Flickr, Ken_MayerНаблюдение над комментариями к записям про паспортизацию Рунета (“домены по паспорту”) и наблюдение за вопросами на профильных семинарах показывают, что пользователи (да и не только они) не в курсе основной особенности такого документа как паспорт. А ведь паспорт, – самый традиционный бумажный, – это типичный пример средства биометрической идентификации человека. Биометрические данные сохраняет и демонстрирует фотография.

Как известно, надёжное, с точки зрения безопасности, использование биометрических систем идентификации возможно только при непосредственном присутствии самого носителя исходных биометрических данных, потому что идентификация состоит в “сличении записанных характеристик” с, как говорится, оригиналом-носителем. Это, кстати, касается не только традиционных паспортов, но и новомодных сканеров отпечатков пальцев, детекторов капилляров ладони и прочей подобной чудо-техники.

Всякая добротно спроектированная система “биометрической аутентификации” должна включать специальное звено, задача которого удостоверить систему в том, что “носитель данных” лично присутствовал в момент идентификации. Это важнейшее доверенное звено. Для “бумажного паспорта” – реализация включает доверенного сотрудника, который “запрашивает паспорт” и проверяет по фотографии, что перед ним именно тот человек. (Сейчас, например в банках, такую схему вполне разумно улучшают, добавляя видеозапись, фиксирующую идентифицируемого человека.)

Злоумышленник может приклеить усы и стать похожим на фото в чужом паспорте. Это известно. Если вы думаете, что в случае со “сканерами пальцев” или “сканерами глаза” такой фокус не пройдёт, то вы заблуждаетесь. Сканеры можно эффективно обмануть. (Нет, похищать для этого глаза или пальцы – не нужно, обойдёмся без кинофильмов-ужастиков.) Обман возможен с помощью технических имитаторов фиксируемых сканерами параметров: сканеры часто устроены довольно примитивно, срабатывают на всякие полимерные штуки с тонкими нагреваемыми нитями и даже на более простые решения с ИК-лазерами и световыми проекторами.

Трудность тут лишь в том, чтобы заполучить копию “биометрии” нужного человека. Но, как не очень трудно сообразить, для этого не нужно выслеживать “объект” и с шумом принудительно снимать его отпечатки пальцев. Получить нужную копию можно разными более тонкими способами: либо имитируя процесс идентификации (подставляем ложный сканер), либо перехватив сеанс идентификации (вторжение в канал связи), либо заполучив базу данных, по которой происходит проверка. (Базу, конечно, не обязательно похищать именно в том “сервисе”, который планируется атаковать “фиктивной идентификацией” – биометрические данные у человека практически неизменны, можно использовать любую базу.)

При ближайшем рассмотрении все описанные высокотехнологичнные методы (которые мы, вероятно, встретим в практике, как только биометрические системы станут повсеместными) перекликаются с их прародителем – с теми самыми “сканами паспортов”.

В пользу злого умысла “сканы” работают именно тогда, когда либо не используется доверенное звено контроля личного присутствия человека, чья личность удостоверяется паспортом, либо это звено оказывается испорченным. Пример последнего случая: давно известный в практике служб безопасности банков и операторов связи подлог ксерокопий паспортов клиентов, осуществляемый недобросовестным сотрудником, уполномоченным заключать договора. Заметьте, однажды “вброшенный в систему” на начальном этапе ложный “скан” очень сложно выявить другим сотрудникам, так как они лишены контакта с клиентом (или “клиентом”), чьи данные использованы. Ну а первый случай – это как раз та самая регистрация каких-то прав (например, управления доменом) по присланному кем-то из Интернета (или по почте) “скану паспорта”.



Комментарии (1) »

locklockПишут, что национальный домен Швеции SE “сломался”, после того, как кто-то во внутренних адресах забыл про точку в записи названий зон. Понятно, что “отключение” домена приводит к автоматической недоступности веб-сайтов для обычного пользователя: ведь все привыкли к навигации по доменным именам. То есть, в результате, из-за элементарной ошибки админов, шведский сегмент Сети оказался на некоторое время недоступен для пользователей.

Интересно, что в .SE довольно давно введена ограниченная поддержка DNSSEC. От ошибок, подобных только что описанной, DNSSEC, понятно, никак уберечь не может. Зато, напротив, внедрение DNSSEC увеличивает вероятность таких ошибок в будущем: ведь настройка DNS и администрирование зон становятся гораздо сложнее. (Впрочем, именно в этом конкретном случае связь DNSSEC и проблем с доменом не ясна.)



