Из пресс-релиза ЦБ РФ:

Банк России предупреждает, что предоставление российскими юридическими лицами услуг по обмену «виртуальных валют» на рубли и иностранную валюту, а также на товары (работы, услуги) будет рассматриваться как потенциальная вовлеченность в осуществление сомнительных операций в соответствии с законодательством о противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма.

Отмечу, что операции в сети Биткоин можно эффективно отслеживать путём анализа интернет-трафика – там ничего не шифруется. Грамотно настроенная система DPI извлечёт и факты “выпуска валют”, то есть, в случае биткоинов, – публикацию новых блоков blockchain.

(Подробнее про биткоины я писал ранее.)



Комментарии (9) »

Ближайшее будущее, “интернет вещей”: компьютерный вирус BootLocker заражает ботинки, работающие под ОС “Андроид Сникерс”, и блокирует функцию развязывания шнурков, выводя на системном экране каждого ботинка, вместо логотипа производителя, требование выслать 0.1BTC на указанный кошелёк, чтобы получить код разблокировки.



Комментарии (3) »

В Рунете количество индексных страниц веб-сайтов с доктайпом HTML5 за год увеличилось в 2,25 раза. Чуть подробнее, с графиками – в блоге RU-CENTER.



Комментарии (1) »

LockНа сайте Ruward.ru публикуют некое исследование безопасности CMS, сравнивают коробочные (коммерческие) CMS и бесплатные CMS. Методика не ясна, но это другой разговор (с методиками вообще проблема в исследованиях, как известно).

Тут есть другой интересный момент: попытка дать оценку “безопасности” программных продуктов, сравнивая некое “число заражений” (взломов) – обычно является ошибкой. И это очень распространённая ошибка, к сожалению. Факт обнаружения взлома той или иной системы – он говорит лишь о том, что данную систему можно взломать. Но для большинства практических систем и так известно, что их можно взломать. При этом, если взломов некоторой системы не удалось обнаружить, то это вообще ничего не говорит о её безопасности. Уже из этих соображений понятно, что данный критерий не подходит для оценки и сравнения.

Проиллюстрирую ситуацию сугубо практическим примером, основанным на наблюдениях за взломом сайтов на хостингах. Возможен тиражный взлом – это когда одна шаблонная уязвимость используется для того, чтобы автоматом заразить кучу ресурсов. Применительно к CMS, здесь видна следующая тенденция. Если у атакующего есть уязвимость, позволяющая ломать WordPress, то он может рассчитывать на заражение автоматом миллионов сайтов. Уязвимость коммерческой CMS, используемой на пяти тысячах сайтов, позволяет только эти пять тысяч и заразить. Думаю, понятно, какая уязвимость привлекательнее для массового взлома.

На статистику влияет массовость. Использование уязвимости распространённой CMS приведёт к тому, что доля заражений от числа установок для этой CMS будет больше, чем для коммерческой CMS, которую в массовой атаке никто не использует, ввиду отсутствия потенциала. Так будет просто потому, что для коммерческих CMS (малораспространённых, см. статистику) характерны либо единичные взломы конкретных посещаемых сайтов (тогда с них можно массово раздавать зловредов; единичны такие взломы потому, что посещаемых сайтов – мало), либо редкие взломы малопосещаемых сайтов, в большинстве случаев они не видны снаружи (то есть, тоже не вносят лепты в статистику; не видны – потому, что проводятся для получения доступа к серверу или каким-нибудь данным). Постоянно приходится наблюдать в Сети сайты на коммерческих CMS с открытыми наружу, для всех желающих, панелями администрирования (“безопасность”, говорите?), но никто их ничем не заражает, так как на эти сайты вообще кроме роботов никто не ходит.

Вот.



Комментарии (3) »

Почти десять лет назад я написал для проекта “Информационный бум” колонку про европейский космический зонд Rosetta, который направляется к комете Чурюмова-Герасименко. Колонка та была скептическая. Несколько человек написали мне в комментарии, что, на самом деле, всё получится, зонд сумеет добраться до кометы.

Что тут сказать? Сегодня зонд Rosetta благополучно вышел на связь после длительного периода “спячки”. Мой колумнистский скептицизм – пока не оправдался. Ну, в данном конкретном случае. И это хорошо. Слегка переиначив финальную фразу той старой колонки, можно сказать: “и тогда нам, дожившим до 2014 года, стало веселей“.



Комментарии (1) »

Как известно, в поле зрения покоящегося марсохода Opportunity неведомым образом возник небольшой камень, которого раньше на этом месте не было.

