На фото ниже – испытания F-35 в климатической камере, с “намораживанием льда”. На второй фотографии – общий вид.

F-35, Lockheed Martin

F-35, Lockheed Martin

Фото Lockheed Martin, из альбома на Flickr.com.



Comments Off on Фото: F-35 в климатической камере

На днях “Яндекс” поторопился запустить новую схему авторизации (которую они называют “двухфакторной”) для своих сервисов. Схема включает смартфон (или другое сходное устройство) и демонстрацию QR-кода браузером (на втором устройстве, с которого и будет происходить логин). Практически сразу обнаружилась архитектурная уязвимость, связанная с хрестоматийным вектором атаки на подобные алгоритмы: опережающим запросом “секрета”, предоставляющего доступ к сервису – описание в публикации на “Хабрахабре”.

Вообще, подобные решения имеют один фундаментальный недостаток: “двухфакторность” убивается тем, что не требуется двойное взаимодействие пользователя с системой авторизации – пользователю нужно бы вводить пароль (это подтверждает намерение авторизоваться), а потом подтверждать его дополнительно (вторым “секретом” или как-то ещё). Но, конечно, автоматическая схема сильно удобнее.



Comments Off on Время и новая авторизация “Яндекса”

Old carСанкции, предписанные федеральным правительством штатовским ИТ-компаниям, привязаны к определённым территориям. Не все сервисы, устройства и услуги можно выключить с высокой точностью, основываясь на геопривязке. Но многие – можно. Например:

доменные имена и IP-адреса – для них указываются контактные данные администратора (домена или блока IP-адресов), в которых, обычно, прописана страна и регион (хотя, в некоторых случаях, эти данные могут быть неверны). Регистрация домена может быть прекращена, а имя, соответственно, удалено или заблокировано;

некоторые операционные системы – например, Microsoft Windows ходят за обновлениями на серверы Microsoft, а идентификатор установки этой ОС имеет региональную привязку (по данным от магазинов и компаний-интеграторов). С уверенностью говорить нельзя, но, теоретически, ОС могут быть заблокированы с помощью раздачи некоторого специального обновления, срабатывающего только на некоторой выборке идентификаторов (лицензионных ключей). Естественно, в правильно настроенной коропативной среде такие обновления сами могут быть предварительно заблокированы, но наивно полагать, что такие среды встречаются повсеместно;

многие смартфоны – определение “домашнего” местоположения – стандартная функция для современных смартфонов. Причём, тут используется несколько критериев: и данные GPS, и данные от базовых станций GSM, кроме того – сведения о точках доступа WiFi, данные пользовательского профиля. Отключить современный смартфон можно двумя путями: во-первых, через операционную систему (на всех ведущих платформах есть стандартные функции блокировки телефонных аппаратов, используемые в случае кражи); во-вторых, через GSM-модуль, теоретически, при помощи отправки некоторой недокументированной команды с базовой станции;

часть операторского телекоммуникационного оборудования (и в сетях GSM, и в других сетях передачи данных) – данные о географии установок известны производителям от региональных дистрибьюторов. Отключить оборудование можно через имеющиеся каналы технологического управления, а в случае их предварительной блокировки, через уязвимости, которые, наверняка, имеются в достаточном количестве;

часть программно-технического оборудования, используемого при оказании разных ИТ-услуг, обычно называемых телематическими – дело в том, что многие современные “серверы и маршрутизаторы” привязаны к своим производителям, через схемы лицензирования. Соответственно, эти же самые схемы могут быть использованы для блокирования ключевых функций оборудования, на программном уровне (это же, кстати, касается разного корпоративного оборудования, вроде офисных телефонных станций и пр.).

Хуже всего, что, в теории, подобные блокировки могут коснуться и промышленного оборудования: современные АСУ (SCADA и т.д.), к сожалению, также не отличаются автономностью, а поэтому могут быть заблокированы дистанционно, по практически официальным каналам управления и обновления.

В общем, есть где развернуться.



Комментарии (4) »

Продолжение ограничений: из-за скандала вокруг беспилотника, упавшего неподалёку от Белого дома в Вашингтоне, компания DJI (они выпускают одни из самых распространённых “потребительских” беспилотников) обещает внести данный регион в список “закрытых зон”, в рамках очередного обновления ПО. То есть, там просто появится запрет, работающий на основе GPS.

