Обновить
5

Архитектор и разработчик ПО

4
Подписчики
Отправить сообщение
Ну теперь все подряд будут форсить «что угодно» по лицу/голосу. Метро вот уже тестирует оплату, например. Затраты при этом значительные, и ведь их отбивать придется на всех пользователях (хотя что-то из бюджета оплатят, наверное). Практическая польза пока не очень ясна, быстрая и бесконтактная оплата карточкой уже давно есть, но видимо кому-то ее не хватает. Но похоже главное объяснение в том, что правительство постановило увеличить базу данных биометрии до 70 млн человек за 5 лет. Наверное надо чтобы на любых камерах и при прослушке любых звонков все люди были подписаны пофамильно, а то неудобно как-то…

Хотя с нашим дичайшим разрывом получается прямо киберпанк-сюр: в городах милионниках даже магазины будут обвешаны камерами с распознаванием лиц, голосов и т.д., а отъедешь за 100-150 км, так там в магазинах до сих пор будут на счетах считать и в тетрадку записывать :)
Наоборот, мне кажется у нас все идет к одному такому супер-пупер приложению. Это ужасно с точки зрения безопасности, приватности и многого другого, но одно приложение проще контролировать, в том числе и гос-ву (тот же wechat жестко зарегулирован). Возможно начнут с какого-нибудь сбера, чтобы опробовать.
Не понимают они, что твиттер и фейсбук это не какие-то отдельные сайты, а целые сети серверов в разных датацентрах, т.е. распределенная структура с распределенной юрисдикцией (в разных странах). И вместо того, чтобы возглавить эту структуру, стать заметным игроком на рынке IT (и получать от этого свои прибыли, кстати), они с этим пытаются бороться, при том, что технически замедлить только один фейсбук не затронув ничего другого невозможно. Удивительное упрямство, которое войдет в учебники истории.
Если блоггер явно зарабатывает, он и так должен платить НДФЛ, никаких новых законов здесь не нужно, так что инициатива лишняя. Но ведь речь-то про не российские соцсети и рекламные площадки, они должны будут отчитываться за своих клиентов, даже если сами добавляют рекламу блоггеру пользуясь его популярностью. Технически это сложно реализовать о чем и я, и вы написали — надо выделять строго российскую аудиторию (чтобы честно платить только российскую часть налога), а это слабо реально. Наверное, закон может стать «неисполнимым», но скорее всего, он просто пополнит обойму давления на любой иностранный IT-бизнес в стране.
Твиттер — это же не просто какой-то один сайт, это же целая сеть серверов в разных дата-центрах. Опять пострадают невиновные, которые хостятся рядом?
Да, совсем видимо дела плохи, раз отдельный вид налога на блоггеров уже хотят вводить. Кто там еще без дополнительных налогов ходит? «Плоти нолог!» (с).
И главное как обычно техническая реализация этого предложения неясна и создает больше лазеек и потенциальной коррупции, нежели хоть какой-то пользы. Как узнать на какую аудиторию работает блоггер? А если у него она смешанная и не поддается разделению по признаку принадлежности определенному гос-ву, кому и сколько платить?

p.s. похоже потихоньку лозунг мигрирует в сторону: IT — новая нефть! Люди уже достаточно бедны, чтобы что-то реально внести в бюджет, собственное IT тоже довольно нищее, а вот буржуйское — очень даже можно пощипать до состояния полной неработоспособности в стране.
А какой смысл каждый раз сообщать об обеспокоенности гос-ва об утечках данных и их пробиве? Ведь подобные новости даже здесь всплывают с завидной регулярностью, проблема разумеется лежит гораздо глубже, закрытие этих ботов в этом сервисе приведет просто к их переезду на другие платформы, а вот реальную проблему бесконтрольного (и зачастую бессмысленного) сбора всех личных данных гос-во не только не решает, но и всячески усиливает. Выглядит как правая рука безуспешно борется с левой…
Понятие «мусорности» очень условное. То, что для кого-то мусор, кому-то может быть нужно. Значит все равно нет надежды на волшебный скрипт, а надо все просматривать вручную. Вот замена на альтернативы (не обязательно кстати только opensource) — это прикольно как рекомендация, только вот не работает как назло.
Да разве это «замусоривание»? Тут простой механизм генерации имен/фамилий, а больше и нет ничего. С современными нейронками и бигдатой можно целые фейковые смартфоны генерировать с полным набором контактов, перепиской, историей звонков, набором софта и даже соц. графом, чтобы все было правдоподобнее. Неужели никто еще не написал такого?
Какие-то проблемы с целеполаганием. Надо ставить цели по созданию конкретных заводов, рабочих мест, обучению специалистов, развитию конкуренции у частного бизнеса, тогда глядишь потихоньку можно будет говорить об отечественной электронике, проникающей во все сферы, а не только в автомобили. А сейчас это напоминает бодрые заявления о лунной базе, которые звучат с 2010 года и постоянно передвигаются, а воз и ныне там. Не бывает в одной сфере 50% отечественной электроники, а в другой почти 0%, оно развивается постепенно и почти во всех областях сразу.
«Технологии не за горами… Мы могли бы сделать это в ближайшие 20 лет».

