Ехать что-то смотреть имеет смысл только для того, чтобы написать статьи для блогов.
Пока что все "альтернативы работающие из коробки" выглядят как "хочешь свободы - иди к нам в рабство" (хуавей прямо вот канонический пример) или "вы не достойны нашего продукта" (Аврора). Ред ОС мобайл - живет только на ущербных медиатеках средненизкого и низшего ценового сегмента (как, впрочем, и пафосная "Аврора").
И это на самом деле забавно - все коммерческие (не community) "альтернативы" огорожены даже посильней чем Android. У меня такое впечатление, что создатели этих продуктов почему-то решили, что успех Apple и огороженность ее платформы это свзяанные вещи - и поэтому, если они так же огродятся - то так же добьются успеха. Казалось бы, отличный план - что может пойти не так?
задача оказалась обработана за 11 секунд до ее создания
Тот самый момент, когда пора узнать, что такое кооперативная многозадачность, вспомнить, что у экзекутора есть очередь, и осознать, что операция записи в лог может в этой очереди лежать неопределенно долгое время.
Добавьте в лог-строку текущее время - и внезапно увидите, что время которое пишется в логе, и время которое передали вы в момент размещения, может оказаться совершенно разным.
Память напомнила мне, что есть такая штука как геймпад, где очень хочется и быстрой замены, и отсутствия провода, и перезаряжаемости во имя луны, экологии и семейного бюджета.
Реезюме "доработанноее ИИ" это просто огромный минус, сразу. Продираешься через словоблудие чтобы выцепить из предложений 1-2 слова. Естественно, что более короткие и четкие резюме в результате получают приоритет - и, фактически, ИИ-адаптация делает все на порядок хуже когда бредогенератор начинает выдумывать какие-то цифры чтобы "продемонстрировать эффективность" типа "на 7.3% уменьшен размер базового образа"
Я добавлял в системное хранилище сертификатов - в файрфоксе все работает как и планировалось (ошибка SSL cert not in name space). Возможно при импорте сертификата в браузер оно теряет расширения.
Блин, всё давно изобретено. В линуксе давно работает шикарная фича - HTTPS-прокси, по сути обычный прокси поверх TLS/SSL.
Говорим export HTTP_PROXY=https://host.domain.com:12345 и всё. А там дольше обычный CONNECT x.y.z:4567 HTTP/1.0 и вперед, работаем как по прямому TCP. Даже студент сделает одной функцией "на коленке".
Но нет - с упорством, достойным лучшего применения, телеграмовцы старательно впихивают свой огороженный mtproxy.
Поэтому лучше всего трехзвенный VPN - точка входа внутри РФ, транзитный узел за рубежом и который никуда не выходит, и реальная точка выхода тоже за рубежом.
И если (а скорее когда) будет слит экзитпоинт (ибо методику простейшую вы сами описали) то даже если его забокируют, то это не имеет значения, поскольку транзитная нода остается доступной, а трафик от нее до экзитпоинта роскомнадзором не котролируется. На текущий момент это по факту единственная методика которая достаточно стойка к препятствиям, строимым Роскомнадзором.
Но у нас же все "экономные" - а зачем мне платить за три ноды если можно обойтись одной или двумя, я же такой умный, если экзитпоинт забанят - я весь такой красивый перееду на другой адрес, а этот пусть всяким лузерам достается.
Зарубежные спецслужбы в пределах своей юрисдикции могут устроить мне MitM с использованием инсталлированных в систему сертификатов - но только после того, как трафик пересечет границу РФ.
Но трафик за границу РФ (как правило) отправляется когда я иду на расположенные вне РФ ресурсы.
И тут вступает в действие та же модель угроз - даже если я стану интересен зарубежным спецслужбам, им нет необходимости перехватывать мой трафик - они просто придут к владельцам сервисов и вежливо попросят мои данные - и их им радостно передадут.
А это в общем-то значит, что нужда и возможность иностранных спецслужб устроить MitM при обращении к российским ресурсам может возникнуть только в случае, когда я буду находиться вне пределов РФ и обращаться к ресурсам внутри РФ.
Но, поскольку я нахожусь в России, то реализация этого вектора атаки становится маловероятной - я не заворачиваю в ВПН всё, туда отправляются только избранные подсети. Трафик с российскими сервисами у меня в ВПН не ходит, и [не]гипотетические АНБ и прочие до него не доберутся.
