[image]

Первая технологическая война

чтоб не придумывать, в какую тему кидать новости, касающиеся её
 
1 2 3 4 5 6 7
LT Bredonosec #27.04.2022 15:19  @Sandro#27.04.2022 10:29
+
-
edit
 
Sandro> Вот именно поэтому файл должен идентифицироваться цифровой подписью производителя.
но подпись - это по факту лишь то, что кто-то выдавший подпись, удостоверяет подлинность.
просто еще одно, третье лицо.

Sandro> А NPM — блин совершенно безответственная контора. Не зря есть попытки организовать альтернатинвный менеджер пакетов.
я так понял, что атака на цепочки поставок - это общая проблема, а не исключение..
неправ?
   91.091.0

Akuma

втянувшийся

Bredonosec>> атака подмены на цепочку поставки.
Sandro> Вот именно поэтому файл должен идентифицироваться цифровой подписью производителя.
Sandro> А NPM — блин совершенно безответственная контора. Не зря есть попытки организовать альтернатинвный менеджер пакетов.

Обсуждаемый случай не явлется атакой на подмену цепочки доставки.

Разработчик пакета намеренно внёс вредоносный код в свой же продукт. В такой ситуации никакая подпись не поможет.
   60.060.0
RU Sandro #27.04.2022 18:23  @Bredonosec#27.04.2022 15:19
+
-
edit
 

Sandro
AXT

инженер вольнодумец
★★
Sandro>> Вот именно поэтому файл должен идентифицироваться цифровой подписью производителя.
Bredonosec> но подпись - это по факту лишь то, что кто-то выдавший подпись, удостоверяет подлинность.
Bredonosec> просто еще одно, третье лицо.

Нет. Это заявление, что у тебя есть ключ зашифрования. Наличие которого подтверждает общественная доступность ключа расшифрования. Более-менее доказуемо связываемая с тобой.

Третье лицо появляется, когда мы хотим организовать массовую подпись для кучи персон. Чтобы быть уверенным, за счёт его авторитета, что мы не жулики, а те, за кого себя выдаём.

Bredonosec> я так понял, что атака на цепочки поставок - это общая проблема, а не исключение..
Bredonosec> неправ?

Ох, сложный вопрос. Системы доверия ломают самыми разными образами. В качестве более общего примера — ну вот кто мог заранее догадаться, что Spectre/Meltdown действительно могут добывать информацию из закрытого адресного пространства? А вот же ж блин. Статистический анализ иногда решает.

В общем, не готов формулировать мнение по этому вопросу. Тут надо быть реально в теме.
   52.952.9

Sandro
AXT

инженер вольнодумец
★★
Akuma> Разработчик пакета намеренно внёс вредоносный код в свой же продукт. В такой ситуации никакая подпись не поможет.

А ты не путаешь с leftpad? Это вот там разработчик нагадил. И ещё потом заявлял, что он ничего не делал, это ему само в штаны наделалось.
   52.952.9

Akuma

втянувшийся

Akuma>> Разработчик пакета намеренно внёс вредоносный код в свой же продукт. В такой ситуации никакая подпись не поможет.
Sandro> А ты не путаешь с leftpad? Это вот там разработчик нагадил. И ещё потом заявлял, что он ничего не делал, это ему само в штаны наделалось.

Нет. С leftpad ситуация другая была. Разработчик leftpad обиделся на что-то и удалил из npm cвой пакет вообще. В результате куча проектов по всему миру не могли разрешить свои зависимости и не собирались. В итоге NPM тогда решили, что разработчик не может отозвать однажды опубликованный пакет из их репозитория.
   60.060.0

Sandro
AXT

инженер вольнодумец
★★
Sandro> А ты не путаешь с leftpad? Это вот там разработчик нагадил. И ещё потом заявлял, что он ничего не делал, это ему само в штаны наделалось.

Кстати говоря. А может, имеет смысл всякие вещи вроде leftpad официально признавать терактами и преследовать соответственно? Ну пусть материального ущерба вроде нет, а уничтожение данных — это не теракт?

И запрет на доступ к данным по территориальному признаку туда же? Это ведь явный и очевидный умысел на нанесение вреда.
   52.952.9

Sandro
AXT

инженер вольнодумец
★★
Akuma> Нет. С leftpad ситуация другая была. Разработчик leftpad обиделся на что-то и удалил из npm cвой пакет вообще. В результате куча проектов по всему миру не могли разрешить свои зависимости и не собирались. В итоге NPM тогда решили, что разработчик не может отозвать однажды опубликованный пакет из их репозитория.

