Добавил на свой сервис тестирования DNS-резолверов dns.1d.pw вывод DNS cookie. Теперь, если рекурсивный резолвер прислал cookie в составе запроса, то значение вернётся в составе TXT-записей ответа.

DNS-куки (RFC 7873) – это метод, позволяюющий защитить пакеты DNS-транзакции от подмены. Если очень примерно, то работает это похожим на cookie в HTTP образом (или, скорее, похоже на TCP-куки, TCP ближе): но тут cookie-значения передаются клиентом и сервером в составе DNS-запросов/DNS-ответов; сервер и клиент должны передавать согласованные значения, тогда и клиент, и сервер получают возможность отличить подлинные запросы от фиктивных (ну и дополнительную “авторизацию” для доступа к рекурсивному резолверу тоже можно сделать, но здесь речь про запросы к авторитативным серверам).

Обратите внимание на пару моментов:
резолвер должен поддерживать cookie (в сторону авторитативных серверов) – ни Cloudflare 1.1.1.1, ни Google Public DNS – фактически, cookie не поддерживают (у Google поддержка заявлена, но с какими-то непонятными ограничениями);
авторитативные серверы dns.1d.pw сами cookie не поддерживают (пока что), каким бы странным это ни показалось; серверы просто читают присланные клиентом cookie-значения и, если значение было прислано, выводят его в состав TXT-записей ответа.

Выглядит ответ c cookie примерно так:

"target [id]: dns.1d.pw. [50385]"
"ns: dns-a"
"src: 185.39.19.199:52483"
"transport: UDP"
"cookie: cdb3f74474998bda"

Напомню, что, в общем случае, использовать сервис следует так – запрашиваем TXT-запись для dns.1d.pw:

$ dig -t TXT dns.1d.pw

Подробно сервис описан в отдельной заметке.



Комментировать »

Довелось тут получить доступ к LLM-ИИ Fable 5 от Anthropic. Это та самая модель, которую усиленно продвигают в рамках хайпа под условным названием “Находит все уязвимости, вырывается из песочниц, это так опасно, что нельзя открывать”. Сейчас доступ там, как бы, “открыт” (в кавычках, да; см. ниже). Но всё равно требуется отдельная оплата за токены для Fable 5 (помимо других моделей), так как маркетинг там не спит. И не спит он хорошо – в оба глаза: потому что ещё и реальный-то доступ, в канве “так опасно и уязвимости”, – отсутствует до сих пор.

А именно: я, – предполгая, что вот это ж последний писк моды перед наступлением “сверхразумного ИИ”, – быстро сочинил криптографическую схему разделения секрета, “два из трёх”, базирующуюся на сложности задач факторизации и обращения хеш-функций (нормальная схема, подходит профильным студентам), набросал довольно подробное описание (англ.) и направил результат в Fable 5 “на максималках” (это что в веб-интерфейсе называется Fable 5 Max). Запрос я сопроводил предложением найти дефекты и предложить улучшения (опять же – типовая задача для студентов старших курсов). В схеме была, как минимум, одна “особенность”, которую легко обнаружить (и устранить), пара менее очевидных “моментов” и, вероятно, ещё какие-нибудь существенные недостатки. “Вот как их сейчас все выявит эта супермощная ИИ-система! Ух!”

К сожалению, это было долгое вступление к быстрому и банальному финалу: разрекламированная Fable 5, в ответ на запрос, выдала сообщение, что, мол, сей запрос был отмечен их “ограничениями для безопасности” (“safeguards flagged this message”), поэтому, для получения возможности продолжить, нужно мне, как пользователю, подать заявку в какую-то там очередную программу (Cyber Verification Program), а для этого – заполнить анкету. Так-то. Не сказать, что ловкий, но вполне себе типовой маркетинговый заход “на хайпе”.

Занятно, кстати, что Opus 5, предыдущая модель той же системы Anthropic, похоже, выдаёт результаты не хуже (как минимум, оно уже знает множественную форму слова “дно”), но дополнительных “токенов” при этом не потребляет, хоть и работает заметно медленнее (но это может быть искусственная задержка на стороне сервиса).

Маркетинг хайпа.



