Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
А вот хороший истребитель нового (пятого?) поколения должен быть двухместным. Почему? Потому что кто-то интеллектуальный на борту должен управлять всем хитрым набором вооружений, сенсоров, радаров и, что главное, средствами РЭБ.
Развитие микроэлектроники позволяет напичкать самолёт богатым набором инструментов, а пилоту сложно управиться со всем этим разнообразием, потому что ещё нужно управлять полётом. Частично проблему решает развитие интерфейсов “человек-машина”. Это развитие, кстати, можно хорошо пронаблюдать, если сравнить фотографии пилотских кабин по истребителям разных десятилетий, а даже не поколений (это каждый может проделать самостоятельно): индикаторы, мониторы, новые кнопки и кнюппели.
Но, похоже, возможности бортового оборудования растут быстрее возможностей интерфейсов. Да и задачи, выполняемые истребителями, меняются. Поэтому второе место на борту для “оператора компьютерных систем” – отличное преимущество.
Впрочем, есть и другой подход. Его, например, связывают с F-35. Суть другого подхода: давайте лучше увеличим “телекоммуникационные” возможности истребителей группы, тогда пилоты смогут лучше помогать друг другу, а самолёты – делить задачи. Естественно, хорошая связь между истребителями – жизненно необходимый фактор. Вопрос лишь в том, что эффективнее: одноместные истребители с “летающей вычислительной сетью” или двухместные, с той же самой сетью?
Комментарии (26) »
“Локхид Мартин” публикуют фото “сборочного цеха” F-22:
Это фрагмент. По клику открывается картинка в большом разрешении.
Комментарии (8) »
Вновь приходится слышать от разработчиков CMS старую песню: “мы закрываем исходный код, потому что там наверняка уязвимости, а в закрытом коде найти их сложнее”. Речь о коммерческой CMS, о PHP, а “закрывают код”, понятно, с помощью Zend Optimizer.
А вот интересно разобраться, кому в действительности нужно, чтобы код был закрыт подобным образом. Разбираемся. Например, раз уязвимости есть (а они есть), то наверняка среди них полно шаблонных решений. Разработчики-то, собственно, нормальные, как и у других продуктов, поэтому нужно ожидать неистребимых SQL injection и далее по списку. То есть, обнаружению и использованию типичных уязвимостей закрытый код не помешал. Не удивительно – ведь от того, что код закрыт, дыры не исчезли, их просто хуже видно.
Но это одно дело. Теперь предположим, что некий квалифицированный специалист-хакер решил найти особую дыру в данной конкретной CMS. CMS эта не самая распространённая, а значит специалиста заинтересовала не просто так, но с точки зрения атаки конкретного сервера. Потому что ради спортивного интереса специалисты не работают по мелочи, а вот под заказ – вполне. (Заказ может быть и “имиджевым”, кстати. Для этого сайт-цель должен быть очень известным.) Специалист либо приобретает демо-версию, либо покупает лицензию – и, так как он специалист, “раскрывает для себя” исходный код и исследует его. То есть, особенных препятствий нет, и специалисту “закрытый код” не очень помешает – всё ж технологии используются известные. Так что опять концепция “спрятанных под Zend`ом дыр” промахивается.
А вот “хакеры-дети” (“пионеры”), которым не все технологии понятны – может, им помешает “закрытый код”? Нет, оказывается, что “пионеры” либо используют готовый инструментарий, который ищет шаблонные уязвимости (от доступности исходных кодов не зависят), либо просто отправляются атаковать другой сервер. Предположить, что этот тип атакующего станет тратить сутки на тщательный аудит кода одной CMS, когда на сайтах вокруг полно других соблазнов, будет, мягко говоря, странным – потому что это уже не начинающий хакер выходит, а тот самый спец, работающий под заказ. То есть, “закрытый код” тут просто не играет роли, которую ему приписывают.
Итак, против кого работают “спрятанные дыры”? Оказывается, что только против добропорядочных веб-мастеров и админов, которые хотели бы поверхностно взглянуть, что же там внутри CMS, которую планируют поставить на свой любимый сервер. Хотя бы с целью оценить стиль, прикинуть возможности “адаптации”, а вовсе и не для поиска дыр. Для них создаются дополнительные трудности, вполне ощутимые.