А, спать пора очень давно. От бессоницы мысли надо сознательно собирать в кучу. Да, leftpad — это другая история. Смешались из-за степени вредности. Так как NPM себя повела нехорошо.

История с вредоносным коммитом вот она: Специальный вредоносный код в npm-пакете для России и Белоруссии — Security — Форум
   52.952.9
LT Bredonosec #02.05.2022 01:59
+
-
edit
 

Разработчики открытого ПО едва впервые не лишили поддержки процессоры «Эльбрус»

Сообщество OpenBLAS – открытой реализации библиотеки базовых подпрограмм линейной алгебры – обсудило возможность... //  www.cnews.ru
 

Разработчики открытого ПО едва впервые не лишили поддержки процессоры «Эльбрус»
Сообщество OpenBLAS – открытой реализации библиотеки базовых подпрограмм линейной алгебры – обсудило возможность исключения из проекта кода, обеспечивающего начальную поддержку процессоров архитектуры «Эльбрус» в знак протеста против российской спецоперации на Украине. По данным Phoronix, принятие подобного решения могло бы стать прецедентом. Патч, добавляющий соответствующую поддержку, был разработан россиянами, работающими над «Альтом», поэтому найти и применить его вновь заинтересованным программистам в любом случае не составит труда.
«Эльбрусы» и OpenBLAS

Разработчикам открытой программной библиотеки OpenBLAS поступило предложение удалить из ее кода поддержку процессоров «Эльбрус» в ответ на российскую спецоперацию на Украине.

Как отмечает портал Phoronix, вопрос обсуждался на площадке Github, где размещен исходный код проекта. По мнению инициатора дискуссии – пользователя под псевдонимом rubicon1042, процессоры «Эльбрус», разработкой которых занимается компания МЦСТ, могут быть использованы в оборудовании военного назначения, а также компьютерных системах, применяемых российскими разведывательными службами. Таким образом, лишив программу возможности запускаться на отечественных процессорах, якобы можно снизить российский военный потенциал.

OpenBLAS – это одна из реализаций библиотеки базовых подпрограмм линейной алгебры (BLAS) с открытым исходным кодом. Отличительной особенностью библиотеки, широко используемой в академической среде, является высокий уровень оптимизации кода под различные процессорные архитектуры. Другими словами, она позволяет «выжимать максимум» из каждого поддерживаемого процессора при ее использовании для выполнения операций с векторами и матрицами.

По мнению создателя ветки обсуждения на Github, OpenBLAS может оказаться полезной при разработке компьютерных решений для военных, поскольку операции линейной алгебры, в частности, задействованы в машинном обучении, при распознавании образов и в системах компьютерного зрения. Начальная поддержка архитектуры e2k («Эльбрус») появилась в OpenBLAS в конце января 2022 г.

Важно отметить, что принимать участие в дискуссиях такого рода на Github могут в том числе никак не связанные с конкретным проектом лица. Владельца репозитория проекта на данной интернет-платформе итоги подобных обсуждений ни к чему не обязывают.
Бессмысленный жест

На момент публикации данного материала соответствующая ветка обсуждения закрыта, собрав в общей сложности 32 комментария. Мнения пользователей разделились: значительная их часть высказалась за удаление соответствующего кода, однако нашлись и противники политизации проекта. Консенсус участниками дискуссии по ее итогам достигнут не был.

Как отмечает Phoronix, примечателен сам факт существования подобного обсуждения. По данным портала, ранее возможность лишения софта работоспособности на определенном «железе» из-за геополитических маневров в сообществе разработчиков ПО с открытым исходным кодом ни разу не рассматривалась. Тем не менее, как ранее писал CNews, некоторые иностранные разработчики рассматривают возможность блокировки своих исходных кодов для российских пользователей.

Владелец репозитория и один из главных разработчиков OpenBLAS немец Мартин Кроекер (Martin Kroeker) также высказал свою точку зрения по данному вопросу. По его словам, он «и сам об этом [удалении поддержки] размышлял», однако не увидел в данном шаге практического смысла. Как отметил программист, это было бы «пустым политическим жестом», поскольку поддержка процессоров архитектуры «Эльбрус» в OpenBLAS действительно самая базовая и реализована без особой оптимизации.

Патч, который добавляет соответствующий код, согласно комментарию Кроекера, подготовлен разработчиками российского Linux-дистрибутива «Альт» Ильей Курдюковым и Михаилом Шигориным. Он может быть легко применен к существующей кодовой базе проекта OpenBLAS любым сторонним разработчиком без особых проблем, даже если бы владелец репозитория OpenBLAS вдруг принял решение убрать формальную поддержку библиотекой архитектуры «Эльбрус».