Комментировать »

Записка, вышедшая на dxdt (тогда ещё – .ru) почти что ровно пятнадцать лет назад – о том, как важен спутный след и его маскировка: то есть, возмущения в среде, через которую движется некий аппарат, выдают присутствие этого аппарата, и в записке упомянута публикация с описанием того, как специальной конструкцией можно добиться “минимизации” спутного следа. Цитата:

Вот пишут в Physicsworld.com о работе, в которой физики показывают, как с помощью специальной конструкции корпуса судна (там речь о передвижении по поверхности воды) и использования материалов с особыми свойствами можно полностью избавиться от спутного следа, возникающего в результате возмущения среды. Причём, в перспективе, технология работает не только на воде (под водой), но и в воздухе. Основная идея та же, что и в прочих схемах с “невидимостью”: “обтекание” объекта волнами происходит таким образом, что из точек, находящихся на некотором удалении от движущегося объекта, всё выглядит так, как будто никакого объекта и нет.

Занятно, что на Physicsworld.com уже по той ссылке никакой работы нет – там HTTP 404. Но сам сайт при этом продолжает действовать. А публикация сохранилась на Archive.org.



Комментарии (2) »

В продолжение прошлой записки про короткоживущие TLS-сертификаты на dxdt.blog: там было написано, что я перестал отзывать сертификаты для dxdt.blog – так вот, подумав ещё, я всё же добавил отзыв предыдущего сертификата, если успешно выпустился новый. Потому что пока что способ отозвать есть – почему бы его не использовать? Тем более, что это вполне себе обычная ситуация: новый сертификат заменяет старый, для этого даже есть код причины отзыва – Superseded (но см., однако, ниже). Другое дело, что в этих сертификатах для dxdt.blog сейчас одинаковый серверный ключ – это, как бы, переводит основной смысл отзыва в плоскость чистого эксперимента. Но тем не менее.

Let’s Encrypt сейчас предоставляет только один интерфейс для проверки статуса сертификата – списки отозванных сертификатов (CRL-файлы, адреса точек раздачи которых указаны в самом сертификате). От OCSP-респондера давно отказались (и совершенно правильно сделали: OCSP – так себе технология). Собственно, для “сверхкоротких” TLS-сертификатов сейчас вообще допускается отсутствие информации о статусе, то есть, можно и CRL не публиковать. Let’s Encrypt пока что публикуют.

Кстати, немного про устройство раздачи CRL у Let’s Encrypt. Список отозванных сертификатов (или просто “список отзыва”) – это, буквально, удостоверенный подписью список серийных номеров сертификатов, выпущенных данным Удовтоверяющим Центром (УЦ), которые отозваны (иногда – с указанием причины отзыва). Так как сертификатов Let’s Encrypt выпускает много (“много” – это мягко сказано), то можно ожидать, что и списки отозванных сертификатов будут быстро “пухнуть”.

На практике это не всегда так – сертификатов отзывается мало, потому что, вообще говоря, отзыв сертификата – не считается штатным событием. (Но, тем не менее, я таки стал отзывать каждый короткоживущий сертификат, до истечения его срока действия – но то больше в качестве эксперимента.) Всё же, чтобы, видимо, как-то подготовиться к потенциальному “распуханию” списков отзыва, Let’s Encrypt использует некий “шардинг” – CRL для одного УЦ нарезаны на несколько файлов (судя по всему, на 128): например, есть точка раздачи по адресу http://ye1.c.lencr.org/108.crl, а есть и http://ye1.c.lencr.org/18.crl, и 10.crl и т.д., думаю, схема именования ясна. Это всё CRL от УЦ YE1 (как видно и по имени хоста). Конкретный адрес, с разным “фрагментом” CRL, пишется в конкретный оконечный сертификат. Например, сейчас в сертификате на dxdt.blog указана точка http://ye2.c.lencr.org/103.crl.

Отзывать сертификат можно при помощи ACME – там есть специальный интерфейс. ACME вообще предлагает несколько способов отзыва. Понятно, что для отзыва – нужно как-то минимально подтвердить связь отзывающего аккаунта либо с сертификатом, либо с именем в сертификате. Иначе можно будет отзывать чужие сертификаты.

В ACME предусмотрено три основных способа такого “связывания”:
1) через ACME-аккаунт – то есть, запросить отзыв может тот же аккаунт, под которым отзываемый сертификат был получен от УЦ;
2) через секретный ключ от открытого, указанного в сертификате – то есть, любой аккаунт может отозвать сертификат, если запрос подписан секретным ключом от сертификата (это понятный и самый строгий механизм: если секретный ключ от сертификата скомпрометирован, то единственное, где подписи от этого ключа ещё можно доверять, это запрос на отзыв соответствующего сертификата);
3) через подтверждение права управления именем (DCV) – если ACME-аккаунт подтвердил, что управляет именем, указанным в сертификате, то этот аккаунт может отозвать любой сертификат, выпущенный УЦ для подтверждённого имени; тоже логичное решение – сторона, фактически управляющая доменом (или IP-адресом), должна иметь возможность отозвать “прошлые” или “старые” сертификаты.