А если я попаду в ситуацию, когда этот сценарий атаки может реализоваться (то есть окажусь за границей и мне надо будет работать с российскими ресурсами) - то я приму соответствующие меры. Например, подниму обратный ВПН с точкой выхода в РФ, построив его так, чтобы зарубежные правоохренители подзадобались влезать в мой канал - например прописав двустороннюю аутентификацию клиентов и сервера по сертификату, подписанному моим личным корневым ЦА
Cамый вероятный - в минцифре просто не знали о такой фиче. Прочли хауту, фигак-фигак и запилили. Не надо недооценивать человеческую безграмотность
Второй вариант - решили что может потребоваться подписывать домены COM/NET закрепленные за российскими компаниям (yandex.net, vk.com и т.д.). Или вообще решили пафосно ворваться в мир УЦ - но не выгорело.
Ну и да, "казахский вариант" (я его называю так потому что первыми это попытались провернуть в Казахстане) с государтсвенным MitM тоже нельзя сбрасывать со счетов, соглашусь.
PS Следует отметить, что AFAIK причастность какого-либо государства к этой истории не установлена.
Ну да, хетцнер взял и просто сам перенаправил трафик куда-то, где делался ssl-bumping :-)
это же общепринятая мировая практика, все так делают постоянно, любой может прийти к хостеру и сказать "а перенаправьте ка трафик вооон того сервера на мой сервер", и хостер сразу оп - и выполняет. И никакого вмешательства от какого либо государства тут не было, 146%
Это скорей не про мессенджер а про сервисы которые самовольно решают переключать каналы передачи подтверждений. Хуавей и Хонор например ничтоже сумяшеся могут начать отправлять коды через воцап и телеграм. Ростелеком с чего то решил что ему будет правильно отправлять сообщения через ВК. СДЭК тоже так отличился. И кажется мне, что проблема тут в сервисах а не в мессенджерах
Если бы я не топил за приватность - то просто выложил бы такой переподписанный сертификат и его корневой для всех "домохозяек". Но домохозяйкам это не интересно совершенно и никакая приватность их не волнует, так что им домохозяева все настроят, либо мужья на час, либо в МФЦ и сбере сделают.
Но скорее "Аврора". Надо только Ермака найти.
Это Helio G99 - https://www.mediatek.com/products/smartphones/mediatek-helio-g99
Ехать что-то смотреть имеет смысл только для того, чтобы написать статьи для блогов.
Пока что все "альтернативы работающие из коробки" выглядят как "хочешь свободы - иди к нам в рабство" (хуавей прямо вот канонический пример) или "вы не достойны нашего продукта" (Аврора). Ред ОС мобайл - живет только на ущербных медиатеках средненизкого и низшего ценового сегмента (как, впрочем, и пафосная "Аврора").
И это на самом деле забавно - все коммерческие (не community) "альтернативы" огорожены даже посильней чем Android. У меня такое впечатление, что создатели этих продуктов почему-то решили, что успех Apple и огороженность ее платформы это свзяанные вещи - и поэтому, если они так же огродятся - то так же добьются успеха. Казалось бы, отличный план - что может пойти не так?
Тот самый момент, когда пора узнать, что такое кооперативная многозадачность, вспомнить, что у экзекутора есть очередь, и осознать, что операция записи в лог может в этой очереди лежать неопределенно долгое время.
Добавьте в лог-строку текущее время - и внезапно увидите, что время которое пишется в логе, и время которое передали вы в момент размещения, может оказаться совершенно разным.
Память напомнила мне, что есть такая штука как геймпад, где очень хочется и быстрой замены, и отсутствия провода, и перезаряжаемости во имя луны, экологии и семейного бюджета.
Реезюме "доработанноее ИИ" это просто огромный минус, сразу. Продираешься через словоблудие чтобы выцепить из предложений 1-2 слова. Естественно, что более короткие и четкие резюме в результате получают приоритет - и, фактически, ИИ-адаптация делает все на порядок хуже когда бредогенератор начинает выдумывать какие-то цифры чтобы "продемонстрировать эффективность" типа "на 7.3% уменьшен размер базового образа"
Я добавлял в системное хранилище сертификатов - в файрфоксе все работает как и планировалось (ошибка SSL cert not in name space). Возможно при импорте сертификата в браузер оно теряет расширения.
https://habr.com/ru/articles/1071256/comments/#comment_30342110
Вариант в лоб TLS AUTH, придет без сертификата и пойдет несолоно хлебавши.
Вариант второй - придет без аутентификации и без какого-нибудь специфического хидера и получит 405.
Так что пусть хоть заприходится, не жалко.
Блин, всё давно изобретено. В линуксе давно работает шикарная фича - HTTPS-прокси, по сути обычный прокси поверх TLS/SSL.