Владелец репозитория OpenBLAS на Github добавил пул-реквест “Revert ‘Add basic support for the (mostly x86_64 compatible) Elbrus E2000 architecture’", который, будучи одобренным, «откатил» бы принятие патча, добавляющего в OpenBLAS поддержку архитектуры e2k. Однако 3 марта 2022 г. данный пул-реквест был закрыт самим автором. Как пояснил в комментариях принявший данное решение Кроекер, соответствующий запрос был создан для демонстрации того, что в сущности OpenBLAS будет работать на «Эльбрусах» одинаково – как с патчем, так и без него.


Короче говоря, не лишили только потому, что это никак не повредило бы нам.
Если бы повредило - лишили бы без вопросов.
   98.098.0
LT Bredonosec #05.05.2022 16:29
+
-
edit
 
Как сообщает «Коммерсантъ», Великобритания ввела новые санкции в отношении российских разработчиков процессоров МЦСТ и «Байкал Электроникс», ответственных за выпуск продукции под брендами «Эльбрус» и Baikal. В результате этого события производство новых чипов может быть остановлено.

Речь идёт не только о заморозке активов и финансировании, включая предоставление грантов и кредитов, но также об ограничении на оказание технологических услуг. В частности, компаниям могут запретить использовать архитектуру ARM, разработанную одноимённой британской организацией.

«Новые санкции не обязывают британские компании отзывать уже выданные ими лицензии на интеллектуальную собственность. А вот заплатить за новые лицензии без разрешения Управления по осуществлению финансовых санкций (OFCI) не получится», — пояснил журналистам Сергей Гландин, руководитель практики санкционного права и комплаенса Pen & Paper.

Таким образом, компаниям грозит запрет на использование британской архитектуры ARM, что может остановить выпуск новых процессоров. Разработчикам придётся искать фабрику, которая пойдёт на нарушение патентного права, либо переходить на открытые архитектуры, считают эксперты.

Сообщается, что «Байкал Электроникс» владеет проектировочными и производственными лицензиями на все процессоры вплоть до Baikal S, поэтому их выпуску пока что ничего не угрожает. Другое дело обстоит с чипами, которые пока находятся в разработке (модели Baikal M2, Baikal L, Baikal S2), ведь у российской компании имеются только проектировочные лицензии. Без производственной лицензии производители полупроводников, такие как TSMC, просто не возьмутся за выпуск таких чипов.

По мнению Сергея Гландина, в данной ситуации «Байкал Электроникс» будет вынуждена искать фабрику, которая согласится нелегально производить чипы без производственной лицензии, или же переводить свои процессоры на открытые архитектуры, такие как RISС-V, MIPS, VLIW, что повлечёт за собой большие финансовые затраты и займёт 2-3 года.

Процессоры «Эльбрус» построены на собственной архитектуре, но эксперт полагает, что это не отменяет возможных трудностей. По его словам, всё зависит от доступа к фабрике и правилам проектирования под её технологические процессы.
 


что-то недопонял я - то "собственной архитектуре", то "запретить использовать ARM"
Да и что за отсылки к TSMC, которая и так с февраля прекратила сотрудничество?
   91.091.0
RU Дем #05.05.2022 21:16  @Bredonosec#05.05.2022 16:29
+
-
edit
 

Дем
Dem_anywhere

аксакал

Bredonosec> что-то недопонял я - то "собственной архитектуре", то "запретить использовать ARM"
То что дом собственной архитектуры - никак не мешает стандартности кирпичей.
Так и тут, все базовые блоки - покупные.
Bredonosec> Да и что за отсылки к TSMC, которая и так с февраля прекратила сотрудничество?
Ну она как пример.
   99.099.0
LT Bredonosec #06.05.2022 11:47
+
-
edit
 
google намерена отключить на андроиде доступ к API для софта, поставленного не из магазина.
Емнис, с августа.

Смысл затеи - лишить "подсанкционных" юзеров всякой возможности пользоваться портабельными устройствами под андроидом со своим "подсанкционным" софтом.