Комментарии (3) »

Не по теме блога, конечно, но интересно: на “Инфоцентре” статья про судебные разбирательства вокруг домена antirao.ru. Вот там очень хорошо видны проблемы “понимания” реального мира технологий в юридической практике и подходы “борцов за копирайт” (хотя конкретно о копирайте речи нет).

Особенно впечатляет формулировка: “признать не соответствующим действительности … доменное имя www.antirao.ru”.



Комментарии (2) »

by Mikebaird, Flickr.comСвежее продолжение истории с “независимостью” Интернета и ICANN (из-за “техничности” повода, СМИ широкого профиля тенденцию из вида упустили):

Пишут, что с 1 июля 2010 года в корневой зоне системы DNS вводится полная поддержка технологии DNSSEC.

При этом, подписать зону (в тестовом режиме) планируют раньше, 1 декабря. А вот раздавать ключи – как раз начнут летом следующего года. Подписывать всё будут в IANA, силами VeriSign, с разрешения Правительства США. Понятно, что секретный ключ от корня DNS вообще никому передавать не станут, он будет храниться на специальном защищённом сервере (это технологически правильное решение).

То есть, “логическое” доменное пространство (в представлении рядовых пользователей) как бы отпускают “на свободу” под эгидой ICANN и GAC (обсуждайте правила в доменах, обдумывайте введение новых – пожалуйста). Как и ожидалось, параллельно, уровнем ниже вводится новый мощный технологический рычаг, сохраняющий иерархию управления – DNSSEC. Следующий логичный шаг: подписывание анонсов в BGP, подписывание блоков IP (ускоренная миграция в IPv6 – в помощь). Там также будет корневой ключ и, думаю, мудрые Штаты его так же оставят у себя в кармане.



Комментарии (3) »

docШумная новость: закончилось одно из соглашений ICANN с Правительством США (с минторгом, если точнее) – делается вывод о том, что и ICANN, и, попутно, Интернет, обрели независимость. Прямо так и пишут: “США больше не контролируют Интернет”.

Вообще, опытному взору сразу открываются важные PR-метки в этой ситуации. Во-первых, полная пафоса шумиха разводится вокруг одного из рамочных документов, действие которого закончилось. Реальные административные последствия – не обсуждаются. Во-вторых, сама шумиха тщательно подготовлена: например, ещё за несколько недель до события, в массовой прессе появляются “слухи” и “сведения из источников”, сообщающие, что США “ослабят контроль”. В-третьих, делается это всё на фоне очередной волны возражений и жалоб на штатовскую гегемонию в глобальной Сети. Всё это обычные шаги в отработанном сценарии.

Для понимания расклада нужно вспомнить историю. Практически все журналисты, следом за официальным сообщением ICANN, написали, что эта корпорация создана в 1998 году. Но что-то при этом упускают контекст, в котором ICANN появилась. А между тем, появилась ICANN в результате хитрого “хода конём”, сделанного штатовскими стратегами в ответ на первые серьёзные требования передать управление Интернетом от Правительства США международной организации. Активисты предлагали передать управление в комитет при ООН. А в итоге управление оказалось у штатовской как бы независимой и как бы международной организации, которая, впрочем, заранее была привязана к комиссии минторга США (а не ООН). Сделали много публикаций, сообщили в газетах о “революции”. То есть, и нажим протестующих ослабили, и фактическое управление Сетью – сохранили. Грамотно.

Наверное, некоторые читатели уже заметили параллели с текущей ситуацией. Понятно, что если бы в ответ наметившемуся очередной раз движению за то, чтобы “отобрать у США рычаги”, штатовские стратеги выстроили открытую жёсткую оппозицию вида “а идите лесом, ничего вам отдавать не станем”, то это было бы просто глупо. Ведь в результате у противников гегемонии только окрепла бы поддержка, возросла уверенность в том, что нужно продолжить начатое – глядишь, и правда бы занялись реальным перераспределением рычагов (а это задача весьма непростая, кстати). Но стратеги – очень умны. Поэтому в отношении ICANN была выбрана хитрая PR-схема, как бы направленная навстречу протестующим.

