Скриншот – рыба на букве ρ в слове ἔρχονται, из манускрипта Vat.Gr.1666, который датируется восьмым веком н.э. (это перевод “Диалогов” Григория I Великого, папы римского, на (древне)греческий, выполненный папой римским Захарием).
Greek text



Комментировать »

Очередное подтверждение того, что развитие предметной области современного “Интернета” (в кавычках) существенным образом состоит из “битвы за банхаммер”: сервис Twitter, который заблокирован в некоторых странах, теперь ещё и на своей стороне ввёл, фактически, дополнительное блокирование – для просмотра записей требуется зарегистрироваться и авторизоваться, а незарегистрированные пользователи не могут просматривать никакие записи. (Возможно, это временная мера, но не факт.) Не так давно Twitter был сервисом глобальным, насколько это вообще позволяет Интернет, но сейчас времена поменялись, поэтому вводятся многослойные ограничения.



Комментировать »

Между прочим, слово “ашка” работает в качестве уменьшительного и для латинской буквы a, и для латинской буквы h. Такой вот получается “омонимический инвариант”, склеивающий две латинских буквы.



Комментировать »

Hansom cabПредположим, подавляющее большинство жителей мегаполиса пересадили на автономные, самоуправляемые автомобили-роботы, действующие в режиме такси, а личный автотранспорт находится под запретом. При этом автомобили-роботы образуют единую систему, собирающую детальные данные о поездках и пользователях. Зато перемещение на таком такси – бесплатное (фактически: на практике, возможно, за некие “кредиты”, это уже детали). Действительно, очень популярное мнение гласит, что многие современные интернет-сервисы бесплатны для пользователя потому, что они “зарабатывают” на собираемых данных, так как используют эти данные в коммерческой деятельности (перепродают другим пользователям). Может ли сеть автомобилей-роботов “зарабатывать” подобным способом? Сеть собирает информацию о том, кто, куда и когда совершил поездку, как этот пользователь поездку планировал. Понятно, что данные нетрудно “обогатить” дополнительной информацией.

Самая главная особенность тут в том, что “пользу” от данных можно оценивать только вместе с охватом сети. Это же относится и к рассуждениями про только что упомянутые современные массовые интернет-сервисы, которые, якобы, бесплатны для обычных пользователей потому, что они “зарабатывают на данных об этих пользователях”. Если охват сети не велик, но при этом распространяется на массового пользователя (важная оговорка), то и толку от таких данных немного – данные подобного “редкого” пользователя будут либо слишком необычными, либо слишком “средними”, которые и так заранее понятны.

Однако подобные сервисы с очень большим охватом с некоторого момента приобретают необычную, регулирующую функцию. Которая, как раз, и важна.

Рассмотрим в качестве примера сервис, сообщающий в реальном времени данные о трафике на автомобильных дорогах: если этим сервисом, как источником данных, водители пользуются достаточно массово, то информация, которую сервис показывает водителям, начинает влиять на реальный транспортный трафик. То есть, всякий такой массовый сервис, вне зависимости от того, как он получает информацию, оказывается управляющим сервисом: если на Цветочной улице сервисом нарисован затор, то на эту улицу едет меньше водителей, использующих сервис, соответственно, выбирающие пути объезда автомобили начинают создавать заторы в других местах, вместо того, чтобы стоять в очереди, ожидая возможности въехать на Цветочную улицу. Всё это приводит к возникновению обратной связи, которая, если её не учитывать в работе сервиса, сможет нивелировать его эффективность. Кроме того: на сборе каких именно коммерческих данных может заработать этот сервис, если попытки заработать будут приводить к изменению реального трафика?

Ситуация с автомобилями-роботами, которыми почти все жители вынуждены пользоваться по условиям задачи, несколько интереснее. Нет особого смысла в сборе данных о поездках пользователей, если управление такой сетью позволяет отправлять этих пользователей куда угодно, пусть, для начала, и только через механизм рекомендаций, “основанный на данных о трафике и информации о состоянии окружающей среды”. Если иных транспортных вариантов нет, то не нужен сбор статистики о поездках и какая-то торговля данными – просто привозим нужное количество пользователей в заданный фуд-корт; конечно, объявляя его ближайшим из минимально загруженных.



