Обновить
48
Михаил Кнутарев@mmMike

Пользователь

0,2
Рейтинг
55
Подписчики
Отправить сообщение

спасибо большое за подсказку.

Когда я спрашивал у коллег, которые делают непосредственно взаимодействие в ЦБ, почему мы должны из Агента ТСП их опрашивать по статусу оплаты ЦР QRC и почему нельзя нам асинхронно засылать информацию о платеже, то получил ответ “нельзя. только опросу.”. Да еще и извратно (запрос по конкретному QRC, а потом асинхронно ответ) да еще полагаясь на статус “ENDD” СБП…

Поверил. Поленился копать. Нельзя так нельзя. Зря поверил.

Сейчас с Вашей подсказки нашел что есть из запрос (iso:std:iso:20022:tech:xsd:cbdc.777.001.04.C2BBusinessNotification_2025.07) от ЦБ и PmtLkData в нем.

Так… Пойду разбираться еще раз почему нельзя.

Возмущенным? :) Чем. тем что люди не делаю ретроспективу и их как лягушек “варят медленно”. Так это думаю и во времена фараонов было.

Просто хотел “намекнуть” что это “для бизнеса комиссия меньше, чем по СБП” временно.

А, если вспомнить прошлое (хозрасчетный рубль в конце 80-х), так я еще жду черный рынок обналичивания по ЦР.

Одна надежда. Уровень разработчиков и архитекторов в ЦБ так себя (ну как то по работе приходится с этим API ЦБ для ЦР дело иметь). XML наше все… формуляров (как к некоторому ПО ЦБ) на синьке не хватает в “военно/казенном формате”.

А в том виде, что есть, ЦР сдохнет на массовом ритейле.

Как вам “нужно сходить в ЦБ” что бы узнать что там с оплатой по ЦР. Ассинхронные callback - не не слышали.

Представляю шквал запросов от ТСП в ЦБ “а оплатил ли покупатель QRC и можно ли ему отдать 1кг картошки”. А то очередь к кассе…

Мыши кололись, но продолжали делать опрос статуса платы УПК (универсальный QRC СБП в котором разные варианты оплаты) для банков и их ТСП (это я про себя если что)

Ну банк то отчитаться может “мы внедрили УПК с ЦР”. Смешно… как далеки эти чиновники от знания реального положения дел с ЦР на уровне байтиков/битиков :)

ну, в принципе, потом могут допилит… жизнь заставит. Ну или умрет само собой.

А напомнить, что вначале по СБП не было комиссии. Была такая завлекалочка (прям по учебнику) что бы задушить (+к административным мерам) локальные банковские системы с похожим функционалом и карточные платежи (внутрибанковские)

Знаете, например, копаясь в декомпилированном jdbc Oracle можно понять, что бренд (Oracle) это не “ой это эталон”. jdbc от Oracle для меня стал, например, эталоном дерьмокода (как минимум в его разделе работы со структурами). Так что апеллировать к бренду, уже извините, это не довод.

Bell Labs… удобно им так было - да и пусть. Это же не догмы делать/не делать приватными, а инструмент. Может они из старой школы С. Где были только глобальный и локальные переменные на уровне файла. И мучительно больно было иногда (без IDE) вытаскивал (+extern ) локальную переменную на уровень выше (пересечения имен и пр.) Вы никогда не пользовались ‘_’ префиксом? Паллиатив в C для того что бы глазами понять для чего переменная/функция.

Вот не поверю никогда, что лично (как физ лицо) основатель Леопольд Ашенбреннер остался в убытке от всего этого. Инвесторы, трейдеры, особенно мелкие, вложившиеся - те да…

Дошел до

Здоровый ум говорит: чем больше открытых полей, тем лучше Дико? Смешно? Если да, загляните в код на Java!

И дальше читать не стал. Один “фанатик” обвиняет других “фанатиков”, что их мнение другое.

При этом высказывая здравую мысль

Казалось бы: обычный оператор, не хочешь – не бери.

И тут же наезжая не тех кто этой мысли следует.

Эпотаж и самореклама в статье.

P.S. лично мне удобней пользоваться public private (и пр.) в определении полей, как минимум, просто что бы сразу видеть область использование. А мнение автора по поводу “Здоровый ум говорит” идет лесом.

" работай усердно, делай хорошую работу (это не одно и то же) и будь полезным."

В идеальном государстве Платона: Труд рабов обеспечивает материальный быт полиса.

. По его словам, если посмотреть на многолетние опросы удовлетворённости кандидатов, на первом месте всегда одно и то же — ощущение, что компания действительно хотела именно тебя

Ха. Тот кто не напишет в опроснике что он просто оргазмирует от работы в данной компании, а не просто работает за бабло - ну как бы кандидат на отсев. Кто ж верит то таким опросникам. В них пишут, что что от кандидата хотят, а не то что человек думает на самом деле.

Все остальные доводы того же уровня достоверности.