А выгода, естественно, у разработчиков: во-первых, спрятаны от глаз потребителя дыры, огрехи и неряшливый код; во-вторых, можно списывать ошибки и проблемы на сопутствующие технологии, потому что потребитель-то в исходный код пальцем ткнуть не может; ну и, в-третьих, можно и в ус не дуть, считая что система лучше защищена, потому что Zend все глубокие архитектурные дефекты попрятал.
Так вот. Требуйте открытых исходников CMS – проще будет эксплуатировать ПО.
Комментарии (23) »
Кстати, особенностей CMS касается вот какой момент. CMS, в подавляющем большинстве случаев, служат для управления веб-сайтом, который предназначен для публикации (то есть распространения) данных через Интернет – всё это очевидно. Так что “дыра”, уязвимость в CMS годится не только для того, чтобы просто “взломать сайт”. Как показывает практика, нынче уязвимость CMS оказывается более востребованной в качестве инструмента рассаживания червей и вирусов с добропорядочного сайта.
Работает инструмент так: получив достаточно прав по управлению сайтом, злоумышленник скрытно размещает на нём зловредный программный код, таким образом, что он будет загружаться к посетителям сайта. Расчёт, понятно, делается на то, что посетители сайту доверяют и без лишних сомнений присланный сайтом вирус активируют.
Если удачно использованная злыми хакерами уязвимость в операционной системе настольного компьютера рядового клерка компании приводит к тому, что этот компьютер начинает рассылать спам и вирусы, то это небольшая имиджевая потеря для компании. Если вирусы и зловреды начинает раздавать корпоративный сайт компании, то это уже совсем другое дело, более масштабное в смысле удара по имиджу.
Более того, с рассылкой вирусов компьютером клерка админы локальных сетей могут эффективно побороться – всё ж это нетипичная активность для пользователя-клерка, легко обнаруживаемая сетевыми мониторами. В случае сайта, который специально предназначен для рассылки информации во внешнюю сеть, всё бывает не так уж и просто, обнаружить “лишний модуль” могут не сразу.
А при этом механизмы автоматического обновления всё популярнее у создателей CMS. Есть “самообновляющиеся” коммерческие CMS. Для планирования рисков, связанных с корпоративным сайтом, хорошо бы знать, откуда и как получают свои обновления эти системы? Насколько надёжен канал? Когда его захватят злоумышленники, чтобы успешно рассадить трояны по многим сайтам? Всё это хитрые вопросы. Ответы на которые ещё сложнее отыскать, если используется CMS с “закрытым кодом”, работающая неясным способом и “обложенная” изнутри какими-то якобы “защитными модулями”.
Комментарии (2) »
Вот, на днях обсуждали нашумевшую в конце прошлого года историю с практической демонстрацией весомой уязвимости действующей инфраструктуры SSL-сертификации.
Вкратце, история там такая: группа исследователей на практике (с помощью кластера из игровых приставок Sony PS 3 – это к слову о вычислениях на графических ускорителях) продемонстрировала умение выпускать поддельные SSL-сертификаты, “подписанные” настоящим удостоверяющим центром. То есть такие сертификаты будут полностью проходить валидацию в браузере (по крайней мере, до внесения изменений в процедуры браузеров). Понятно, что подобный поддельный сертификат можно использовать в, например, фишерских атаках.
Почему подделка оказалась возможной? Потому что удостоверяющие центры продолжают использовать MD5 (хеш-функция, нужная при генерации электронных подписей), хотя алгоритмы быстрого нахождения коллизий в MD5 известны уже несколько лет (коллизии, грубо говоря, позволяют переносить, сохраняя валидность, подпись с одних данных на другие; скажем, с легитимных на поддельные, зловредные).
Выводы: как ни крути, а выходит, что отдельные, делающие бизнес на сертификатах, компании, мягко говоря, игнорируют реальную ситуацию с безопасностью этих сертификатов. При этом для рядовых пользователей вроде бы надёжная и безопасная SSL-система ситуацию с безопасностью сильно ухудшает. Дело в том, что этих пользователей приучили сильнее доверять безопасным сайтам, работающим по https, имеющим хорошие цифровые сертификаты. Так что такому сайту даже осторожный пользователь передаст свои данные (номера банковских карт, как обычно). То есть создаётся ложное чувство безопасности – что не есть хорошо.