Комментировать »

Air gap (“воздушный зазор”) – это ситуация, когда между двумя узлами не просто отсутствует сетевое соединение, но оно отсутствует на физическом уровне: например, защищаемый компьютер не подключен к сетям проводами, а может даже и к сети электропитания подключен через специальную развязку. Главное: предполагается, что, из-за отсутствия физического подключения к сети передачи данных, данные не утекают, а также и не могут “притечь” зловреды снаружи. Есть разные современные техники преодоления “воздушных зазоров”, но нередко забывают про то, что, исторически, всякие зловреды, как раз, долгое время только через “воздушный зазор” и распространялись массово – это “классические” компьютерные вирусы, ходившие от ПК к ПК на дискетах.



Комментировать »

Часто попадаются в публикациях СМИ утверждения, что, якобы, это особенность “open source” в том, что в такие библиотеки и другое ПО включают “вредоносные возможности”. Но это не так. Модель распространения ПО никак не связана с возможностью добавления “вредоносного кода”: добавить такой код можно и в исходники, и в скомпилированный исполняемый код, а добавить что-то такое в скомпилированный код даже может быть проще, поскольку исходники ещё собирать кто-то будет и “зловредная нагрузка” может не собраться, собраться не так или не попасть в исполняемый код.

В подобных сообщениях СМИ, конечно, перепутаны подходы и термины. Открытый исходный код (Open Source) – это открытый исходный код. ПО, поставляемое с открытым исходным кодом, может быть проприетарным и коммерческим. Проблемы, о которых изначально шла речь, связаны с моделями и способами разработки кода, под открытостью тут подразумевается даже не свободная лицензия, а то, что, потенциально, любой желающий может предложить доработки и изменения. Но не факт, что предложенное будет принято безо всякой проверки. При этом в разных проектах устроены различные процессы проверки, той или иной степени защиты.

Естественно, трудности вызывает современное разделение по библиотекам и направлениям, которое приводит к тому, что возникает “развесистая” система зависимостей, за которой очень сложно, – даже невозможно, – уследить. Хрестоматийным примером тут является “экосистема” Node.js, где едва ли не под каждую элементарную подпрограмму делается отдельный “модуль”, а количество “вложенных зависимостей” очень велико. Но, естественно, речь не только про Node.js. Источники могут использовать самые разные правила добавления кода, а бывает так, что одиночная небольшая библиотека встроена в тысячи продуктов, которые тянут её код с собой. И вот, предположим, исходный репозиторий этот библиотеки оказался заброшен, а потом был взломан. Взломавший теперь получает возможность потенциальной инъекции произвольного кода в те самые тысячи продуктов. Но такая инъекция всё же может быть обнаружена.

Самое интересное, что сейчас во многих и многих программных продуктах, распространяемых в “бинарном исполняемом коде”, даже с закрытыми (условно) исходниками, всё равно присутствуют различные библиотеки из Open Source. Это касается и операционных систем, да даже и Windows. Про то, как можно рассматривать открытые исходники и “бинарный код” с точки зрения ИБ – я недавно публиковал отдельную записку. Но главное, не нужно смешивать “открытые исходники” (Open Source) с проблемами неконтролируемого добавления кода в некоторых способах коллективной разработки, равно как и с самой возможностью добавления “вредоносного кода” – такой код добавить можно и в виде “бинарной” вставки (то есть, фрагмента машинного кода).



Комментировать »

Chain and lock, credit: HamlНемного киберпанка. Одним из направлений, связанных с перспективными системами управления “цифровыми финансами”, является ограничение платежей по месту “мгновенного” географического нахождения пользователя, который пытается что-то оплатить. Речь не об обнаружении “поддельных” попыток оплаты с чужими реквизитами, а о допусках для легитимного пользователя. То есть, если авторизованный пользователь находится за пределами, предположим, своего города, то он не может распоряжаться средствами (или частью средств) в данной цифровой платёжной системе. Как такое может быть реализовано? Понятно, что для управления финансами пользователю выдали устройство, – смартфон с приложением, предположим, – которое имеет встроенный навигационный модуль и определяет своё географическое положение. Для совершения транзакции геопривязку нужно подтвердить. Это, в принципе, можно сделать с использованием той или иной спутниковой навигационной системы. Почему ограничения должны вводиться именно на стороне пользователя? Потому что товары и услуги он может заказывать у организаций в режиме онлайн, а серверы организации могут находиться где угодно (это допускается). Конечно, ограничивать можно по месту получения товара/услуги – это место, допустим, указывается при заказе (доставка и пр.). Однако, во-первых, не всем товарам и услугам можно сопоставить место получения, во-вторых – получателем может быть другое лицо (ограничение на получателя покупок пока что не вводим).