Mars Rock

Событие весьма загадочное. Особенно для науки. Однако в этой истории есть все признаки очень хорошего розыгрыша. Вопрос лишь в том, кто и как его провёл. Представьте: скучающий инженер – представитель развитой внеземной цивилизации, оказавшийся на Марсе по работе, решил подшутить над братьями по разуму, которые несколько отстали в технологическом прогрессе. Появляться самому перед камерами марсохода не позволяет Устав, или, скажем, Кодекс. А подбросить лёгким движением конечности в кадр камешек – самое оно: минимальное вмешательство, замечательный результат.

Всего лишь переместили камешек, а земные братья обречены теперь ломать свой разум. Заметьте, ломать – в разумных пределах: с ума-то вряд ли кто сойдёт. А угроза сумасшествия возникла бы в том случае, если бы инженер внеземной цивилизации привёз и поставил рядом с Opportunity второй ровер – Spirit. Это было бы дело. Но шутник явно знает меру.

Впрочем, согласно современному постмодернистскому развитию действительности, шутник может оказаться вполне земным представителем NSA (“согласно недавно обнародованным документам Сноудена”). У NSA, помимо прочих программ, есть какая-нибудь COMMOTHTRAVERSA, в рамках которой установлены закладки в радиотелескопы NASA, принимающие сигнал от роверов (сигнал, кстати, ретранслируется, так что закладка может быть и где-то на марсианской орбите – но это несущественные технические детали, да и относятся они к другому проекту NSA – ALKALIMONKEY). Так вот, скучающий аналитик NSA за пару часов состряпал скрипт, который теперь добавляет изображение камня в картинки, поступающие с камер марсианского ровера. Естественно, камень добавляется только в те снимки, которые соответствуют его воображаемой диспозиции на поверхности Марса. Для этого и скрипт. Учитывая то, насколько возможности NSA возросли с 2008 года, удивляться тут особенно нечему.

Впрочем, возникает небольшая нестыковка: ровер уже провёл какие-то измерения загадочного камня, даже, отчасти, определил его состав. Неужели NSA подделало и эти результаты? Вряд ли, конечно, это было бы слишком, даже с учётом 2008 года. Но ведь инженер внеземной цивилизации представляется гораздо более невероятным вариантом, правильно?

А если серьёзно, то неплохо, что эта история совпала с десятилетием программы. А веселее всего будет, когда камень исчезнет со снимков. Ведь такие артефакты часто исчезают.



Комментарии (3) »

Согласно ежегодному бюллетеню World Air Forces (2014), который выпускает Flightglobal, Китай, опередив Россию, вышел на второе место в мире по числу находящихся в строю боевых самолётов. Разница в числах не велика – 1453 против 1438, – но тем не менее. Вот таблица:

World Combat Aircraft



Комментарии (10) »

Занимательная реализация офлайновой криптосистемы: с сайта получаем специальные распечатки (таблицы), с помощью которых проводится зашифрование и расшифрование коротких сообщений. (Update: на странице по ссылке есть инструкции и интерфейс, для получения готовых PDF-файлов с шифровальными таблицами. Update 2: сайт более не доступен.) Реализуется схема, известная как шифр Вернама (или схема одноразовых блокнотов). Каждый ключ используется один раз. Интересно для детей, интересующихся криптографией.

Конечно, сервис выглядит как игрушечный, тем не менее, используемая криптосистема является абсолютно стойкой. То есть, теоретически, её взлом невозможен, вне зависимости от того, какими вычислительными ресурсами обладает атакующий. Так что, если всё сделать правильно, то раскрыть содержание перехваченной записки будет невозможно. Математически, это вполне себе серьёзное решение, пригодное для “критичных применений”, в отличие от многих и многих онлайновых схем, якобы защищённых.

(Да, там есть специальный генерирующий скрипт, к качеству которого сводится вся защищённость конкретной реализации. Более того, таблицы передаются в открытом виде. Этот момент неплохо иллюстрирует основную проблему с абсолютно стойкими криптосистемами – из-за ошибок и дефектов, возникающих на практике, они свою абсолютную стойкость часто теряют.)



Комментарии (10) »

Некоторое время назад в Reuters выяснили, что компания RSA Security якобы получила от NSA, в рамках секретного контракта, 10 млн долларов США за то, что использовала в качестве алгоритма по умолчанию алгоритм генерации псевдослучайных чисел, рекомендованный NSA. В RSA позже официально заявили, что ничего подобного не подписывали и вроде как денег таких не получали.