Заметьте, кстати, что третий метод позволяет отозвать любой сертификат, где единственное подтверждённое имя указано в списке имён (то есть, можно отозвать сертификаты, в которых есть ещё какие-то другие имена/адреса в SAN).

Я сейчас отзываю “замещённые” сертификаты dxdt.blog просто тем же ACME-аккаунтом.



Комментировать »

Вот уже месяц сайт dxdt.blog работает на “короткоживущих” TLS-сертификатах Let’s Encrypt. Эти сертификаты валидны, примерно, шесть с половиной дней (160 часов). Соответственно, новые сертификаты заказывает автомат через API ACME (утилита certbot, в данном случае), с периодичностью один раз в двое суток.

Если новый сертификат удалось получить, то он устанавливается на веб-сервер (другим простым скриптом), если не удалось, то остаётся старый сертификат. Об изменении статуса, о попытках заказа сертификата – робот отправляет мне письмо. Заметьте, кстати, что в ACME нет такого понятия, как “продление сертификата” – нужно просто заказывать новый сертификат, вместо старого. Я несколько раз подобные “старые” сертификаты, после получения нового, даже отзывал (есть специальный статус для причины отзыва: Superseded), но сейчас решил оставлять без отзыва.

То есть, в принципе, всё сделано типовым способом и пока что работает нормально. Продолжаем наблюдать.



Комментарии (3) »

Вот ещё какой интересный аспект внедрения ИИ/LLM. Бывает, приходится описывать какие-то варианты как следует что-то сделать правильно, в плане серверной/сервисной архитектуры и информационной безопасности, но реализовывать описанное – не спешат: мол, это непонятно, это сложно, нет инженерных ресурсов и т.д. До топ-менеджмента данные вопросы и описания не добираются (что, конечно, правильно, потому что вопрос достаточно специальный, достаточно “локальный” и может решаться горизонтальными связями).

А потом кто-то из топ-менеджмента берёт LLM/ИИ, как это сейчас модно, и задаёт этому ИИ/LLM те же вопросы. А результаты, сгенерированные LLM, мягко и без навязывания присылает “на посмотреть”: мол, мало ли – вдруг там что дельное. И вот выдача ИИ, конечно, содержит и вполне себе бредовые фрагменты, куда ж без этого. Однако немало что сгенерировано, примерно, по делу, слова правильные. Опять же – кто бы сомневался: база, использованная для “обучения” LLM, содержала ведь и разумные вещи тоже. И вот эта часть, которая по делу, практически повторяет то, что уже было и так много раз говорено раньше, без всякого ИИ, но не реализовывалось (“непонятно, не нужно, устарело, нет ресурсов”).

И если вы вдруг сейчас подумали, что выдача ИИ тут же придаёт дополнительный вес уже озвученным идеям, то, к сожалению, вы ошиблись: всё хуже – теперь тем, кто против, можно сослаться, что, мол, да это ж вообще “механический болван” (ИИ/LLM) написал, слово в слово, и, мол, “говорили же, что не нужно, а механического болвана использовать следует с большой осторожностью” (да; тут и не поспорить). Но вот выдача-то “ИИ-болвана” оказалась правильной – такое может быть.

“Трудно стало работать. Развелось много идиотов, говорящих правильные слова” (Штирлиц, цитата по фильму “Семнадцать мгновений весны”).



Комментировать »

В Cloudflare сделали для резолвера 1.1.1.1 выдачу DNS-сигнала о том, что для заданного имени на резолвере отключена валидация DNSSEC. Речь идёт про использование так называемых NTA (Negative Trust Anchor) – это способ, позволяющий избирательно отключать валидацию DNSSEC-записей, который должен применяться в исключительных случаях, например, если DNSSEC поломалась в целой зоне первого уровня – как, всего за минувшие пару пару лет, происходило и с .RU, и с .DE, и вот совсем недавно с .AL (Албания). Сигнал об использовании NTA передаётся в расширенных кодах ошибок DNS. Нельзя сказать, что это прямо вот совсем не очередной “костыль” в процессах DNSSEC, потому что на “костыль” всё равно очень похоже, но всё же это сильно лучше, чем просто DNSSEC-валидацию тихо отключать, если “ой, оно опять сломалось”.