Интересно, что вот введут DNSSEC для доменов, появится возможность удостоверять ответы DNS. И на каком-то этапе нерадивая компания из сферы “безопасности” напутает с ключами – а уже даже самые “параноидальные админы” DNSу верят на слово. Вот будет неприятность, почище, чем с BGP.
Впрочем, с другой стороны, от такого сценария развития деваться некуда – новые системы всё равно лучше полностью незащищённых старых: по крайней мере, известно, с кого спрашивать, можно найти, кто нарушал протоколы. Ну, если, конечно, уязвимость достаточно рано обнаружат.
Комментарии (1) »
АРМС-ТАСС цитирует вице-премьера Сергея Иванова про отечественный истребитель пятого поколения:
“Мы уже близки к созданию прототипа первого самолета опытной партии”, – отметил вице-премьер.
Комментарии (10) »
В блоге от Symantec пишут, что новый червь Downadup для обновления своего кода помимо известного канала с DNS (через доменные имена) использует механизм типа P2P.
То есть, как пишут, червь на уже заражённой машине мониторит новые попытки заражения, и если обнаруживает, что другая копия Downadup пытается заразить машину, спрашивает у этой копии про обновления, загружает таковые к себе. При этом, понятно, полученные обновления передаются дальше, на доступные компьютеры. Так что сеть может децентрализованно обновляться. При этом, опять же, если верить сообщению, используется шифрование (и/или электронная подпись) – что, впрочем, ни разу не удивительно.
Что там авторы нового мощного ботнета подготовили, какую “деструктивную нагрузку” – пока не ясно.
Comments Off on W32.Downadup – технологии P2P в действии
На фото – тренажёр для вертолёта NH90 (HFTS). Фото справа – общий вид; фото внизу – внутреннее устройство. Понятно, что вот этот шарик – он установлен на гидравлических “активаторах”, которые создают ускорения во время виртуального полёта. Может, наверное, даже здорово тряхнуть, в случае моделирования катастрофы.
Кстати, когда более или менее детализирующие полёт компьютерные тренажёры только появились (для самолётов), их сами тестировали на опытнейших лётчиках-испытателях. Так вот у этих лётчиков, налетавших тысячи часов, возникало желание поскорее “разбить” виртуальный борт – ведь в реальности-то ничего такого не испытаешь. Других режимов полёта, в том числе и самых “закритических”, эти пилоты, понятно, “натестировались” в реальной практике. Такая байка.

(Фото: HFTS)
Комментарии (7) »
После небольшого перерыва блог dxdt.ru продолжается.
Вот, скажем, в чём ценность разных исследовательских морских-океанских мероприятий, в подробностях изучающих рельеф дна? Вроде бы, полезно для развития океанографии. Но, как иногда бывает, это не единственный эффект, а подробные сведения о рельефе дна нужны для подводной навигации, актуальной для военных применений.
Под водой вообще доступных ориентиров и “системных особенностей”, на которые можно опереться навигационным системам, не много, особенно если плыть приходится на глубине в многие сотни метров. Не секрет, что крылатые ракеты летают, ориентируясь по рельефу местности. Подводные лодки и подводные роботы плавают, ориентируясь по рельефу дна. (Конечно, помогая себе инерциальными системами.) Ну и, кроме прочего, в “складках рельефа” можно прятаться от сонаров противника.
Ситуация становится интереснее, если учитывать, что для проведения каких-нибудь операций требуются данные о рельефе дна в непосредственной близости от береговой линии той или иной морской державы. Отсюда, кстати, происходят всякие “случайные” заходы на редкость быстроходных “рыболовецких посудин” в территориальные воды.
Комментарии (14) »
АРМС-ТАСС пишет:
Михаил Погосян приступил к работе в должности гендиректора РСК “МиГ”, говорится в сообщении корпорации. […] М.Погосян сохраняет за собой посты генерального директора компании “Сухой” и первого вице-президента ОАК по координации программ.
По словам А.Федорова, работа М.Погосяна в должности генерального директора корпорации “МиГ” будет направлена на формирование в рамках ОАК бизнес-единицы “Боевая авиация”.
Комментарии (1) »
Вот ту самую статью про крыло в “Википедии” откатили обратно, в версию “с разбором заблуждений”. Кто возьмётся переспорить википедистов? Вопрос, впрочем, риторический.
Комментарии (13) »

Новый