Опубликовали отчёт по результатам годичного мониторинга систем управления контентом (CMS) и других веб-технологий в Рунете. Кроме прочего, там есть граф переходов веб-узлов между разными CMS. Например, видно, что Joomla! активно теряет установки.

CMS migration



Comments Off on Ссылки: CMS в Рунете, итоги 2013 года

На колёсах марсианского ровера Curiosity видны серьёзные повреждения (на снимке – в нижней части):

Credit: NASA/JPL

(via)

Судя по всему, разрыв возник на месте штатного отверстия: в колёсах есть прорези, выполненные в виде букв JPL, записанных азбукой Морзе; отпечатки этих отверстий, в составе следов колёс, могут использоваться для определения пройденного расстояния.



Comments Off on Колёса Curiosity – больше дыр

Сейчас, в связи с очередными “блокировками”, опять популярна тема использования VPN и прокси-серверов. Думаю, полезным будет ещё раз предупредить о том, что при выборе подобного внешнего сервиса нужно проявлять большую осторожность. Ваш интернет-трафик будет идти через чужие серверы, которые могут его перехватывать. (Да, естественно, трафик всегда ходит через узлы, которые могут его перехватывать, но это не отменяет того факта, что изменять проторенные пути нужно с большой осторожностью.) HTTP-прокси – самый небезопасный вариант. Предложение VPN – тоже ничего не гарантирует само по себе.

То, что заявлена поддержка VPN, не означает, что трафик защищён от перехвата провайдером этого VPN. Соответственно, если вы заходите через некий “бесплатный VPN-анонимайзер” на livejournal.com (или в другой веб-сервис, например, в веб-почту), то кто-то может утащить ваш пароль. Более того, вероятен перехват HTTPS – проверено на практике: многие не утруждают себя чтением и пониманием предупреждений систем безопасности браузеров, а сразу нажимают “Всё равно продолжить”. Хуже того, злонамеренные узлы могут проводить инъекцию кода в веб-страницы, что также ведёт к утечкам важных данных. По факту, риски здесь более опасные, чем некая “блокировка доступа” к той или иной страничке. (TOR-клиенты я бы тоже не рекомендовал – это не VPN, а лишь средство анонимизации; TOR-трафик тоже подвержен перехвату на выходных узлах.)

Если нужно использовать VPN, то либо настройте свой (это не так сложно; например, вот описание настройки VPN c использованием Amazon EC2), либо приобретите подписку у более или менее проверенного провайдера VPN. Сейчас VPN штатно поддерживается всеми распространёнными операционными системами.



Комментарии (4) »

В декабре прошлого года я написал о том, сколько может стоить захват сети Биткоин. Тогда вычислительная мощность сети оценивалась в 9500 терахэшей в секунду. Для захвата требовалось закупить такую же мощность. Занятно: мощность растёт настолько быстро, что сейчас сеть уже в два раза мощнее – около 20000 терахэшей в секунду. Так что за минувшие полтора месяца кто-то явно уже закупил нужные мощности. Конечно, не факт, что они имеют координированное управление. Теперь стоимость захвата управления подросла, в два раза. Интересно, как данная пирамида будет строиться дальше.

Bitcoin Hash Rate



Comments Off on Рост вычислительной мощности сети Биткоин

В Штатах тем временем рапортуют об успешных испытаниях автономных (беспилотных, то есть) грузовых платформ, используемых для снабжения войск.

Trucks

Это совместный проект Lockheed Martin и сухопутных сил США. Называется Autonomous Mobility Appliqué System (AMAS). Речь идёт о придании функции автономности уже имеющейся в войсках грузовой автомобильной технике, которую дооборудуют специальными системами управления – в результате транспорт получит способность двигаться по маршруту автономно, без водителя, в самой разной дорожной обстановке, в том числе, в городе. Естественно, “апгрейд” имеющихся грузовиков – самый логичный вариант, оптимальный.