Судите сами. Фактические изменения в корневой зоне DNS, изменения в IP-адресном пространстве, которые технически контролирует такая организация как IANA – ICANN всё равно должна согласовывать с Правительством США. Этого требуют отдельные договор и соглашения между IANA и Правительством, которые никто не отменял. Об этом аспекте почему-то лишь упоминают вскользь, но ведь реальными-то проводником “управляющих воздействий” ICANN как раз является IANA (и, кстати, важна штатовская коммерческая компания VeriSign, а последняя, между тем, вообще осталась за рамками “победных реляций”).

Если внимательно посмотреть на опубликованные документы и процедуры ICANN, регламентирующие какие-либо значимые шаги по управлению Сетью, то там везде осталось требование о согласовании и одобрении шагов Правительством США. Например, обсуждающийся сейчас план ускоренного делегирования национальных доменов IDN (это домены, записанные символами национальных алфавитов, как домен “РФ”) – содержит специальный пункт, требующий одобрения домена Правительством США.

Да, такие требования вносилось как бы с оглядкой на старое соглашение с Минторгом. Теперь соглашения как бы и нет, ага. Но в реальности-то – действуют по согласованным ранее процедурам. Будут ли их менять? Решает исполнительный директор, – а на эту должность летом назначен Род Бэкстром, пришедший прямо из Министерства госбезопасности (DHS) США.

Заметьте, что ICANN создавалась для того, чтобы управлять Интернетом в интересах налогоплательщиков США. Поэтому и отчёты о деятельности, о которых теперь громко пишут, отправлялись в правительственную комиссию. Поэтому и деятельность корпорации обсуждалась на слушаниях в Конгрессе.

ICANN – осталась той же. Суть изменений в том, что консультативный наблюдательный орган вроде GAC (межправительственного комитета) теперь тоже сможет читать формальные отчёты. Очень важно, да. При этом каких-то мощных управляющих рычагов у наблюдательного органа не появилось.

Действительно, теперь сама ICANN, хорошо разрекламированная в качестве “фасада”, вполне может выполнять представительские функции по взаимодействию с другими государствами и с “сетевым сообществом”, через наблюдательные советы типа GAC. Но важно понимать, что реальные технические рычаги (IANA) – они-то остались в руках США. Логика развития тут вот в чём. Сейчас идёт перевод иерархии административного управления Интернетом на новые технологические механизмы: DNSSEC и IPv6. На этом фоне, логическое доменное пространство, превращающееся в некоторую чисто коммерческую “внешнюю оболочку”, можно отдать под “управление сообщества” – это жест “доброй воли”. (Ну не запрещала же напрямую ICANN публиковать что-то на конкретных веб-сайтах, не регулировала, например, допустимые версии веб-серверов у хостинг-провайдеров.)

Теперь следует ожидать достаточно быстрого и навязчивого внедрения DNSSEC и IPv6, проводимых руками IANA и, конечно, штатовскими производителями операционных систем для ПК. Эти технологии позволят сохранить реальное управление системами адресации. А что конкретные домены, как символьные названия сайтов? Ну так в новом Интернете, который скоро появится, они, с точки зрения контроля, не более важны, чем технология Веб.



Комментарии (6) »

Credit: nutmeg, FlickrИзменения в правилах регистрации доменов .RU вылились всё же в вариант с отправкой электронных “сканов паспортов” регистраторам. То есть, предлагается проводить как бы “аутентификацию” администратора домена, используя просто другое представление данных. Раньше вводили вымышленные паспортные данные в веб-форму. Теперь – нужно рисовать скан.

Интересно, что настоящие злоумышленники и так не используют совсем банальных, явно вымышленных персональных данных, даже если заполняют веб-форму. Напротив, берут или какие-то реальные данные, или данные, очень похожие на реальные, но сгенерированные по специальной базе. При генерации используются реальные фамилии, названия улиц, городов, номера домов и т.п. – такой подход очень давно известен, и много лет назад был принят на вооружение кардерами. Действительно, ведь вполне понятно, что очевидные “Васи Пупкины” вызывают подозрение.

Понятно также, что злоумышленники могут использовать “сканы” настоящих паспортов – они доступны в готовом виде, и на заказ. А ещё есть ПО, генерирующее произвольные паспортные “сканы”. Для беглого изучения реальной ситуации попробуйте поискать в Google “сканы паспортов”. При этом сотрудник регистратора, проверяющий “идентификационные данные”, мягко говоря, совсем необязательно является экспертом в определении цифровых фальшивок. (Кстати, если договор заключается с иностранным подданным, то “детектировать реальность” паспорта какого-нибудь африканского государства – та ещё задачка.)