Как понимаю, ведро тоже надо форкать?
   91.091.0
LT Bredonosec #06.05.2022 19:24  @Bredonosec#06.05.2022 11:47
+
-
edit
 
Bredonosec> google намерена отключить на андроиде доступ к API для софта, поставленного не из магазина.
Bredonosec> Емнис, с августа.
Bredonosec> Смысл затеи - лишить "подсанкционных" юзеров всякой возможности пользоваться портабельными устройствами под андроидом со своим "подсанкционным" софтом.
Bredonosec> Как понимаю, ведро тоже надо форкать?

дополнение -
Google запретила размещение платного софта в российском Google Play

Об этом американская корпорация сообщила в своём официальном блоге. Кроме того, новая политика Google запрещает разработчикам выпускать обновления для ранее загруженных в Google Play платных приложений.

Приостановка платежной системы Google Play для пользователей в России - Cправка - Play Console

В связи с нарушениями работы платежных систем, платежная система Google Play приостановила работу для пользовате //  support.google.com
 

«Вы по-прежнему можете публиковать новые бесплатные приложения и обновлять существующие бесплатные приложения. Обновления платных приложений заблокированы по причинам соответствия», — заявляет компания в своем сообщении для разработчиков.

Google отмечает, что пользователи по-прежнему будут иметь доступ к купленному ранее контенту и каталогу бесплатных Android-приложений. Существующие подписки продолжат действовать до конца текущего расчётного периода, но их нельзя будет продлить. При этом разработчики всё ещё могут обеспечить доступ к своим приложениям, сделав их бесплатными или удалив из них платные функции.

Также в российской версии Google Play временно не будут публиковаться перечни приложений, входящих в категории «Топ платных» и «Бестселлеры». Категория «Топ бесплатных» будет по-прежнему доступна.

Ранее Google уже приостановила работу платёжной системы в фирменном магазине для российского региона, но изменение затронуло только возможность совершения покупок, а не публикации программ.
 
   91.091.0
LT Bredonosec #06.05.2022 19:33
+
-
edit
 
Сервис TeamViewer прекратил работу в России и Беларуси

Соответствующее объявление было опубликовано на сайте немецкой компании, разработавшей популярное приложение для удалённого доступа к ПК и другим устройствам. Представители TeamViewer также рассказали о дальнейшей «судьбе» уже оплаченных лицензий на использование сервиса.

«Мы приняли решение полностью прекратить любую оставшуюся деловую активность в России и Беларуси», — говорится в заявлении компании.

Пресс-служба TeamViewer отметила, что существующие коммерческие подписки, не подпадающие под действие санкций, останутся действительны до истечения срока действия договора, но не будут продлеваться впоследствии. Кроме того, сервис заблокировал все входящие и исходящие нелицензионные подключения к устройствам на территории России и Беларуси.


это будет сильно неприятно огромному числу людей, удаленно что-то делавших через сию приблуду, бо альтернативы сильно хуже (в частности, далеко не все так хорошо пробиваются сквозь наты и местами даже корп-стенки.. )
   91.091.0
LT Bredonosec #11.05.2022 00:10
+
-
edit
 
Rutube: поражено более 75% баз и инфраструктуры
Восстановление пострадавших объектов займет больше времени, чем изначально планировалось

Команда российского видеохостинга Rutube сообщила новые подробности о том, как продвигаются работы по восстановлению сервиса после мощной кибератаки 9 мая.

Напомним, Rutube недоступен уже более суток и сама команда сервиса признала, что столкнулась с самой сильной кибератакой за всю историю существования видеохостинга.

Ранее в Rutube сообщили, что слухи об утере исходного кода не соответствуют действительности — исходный код доступен, библиотека цела. Как уточнила пресс-служба теперь, кибератака поразила более 75% инфраструктуры и баз основной версии Rutube, а также 90% резервных копий и кластеров, а восстановление пострадавших объектов займет больше времени, чем изначально планировалось.

В пресс-службе подчёркивают:

Пока идут восстановительные мероприятия, точные причины, выведшие из строя видеоплатформу, не называются.
 
   51.0.2704.10651.0.2704.106
+
-
edit
 

imaex

аксакал

Bredonosec> ...

Как уточнила пресс-служба теперь, кибератака поразила более 75% инфраструктуры и баз основной версии Rutube, а также 90% резервных копий и кластеров, а восстановление пострадавших объектов займет больше времени, чем изначально планировалось.
 


