Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
Похоже, что следом за компанией Land Rover, которая уже показала управляемый при помощи смартфона автомобиль Range Rover, подтягиваются и другие. Вот что пишут про новый E-класс:
Вместо привычного ключа-брелока отныне можно будет использовать смартфон с технологией NFC (Near Field Communication) […] Для того чтобы запереть или открыть машину, достаточно поднести смартфон к дверной ручке, а для запуска двигателя нужно положить мобильник на площадку для беспроводной зарядки батареи. С помощью смартфона можно будет и припарковать автомобиль.
Идея привязать к смартфону и автомобиль – “замечательная”. Потому что следующим шагом будет виртуализация ключа и хранение его в облаке, чтобы в случае утраты смартфона можно было восстановить ключ (автомобиль, при этом, должен бы блокироваться, получив сигнал через сеть GSM или подвернувшуюся где-то точку доступа WiFi). Занятно, что если автовладельцу злоумышленники подменили смартфон и, используя легитимное приложение, укатили машину, то даже позвонить в полицию этот автовладелец сумеет не сразу – телефона-то нет. Ну и, конечно, новое поколение троянских программ: если сейчас они заточены под банковские приложения, то появятся ветки для копирования цифровых ключей от автомобиля. Впрочем, если проникновение подобных цифровых технологий продолжит наращиваться теми же темпами, угонять автомобили не будет смысла – исчезнет поле для сбыта. Что не отменяет проделок с перехватом управления.
Comments Off on Смартфон вместо ключа от автомобиля
На “Элементах” статья про то, как в Facebook исследуют социальное влияние “индивидуальной выдачи” интернетовских социальных сетей и поисковиков. Речь о том, что индивидуальные фильтры (например, Facebook активно влияет на построение ленты сообщения для каждого пользователя), будучи применёнными на миллиардную аудиторию, обретают вполне себе значимую социальную роль, формируя представления людей о реальности.
Как говорится, не прошло и десяти лет, как об этом заговорили в популярных СМИ. Я писал об этом же, хоть и с осторожной пометкой “Воскресный юмор”, в 2010 году, – конкретно, про “Онлайн-фокусы в “социальных сетях”“, – и годом позже (уже без юмористической пометки): “Уловки второго порядка” и “Мониторинг и дезинформация“. Теперь данные технологии пошли в массы, а это означает, что внедряют инструменты второго порядка.
Комментарии (5) »
Wired пишет про то, как доступный беспилотник использовали для разрисовки огромного рекламного щита в Нью-Йорке, прицепив к аппарату баллончик с краской. Событие характеризуют как первый случай дрон-вндализма. Краска весит не так много, если пересчитать на покрываемую площадь поверхности. Основным недостатком использованной схемы с простой подвеской баллончика является то, что для рисования нужно перемещать дрон. Правильным развитием идеи является оснащение дрона небольшим пневматическим “краскопультом”, стреляющим красящими каплями. Красящее устройство должно быть подвижным, тогда дрон сможет зависнуть неподалёку от атакуемой поверхности, пока “краскопульт” отрисовывает нужную надпись или картинку. (В качестве прототипа годится ружьё для пейнтбола, правда, там используются шарики с краской, что не даст нужной точности в форме пятна.)
Комментарии (1) »
В Сети опубликовали снимки, изображающие штатовские разведывательные спутники серии Lacrosse (Onyx), используемые NRO. Снимки, как пишут, сделаны российской наземной станцией. Это спутники, оснащённые, помимо прочего, радарами высокого разрешения. Запускались в период с 1988 по 2005 год.
Антенны, установленные на спутниках, можно использовать и в пассивном режиме, принимая излучаемые с земли сигналы. Либо – принимая сигналы, излучаемые другими спутниками. “Многополярная” радиолокация с околоземной орбиты вообще может о многом рассказать. Размеры антенн хорошо видны на снимках. При этом, Lacrosse 5 использует прямоугольную антенну (скорее всего, это активная решётка). Что вполне ожидаемо для относительно современного спутника, запущенного в 2005 году. Основная проблема с подобными антеннами – это их упаковка: средства вывода на орбиту стеснены в объёмах, поэтому антенна конструируется разворачивающейся по той или иной сложной схеме.

Lacrosse 2.

Lacrosse 3.

Lacrosse 4.