Вернёмся к варианту с глобальной спутниковой навигационной системой. Для подтверждения местоположения в навигационный сигнал может быть встроен некий код аутентификации, конфигурация которого определяет местоположение приёмника. Это выглядит слишком сложно, тем более, например, в случае GPS: сигналы можно подделывать; можно записывать в одном месте, а транслировать в другое (что, кстати, снижает эффективность геопривязки по простым локальным радиомаякам, про которые тут можно подумать). Но если удастся на соответствующем уровне полностью объединить сетевой транспорт передачи данных с системой определения местоположения, то найти решение уже проще: сама доверенная сеть, доставляющая входные данные о финансовой транзакции, будет сопровождать их необходимой аутентифицированной геопривязкой.

Не подумайте, что ничего такого нет и это всё фантастика: тот же Starlink, например, использует такие технологии – они просто необходимы для того, чтобы сеть работала эффективно. Фактически, при предоставлении связи, такая сеть из многих низкоорбитальных спутников знает точное местоположение всех своих терминалов. (Это, например, означает, что подобная спутниковая система, предоставляющая доступ “через смартфоны”, в реальном времени видит местоположение всех пользователей; ну, с точностью до смартфона, конечно.) То есть, получаем спутниковый канал и для осуществления финансовых транзакций, и для доверенного подтверждения местоположения источника транзакции. Сочетание “смартфон-приложение-сеть” – имеет важное значение, но, в принципе, такие системы уже даже готовятся (с учётом того, что это наверняка потребует корректировки протоколов мобильной радиосвязи и обновления оборудования, но это детали).

Предположим, что пользователь оставил устройство, выданное для оплаты, в области, где использование финансовых средств разрешено, а сам куда-то переместился и пытается управлять устройством дистанционно, через те же самые “интернеты”. Что тут можно поделать? Напрашивается самый простой вариант: биометрическое подтверждение – чтобы предъявить свои биометрические показатели, предположим, пользователь должен быть рядом с устройством. Да, транслировать “через расстояния” сведения о биометрии можно, как можно и записать нужные “образцы” заранее. Однако, при правильной аппаратной архитектуре пользовательского устройства и при хорошей схеме протоколов авторизации платежей, сделать это станет весьма непросто: задача, скорее всего, перестанет иметь автоматическое решение для рутинных операций.

Многое зависит и от того, насколько хорошо контролируются сети передачи данных: понятно, что финансовое приложение и элементы системы, которые пользователь пытается обмануть, вполне себе могут получать сведения об источнике “обманывающего” подключения. Заметьте, что тривиальное использование средств удалённого доступа подобные приложения пытаются детектировать уже сейчас. Всё гораздо строже и точнее в конфигурации, где функции контроля встроены даже не на уровне операционной системы (это само собой), но на уровне аппаратного модуля радиоканала: понятно, что устройство-то видит входящие подключения, а сеть передачи данных, в общем случае, обладает информацией о том, откуда такое подключение происходит (в данном случае достаточно обнаружить сам факт подключения, то есть, какие-нибудь “сети перемешивания” – не эффективны). И, конечно, не стоит списывать со счетов не менее аппаратные внешние устройства “съёма” биометрических показателей, типа продвинутых “фитнес-браслетов”. Так что подобную географическую привязку “цифровых финансов” реализовать можно, да ещё и с несколькими слоями защиты.



Комментировать »

Пишут, что в бортовом программном обеспечении автомобиля Tesla удалось найти очередную лазейку, которая, на этот раз, включает “полностью автономный” режим автопилота, не предусмотренный в “стандартных настройках”.

Бортовое ПО становится всё сложнее, оно уже полностью управляет движением автомобиля, при этом недокументированных возможностей там будет всё больше. Конечно, должны быть какие-то процедуры проверки при сертификации, но эффективность подобных мер в автомобильной индустрии, понятно, не велика; тем более, что обнаружить хорошо скрытые недокументированные возможности в сложном ПО сторонней разработки – не слишком-то реально. Поэтому дальше будет интереснее, в том числе, с автомобилями-такси: одно дело, если специалисту известна некоторая комбинация кнопок управления пассажирским лифтом, нажав которую можно избежать промежуточной остановки кабины, совсем другое – когда, подключившись по радиоканалу (WiFi, Bluetooth) к стоящему рядом в пробке самоуправляемому автомобилю-такси, можно будет направить этот автомобиль в какую-нибудь неожиданную точку на карте, прямо вместе с ничего не подозревающими пассажирами, запертыми внутри.