На самом деле глубина поражения больше говорит за версию внутреннего саботажа, в не какой-то внешней хакерской атаки.
   1717
+
-
edit
 
imaex> На самом деле глубина поражения больше говорит за версию внутреннего саботажа, в не какой-то внешней хакерской атаки.
или дикий побуизм.
Что, к сожалению, в русском ит секторе как норма жизни.
Здесь гебня регулярно устраивает "учебные ит атаки" на критическую инфраструктуру и ведомства, после выставляя оценки и требования и еще и самостоятельно делая некоторые действия...
Даже бабки в бюстгалтериях и прочих клерках уже научены не тыкать по ссылкам фишингов про любого рода "письма от администратора" или "от мвд" или откуда угодно еще. Потому что даже их регулярно дрючат такими учебными атаками и потом мозготрахами, если ткнут.

А в рф даже ит службы кладут болт на всё ,а если им даже указывают на феерические дыры - предпочитают подавать в суд на указавшего, а не закрываться. При таком отношении к работе о какой безопасности вообще может идти речь?
   91.091.0
LT AleksejLt #11.05.2022 22:47  @Bredonosec#06.05.2022 19:33
+
-
edit
 

AleksejLt

опытный

Bredonosec> это будет сильно неприятно огромному числу людей, удаленно что-то делавших через сию приблуду, бо альтернативы сильно хуже (в частности, далеко не все так хорошо пробиваются сквозь наты и местами даже корп-стенки.. )

Из телеги. Может кому поможет [показать]
   100.0100.0

samler

втянувшийся

imaex> На самом деле глубина поражения больше говорит за версию внутреннего саботажа, в не какой-то внешней хакерской атаки.

Наверное ЦРУ назначило малокомпетенnго Жарова, у которого из IT опыта только попытка блокировки Телеграма и то неудачная.
Государственная IT компания это маразм.
   101.0.0.0101.0.0.0
LT Bredonosec #11.05.2022 23:48  @AleksejLt#11.05.2022 22:47
+
-
edit
 
AleksejLt> Из телеги. Может кому поможет
Это перепечатка статьи 4пда, я ее читал на прошлой неделе)

Рдп юзать вне пределов домена?... Хм.. Ну, или тогда надо белый статический ип.. Иначе куда стучаться?
Да и в домене он нередко глючит, не давая подключиться.. Плюс еще в куче мест можно запретить.. Типа "этому юзеру не давать удаленного, только локальное", или чего еще..
Раньше часто юзал, теперь почти нет..

Эни бесплатную когда-то пробовал, не зашло, не помню почему. Что-то не сработало, но что..

Эми не помню. Помню аэро. Но тож не давало подключиться..
   51.0.2704.10651.0.2704.106
LT Bredonosec #11.05.2022 23:50  @samler#11.05.2022 22:53
+
-
edit
 
samler> Государственная IT компания это маразм.
И как жеж западные страны с этим маразмом живут?

Или вы за организацию "независимой"(от рф) фирмы с владельцами в солт лейк сити?)
   51.0.2704.10651.0.2704.106
RU samler #12.05.2022 00:28  @Bredonosec#11.05.2022 23:50
+
-
edit
 

samler

втянувшийся

Bredonosec> И как жеж западные страны с этим маразмом живут?
Bredonosec> Или вы за организацию "независимой"(от рф) фирмы с владельцами в солт лейк сити?)

Какие на Западе государственные IT конторы, куда назначают детишек чинур рулить?
Когда-то Рутуб конкурировал с Ютубом, пока его Газпром не прибрал к рукам.
   101.0.0.0101.0.0.0
Это сообщение редактировалось 12.05.2022 в 00:56
+
+2
-
edit
 

imaex

аксакал

samler> Государственная IT компания это маразм.

АНБ, например.

Вы помитинговать пришли?
   1717
LT Bredonosec #12.05.2022 10:34  @samler#12.05.2022 00:28
+
-
edit
 
Bredonosec>> И как жеж западные страны с этим маразмом живут?
Bredonosec>> Или вы за организацию "независимой"(от рф) фирмы с владельцами в солт лейк сити?)
samler> Какие на Западе государственные IT конторы
ВСЕ государственные.

samler> Когда-то Рутуб конкурировал с Ютубом
харе бредить. С митингами - в сад.
   91.091.0

samler

втянувшийся

imaex> АНБ, например.

АНБ не компания
   101.0.0.0101.0.0.0
RU samler #12.05.2022 12:52  @Bredonosec#12.05.2022 10:34
+
-
edit
 

samler

втянувшийся

Bredonosec> ВСЕ государственные.

Нет ни одной, зачем глупость писать.
Даже в Китае они частные.
   101.0.0.0101.0.0.0
1 2 3 4 5 6 7

в начало страницы | новое
 
Поиск
Настройки
Твиттер сайта
Статистика
Рейтинг@Mail.ru