Когда паспорт предъявляют лично, то можно сверить фото с “личностью” предъявителя (понятно, что паспорт может быть поддельным, но в случае с “физическим документом” – это уже совсем иная история). Собственно, паспорт, как документ, именно для такого “физического” подтверждения личности по фото (по биометрическим данным) и придуман. Использование “сканов” для “якобы аутентификации”, когда физически “аутентифицируемый” пользователь не присутствует рядом – старая, хорошо известная дыра в системах безопасности.

Конечно, злоумышленник, планирующий нарушать закон с использованием домена – имеет и технические навыки, и готовность прислать какой-нибудь “скан”. При этом, удачно “приславший скан” администратор домена получает в системе новый статус: “идентифицированный администратор”. А такой статус, конечно, добавляет некоторой “надёжности” персональным данным, полученным с подтверждением “сканом”. На самом же деле “надёжность” эта чисто мнимая: процедура аутентификации никак не изменилась – как присылал кто-то неизвестно откуда какие-то данные по Интернету, так и присылает кто-то что-то, но в новом формате файлов. А вот статус изменился и администраторы в интерфейсах управления клиентской информацией вдруг “раскрасились в разный цвет”. Для системы безопасности это очень плохо. Потому что добавляет ложной уверенности тем, кто с данными работает.

При этом многие и многие добросовестные пользователи и так указывали верные данные, потому что такие пользователи опасаются проблем с потерей домена в случае возникновения спорной ситуации. В отличие от злоумышленника, добросовестному пользователю домен реально нужен, раз он этот домен регистрирует. И вот эти добросовестные пользователи, администраторы доменов, теперь должны направо и налево рассылать “сканы” своих паспортов, часто по открытым сетям – ведь, например, предлагается отправлять “скан” по электронной почте! Где потом всплывут копии “скана” – кто знает. Остроты добавляет то, что данный “скан”, сохранённый на почтовом сервере (или на локальном диске компьютера, давно заражённого трояном), уже был использован именно для регистрации домена – вдвойне доверенный “скан” получается, ага.

Кто же обрёл дополнительные риски и потенциальные проблемы? Вопрос, впрочем, риторический. И так понятно, что пострадал обычный пользователь Сети.

Я, кстати, не так давно писал про “дыры” в аутентификации по “сканам”.



Комментарии (13) »

Flickr, EL GeneralissimoВ современном Интернете анонимность рядового пользователя, не принимающего специальных мер к сокрытию следов, – это миф. Рядового пользователя, нашалившего в форуме, при необходимости оперативно и точно вычисляют. Но, конечно, специалистам известны меры разной степени сложности, позволяющие существенно повысить степень анонимности при использовании Интернета (специальные прокси-серверы, мощная сеть TOR и т.д.).

На этом фоне тем более интересно проанализировать тенденции развития систем адресации Интернета. Начнём, пожалуй, с IPv6. Да, этот новый протокол предлагает новинки в обеспечении безопасности передачи данных, позволяет оптимизировать маршрутизацию, повысить надёжность работы Сети. При этом среди основных особенностей протокола IPv6 – огромная “мощность” пространства адресов. IPv6 позволяет присвоить уникальный адрес каждому квадратному метру поверхности Земли. И при этом множество адресов останется про запас.

Интернет уже давно и прочно обрёл глобальность. Внутрь нового киберпространства затягиваются другие “транспорты мысли”: про газеты, журналы и книги, наверное, не нужно напоминать – все они давно проросли в Сеть; следом на базу Интернета успешно переезжает радио и телевидение. Более того, мобильная и стационарная телефония – также близки к окончательной интеграции с Сетью: технологии передачи речи и автоматической “коммутации абонентов” вот уже не первый год отлично развиваются, вспомните, например, успешный Skype. Да, операторы “традиционной” связи, – в основном, мобильной, – пока что для проформы сопротивляются, даже иногда запрещают использовать сервисы типа Skype в своих сетях. Но надолго ли хватит подобного сопротивления? То есть, в обозримом будущем Интернет окончательно станет основой мировой информационной инфраструктуры.