Жить в железной бочке когда за бортом ближе к 0 это наверное мягко говоря не комфортно. И очень не комфортно жить в гелиевой смеси. Холодно всегда. И одежда не очень помогает.

Не просто так сухой костюм, даже на любительских погружениях, аргоном поддувают. Конечно, когда обвешан балонами на 4-х часовое погружение, то маленький литровый балончик аргона не принципиально. Но все же теплей с аргоном и идут на этот доп геморой с аргоном.

И да. Мы сейчас живем в правовой стране.

И «иностранные агенты» это те кто получает финансирование из за рубежа. так же нам как то говорили когда это ярлычок внесудебный вводили. Да же? Типа он ничего же не будет значить… типа “в США такое же есть и ничего”

И выезд за границу и ограничение прочив прав у нас только по решению суда.

{сарказм}

Варим лягушку медлено.

Ну как вам сказать… Когда к женщине за 80 в 7 утра (2026 год) приходят сотрудники этого органа и начинают трясти на предмет чего она посылала донаты в 2019 году фонду _авального, то… И это за пару недель до выезда на ПМЖ в Германию к детям.

Нервы потрепали, но успешно выехала

(история не из интернета. Лично в курсе)

Или в буддийский центр в качестве “послушать” приходит новичок, а потом трясут и проверяют. И как оказалось, что это он что то типа “курсовой” делал (ФСБ).

(история не из интернета. Лично в курсе)

Вот зачем им это нужно было. Из обшей вредности или потому что…?

Не… может среди них есть нормальные люди (?). Но… служба накладывает отпечаток.

чем ШИМировать мощные светодиодные ленты, 100-300вт

А разве 300вт это много?

Мне вот лень было для мотора (движок к сапу) 12в/15А паять схему управления. Взял готовый диммер на 30A. Конечно амперы там китайские, но, 2 сезона отъездил, работая по 2 часа подряд в закрытой герметичной пластиковой коробке (т.е. вообще без охлаждения) при постоянном токе в эти 2 часа 15А. И регулярно пользовался диммером для понижения оборотов мотора.

И только в этом сезоне, решил вдруг помощнее движок взять. Ток 27А на 12V. На грани, но не жалко было если сгорит.

Предполагал, что сразу не выдержит, но только на 3-ю поездку на 2-м часу цепанул дно винтом, и димер сказал “ну все. я в края вечной охоты”. При этом ток был понижен шимом (радиопультик) до 18А (русло реки проходил) и на этом режиме почти час ехал.

Т.е. это был нагруженный режим (переключение мосфета, а не просто открыт)

Как показало вскрытие, там два мосфета без (!) радиатора. Если конечно не считать радиатором 2 кв см. фольги на текстолите. И простейшая схема управления и радиотракта.

Так что… Если взять TO-222 мосфет и нормальный радиатор то, вообще бы проблем не было.

распространенные банковские карты - они Java или нет?

Практически все java карты. Так проще и дешевле (на массовом выпуске)

Native карты фактически умерли еще в 200x годах. Маску ПЗУ поменять дорого. Универсальные чипы все одно дешевле, а технологии уже не давят ограничениями на кристалл

MULTOS “умер” приблизительно в те же годы. Приватный. Лицензия как паровоз и не всех пускали.

Windows for SmartCard умерла толком не родившись в 2000году. Попытка MS влезть на рынок.

банки не добавляют туда приложение-авторизатор потому что не могут (чип не позволяет), или потому что им просто не хочется?

“можно, а зачем”? Действительно. А зачем им это? 2007-2010 - тема одноразового OTP кода на основе EMV 3DES ключа, продвигаемого MasterCard Ридер - похож на калькулятор с экранчиком и клавиатурой для off-line PIN. Питание типично от литиевой “таблетки”.

Почему то умерла. Не знаю почему. Могу только предположить

  1. Патент МС (в Visa получается незя)

  2. Доп лицензия на HSM и проблемы интеграции ДБО с процессингом или просто отдельная подсистема (+ еще один HSM)

  3. Просто не понятно кто платить будет. пусть $20 за железку…

  4. массовое появление смартфонов и SMS и push в ДБО приложения

Предполагаю, что п4. главный

а так то ничего сложно нет и специализированный апплет сделать. Но

  1. На вашу банковскую карту его не загрузить (чаще всего это физически делают не возможно после персонализации. Да к то бы ключ персонализации отдал бы)

  2. Купить java карту наверное можно. Не интересовался этим вопросом (штук сто семплов у меня валяется без дела).

Завидую… за год. Один сервис.

  1. Oracle был.

  2. ой. пусть еще и PG.

  3. ой… может Tarantool

  4. ну точно будет Apache Ignite 3 (кстати, сырое дерьмо это Apache Ignite 3)

  5. А может свое написать под узкую задачу. что бы дешевле.

Вы полагаете, что с выходом нового PG отвалятся

Сталкивался. Отваливаются. Но не с ванильным. Как я и говорил, крупняк имеет возможность свои команды развития PG иметь. Так что с ванильным особо и не приходилось дело иметь.