Есть крупная конференция – RSA Conference, посвящённая вопросам криптографии и информационной безопасности, связанная с RSA Security. Сейчас конференцию призывают бойкотировать, в связи с сообщениями Reuters о секретном контракте. Некоторые докладчики уже отказались от участия. Шум большой. Занятно, что, в общем-то, несмотря на глобальность причин, фактически вся эта катавасия развивается вокруг алгоритма генерации псевдослучайных чисел DUAL_EC_DRBG, который попал в рекомендации NIST, был включен в какие-то программные продукты, исключен из них, оказался тщательно исследован, многократно попал в новостные ленты, в нём нашли “конструктивный” бэкдор, о приложениях которого спорят до сих пор, из этих споров произошёл не один скандал, а теперь вот ещё и конференцию бойкотируют. У некоторых алгоритмов насыщенная жизнь, что тут сказать.

(Да, понятно, конечно, что дело там не в алгоритме.)



Комментарии (4) »

Используя сервис RIPE NCC Atlas, я провёл пару простых измерений доступности сайта зимней Олимпиады www.sochi2014.com из разных регионов мира. Методика несложная: узлы сети Atlas “пингуют” (ICMP) хост, доступный под адресом www.sochi2014.com. Различие между измерениями в том, что в первом случае IP-адрес при помощи запроса в DNS определяет управляющий сервер (который раздаёт задания), а во втором – опрос DNS происходит на самих тестирующих узлах. Поэтому в результатах можно хорошо видеть, как работает балансировка, использующая DNS, в CDN Akamai.

Sochi-2014 Ping

Здесь, на картинке выше, определение имени проводил сервер, находящийся в Европе (вероятно, в Амстердаме), поэтому был получен IP-адрес для европейских пользователей, соответственно, для Штатов наблюдается большое время “отклика” (красные отметки). Типичные пользователи так с сервисом не работают, в Штатах должны использоваться местные DNS-резолверы.

Sochi-2014 ping

На этой картинке – результаты второго измерения, метод скорректирован: определение IP-адреса для www.sochi2014.com проводится на тестирующем узле. Теперь всё окей: время отклика стабильно минимальное, в том числе, в Штатах. Это показывает, что работает хорошо распредлённая сеть серверов.

Отмечу, что для тестируемого имени используется большое количество IP-адресов, то есть, в ответ на запрос в DNS их возвращается несколько – “пинговался” же только один адрес из полученного списка.

Другой момент. Балансировка при помощи DNS имеет следующую особенность: вероятное местоположение пользователя, фактически, определяется про адресу DNS-резолвера, который его обслуживает. Так, запросы в DNS из, например, дата-центра в Дублине – возвращают для www.sochi2014.com одни адреса; выполнив запрос из московского дата-центра – получаем другие; а в случае использования Google Public DNS из Москвы – третьи. (Понятно, что опрос Google Public DNS из Штатов – даёт ещё один вариант.) Таким образом, если пользователь находится в Твери, но использует европейский DNS-резолвер, его браузер будет соединяться с европейскими серверами Akamai. Впрочем, в современном Интернете это чрезвычайно редкая конфигурация, так что её можно не принимать в расчёт.

(На картинках есть серые метки – это узлы Atlas, для которых запрос ICMP Echo в сторону олимпийского сайта не сработал. Такая ситуация вполне нормальна, и не означает, что недоступен сайт: “пинги” могут не ходить по сети, где установлен измеряющий узел, по самым разным причинам.)



Comments Off on Сайт sochi2014.com – работа CDN

Космический телескоп Gaia (обычно уточняют: сдвоенный телескоп) Европейского Космического агентства (ESA) сейчас прибыл к точке Лагранжа L2, где у него намечена рабочая орбита. При помощи этого инструмента планируют каталогизировать миллиард звёзд нашей галактики, определив для них скорость и координаты (а также и другие параметры). По информации ESA – итоговый объём базы данных каталога составит около петабайта. То есть, это будет одна из больших научных баз данных, так как подобными объёмами мало кто может похвастать.

Петабайт – это много, даже по современным меркам. При этом сам космический аппарат будет передавать на Землю данные со скоростью около 7,5 мегабит/сек. На фоне петабайта – это очень медленно, тем более, что ежедневное окно для высокоскоростной передачи не превышает восьми часов. За пять лет работы телескоп сможет передать лишь около 53 терабайт. Понятно, что данные сжимаются на борту в процессе отправки, но петабайт, очевидно, планируют получить уже на Земле, после обработки собранной информации.

Gaia, ESA



Comments Off on Космические петабайты телескопа Gaia