Вернёмся к “пространству адресов”. В IPv6 адресов так много, что каждое устройство, каждое изделие, – проще говоря: всякий товар, – можно снабдить уникальным сетевым адресом. Кофеварки и холодильники, автоматически подключающиеся к Сети, уже не в новинку. IPv6 позволит автоматически присваивать “глобально уникальный” адрес не только каждому выпускаемому мобильному телефону, но и каждому зонтику, каждой рубашке. Пребывая в прачечную, рубашка сможет отметиться в базах данных, причём из записи будет ясно, что это за рубашка, когда и кем выпущена, как часто бывала она в прачечных.

Можно подумать, что рубашка с IP-адресом – это уж слишком. Но ведь используемый в рамках “складской системы” и уникальный, с точностью до вида продукции, штрих-код на товарах в супермаркете уже никого не удивляет. Именно наличие такого штрих-кода позволяет автоматизировать процесс доставки и массовой продажи товаров. Поэтому уникальный адрес для рубашки – логичное продолжение.

Тем более, что товар с чипом и подключением к Интернету сможет автоматически “отметиться” на кассе супермаркета, чтобы касса сняла деньги со счёта покупателя. В прачечной рубашка сможет сообщить стиральной машине, как именно её нужно стирать. Так что, с поправкой на технологический прогресс, мотивировка наличия уникального IP у каждой рубашки с китайской фабрики, хоть и является некоторым преувеличением, – но может быть даже более убедительной, чем в случае с давно введенными в оборот уникальными глобальными идентификаторами аппаратов сотовой связи.

В старом IPv4 проблемы с недостаточным для всех мыслимых узлов пространством глобально маршрутизируемых адресов научились побеждать. Вдумчивое чтение соответствующих технических спецификаций, использование трансляций адресов – всё это позволило Интернету демонстрировать тот активный рост, который, несмотря на “узкие рамки” IPv4, пока не думает замедляться. При этом, правда, большие группы пользователей локальных сетей оказываются “спрятаны” за единственным видимым снаружи IP-адресом. А пользователь, путешествующий между сетями, появляется в Интернете то под одним адресом, то под другим.

IPv6 борется с этой проблемой. Причём, далеко не только с помощью упоминавшегося большого количества доступных IP-адресов. Предлагаются механизмы, позволяющие “мобильному устройству” перемещаться между сетями, сохраняя свой уникальный IPv6-адрес. Такие адреса вполне могут распределяться отдельными блоками, по корпоративному признаку. Например, компания-производитель коммуникаторов присваивает этим коммуникаторам уникальный адрес на этапе производства и этот адрес позволяет работать во всём IPv6-интернете. Это удобно для пользователя коммуникатора – не нужно менять настройки, перемещаясь по стране или зарубежом, можно получать звонки на тот же самый IPv6-адрес (который, кстати, прописывается в DNS).

Итак, среди фундаментальных особенностей IPv6 – присвоение уникального глобального идентификатора всякому устройству. Адрес присваивается таким образом, чтобы устройство, независимо от своего местоположения, всегда действовало от имени своего адреса. То есть, важнее ответа на вопрос “Где?” – ответ на вопрос “Кто именно?”. И в таком случае не может быть двух коммуникаторов с одинаковым адресом, так как это приведёт к конфликтам в маршрутизации. Этот же момент требует дополнительной авторизации устройства при перемещении между сегментами Сети. Авторизацию может предоставлять фиксированный “домашний узел”, который, логично, находится в ведении компании-производителя коммуникаторов (или, например, оператора сотовой связи – у них уже имеется опыт обмена подобной авторизационной информацией при перемещении абонентов “в руминге”).

Выходит, тенденция развития IP – в дальнейшей “индивидуализации” доступа к ресурсам Сети, в борьбе против “анонимности”.

Другое направление связано с DNS. Контактная информация, адреса глобально доступных ресурсов – всё это хранится в DNS. Система доменных имён остаётся единственным инструментом, позволяющим привязать “человекопонятные” обозначения к сложным для запоминания IPv6-адресам. Следующий этап развития DNS – повсеместное внедрение DNSSEC. Технология DNSSEC – это также инструмент индивидуализации сегментов доменного пространства. В рамках технологии адресная информация подписывается электронной цифровой подписью. А сама подпись удостоверяется доверенным центром. Собственно, схема во многом повторяет давно известный в офлайне институт нотариата.

Система подписей в DNSSEC должна иметь иерархию. В рамках этой иерархии администратор зоны уровнем выше как бы ручается за администраторов доменов, распределяемых в его зоне, удостоверяя данные, переданные этими администраторами.

