, которые вызываются миллион раз в секунду и почти всегда успешны, исключения дешевле (бесплатны на happy path).¨ Это надо учесть всем, кто задумывается о переходе на std::expected.
Забавно, что написанный по инженерным практикам из 90-х годов Qt, включающий в том числе странный QObject, который: 1) реализован через pImpl, т.е. безвариантную дополнительную косвенность обращения к данным; 2) содержит контейнер дочерних объектов и указатель на родителя, которые требуются "не только лишь всем", а только объектам, которым нужна такая иерархия - приводится в качестве примера "настоящего ООП".
На тот момент, когда я давал комментарий, всё было чётко видно по тексту. И ЗаТелеком гуглится, а давать ссылки на лиц, считающихся экстремистами и террористами, мне, находящемуся в РФ, как-то не с руки.
Вот и я не понял, почему минусуют за констатацию факта. Кстати, статья была, судя по всему, отредактирована после моего комментария, т.к. некоторые предложения исходно содержали больше полностью скопированных кусков.
100% достоверно отличать не выйдет, DNS может отдавать только часть из кучи адресов и разные части в зависимости от фазы луны (загруженности серверов, геолокации запрашивающего, etc). И способа гарантированно узнать весь список не существует.
Статистический парадокс дней рождения говорит как раз о неравномерности нагрузки. А в данном случае совершенно очевидно, что любые тематические чаты неизбежно подвержены значительным колебаниям нагрузки в зависимости от происходящих в окружающем мире событий.
.proto файлы регулярно содержат import инструкции, а их через препроцессорный ·#embed не удастся исполнить. был бы нормальный embed времени компиляции, то с ним и рефлексией можно было бы отказаться от protoc.
Потому что добавить этот функционал в С++ автору предложения изначально не дали, он его отбэкпортил в Си, комитет по Си его принял, и теперь он именно в сишном виде таки доезжает до С++.
У него не просто asio, у него boost beast, которому не нужен ни Curl, ни тем более sockpp, на котором вообще весь HTTPS протокол пришлось бы ему самому реализовывать. Так что человек вполне разумно взял готовый https(s) инструмент, причём не сишный, а плюсовый.
reflect-cpp - это здоровенный комбайн с кучей форматов (де)сериализации, тянущий для них кучу зависимостей, а автору был нужен только JSON, вот он и выбрал одну из самых простых в освоении реализацию nlohmann.
Там ешё и UB дважды: нет выравнивания под MyClass у __storage, нет std::launder после reinterpret_cast (см. недавнее предложение в стандарт от Антона Полухина об убирании UB в таких случаях).
Если он его не знает, то он его с большой вероятностью и не примет. Вам придется его показывать клиентам, чтобы они приняли звонок. К тому же пулы номеров вам придется арендовать у тех же телефонных операторов, которым вы хотите не позволить узнать, с кем вы общаетесь. Но они не могут не знать, это всё равно, что предложить почтовым сервисам не знать, от кого и кому они доставляют корреспонденцию.
Насколько я понял из текста, с пропатченным Qt уязвимость превратится просто в неудобство для пользователя, т.к. враждебный прокси будет своими требованиями авторизации ломать подключения.
Это баги в QtNetwork, которые, благодаря незакрытому способу их эксплуатации в Телеграме, через Телеграм могли эксплуатироваться. Поэтому правки нужны были и туда и туда. Приложения, на которых это воспроизводится, в статье указаны: "тот же уязвимый примитив мы практически воспроизвели в qBittorrent, Nextcloud Desktop и Electrum".
Спасибо за честную оценку ситуации, когда ошибка - исключительное явление, а не регулярное событие: ¨Для функций, которые вызываются миллион раз в секунду и почти всегда успешны, исключения дешевле (бесплатны на happy path).¨ Это надо учесть всем, кто задумывается о переходе на std::expected.
Забавно, что написанный по инженерным практикам из 90-х годов Qt, включающий в том числе странный QObject, который: 1) реализован через pImpl, т.е. безвариантную дополнительную косвенность обращения к данным; 2) содержит контейнер дочерних объектов и указатель на родителя, которые требуются "не только лишь всем", а только объектам, которым нужна такая иерархия - приводится в качестве примера "настоящего ООП".
На тот момент, когда я давал комментарий, всё было чётко видно по тексту. И ЗаТелеком гуглится, а давать ссылки на лиц, считающихся экстремистами и террористами, мне, находящемуся в РФ, как-то не с руки.
Вот и я не понял, почему минусуют за констатацию факта. Кстати, статья была, судя по всему, отредактирована после моего комментария, т.к. некоторые предложения исходно содержали больше полностью скопированных кусков.
Частичная копипаста из ТГ канала ЗаТелеком от "иноагента" Михаила Климарева без указания авторства.
100% достоверно отличать не выйдет, DNS может отдавать только часть из кучи адресов и разные части в зависимости от фазы луны (загруженности серверов, геолокации запрашивающего, etc). И способа гарантированно узнать весь список не существует.
Статистический парадокс дней рождения говорит как раз о неравномерности нагрузки. А в данном случае совершенно очевидно, что любые тематические чаты неизбежно подвержены значительным колебаниям нагрузки в зависимости от происходящих в окружающем мире событий.
.proto файлы регулярно содержат import инструкции, а их через препроцессорный ·#embed не удастся исполнить. был бы нормальный embed времени компиляции, то с ним и рефлексией можно было бы отказаться от protoc.
Текст значительными местами выглядит так, во всяком случае в переводе, что как-будто он написан генеративным ИИ, а не человеком.
Потому что добавить этот функционал в С++ автору предложения изначально не дали, он его отбэкпортил в Си, комитет по Си его принял, и теперь он именно в сишном виде таки доезжает до С++.
Edit: полезная ссылка https://www.open-std.org/jtc1/sc22/wg21/docs/papers/2024/p1040r7.html
У него не просто asio, у него boost beast, которому не нужен ни Curl, ни тем более sockpp, на котором вообще весь HTTPS протокол пришлось бы ему самому реализовывать. Так что человек вполне разумно взял готовый https(s) инструмент, причём не сишный, а плюсовый.
reflect-cpp - это здоровенный комбайн с кучей форматов (де)сериализации, тянущий для них кучу зависимостей, а автору был нужен только JSON, вот он и выбрал одну из самых простых в освоении реализацию nlohmann.
Это - нет. На объём трафика на последней (воздушной) миле никак не может влиять, откуда качается видео.
Там ешё и UB дважды: нет выравнивания под MyClass у __storage, нет std::launder после reinterpret_cast (см. недавнее предложение в стандарт от Антона Полухина об убирании UB в таких случаях).
На большинстве смартфонов без рута - нельзя.
Ну значит, если и сможет оператор что-то вычислить, то только по каким-то другим косвенным признакам, если он это делает вообще.
Вы же не думаете, что сотовому оператору, доставляющему клиенту SMS о пришедшей на карту зарплате, нужен какой-то договор клиента с банком?
Если он его не знает, то он его с большой вероятностью и не примет. Вам придется его показывать клиентам, чтобы они приняли звонок. К тому же пулы номеров вам придется арендовать у тех же телефонных операторов, которым вы хотите не позволить узнать, с кем вы общаетесь. Но они не могут не знать, это всё равно, что предложить почтовым сервисам не знать, от кого и кому они доставляют корреспонденцию.
Интересовались покупкой недвижимости через ипотеку, которая ошибочно классифицировалась как простой кредит?