Информация
- В рейтинге
- Не участвует
- Зарегистрирован
- Активность
Специализация
Архитектор программного обеспечения, Low level system programming
Ведущий
От 5 000 $
Git
Английский язык
Научно-исследовательская работа
Разработка программного обеспечения
Программирование микроконтроллеров
Assembler
C
C++
Подбор специалистов
Проведение интервью
Хотя с нашим дичайшим разрывом получается прямо киберпанк-сюр: в городах милионниках даже магазины будут обвешаны камерами с распознаванием лиц, голосов и т.д., а отъедешь за 100-150 км, так там в магазинах до сих пор будут на счетах считать и в тетрадку записывать :)
И главное как обычно техническая реализация этого предложения неясна и создает больше лазеек и потенциальной коррупции, нежели хоть какой-то пользы. Как узнать на какую аудиторию работает блоггер? А если у него она смешанная и не поддается разделению по признаку принадлежности определенному гос-ву, кому и сколько платить?
p.s. похоже потихоньку лозунг мигрирует в сторону: IT — новая нефть! Люди уже достаточно бедны, чтобы что-то реально внести в бюджет, собственное IT тоже довольно нищее, а вот буржуйское — очень даже можно пощипать до состояния полной неработоспособности в стране.
Слишком оптимистично, 20 лет назад говорили примерно тоже самое. Увы, проблем пока больше чем решений для них.
Да и честно говоря, путешествия в один конец, только в будущее (обратно же нельзя), звучат не так интересно. С тем же успехом можно «заморозить» человека и разморозить в будущем, и такие эксперименты тоже идут и тоже пока без значимого результата.
распилу бабласозданию бесконтрольных баз всего и вся. Кто там на внесение в базы крайний? Кстати, и IT-шников давно пора уже всех учесть, с указанием помимо паспорта, языков, фреймворков и профиля на гитхабе, так, на всякий случай.p.s. ну задавят они этих ботов, ну уйдут они в подполье, пробив-то все равно будет процветать, потому что есть спрос и есть возможность предоставляемая бесконтрольным сбором данным.
Причем, ведь что прикольно — похоже что нет способа применить научный подход к теме поиска пары. Ведь те люди, которые нашли пару случайно как правило не могут объяснить что именно привело к успеху, а значит «повторяемость» их эксперимента равна нулю. А «профи», которые долго, нудно и непрерывно кого-то ищут — как правило не имеют значимого результата (цель ведь найти пару, а не потратить годы на ее поиск, собрав кучу статистики). И потом чем дольше ищешь, тем больше шансов, что не там, потому что люди сами меняются в процессе поиска и даже статистика собранная сейчас, не поможет через год.
А если не сдать, тогда по старинке можно будет или не выпустят вообще?
А еще бывают девушки-программистки, давайте узнаем любят ли они парней? И наоборот, любят ли парни девушек-программисток? А любят ли парни-программисты девушек? Что уж говорить про пары парень программист — девушка программистка? Видите, сколько вопросов еще осталось не охвачено…
Есть гипотеза, что находясь на уровне развития X мы можем обнаружить чужую деятельность уровня X (в идеале) или меньше. Потому что мы пока не знаем что будет на уровнях выше и соответственно не знаем как обнаруживать такую деятельность (нет еще у нас этих открытий). Это выглядит логично, так что даже если кто-то сможет случайно наблюдать что-либо из высшего уровня, ему скорее всего никто не поверит, а тем более проверить это будет невозможно — нет понимания и технологий. Из этой гипотезы следует вопрос — а надо ли нам искать братьев по разуму стоящих ниже нас? Что даст нам их наличие кроме академического интереса? Контактировать мы с ними не сможем (наши технологии лучше — они нас просто не поймут), слетать к ним тоже, разве что можно косвенно наблюдать.
Теперь аргументы почему с безопасностью все плохо:
1. Современные смартфоны на Android — закрытые системы. 100% открытых телефонов я вообще не видел, у большинства vendor специфичная часть закрыта наглухо, а ведь она занимает половину прошивки. Количество блобов можете посчитать сами, начиная с огромного блоба модема. У некоторых моделей даже ядро невозможно пересобрать, хотя вроде какие-то исходники даже есть, а те производители, которые частично что-то выкладывают — обычно не следят за актуальностью (привет почти всем китайцам). В закрытой системе говорить о безопасности как минимум странно — вы сами не можете не то что исправить ошибки в vendor части, в модеме и много где еще, но даже контролировать что там происходит; гарантированных обновлений от производителя вы тоже можете не получить или получать очень недолго. Cyanogen/Lineage не помогает — там vendor/modem и прочие закрытые части тупо копируются из оригинала.
2. Большинство производителей опять же закрывают телефоны наглухо через AVB/DM-Verity. Если загрузчик можно разблокировать, то обратно заблокировать его с модификациями уже нельзя (у подавляющего большинства). Это открывает проблемы, описанные в статье — люди, вносящие нужные им модификации не могут получить поддержку со стороны железа от других злонамеренных действий. Пользователя вынуждают абсолютно доверять производителям, а любые ультиматумы — это плохо с точки зрения безопасности.
3. Замена FDE на FBE это шаг назад, потому что метаданные файлов не шифруются — это приводит к куче утечек. При этом зашифровать внешнюю sd-карту по прежнему без сильных танцев нельзя, а кое-где и вообще нельзя. Почему вообще нельзя опционально шифровать весь телефон, включая разделы system/vendor/boot и др. — это бы сильно затруднило внедрение трояна описанного в статье? На компьютере же можно что хочешь шифровать, а тут нельзя.
4. Ужасная схема ввода пароля: из коробки не более 16 символов (почему?), нет пароля для сброса данных (против дампа прошивки не спасет, но иногда может выручить), нет настраиваемого учета числа неверных попыток, нельзя вместо пароля использовать ключи, включая внешние, нет возможности выгружать ключи из памяти во время работы (хотя вот в iOS есть), ну и т.д. В системе даже хранится вид пароля, чтобы правильную клавиатуру показывать (буквы, цифры, язык) — шикарная подсказка для взломщиков.
5. Реализация системы разрешений тоже недоработана. Во-первых у части приложений разрешения «неотзывные», т.е. мы вроде как уходили от суперпользователей, но вернулись к ним же. Вроде как все равны, но некоторые равнее. Это не может быть безопасно. Во-вторых, вторичные разрешения вообще не контролируются, т.е. получив доступ к чему-то, приложение может спокойно передать эти данные другому приложению, у которого таких прав нет и в системе никто этого даже не заметит. Подделать данные для приложений впрочем тоже нельзя из коробки, хотя сторонние решения какие-то есть. В третьих, гранулярность разрешений по прежнему очень высокая. Ну что такое «неограниченный доступ в интернет»? Это же дыра огромных размеров, но никто затыкать ее даже не собирается. Надо выдавать разрешения на доступ только к конкретным адресам и по конкретным протоколам как минимум.
Да вобщем, писать можно много, тут на целую статью наверное потянет.
Как итог, система в текущем виде ставит пользователю ультиматум: либо ты доверяешь мне на 100% и тебе при этом будет запрещены многие действия (включая полезные), либо твой телефон превращается в решето и система в этом только поможет и углубит это решето. Вообще, тот факт что людям нужен root-доступ для многих вещей и они готовы его получать жертвуя чем-то, уже говорит о том, что с архитектурой у системы большие проблемы, а значит проблемы и с безопасностью.