Почему “как бы”? Потому что до сих пор вопрос о том, за что именно ручается удостоверяющий подпись администратор в DNSSEC, остаётся очень острым вопросом. Отвечает ли администратор доменной зоны за адресацию внутри неё, если он подписал изменения? А если при этом какой-то из доменов указывает на нарушающий закон сайт? Каким образом администратор, поставивший свою подпись под параметрами адресации, может контролировать контент, показываемый под доменами в его зоне, если эта зона содержит тысячи, сотни тысяч и миллионы записей?

В офлайне, по сложившейся практике, для того чтобы избавиться от поисков ответов на неудобные вопросы, стараются тщательно идентифицировать других участников процесса публикации контента. В случае чего – есть возможность указать на виновного. Как только будет широко развернута DNSSEC, и начнётся распределение криптографических ключей в этой системе (а без ключей она работать не сможет), вполне вероятно, что потребуется ввести дополнительнные меры по идентификации администраторов доменов, получающих ключи для генерирования своих подписей.

А использование электронной подписи в дальнейшем, для изменения каких-либо записей о домене, будет чем-то вроде подтверждения того, что изменения внёс именно ранее идентифицированный администратор, а не какой-нибудь там “заезжий хакер”. То есть, опять важным пунктом новой внеряемой технологии, а именно DNSSEC, становится обеспечение ответа на вопрос “А кто именно?”, ответ на вопрос “Где? В каком домене?” – уже вторичен: ведь работа DNSSEC основана на удостоверении автора, источника адресной информации в DNS. Дело в том, что только такое удостоверение позволяет защитить пользователей от атак “с подменой адреса”, потому что позволяет проверить, является ли источник информации авторитативным.

Выходит, что и вектор развития DNS во многом направлен в сторону более строгой индивидуализации, так же как и IPv6. И в целом оба фундаментальных элемента Интернета демонстрируют движение к дальнейшему уничтожению анонимности, на самом базовом уровне. Так что фраза “В Интернет – по виртуальному паспорту” – в ближайшие годы может оказаться совсем не шуточной.



Комментарии (6) »

lock7Интересно, что при обсуждении веб-стандартов очень часто приходится слышать от разработчиков, что, “если я сделал сайт, оттестировал и он одинаково отображается во всех браузерах, то это – работа, а стандарты не нужны вообще”. В принципе, понятно: корень распространённости такого мнения в историческом происхождении современной “веб-разработческой” среды, сильно не хватает там системного образования “по профилю”.

Между тем, подготовленный разработчик сайтов должен бы знать: веб-стандарты придуманы для того, чтобы новые браузеры, – которые “опытный” разработчик никак не имел возможности протестировать, – также могли корректно отображать уже разработанные сайты. Веб-стандарты – они делают всю систему разработки открытой для развития. То есть, соблюдение стандартов позволяет и разработчикам браузеров делать хорошие и универсальные (относительно веб-сайтов) продукты.

Судите сами: бравый разработчик, якобы “оттестировавший сайт во всех браузерах” – даже если и мог это сделать, с оговоркой о “распространённых браузерах”, то только для актуальных на момент тестирования версий, и, скорее всего, на сильно ограниченном наборе сочетаний ОС+браузер. А через месяц выйдет новая версия браузера, и в ней сайт этого разработчика будет успешно “разъезжаться”. Особенно, если новый браузер тоже не придерживается стандартов.

Наверное, разработчик веб-сайта может договориться с разработчиком браузера о том, как же связка этих двух элементов будет работать. В принципе, такая “договорённость” не обязательно должна происходить в виде личной встречи и “согласования позиций сторон”. Разработчику веб-сайта достаточно принять к сведению и исполнению пункты документации, опубликованной разработчиком веб-браузера. В результате как раз и появляется “закрытая система”, где все ждут новой документации и не знают, как уже работающий сайт поведёт себя через год. Развивать веб-разработку в такой связке – неоправданно сложно, если вообще возможно.

Забавно, что мало у кого вызывает протест наличие стандартов, например, на бытовое электропитание. Между тем, эти стандарты позволяют переехать с имеющимся телевизором в новую квартиру в другом городе и сохранить при этом работоспособность телевизора в плане его питания “от розетки”. Вряд ли самим веб-разработчикам, заявляющим, что “оттестировал во всех браузерах”, понравилось бы сперва “оттестировать” телевизор “во всех домах”, навесив на бедный электронный агрегат десяток дополнительных трансформаторов и дюжину тумблеров вида “[if IE 6]”, а через полгода выяснить, что в новой квартире электропитание подаётся в формате “605V/173Hz” и поэтому телевизор при включении неожиданно взорвался.

