А вот интересная цитата:

В ближайшее время в RU-CERT планируется создание черного списка интернет-провайдеров, через которых совершаются киберпреступления.

Понятно, что большое число кибератак (киберпреступлений) имеет своим источником сеть того или иного провайдера. При этом, конечно, обычно используются машины-зомби, сидящие в этих сетях. Впрочем, есть и провайдеры, которые размещают в своих сетях центры управления ботнетами и всякие фишерские и спамерские сайты. Даже есть такая “бизнес-модель”, если тут можно использовать этот термин, – предоставление “абузоустойчивого” хостинга всяким сомнительным сайтам.

Вообще, если подобный список появится, то провайдеры, возможно, начнут лучше следить за зомби в своих сетях, а возможно – просто будет очередная проблема, типа спамерских чёрных списков.

(Есть, кстати, уже прецеденты, когда сомнительных провайдеров, “хостящих” сайты злоумышленников, лишали “аплинков” (каналов “наружу”) и, таким образом, задавливали.)



Комментарии (4) »

В ЖЖ я провожу опрос по теме: “Когда Google обгонит “Яндекс” в Рунете“.



Комментарии (1) »


Комментарии (4) »

Жюри определило победителей конкурса WebHiTech, список – на сайте конкурса.



Comments Off on WebHiTech: победители конкурса 2008

Известно, что разные картиночные капчи (CAPTCHA) используют в Интернете с целью отличить просто компьютер от компьютера, управляемого человеком. Например для того, чтобы какие-то действия на сайте были доступны только человеку, а не программе-боту. Сейчас капчи стали настолько “попсовым явлением”, что то и дело появляются реализации, которые программе-боту решить проще, чем человеку.

Рассмотрим пример. На сайте народного голосования “Премии Рунета” есть капча, как бы защищающая голосовалку от накрутки. Капча выглядит так (ниже – две картинки, в масштабе 1:1 и увеличенная):

Итак, человеку тут придётся разглядывать мелкие “цифири”, ломая глаза, и выполнять арифметическое действие.

Между тем, с помощью настроенной программы-бота капча ломается очень быстро. Основная уязвимость капчи в том, что пикселы цифр там всегда чёрные, в фоне же чёрные пикселы не встречаются. При этом цифры выводятся в известной области изображения (одной и той же, как я понимаю) простым шрифтом, без всяких искажений. Ключевой момент алгоритма решения данной капчи: делается простой перебор масок цифр 0-9 (так сказать, из библиотеки, сгенерированных на основе того же шрифта) по изображению, с обнаружением максимально совпадающих масок. Понятно, что даже не нужно делать сегментацию – значащие пикселы уже отмечены “контрастным” цветом (RGB: 0.0.0).

Тип операции (+/-) определяется аналогично. Правда, придётся поискать начальный пиксел знака операции. После чего только одно арифметическое действие отделяет программу бота от решения капчи.

Понятно, что один раз налаженная программа сможет решать такие капчи моментально даже на средненьком по производительности компьютере. Но самое смешное то, что эти капчи можно сгенерировать и прорешать заранее, сложив в базу хеши и ответы. После чего конкретная задача-капча решается ещё быстрее.

Update (27/10/2008): “Премия”, наконец-то, поменяла капчу на более стойкую. Исправляются, это не может не радовать.



Комментарии (5) »

В этой записке – картинка, на которой стенд хорошо известного проекта – социальной сети “Одноклассники”. В заголовке стенда, установленного на выставке RIW-2008, можно видеть надпись: “Одноклассники.ру”. (Надо заметить, что такую надпись “Одноклассники” не только на стенде показывают, но и в разной рекламе.)

У сколь-нибудь знакомого с распределением адресов в доменной системе имён человека сразу возникает вопрос: почему “Одноклассники” – в домене Парагвая? Действительно, .py (PY) – это парагвайский национальный домен.

Да-да, понятно, конечно, что имелось в виду русское “ру”. Но дело-то в другом. Сейчас IDN (доменные имена с символами национальных алфавитов) набирают популярность в самых разных доменных зонах. Вот и в Парагвае введут регистрацию IDN. Благодаря оригинальности мышления маркетологов, продвигающих некоторые бренды, у фишеров возникнет раздольное поле для деятельности. Регистрирует для своих тёмных дел фишер домен “одноклассники.py” на кириллице, в домене Парагвая. Как уже несложно заметить даже в рамках текста этой записки, графически такой адрес вообще неотличим от того бренда, который написан на фризе стенда “Одноклассников”. Дальнейшее использование парагвайского адреса зависит только от фантазии фишера. А у них с фантазией всё в порядке.