Говорим export HTTP_PROXY=https://host.domain.com:12345 и всё. А там дольше обычный CONNECT x.y.z:4567 HTTP/1.0 и вперед, работаем как по прямому TCP. Даже студент сделает одной функцией "на коленке".
Но нет - с упорством, достойным лучшего применения, телеграмовцы старательно впихивают свой огороженный mtproxy.
Поэтому лучше всего трехзвенный VPN - точка входа внутри РФ, транзитный узел за рубежом и который никуда не выходит, и реальная точка выхода тоже за рубежом.
И если (а скорее когда) будет слит экзитпоинт (ибо методику простейшую вы сами описали) то даже если его забокируют, то это не имеет значения, поскольку транзитная нода остается доступной, а трафик от нее до экзитпоинта роскомнадзором не котролируется. На текущий момент это по факту единственная методика которая достаточно стойка к препятствиям, строимым Роскомнадзором.
Но у нас же все "экономные" - а зачем мне платить за три ноды если можно обойтись одной или двумя, я же такой умный, если экзитпоинт забанят - я весь такой красивый перееду на другой адрес, а этот пусть всяким лузерам достается.
Всегда пожалуйста, и не сомневался что заработает. Проверял лично
Все намного проще.
Зарубежные спецслужбы в пределах своей юрисдикции могут устроить мне MitM с использованием инсталлированных в систему сертификатов - но только после того, как трафик пересечет границу РФ.
Но трафик за границу РФ (как правило) отправляется когда я иду на расположенные вне РФ ресурсы.
И тут вступает в действие та же модель угроз - даже если я стану интересен зарубежным спецслужбам, им нет необходимости перехватывать мой трафик - они просто придут к владельцам сервисов и вежливо попросят мои данные - и их им радостно передадут.
А это в общем-то значит, что нужда и возможность иностранных спецслужб устроить MitM при обращении к российским ресурсам может возникнуть только в случае, когда я буду находиться вне пределов РФ и обращаться к ресурсам внутри РФ.
Но, поскольку я нахожусь в России, то реализация этого вектора атаки становится маловероятной - я не заворачиваю в ВПН всё, туда отправляются только избранные подсети. Трафик с российскими сервисами у меня в ВПН не ходит, и [не]гипотетические АНБ и прочие до него не доберутся.
А если я попаду в ситуацию, когда этот сценарий атаки может реализоваться (то есть окажусь за границей и мне надо будет работать с российскими ресурсами) - то я приму соответствующие меры. Например, подниму обратный ВПН с точкой выхода в РФ, построив его так, чтобы зарубежные правоохренители подзадобались влезать в мой канал - например прописав двустороннюю аутентификацию клиентов и сервера по сертификату, подписанному моим личным корневым ЦА
Не "чтобы поставить один apk" а чтобы разрешить ставить любые apk.
Ну вариантов много
Cамый вероятный - в минцифре просто не знали о такой фиче. Прочли хауту, фигак-фигак и запилили. Не надо недооценивать человеческую безграмотность
Второй вариант - решили что может потребоваться подписывать домены COM/NET закрепленные за российскими компаниям (yandex.net, vk.com и т.д.). Или вообще решили пафосно ворваться в мир УЦ - но не выгорело.
Ну и да, "казахский вариант" (я его называю так потому что первыми это попытались провернуть в Казахстане) с государтсвенным MitM тоже нельзя сбрасывать со счетов, соглашусь.
Ну да, хетцнер взял и просто сам перенаправил трафик куда-то, где делался ssl-bumping :-)
это же общепринятая мировая практика, все так делают постоянно, любой может прийти к хостеру и сказать "а перенаправьте ка трафик вооон того сервера на мой сервер", и хостер сразу оп - и выполняет. И никакого вмешательства от какого либо государства тут не было, 146%
Это скорей не про мессенджер а про сервисы которые самовольно решают переключать каналы передачи подтверждений. Хуавей и Хонор например ничтоже сумяшеся могут начать отправлять коды через воцап и телеграм. Ростелеком с чего то решил что ему будет правильно отправлять сообщения через ВК. СДЭК тоже так отличился. И кажется мне, что проблема тут в сервисах а не в мессенджерах
Большинство задач можно решить более чем одним способом. Я использую то что описал, вы можете использовать то, что нравится вам.
В макси и линуксе фича подеерживается, а вот в Андроиде и иосе печально
Если бы я не топил за приватность - то просто выложил бы такой переподписанный сертификат и его корневой для всех "домохозяек". Но домохозяйкам это не интересно совершенно и никакая приватность их не волнует, так что им домохозяева все настроят, либо мужья на час, либо в МФЦ и сбере сделают.