Комментировать »

Иногда приходится сталкиваться с мнением, что слуховая система человека, как чувство, “выполняет преобразование Фурье”, подобно некоторой машине, сигнальному процессору, предположим. Вообще, из экспериментов известно, что “акустический тракт” слуха человека, как минимум, работает на восприятии спектральной плотности, то есть, не отдельных чистых гармоник, а распределения энергии по пакетам частот и сочетания “пиков” амплитуды (форманты и так далее). Содержательные эффекты слуха связаны с отношением внутри набора частот. Это, конечно, сугубо механистическая точка зрения, но уже здесь алгоритмическое воплощение преобразований Фурье используется только для визуализации спектра в компьютерах исследователей, а не в слуховой системе. Вообще, более интересен другой аспект.

Как и в восприятии цвета, с восприятием на слух связано много неожиданных эффектов и иллюзий. Как и в случае зрения – основная, содержательная часть результатов работы слуховой системы связана с предыдущим опытом. По крайней мере, та часть, процесс осознания которой индивид может попытаться объяснить. При этом, слуховое восприятие “дорисовывается”, в том числе, с опережением по времени. Сложно сказать, чего больше в конкретных слуховых ощущениях – внешних изменений звукового давления или внутренней работы, основанной на психических эффектах и опыте. Сугубо механистическая модель вполне может давать расхождения даже в таких “зашкаливающих” случаях, как рёв двигателя реактивного самолёта. Так что “преобразование Фурье”, трактуемое как алгоритмический способ превращения сигнала в конечный набор гармоник, тут может служить разве что способом записи “принятых” данных, но не механизмом транслирования звуковых колебаний в слышимое. Тем более, вовсе не обязательно приводить сигнал в другой базис строго тем или иным алгоритмом, реализующим преобразование Фурье.



Комментировать »

Большое количество (сотни) низкоорбитальных спутников, действующих в составе единой системы, с синхронным временем и данными о точном местоположении, это весьма мощная платформа, которая предоставляет ранее не доступные возможности. Например, если использовать сенсоры, работающие в инфракрасном диапазоне (такие планирует штатовское агентство SDA).

То есть, получается распределённая система, которая может наблюдать маневрирующие в атмосфере скоростные аппараты (для этого и ИК-диапазон). Так как спутники образуют информационную сеть, можно автоматически сопоставлять данные о движении целей, полученные с разных ракурсов. Соответственно, становится возможным построить точную траекторию в трёхмерном пространстве (так как это пассивная система, то чем больше точек наблюдения, с синхронным временем, тем выше точность, тем больше полезных данных удастся извлечь из сигнала).

Понятно, что и приёмник на одном спутнике, что называется, может синтезировать измеряемый сигнал по данным, полученным из разных точек орбиты этого спутника. Но тут возможности не идут ни в какое сравнение с тем, когда одна и та же цель строго одновременно (а для этого и нужно синхронное время) наблюдается с нескольких ракурсов разными приёмниками. Особенно, если наблюдаемый объект имеет скорость, сравнимую со скоростью спутника. Более того, синтезирование “по пространству” позволит найти и пронаблюдать цели, которые не были бы видны из одной точки. А так как сенсоры точно привязаны к координатам, можно с высокой точностью рассчитывать вероятные продолжения траектории. И всё это в реальном времени, ну, с учётом того, что какие-то задержки, в сотни миллисекунд, всё же будут.



Комментировать »

Кстати, тут заметили, что в русскоязычной “Википедии” в статье про теорему Ферма, кроме прочего, почему-то написано так: “В 1984 году немецкий математик Герхард Фрай доказал, что решение уравнения Ферма, если оно существует, можно включить в некоторое эллиптическое уравнение…”. Занятно, но не верно. При этом со слов “эллиптическое уравнение” ещё и ссылка ведёт на статью про дифференциальные уравнения в частных производных. Естественно, “краевые задачи” математической физики (“эллиптическое уравнение”), так сказать, имеют весьма и весьма отдалённое отношение к вопросу, ведущему свою историю ещё от Диофанта. Степень отношения здесь ограничивается происхождением названия: конечно, в “эллиптическое уравнение” превратилась “эллиптическая кривая”, а правильно было бы написать, что “можно рассмотреть эллиптическую кривую, связанную с решениями уравнения Ферма” и т.д., а также поправить “двойника среди модулярных форм” (далее, в том же абзаце). Да. Вот только править эту статью в “Википедии” не разрешается – она защищена от изменений.



Комментарии (2) »