И ладно бы привычка использовать такую “фонетическую” запись адресов сайтов была свойственна только “Одноклассникам”. Но на деле-то очень многие компании пишут адреса в рекламе и СМИ таким неверным образом.

Что делать? Вообще, некоторым компаниям, видимо, придётся придумать способ зарегистрировать доменное имя в парагвайской зоне, чтобы опередить фишеров. Ну, конечно, когда (и если) в PY включат регистрацию IDN. А более верное решение – переходить к иной форме записи. С латиницей. Или сразу готовить бренд для домена РФ.



Комментарии (3) »


Comments Off on Ссылка про парковки доменов: новый сервис SMI2

Жюри определило финалистов конкурса WebHiTech, их 15, список доступен на сайте конкурса. Ура!



Comments Off on Конкурс WebHiTech: определены финалисты

Довольно часто веб-разработчики спрашивают на семинарах: зачем реально нужен Unicode в качестве единственной кодировки на русскоязычном сайте, если есть удобная и привычная Windows-1251? Тем более, мотивируют своё отрицание разработчики, что Unicode увеличивает объём передаваемых данных.

Так вот есть отличный пример необходимости Unicode: многоязычные доменные имена. Предположим, что эти имена упоминаются в тексте новости на сайте. Если сайт работает не в Unicode, а в Windows-1251, то указать имя (не картинкой) просто не получится – нет там нужных символов в таблице. На мой взгляд, уже одного этого достаточно, чтобы перейти на Unicode и следовать современным веб-стандартам.



Комментарии (9) »

Кстати, без “внешних” относительно DNS центров доверия – в DNSSEC смысла нет. Дело вот в чём. DNSSEC подразумевает подписывание адресной информации. Подпись должна гарантировать достоверность данных. Однако, скажем, на компьютер конечного пользователя данные из DNS поступают с сервера интернет-провайдера. Ну вот, предположим, подписал провайдер эти данные какой-то подписью – и что? Это ведь не снимает вопрос доверия провайдеру: понятно, что он мог подписать какие угодно данные какой-нибудь только что сгенерированной подписью, выдав её за подпись администратора соответствующей доменной зоны (при этом и открытые ключи провайдер может подменить).

То есть, для полезной системы нужен удостоверяющий центр, который позволит проверить достоверность самой подписи, подтвердить, что её владелец действительно является администратором той доменной зоны, информация из которой подписана.

Вообще у провайдеров будут хитрые проблемы с DNSSEC. Скажем, DNSSEC позволяет давать “авторитативные” ответы о том, что запрошенный адрес не существует. Это перекрывает кислород тем интернет-провайдерам, которые подменяют через DNS несуществующие адреса на свои (рекламные, информационные) страницы.



Comments Off on DNSSEC: полезные центры и провайдеры

Как рассказали участники конференции “Электронная торговля” (это известный “Оборот”), в рамках своего доклада на этом мероприятии представитель “Яндекса” сообщила, что “в связи с возможностью появления из-за кризиса дешёвой рабочей силы, “Яндекс” планирует существенно обновить парк программистов” (это, как я понимаю, не точная цитата, а близкий к оригиналу пересказ). Вот так вот. Это при том, что с программистами на рынке напряжно дела обстоят: специалистов мало, как ни крути, и дешёвыми они не станут, конечно. Но дело не в этом, а в самом подходе “Яндекса”, позволяющем делать подобные заявления. Видимо, недолго уже компании осталось существовать. Прогнозы – позже. Но, видимо, где-то к весне начнутся там всякие реорганизации.

Update: так как люди в комментариях обоснованно возмущаются, я ещё раз поясню: да, в этом сообщении есть элемент слухов, по-моему, это понятно. Тем не менее, свою оценку перспектив “Яндекса”, построенную не на слухах, я пока не готов изменить. Опять же понятно, что я могу ошибаться (см. коммент ниже). Давайте подождём весны.



Комментарии (14) »