Lacrosse 5.
Комментарии (4) »
Первая ступень ракеты-носителя Falcon 9 снова совершила жёсткую посадку на плавучую платформу: ступень опрокинулась после достаточно сильного удара о платформу. Но, вроде бы, дела обстоят лучше, чем в прошлый раз.
Комментарии (1) »
В домене .ORG доступны однобуквенные имена. Отличный пример: X.ORG (там есть соответствующий сайт, конечно же). Это довольно дорогие доменные имена. Похоже, что в апреле домен i.org приобрёл некоторую связь с Facebook – как минимум, на это указывают записи Whois (почему-то, с минусом, да):
$ whois i.org | grep ‘Organization’
Registrant Organization:-Facebook
Admin Organization:-Facebook
Tech Organization:-Facebook
Домен делегирован на серверы a.ns.facebook.com и b.ns.facebook.com, которые, впрочем, на запросы об этом имени не отвечают (просто молчат в ответ по UDP, а по TCP – эти сервера имён вообще разговаривать сразу отказываются).
Comments Off on Домен I.ORG и Facebook
Китайский удостоверяющий центр CNNIC, признаваемый всеми основными браузерами, поучаствовал своими ключами в выпуске промежуточного сертификата, который использовался в прозрачно перехватывающем трафик SSL-прокси. Об этом, конечно, стало быстро известно в Google (потому что браузер Chrome устроен достаточно добротно). Объяснения от CNNIC сводятся к тому, что, дескать, это всё была тестовая среда, а сертификаты утекли наружу случайно. Итог пока такой: корень CNNIC таки изымают из продуктов Google:
“As a result of a joint investigation of the events surrounding this incident by Google and CNNIC, we have decided that the CNNIC Root and EV CAs will no longer be recognized in Google products.” (В результате совместного расследования событий, связанных с данным инцидентом, мы приняли решение что CNNIC Root и EV УЦ больше не признаются продуктами Google.)
Это весьма резкое решение, но, собственно, такого варианта следовало ожидать. Mozilla пока думает, но в том же самом направлении. А для повторного включения корней CNNIC в браузеры планируют потребовать от УЦ поддержки Certificate Transparency.
В CNNNIC уже ответили, в том ключе, что шаг Google – неприемлем, требуют задуматься о правах пользователей.
Ссылка по теме: перехват HTTPS.
Update, 04/04/15: Mozilla подключилась – сертификаты, впущенные от корней CNNIC после 1 апреля 2015, не признаются. Таким образом, CNNIC, как коммерческий УЦ, теряет всякий смысл. Интересно, как прореагируют в Китае?
Комментарии (2) »
Популярная новость – DARPA продвигает разработку новых автоматических систем навигации, независимых от GPS. Основные недостатки спутниковой навигации растут из того факта, что она использует сильно удалённый от навигационного приёмника, внешний “базис” – то есть, сами спутники. Отсюда и возможные проблемы с получением сигнала, который, к тому же, могут испортить разными помехами. С другой стороны, для практически полезной навигационной системы всё равно нужны некие опорные точки, и спутники, передающие навигационный сигнал, не самый плохой вариант. Пожалуй, сошлюсь на старую заметку по этой теме, трёхлетней давности – “Автоматический навигатор, без спутников“.
Вообще, инерциальная система с суперсовременными гироскопами и акселерометрами выйдет весьма точной, особенно для типичных задач применения портативных навигаторов – передвижения по незнакомой местности. Устройство может быть нечувствительно к ударам и разного рода электромагнитным помехам. А если в распоряжении подразделения несколько навигаторов, то они даже могут корректировать друг друга.
Комментарии (3) »
В шумно обсуждающемся патенте корпорации Boeing речь вовсе не идёт о “силовом поле”. Если почитать исходную пояснительную записку, представленную к патенту, то становится понятно, что предлагается система, быстро и резко изменяющая свойства среды на пути распространения ударной волны. То есть, это активная система защиты, концептуально сходная с уже существующими, предназначенными, например, для снижения эффективности кумулятивных боеприпасов. Основное отличие – противодействие именно ударной волне. Вот весьма внятный чертёж из патента:

Физический смысл идеи, кратко: предполагается, что локальное “возмущение” на пути распространения ударной волны приведёт к тому, что к защищаемому объекту будет доставлено меньше энергии этой ударной волны (вплоть до полного блокирования). Вполне себе достижимо, если система успеет сработать. В качестве противодействия, как обычно, будут использоваться многоступенчатые боеприпасы: сперва запускаем срабатывание системы, и тут же подрываем основной заряд, который, к тому же, позиционируется так, что блокирующий “щит” не мешает.
Комментарии (3) »
Очередная история, отлично иллюстрирующая положение дел с безопасностью пользователей Сети: Lenovo исталлировали на ноутбуки дополнительное ПО Superfish (какое говорящее название!), которое подменяло серверные сертификаты веб-сайтов. Для чего подменяло? Конечно же для того, чтобы подставлять рекламу. Вот так.
Addon: поясню технические моменты – к сожалению, со стороны веб-сервера сделать здесь практически ничего нельзя; ни привязка ключей (Certificate Key Pinning), ни какой-нибудь DANE, ни другие методы (за исключением особо экзотических) – не помогают в случае, если вредоносное ПО установлено непосредственно внутри браузера и операционной системы. TLS помогает от атак на пути между сервером и клиентским компьютером, но не более того. Сходная проблема, кстати, существует и для антивирусных программ, подменяющих сертификаты и перехватывающих TLS непосредственно на пользовательском компьютере.
Комментарии (3) »
Google тем временем продолжает активно давить на крупнейших разработчиков ПО для массового пользователя: теперь в рамках Project Zero опубликовали описание уязвимостей (незакрытых) в OS X от Apple. Естественно, разработчиков уведомили достаточно давно, но, как это водится, из-за корпоративной нерасторопности Apple истёк срок ожидания (три месяца) – и описание автоматически выложили в общий доступ. Недавно та же история, с подачи Google, приключилась с Microsoft. Занятно.
Комментарии (1) »
Новый