Шесть лет назад я писал в одной из записок буквально следующее: “А первыми, вероятно, появятся автоматические автономные конвои из роботов-грузовиков, осуществляющих снабжение военных баз“. Сейчас мы это и наблюдаем. (Удобно, всё ж, что сайт dxdt.ru выпускается долгое время – теперь вот можно сослаться на старый прогноз.)

Конечно, сейчас станут спорить – полезен ли такой необитаемый конвой на самом деле, и представляет ли он собой какое-то техническое достижение. Тут на ум сразу приходят сценарии, в которых “специальные хакеры” взламывают систему управления конвоем и уводят грузы, адресованные базе США, куда-то в другую сторону. Заметьте, что в таком сценарии, каким бы киберпанковским он не казался, нет ничего нового: “взломать” управление конвоем можно было и раньше, что неоднократно проделывалось на практике; правда, требуется воздействовать на водителей-людей, а не на компьютеры систем управления. Однако именно для того, чтобы дистанцировать людские ресурсы от театра боевых действий, и придумываются автономные грузовики. Так что мотивации для замены водителей роботами – несколько другие, они просто не пересекаются с очевидной угрозой перехвата управления.



Комментарии (11) »

Из пресс-релиза ЦБ РФ:

Банк России предупреждает, что предоставление российскими юридическими лицами услуг по обмену «виртуальных валют» на рубли и иностранную валюту, а также на товары (работы, услуги) будет рассматриваться как потенциальная вовлеченность в осуществление сомнительных операций в соответствии с законодательством о противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма.

Отмечу, что операции в сети Биткоин можно эффективно отслеживать путём анализа интернет-трафика – там ничего не шифруется. Грамотно настроенная система DPI извлечёт и факты “выпуска валют”, то есть, в случае биткоинов, – публикацию новых блоков blockchain.

(Подробнее про биткоины я писал ранее.)



Комментарии (9) »

Ближайшее будущее, “интернет вещей”: компьютерный вирус BootLocker заражает ботинки, работающие под ОС “Андроид Сникерс”, и блокирует функцию развязывания шнурков, выводя на системном экране каждого ботинка, вместо логотипа производителя, требование выслать 0.1BTC на указанный кошелёк, чтобы получить код разблокировки.



Комментарии (3) »

В Рунете количество индексных страниц веб-сайтов с доктайпом HTML5 за год увеличилось в 2,25 раза. Чуть подробнее, с графиками – в блоге RU-CENTER.



Комментарии (1) »

LockНа сайте Ruward.ru публикуют некое исследование безопасности CMS, сравнивают коробочные (коммерческие) CMS и бесплатные CMS. Методика не ясна, но это другой разговор (с методиками вообще проблема в исследованиях, как известно).

Тут есть другой интересный момент: попытка дать оценку “безопасности” программных продуктов, сравнивая некое “число заражений” (взломов) – обычно является ошибкой. И это очень распространённая ошибка, к сожалению. Факт обнаружения взлома той или иной системы – он говорит лишь о том, что данную систему можно взломать. Но для большинства практических систем и так известно, что их можно взломать. При этом, если взломов некоторой системы не удалось обнаружить, то это вообще ничего не говорит о её безопасности. Уже из этих соображений понятно, что данный критерий не подходит для оценки и сравнения.

Проиллюстрирую ситуацию сугубо практическим примером, основанным на наблюдениях за взломом сайтов на хостингах. Возможен тиражный взлом – это когда одна шаблонная уязвимость используется для того, чтобы автоматом заразить кучу ресурсов. Применительно к CMS, здесь видна следующая тенденция. Если у атакующего есть уязвимость, позволяющая ломать WordPress, то он может рассчитывать на заражение автоматом миллионов сайтов. Уязвимость коммерческой CMS, используемой на пяти тысячах сайтов, позволяет только эти пять тысяч и заразить. Думаю, понятно, какая уязвимость привлекательнее для массового взлома.