Кстати, о поломках DNSSEC и реалиях “технического совершенства” современных интернетов. Вот я только что привёл примеры недавних фатальных сбоев DNSSEC. И среди этих примеров: .RU и .DE. Оба – крупнейшие ccTLD. Домен Германии .DE – вообще на первом месте по количеству зарегистрированных имён, .RU – входит в пятёрку. Имён – миллионы. То есть, это давно уже не про то, что сломался какой-то где-то забытый страновой домен. Вовсе нет. Так что проблема с внедрением DNSSEC – вполне себе масштабная. Да и не только с DNSSEC, конечно.



Комментировать »

Недавно я публиковал фото бермудской треугольной монеты, и не просто треугольной, а в виде треугольника Рёло. В этот раз – ещё некоторое количество монет, отчеканенных либо в форме фигуры с постоянной шириной, либо в очень близкой к такой фигуре форме. Посмотрим на монеты, следуя по возрастанию количества углов.

Постоянная ширина для монеты полезна, кроме прочего, потому, что позволяет её хорошо катиться – это необходимо при автоматической обработке и отдельных монет, и даже их потоков. Понятно, что для круглой монеты с качением проблем нет, а вот многоугольная форма – может такие проблемы создавать. Например, у современной монеты в один фунт Великобритании специально были скруглены углы, чтобы приблизить форму к постоянной ширине и облегчить качение: эта монета имеет 12 углов, чётное число, поэтому не может быть “чистой” фигурой постоянной ширины. Но вот приближаться границей к окружности – может: тут как раз относительно большое число сторон только помогает (см. ниже фото чешской монеты).

Итак, форма постоянной ширины должна иметь нечётное количество углов, но вообще – углов может быть самое разное количество (главное – нечётное). Три – первое подходящее число, и треугольные монеты постоянной ширины относительно редкие. На страницах dxdt.blog треугольник в роли бермудского доллара уже был (см. записку по ссылке выше), но скопирую сюда одну из фотографий.

Bermuda Dollar Coin
(Фото: бермудский треугольник Рёло, аверс.)

Следующее количество углов – пять. К сожалению, пятиугольную монету я пока не нашёл никакую, чтобы сфотографировать. Примем, что такие монеты тоже редкие, поэтому пока что пропускаем число пять.

Следующий пункт – семь углов. Семиугольных монет, – в том числе, с постоянной шириной, – есть немало разновидностей, некоторые очень известные, например, 20 пенсов Великобритании. Какие-то семиугольные монеты есть и у меня. Начнём с половины динара Иордании. Качество фотографий будет похуже, но, думаю, достаточное для того, чтобы составить представление. (Линейка – в миллиметрах.)

Jordan halfdinar
(Фото: половина динара, аверс.)

Монета в половину динара Иордании, 1996 год. Семь углов. Постоянная (почти) ширина. На аверсе – король Хуссейн. Отчеканена Королевским монетным двором Великобритании. Возможно, поэтому напоминает 20- и 50-пенсовые монеты. Реверс этой монеты – на следующем фото.

Jordan halfdinar
(Фото: половина динара, реверс.)

Семиугольных монет много. Поэтому ещё несколько фото семиугольников. На следующем фото: опять иорданские динары – монеты в половину и четверть динара.

Jordan coins
(Фото: половина и четверть динара Иордании, реверсы, 1996 и 1997 гг.)

На следующем фото: монета пять шиллингов Уганды (слева) и монета 50 филсов ОАЭ. Аверсы.

Uganda an UAE
(Фото: 5 шиллингов Уганды и 50 филсов ОАЭ. Аверсы.)

Угандийская монета отчеканена в Канаде, а монета Объединённых Арабских Эмиратов – в Великобритании. Это, опять же, семиугольники постоянной ширины.

Реверсы этих же монет – следующее фото.

Uganda an UAE
(Фото: 5 шиллингов Уганды и 50 филсов ОАЭ. Реверсы.)

Чуть более классический вариант – монета 20 пенсов Великобритании и монета 20 пенсов острова Мэн (справа).

UK and Isle of Man
(Фото: двадцатипенсовые монеты. Аверсы.)

Реверсы тех же монет – ниже.

UK and Isle of Man

На реверсе 20-пенсовика 1982 года слева – Роза Тюдоров. Это классический вариант реверса монет этого достоинства. Собственно, именно в таком варианте данная монета и появилась в 1982 году.

Реверс 20-пенсовика справа – содержит изображение сельскохозяйственной техники, – зерноуборочного комбайна, – и надпись ellan vannin над комбайном. “ellan vannin” – это название острова Мэн на мэнском языке (Manx). Точнее – самоназвание.

Обе эти монеты, понятно, отчеканены Королевским монетным двором Великобритании.