Слишком оптимистично, 20 лет назад говорили примерно тоже самое. Увы, проблем пока больше чем решений для них.
Да и честно говоря, путешествия в один конец, только в будущее (обратно же нельзя), звучат не так интересно. С тем же успехом можно «заморозить» человека и разморозить в будущем, и такие эксперименты тоже идут и тоже пока без значимого результата.
Удивительно, что зная о потенциальных проблемах кибер-атак так вопиюще мало уделяется реальной безопасности того же IoT, смартфонов и прочей распространенной техники. Ломать ведь будут самое слабое звено, и сейчас это не сети соответствующих служб, а банальные бытовые устройства, у которых про безопасность никто не слышал и делать ничего не желает.
А почему бы не создать тогда уж и реестр двоечников? Тоже ведь пригодятся гос-ву для чего-нибудь, тем более раз уж такая неуемная страсть к распилу бабласозданию бесконтрольных баз всего и вся. Кто там на внесение в базы крайний? Кстати, и IT-шников давно пора уже всех учесть, с указанием помимо паспорта, языков, фреймворков и профиля на гитхабе, так, на всякий случай.
Т.е. бесконтрольным и бессмысленным сбором и аггрегацией всей возможной информации они не обеспокоены? А зря. Сколько уже раз твердили миру, что если данные собирают (а у нас сейчас все по максимуму собирают) — значит это будет доступно, неважно, за деньги, по знакомству, по блату, через утечки, взлом и т.д. Вся работа с данными для гос-ва и особенно его контрагентов должна вестись строго в обезличенном виде, тогда есть хоть какие-то шансы на безопасность. Хотя кому я это пишу, при нашем подходе у нас тут скоро в магазин за хлебом нельзя будет без паспорта и скана лица пойти…

p.s. ну задавят они этих ботов, ну уйдут они в подполье, пробив-то все равно будет процветать, потому что есть спрос и есть возможность предоставляемая бесконтрольным сбором данным.
Ну а где же тут преимущество научного подхода-то? Все равно все получилось довольно случайно, как обычно реальные знакомства и случаются.

Причем, ведь что прикольно — похоже что нет способа применить научный подход к теме поиска пары. Ведь те люди, которые нашли пару случайно как правило не могут объяснить что именно привело к успеху, а значит «повторяемость» их эксперимента равна нулю. А «профи», которые долго, нудно и непрерывно кого-то ищут — как правило не имеют значимого результата (цель ведь найти пару, а не потратить годы на ее поиск, собрав кучу статистики). И потом чем дольше ищешь, тем больше шансов, что не там, потому что люди сами меняются в процессе поиска и даже статистика собранная сейчас, не поможет через год.
Увы, но статистика показывает, что шансы выжить при падении с самолета (без парашюта) практически равны нулю. Да, несколько человек выжило, почти все они перечислены в статье, но сколько при этом погибло — во много много раз больше. Как показал опыт случайно выживших, им больше помогла случайность (удача), нежели какие-то теоретические знания о падениях, поэтому вполне возможно, что и эта статья не поможет, даже если ухитриться вспомнить ее в такой страшный момент. Плюс есть ошибка выживших — мы ведь так и не знаем, сколько людей не выжило, хотя пыталось применить подобные знания? Но, конечно, отчаиваться сразу не стоит, у вас действительно есть некоторое время для приведения в порядок всех дел. Черный юмор, конечно, но тут вся статья — это очень черный юмор…
гражданин РФ обязан сдать данные в Единую биометрическую систему (ЕБС)

А если не сдать, тогда по старинке можно будет или не выпустят вообще?
Непонятно о чем статья-то? Абстрактные программисты и абстрактные девушки? Кто-то кого-то очевидно любит, а кто-то кого-то нет. Единых правил тут нет и профессия не вносит существенных корректив. Если бы автор какие-то исследования привел бы, а так тут только общие слова про «правильность».
А еще бывают девушки-программистки, давайте узнаем любят ли они парней? И наоборот, любят ли парни девушек-программисток? А любят ли парни-программисты девушек? Что уж говорить про пары парень программист — девушка программистка? Видите, сколько вопросов еще осталось не охвачено…
Попробую объяснить парадокс Ферми на свой взгляд.
Есть гипотеза, что находясь на уровне развития X мы можем обнаружить чужую деятельность уровня X (в идеале) или меньше. Потому что мы пока не знаем что будет на уровнях выше и соответственно не знаем как обнаруживать такую деятельность (нет еще у нас этих открытий). Это выглядит логично, так что даже если кто-то сможет случайно наблюдать что-либо из высшего уровня, ему скорее всего никто не поверит, а тем более проверить это будет невозможно — нет понимания и технологий. Из этой гипотезы следует вопрос — а надо ли нам искать братьев по разуму стоящих ниже нас? Что даст нам их наличие кроме академического интереса? Контактировать мы с ними не сможем (наши технологии лучше — они нас просто не поймут), слетать к ним тоже, разве что можно косвенно наблюдать.
На мой взгляд Android (не абстрактный, каким он должен быть в идеале, а реальный на большинстве телефонов) сильно недоработанная в плане безопасности система. И вина в этом не только Google, но и большинства конкретных производителей телефонов. Увы, большинство модификаций включая ту же Cyanogen/Lineage заточены под улучшения интерфейса (например темы), а не на безопасность. Безопасность — это доверие. Если условный я не доверяю Google, но доверяю производителю в части железа, например, то никакие ухищрения в новых версиях не будут выглядеть для меня безопасными и я буду стараться их обойти, в том числе получением root-прав.