На статистику влияет массовость. Использование уязвимости распространённой CMS приведёт к тому, что доля заражений от числа установок для этой CMS будет больше, чем для коммерческой CMS, которую в массовой атаке никто не использует, ввиду отсутствия потенциала. Так будет просто потому, что для коммерческих CMS (малораспространённых, см. статистику) характерны либо единичные взломы конкретных посещаемых сайтов (тогда с них можно массово раздавать зловредов; единичны такие взломы потому, что посещаемых сайтов – мало), либо редкие взломы малопосещаемых сайтов, в большинстве случаев они не видны снаружи (то есть, тоже не вносят лепты в статистику; не видны – потому, что проводятся для получения доступа к серверу или каким-нибудь данным). Постоянно приходится наблюдать в Сети сайты на коммерческих CMS с открытыми наружу, для всех желающих, панелями администрирования (“безопасность”, говорите?), но никто их ничем не заражает, так как на эти сайты вообще кроме роботов никто не ходит.

Вот.



Комментарии (3) »

Почти десять лет назад я написал для проекта “Информационный бум” колонку про европейский космический зонд Rosetta, который направляется к комете Чурюмова-Герасименко. Колонка та была скептическая. Несколько человек написали мне в комментарии, что, на самом деле, всё получится, зонд сумеет добраться до кометы.

Что тут сказать? Сегодня зонд Rosetta благополучно вышел на связь после длительного периода “спячки”. Мой колумнистский скептицизм – пока не оправдался. Ну, в данном конкретном случае. И это хорошо. Слегка переиначив финальную фразу той старой колонки, можно сказать: “и тогда нам, дожившим до 2014 года, стало веселей“.



Комментарии (1) »

Как известно, в поле зрения покоящегося марсохода Opportunity неведомым образом возник небольшой камень, которого раньше на этом месте не было.

Mars Rock

Событие весьма загадочное. Особенно для науки. Однако в этой истории есть все признаки очень хорошего розыгрыша. Вопрос лишь в том, кто и как его провёл. Представьте: скучающий инженер – представитель развитой внеземной цивилизации, оказавшийся на Марсе по работе, решил подшутить над братьями по разуму, которые несколько отстали в технологическом прогрессе. Появляться самому перед камерами марсохода не позволяет Устав, или, скажем, Кодекс. А подбросить лёгким движением конечности в кадр камешек – самое оно: минимальное вмешательство, замечательный результат.

Всего лишь переместили камешек, а земные братья обречены теперь ломать свой разум. Заметьте, ломать – в разумных пределах: с ума-то вряд ли кто сойдёт. А угроза сумасшествия возникла бы в том случае, если бы инженер внеземной цивилизации привёз и поставил рядом с Opportunity второй ровер – Spirit. Это было бы дело. Но шутник явно знает меру.

Впрочем, согласно современному постмодернистскому развитию действительности, шутник может оказаться вполне земным представителем NSA (“согласно недавно обнародованным документам Сноудена”). У NSA, помимо прочих программ, есть какая-нибудь COMMOTHTRAVERSA, в рамках которой установлены закладки в радиотелескопы NASA, принимающие сигнал от роверов (сигнал, кстати, ретранслируется, так что закладка может быть и где-то на марсианской орбите – но это несущественные технические детали, да и относятся они к другому проекту NSA – ALKALIMONKEY). Так вот, скучающий аналитик NSA за пару часов состряпал скрипт, который теперь добавляет изображение камня в картинки, поступающие с камер марсианского ровера. Естественно, камень добавляется только в те снимки, которые соответствуют его воображаемой диспозиции на поверхности Марса. Для этого и скрипт. Учитывая то, насколько возможности NSA возросли с 2008 года, удивляться тут особенно нечему.

Впрочем, возникает небольшая нестыковка: ровер уже провёл какие-то измерения загадочного камня, даже, отчасти, определил его состав. Неужели NSA подделало и эти результаты? Вряд ли, конечно, это было бы слишком, даже с учётом 2008 года. Но ведь инженер внеземной цивилизации представляется гораздо более невероятным вариантом, правильно?

А если серьёзно, то неплохо, что эта история совпала с десятилетием программы. А веселее всего будет, когда камень исчезнет со снимков. Ведь такие артефакты часто исчезают.



Комментарии (3) »