Так что задача веб-стандартов, в том, чтобы цикл разработки был предсказуемым, а разработанный в 2009 году веб-сайт мог бы корректно выводиться и в специальном 3D-браузере, который придумают в Бразилии к ноябрю 2012 года. И такая же ситуация со стандартами вообще, а не только с веб-стандартами. Просто, другие стандарты обеспечивают разработку других продуктов, например, самолётов.



Комментарии (6) »

dotmobiЕсть экзотические домены, среди них – mobi. Для этого домена сейчас продвигают на рынок специальную технологию, которая автоматом переносит сайты из общепринятого формата в прокрустово ложе требований сайтов .mobi, – про что сегодня представители администратора mobi рассказали на пресс-конференции в Москве.

Домен mobi появился как специальный сегмент адресного пространства, служащий для размещения ресурсов, предназначенных для мобильных устройств, а точнее – для пользователей, по тем или иным причинам предпочитающих просматривать “интернет-контент” с помощью мобильных телефонов. Требуется, чтобы ресурсы, размещаемые под доменом .mobi, – например, веб-сайты, – были специально оптимизированы для показа на экранах мобильных телефонов и смартфонов. Действительно, до сих пор при просмотре веба с рядового мобильника – возникают трудности с отображением страниц.

Вообще, предложение охватить оригинальным доменом новый сектор технологий – оно очень неплохо смотрелось в заявках, подававшихся в ICANN несколько лет назад в рамках процесса добавления доменов верхнего уровня.

Заявка mobi тогда прошла все инстанции, и домен запустили. Регистрация имён общедоступна с 2006 года. При этом, что удивительно, многие интернет-пользователи и по сей день о домене mobi не слышали. У домена mobi проблема с популярностью. Возможно, при подаче заявки расчёт был сделан на производителей мобильных телефонов. Мол, производители так устроят популярные модели, что к всякому короткому интернет-адресу, набираемому в мобильном браузере, будет автоматически добавляться .mobi. (Набрать адрес сайта с клавиатуры мобильника – это ж отдельная проблема.) В таком случае размещать что-то под доменом mobi было бы весьма привлекательно для поставщиков контента.

Но развитие сложилось сильно иначе. Вместо урезания веба, расширились возможности телефонных аппаратов. (Удивительно, конечно, что кто-то сомневался в таком исходе. Ведь перед глазами живой пример – персональные компьютеры. Но речь сейчас о другом.) Итак, теперь у карманных коммуникаторов всё меньше и меньше ограничений по просмотру веба. На многих устройствах работают вполне полноценные браузеры. Производителей интересного контента мучает вопрос: а зачем тратить силы на создание, по сути, дополнительного представления для контента в домене .mobi, если пользователь и так может просмотреть нормальный веб-сайт под доменом .com с современного коммуникатора? А пользователю устаревшего сотового телефона, как нетрудно догадаться, мобильный Интернет вообще не интересен. В результате, домен .mobi живёт плохо, регистраций там мало.

Но выделенное доменное пространство настойчиво требует коммерческого развития. И администраторы mobi выдвигают на сцену дополнительные технологии, призванные как-то привязать непослушных производителей контента к экзотическому домену. Instant Mobilizer – это такой “шлюз”, который автоматически извлекает страницы полноценного веб-сайта, сжимает-урезает их содержимое и показывает результат под выбранным доменом .mobi. То есть, требуется только зарегистрировать домен .mobi, докупить услугу Instant Mobilizer, привязать её к уже имеющемуся сайту и – адаптированный для мобильника сайт под доменом .mobi станет отображаться сам собой. Тратить силы на создание специальной версии не нужно.

Впрочем, что-то вся эта кухня напоминает, да? Правильно – Opera Mini (то же самое предварительное преобразование веб-страниц сторонним сервером). То есть не очень новая штука, к сожалению. При этом с привязкой к домену .mobi.

Понятны тут несколько вещей:

Во-первых, да, в общем случае, запустить сайт под доменом .mobi с Instant Mobilizer – проще (но некоторые сайты через него не заработают). При этом на вопрос “А зачем?” ответа всё равно нет.