За числом семь у нас следует число девять. Но монет на девять углов тоже не нашлось. Поэтому придётся пропустить. Зато нашёлся канадский доллар, у которого 11 углов и занимательная птица. Число 11 – это следующее после 9 возможное количество сторон. Ну, в нашем нечётном случае.

Canadian dollar
(Фото: доллар Канады. Аверс.)

Королева Елизавета II на аверсе. И птица – на реверсе.

Canadian dollar
(Фото: доллар Канады. Реверс с гагарой.)

Эта птица – гагара чёрноклювая (Gavia immer). Из-за гагары эта монета известна в англоязычной среде как Loonie (не потому, что “умалишённый”, который loony, а от названия птицы: common loon). Гагара появилась на реверсе долларовой монеты как результат занятной истории с курьерами: сначала на монете планировали изобразить индейскую лодку-каноэ, но заготовленные штемпели с лодкой в 1986 году потеряли на пути из Оттавы в Виннипег, где находится монетный двор. Пришлось достаточно оперативно искать замену, и заменой стал рисунок гагары, плывущей, вместо лодки, по водной глади. Ну, как минимум, таково официальное объяснение.

Следующее нечётное число, больше одиннадцати, это тринадцать. Тринадцать углов в правильном многоугольнике, составляющем монету небольшого диаметра, это уже достаточно, чтобы монета стала почти что неотличима от круглой. Из “монетарных” 13-угольников мне, тем не менее, удалось найти чешскую монету 20 крон 2015 года – она на фото ниже.

Krone
(Фото: 20 крон Чехии. Реверс.)

На реверсе этой монеты изображён памятник святому Вацлаву (Svatý Václav).

Krone
(Фото: 20 крон Чехии. Аверс.)

Фотография аверса монеты с чешским геральдическим львом завершает данный обзор: монет с большим количеством углов не нашлось. Естественно, можно считать, что все прочие круглые монеты – они “не совсем круглые”, а просто у них “очень много углов”. Но это уже рассуждение из другой области, ближе к неформальному названию канадской долларовой монеты, потому что так можно договориться и до фракталов. Тем не менее, фотографией совсем свежего канадского доллара, без гагары, тоже поделюсь.

Dollar

Это 2026 год, памятная монета, отчеканенная к какому-то важному футбольному чемпионату.



Комментировать »

Кстати, эта странная история с t.me только очередной раз подчёркивает всю “виртуальность доменной географии”: многие думают, что, мол, домен – это строгая система, а имя – идентифицирует узел (вот и в обсуждениях про t.me такая же история: типа, “попробуйте запомнить IP”); в реальности же – это просто идентификатор в чужой базе данных, над которым нет никакого контроля у администратора: администратор лишь получает некоторую временную, иллюзорную возможность управления. Нельзя про это забывать. Особенно, если речь про некий “центральный мессенджер”, к сожалению.



Комментировать »

Домен t.me, похоже, разделегирован. Этот домен широко используется в инфраструктуре вокруг Telegram, в качестве носителя “коротких ссылок”.

(Update, 14/07/2026: делегирование вернули, спустя, примерно, 16 часов.)



Комментировать »

Odo, Bayeux TapestryКовёр из Байё (или гобелен – как больше нравится, потому что ковры тоже на стену вешают) – недавно доставили в Великобританию из Франции. Знаменитый ковёр будет выставляться в Лондоне, в Британском музее (первая партия билетов уже распродана).

Ковёр представляет собой летопись нормандского завоевания Англии, и эта летопись изложена в оригинальных картинках, начиная с подготовки экспедиции и заканчивая описанием битвы при Гастингсе – всего около 70 метров иллюстрированной ленты исторических событий. Техника изображения тоже редкая: аппликация с “контурной” вышивкой.

Скорее всего, ковёр изготовили в Англии, более девяти столетий назад, – то есть, это была другая Англия, не современная, – а потом достаточно быстро перевезли во Францию, где он, в основном, и находился все эти долгие годы.

А теперь ковёр вернулся на землю страны своего происхождения. Считается, что временно. Во Франции многие были против того, чтобы столь уникальный ковёр отправлять к истокам. Тем более, что ковёр прямо посвящён важнейшему для истории Англии событию 1066 года. Потому что – ну, правда, мало ли что может приключиться? Ковёр очень старый, уже ветхий, может испортиться в ходе поездки. Хуже того, ветхость ведь может послужить и основанием для задержки возвращения ковра, потому что в Лондон-то ковёр, вроде, доехал без видимых проблем, но ведь каждая поездка – это большой риск.



Комментировать »