А про ванильный… надеяться, что все покрыто тестами и ничего нет что этими тестами не покрывается, можно, только если раз в пол года самому срочные пачи не приходится выпускать Потому что, “ой. а этот пограничный случай тестом не был закрыт”.

Ну вот давно в сфере разработки ПО работаю, что бы быть оптимистом и верить

  • “технологии нужно менять по делу” а не потому что крупный заказчик сказал “хочу вот так”

  • “все касается ванильной версии” и в ней в очередной версии, которую после установки на пром уже не откатить (форматы WAL не совместимы, например) через месяц вылезла проблема в том что работало на предыдущей версии, на каких то очень пограничных режимах. Но они ооочень нужны.

  • “не проверили руками” - да запросто. Зная сколько сколько по факту ключевых разработчиков ванильной PG.

Я хочу быть оптимистом, но жизнь постоянно заставляет стать пессимистом. На фактах.

На практике это бесполезно. Пишешь длинное описание почему конкретно эта уязвимость, найденная сканером, в принципе не может быть задействована в этом конкретном ПО. В результате “а у нас сканер показал. Сделайте что бы не показывал”. И хоть тресни и ничего не докажешь. Проще сделать формально правильно, но по сути хуже с точки зрения безопасности. А не бороться с ветряными мельницами.

А сертификат ФСБ… на крипто ПО… Ну ну. Как то нужно было разобраться с внутренним протоколом обмена одного крипто ПО, навязываемого ЦБ (кто знает, тот знает) :facepalm Пароль к секретному ключу в открытом TCP/IP канале ходил “зашифрованным” по XOR (!) одним константным(!) байтом (!).

Сертификации…

“3 неверных ввода пина - удалить ключ” там вшит аппаратно (надеюсь)

Поскольку активно занимался разработкой java апплетов (в том числе и EMV co платежного приложения) для javacard, то могу сказать, что нет. Все доступы к API работы с ключами на прикладном уровне апплета. В самом API работы с ключами нет понятия “предъявить PIN” (javacard.security.* и javacardx.crypto.*)

Для контроля PIN - расширения класса типа javacard.framework.OwnerPIN и прикладной код, олределяющий логику. При желании разработчика, можно и превышению предъявления PIN и ключи удалять конечно. Если так захочется.

Основная проблема использования фич конкретной БД за пределами базового SQL

  1. это боль перехода с одной БД на другую (Oracle фичи при переходе в PG => боль)

  2. весь крупняк идет по пути создание своей ветки PG. И тут можно столкнуться с проблемой совместимости при разработке вендоровского ПО.

  3. нет никакой гарантии, что в очередной ванильной версии эту фичу не сломают. Пусть даже не специально. А как ни-будь случайно и не предсказуемо.

Это не так. Сертификат не делает тебя неуязвимым! И это, пожалуй, главная проблема в мышлении российских вендоров.

По моему, это главная проблема специалистов СИБ. Особенно в банках. По принципу “бумажка есть - попа прикрыта”.

Когда требуют формального “сканер не должен показывать уязвимости”. И бесполезно доказывать, что

  1. эта конкретная “уязвимость” вообще и в принципе в данном ПО не может быть использована.

  2. “ставьте новую версию либы” - это спрятаться от проблем. Потому что “в новой версии opensource либы сканер не показывает уязвимости” - это не потому, что их там нет. А потому что не успели найти (или что хуже, успели, но используют втихушку).

Хороший способ нашли некоторые крупные вендоры (не буду пальцем тыкать). Берут ветку opensource и собирают из нее свою либу, меняя ключевые тэги/версии. Сканеры стандартные их воспринимают как “все идеально”. У СИБ все формально идеально. “Все хорошо прекрасная маркиза”.

продукт получил сертификат ФСТЭК

Ага. то же по формальным признакам проверяют. И привязываются к “у вас тут код написать чуть другому надо”. Настолько мелкие вкусовые и стилистические “пожелания”, что прям понимаешь как старались найти к чему бы придраться, не вникая в сущность того что ПО то делает.

Даже местами можно догадаться через какую LLM прогоняли.

LLM часто тупые советы дают. Типа предлагая заменить функцию поиска через перебор (< 10 элементов по определению/контексту задачи) на HashMap. Типа есть формальные оценки по algorithm time complexity и все. А все остальное не учитывать.

С нетерпением жду на Хабре статей от гордых разработчиков ПО/железа для ТСПУ. Со актуальной информацией и статьями “какую пользу я принес гражданам России”.

Очень хотелось бы почитать и познакомится с авторами. Можно и лично. Страна должна знать своих героев.

Впрочем, с учетом уголовного наказания за фотографии табличек на кладбище, то возможно и не нужно это. Герои они такие… анонимные.

1
23 ...

Информация

В рейтинге
2 738-й
Откуда
Новосибирск, Новосибирская обл., Россия
Дата рождения
Зарегистрирован
Активность