Во-вторых, понятно, что владельцы сервиса, как и в случае с Opera Mini, получают интересную статистику по использованию Интернета. С одной оговоркой: сервис должен обрести популярность. Тут, конечно, никак не обойтись без помощи регистраторов доменов, которые могут постараться спасти mobi.

В-третьих, очередная попытка переломить мощный ход прогресса и продолжать действовать в канве запихивания веб-сайтов в некие узкие рамки “мобильных устройств с ограниченными возможностями” – это, всё же, стратегически не лучшее решение. Просто потому, что сами мобильные устройства развиваются, адаптируются под нормальный веб, и всё ближе к настольным компьютерам по возможностям. Взгляните хотя бы на суперпопулярные нетбуки с полноценными, в прикладном смысле, ОС.

Посмотрим, что там с Instant Mobilizer станет через год.

Такие дела.



Comments Off on Доменная mobi-экзотика: автомат Instant Mobilizer

Стартовал технологический конкурс веб-сайтов WebHiTech. Выдвигайте на конкурс сайты. Если, конечно, в их коде, как минимум, в первой строке прописан <!DOCTYPE…> – иначе, шансы нулевые, даже на преодоление предварительного отбора.

Конкурс становится ежегодным. Потому что уже второй раз проводим. (А кто-то сомневался, хе-хе.) В этом году есть изменения в правилах, в составе жюри.

Планируем новую оригинальную церемонию вручения. В прошлый раз, между прочим, для закрытой церемонии награждения победителей WebHiTech арендовали целый “секретный” военный подземный бункер в центре Москвы. Вот так: фоторепортаж.

WebHiTech

(Update: Угу, с первого раза < > – преобразовались плохо, поэтому <!DOCTYPE…> увидели лишь те, кто знает где искать. Сейчас поправил. Кстати, на прошлом WebHiTech была секретная номинация, описание которой оргкомитет умело спрятал внутри кода страниц сайта webhitech.ru. Для настоящих кодокопателей номинация.)



Комментарии (3) »

Ботнеты бывают построенными на основе заражённых “троянами” пользовательских компьютеров – то есть, зомби-машины работают помимо воли их пользователей. А могут быть и ботнеты, построенные пользователями, добровольно поделившимися своими вычислительными и сетевыми ресурсами. Это такие добровольцы, энтузиасты, поддерживающие ту или иную атаку в Сети. (Примеры, подтверждающие практическую осуществимость расклада – проекты по распределённым вычислениям.)

Скажем, “социальные сервисы” (соц. сети в Интернете) уже используются в качестве инструмента для политической борьбы (примеры – в прессе). Методы и средства тут вообще-то не отличаются от “киберополчения”, просто инструментарий несколько другой природы. Но главное, что этот инструментарий – “центральный”: раздаётся владельцами сервиса. В прошлом году, кстати, мы наблюдали живой пример, когда одна из крупнейших российских социальных сетей легко силами пользователей свалила построенную без учёта подобных “атак” систему “народного голосования” Премии Рунета.

Акции вида “а давайте заспамим им голосовалку”, проводимые крупными по аудитории веб-ресурсами, вообще давно известны, уже достаточно много лет. Механизм тут, опять же, типичный для “киберополчения”: в качестве “оружия” выступает браузер, команды поступают из центра, действия выполняют заинтересованные добровольцы. Отличие от упоминавшихся ботнетов – минимальное, не хватает только специального ПО вместо браузера. Так что в социально-организационном плане всё уже работает в реальности.

Влияние Интернета, как коммуникационной среды, растёт не по дням, а по часам. Так что логичным продолжением как раз является появление более профессионально оснащённых групп добровольцев: способы проведения распределённых DoS-атак сейчас хорошо документированы, как и алгоритмы, нужные для создания специального ПО.

При этом, вступить в ряды “киберополчения” очень просто: достаточно зайти на веб-сайт, скачать программу, которая автоматически активируется. Есть даже более простой вариант (он, кстати, в ходу): зайти браузером на специальную веб-страницу, сконструированную таким образом, что браузер начинает автоматически открывать и обновлять URLы с атакуемых сайтов (делается, скажем, с использованием фреймов и т.п.). Так что, в принципе, и ПО не нужно скачивать.

Ботнет, за которым стоят люди, это гораздо более гибкая штука, чем ботнет из программ-роботов: программы – они негибкие и плохо работают в “агрессивной среде”; люди же могут импровизировать. Всё это, между прочим, интересно с точки зрения систем электронного голосования.



Комментарии (3) »