Теперь аргументы почему с безопасностью все плохо:
1. Современные смартфоны на Android — закрытые системы. 100% открытых телефонов я вообще не видел, у большинства vendor специфичная часть закрыта наглухо, а ведь она занимает половину прошивки. Количество блобов можете посчитать сами, начиная с огромного блоба модема. У некоторых моделей даже ядро невозможно пересобрать, хотя вроде какие-то исходники даже есть, а те производители, которые частично что-то выкладывают — обычно не следят за актуальностью (привет почти всем китайцам). В закрытой системе говорить о безопасности как минимум странно — вы сами не можете не то что исправить ошибки в vendor части, в модеме и много где еще, но даже контролировать что там происходит; гарантированных обновлений от производителя вы тоже можете не получить или получать очень недолго. Cyanogen/Lineage не помогает — там vendor/modem и прочие закрытые части тупо копируются из оригинала.
2. Большинство производителей опять же закрывают телефоны наглухо через AVB/DM-Verity. Если загрузчик можно разблокировать, то обратно заблокировать его с модификациями уже нельзя (у подавляющего большинства). Это открывает проблемы, описанные в статье — люди, вносящие нужные им модификации не могут получить поддержку со стороны железа от других злонамеренных действий. Пользователя вынуждают абсолютно доверять производителям, а любые ультиматумы — это плохо с точки зрения безопасности.
3. Замена FDE на FBE это шаг назад, потому что метаданные файлов не шифруются — это приводит к куче утечек. При этом зашифровать внешнюю sd-карту по прежнему без сильных танцев нельзя, а кое-где и вообще нельзя. Почему вообще нельзя опционально шифровать весь телефон, включая разделы system/vendor/boot и др. — это бы сильно затруднило внедрение трояна описанного в статье? На компьютере же можно что хочешь шифровать, а тут нельзя.
4. Ужасная схема ввода пароля: из коробки не более 16 символов (почему?), нет пароля для сброса данных (против дампа прошивки не спасет, но иногда может выручить), нет настраиваемого учета числа неверных попыток, нельзя вместо пароля использовать ключи, включая внешние, нет возможности выгружать ключи из памяти во время работы (хотя вот в iOS есть), ну и т.д. В системе даже хранится вид пароля, чтобы правильную клавиатуру показывать (буквы, цифры, язык) — шикарная подсказка для взломщиков.
5. Реализация системы разрешений тоже недоработана. Во-первых у части приложений разрешения «неотзывные», т.е. мы вроде как уходили от суперпользователей, но вернулись к ним же. Вроде как все равны, но некоторые равнее. Это не может быть безопасно. Во-вторых, вторичные разрешения вообще не контролируются, т.е. получив доступ к чему-то, приложение может спокойно передать эти данные другому приложению, у которого таких прав нет и в системе никто этого даже не заметит. Подделать данные для приложений впрочем тоже нельзя из коробки, хотя сторонние решения какие-то есть. В третьих, гранулярность разрешений по прежнему очень высокая. Ну что такое «неограниченный доступ в интернет»? Это же дыра огромных размеров, но никто затыкать ее даже не собирается. Надо выдавать разрешения на доступ только к конкретным адресам и по конкретным протоколам как минимум.

Да вобщем, писать можно много, тут на целую статью наверное потянет.

Как итог, система в текущем виде ставит пользователю ультиматум: либо ты доверяешь мне на 100% и тебе при этом будет запрещены многие действия (включая полезные), либо твой телефон превращается в решето и система в этом только поможет и углубит это решето. Вообще, тот факт что людям нужен root-доступ для многих вещей и они готовы его получать жертвуя чем-то, уже говорит о том, что с архитектурой у системы большие проблемы, а значит проблемы и с безопасностью.

Информация

В рейтинге
Не участвует
Зарегистрирован
Активность

Специализация

Архитектор программного обеспечения, Low level system programming
Ведущий
От 5 000 $
Git
Английский язык
Научно-исследовательская работа
Разработка программного обеспечения
Программирование микроконтроллеров
Assembler
C
C++
Подбор специалистов
Проведение интервью