Такое решение подразумевает, что закрытые зоны не используют “глушилки” GPS – а как иначе дрон определит, что находится в запретной зоне? Вообще, следующим шагом следует ожидать утверждения перечня требований по лицензированию выпускаемых беспилотников, и в данный перечень войдёт, кроме прочего, наличие особого унифицированного интерфейса, позволяющего сотрудникам уполномоченных государственных служб перехватывать управление всяким дроном с помощью своего пульта. Скорее всего, это будет не пульт, конечно, а автоматизированный брелок, дающий команду на посадку. Удобно. (Примерно также будут действовать автомобили-роботы, кстати, если кто-то ещё сомневается.)



Комментарии (6) »

Кстати, многие государственные сайты в Рунете, а также сайты банков, используют HTTPS (это правильно). Соответствующие SSL-сертификаты нередко выпущены штатовскими удостоверяющими центрами (УЦ). Отзыв такого сертификата, в рамках “исполнения санкций”, приводит к тому, что у пользователей возникают проблемы при работе с сайтом: не то чтобы сайт оказался недоступен, но предупреждение системы безопасности браузера – появится (тем самым ценность HTTPS уничтожается). Конечно, механизмы отзыва SSL-серификатов в браузерах работают очень плохо, фактически – не работают, за некоторыми исключениями. Тем не менее, инфраструктура УЦ – один из очевидных рычагов, полностью аналогичный отзыву регистраций доменов.



Комментарии (2) »

Из имён .ru, корректно подписанных DNSSEC, для которых в DNS указаны записи TLSA (это технология DANE, дополняющая инфраструктуру SSL/TLS) – мне удалось найти только пять, вот они:

dxdt.ru
feuerplatz.ru
lexeyko.ru
megaid.ru
ojab.ru

Это из примерно 4,5 млн делегированных доменов. Мягко говоря, не слишком много.



Комментарии (8) »

Любительские беспилотники уже давно используют для доставки различных нелегальных грузов, либо для доставки грузов вполне легальных, но на территорию, где они запрещены (что, впрочем, делает грузы нелегальными). Автономные беспилотники, умеющие осуществлять полёт по маршруту, хорошо подходят для решения таких задач. Впрочем, именно такое использование и подстёгивает появление средств перехвата беспилотников.

Наверное, по заведомо “противозаконному” беспилотнику может вести огонь полиция, так как тем самым прекращается обнаруженное правонарушение. Естественно, стрельба боевыми из табельного карабина (из пистолета в беспилотник попасть шансов слишком мало) тут не будет приветствоваться, так как оснований совсем не достаточно. Зато какой-нибудь вариант медленных резиновых пуль, выпускаемых специальным ружьём – вполне годится.



Комментарии (8) »

Google тем временем продолжает активно давить на крупнейших разработчиков ПО для массового пользователя: теперь в рамках Project Zero опубликовали описание уязвимостей (незакрытых) в OS X от Apple. Естественно, разработчиков уведомили достаточно давно, но, как это водится, из-за корпоративной нерасторопности Apple истёк срок ожидания (три месяца) – и описание автоматически выложили в общий доступ. Недавно та же история, с подачи Google, приключилась с Microsoft. Занятно.



Комментарии (1) »

Робот DALER – это такой беспилотник, который может ползти, используя особые вращающиеся законцовки крыла. Крыло, при этом, сделано трансформируемым:

DALER

(На странице по ссылке – есть видео.)

Занятная схема передвижения, которой пользуются летучие мыши. Естественно, роботу можно было бы приделать колёса или манипуляторы. Основная особенность и преимущество решения с трансформируемым крылом – в его эффективности: для реализации требуется меньшее количество деталей и агрегатов, чем в случае создания полноценного “ходячего беспилотника”. Трансформируемые схемы – одно из самых интересных направлений в современной робототехнике.



Comments Off on Летающий робот-трансформер DALER

На фотографии ниже – оптическая наземная станция ESA подсвечивает лазерным лучом оптическое же оборудование на борту МКС.

ESA laser

(Источник фото.)

Лазерные системы связи для спутников позволят передавать данные с большими скоростями, обещают до 7-10 гигабит/сек. Главное, чтобы с такой скоростью можно было принимать данные из космоса: потому что загружать туда, наверх, что-то объёмное – требуется редко (исключение составляют спутниковые каналы связи для наземного использования). Если же снабдить 10 гигабитным каналом спутник, то это предоставляет возможность получать с космических телескопов видео высокого разрешения в режиме реального времени, естественно, это будет видео, показывающее события, которые происходят на поверхности Земли.

Кстати, космический телескоп с адаптивной оптикой может избирательно следить за некоторыми движущимися объектами, не тратя разрешаюшую способность на окружающий пейзаж. Например, за самолётами. Не нужно постоянно сопровождать каждый из них, достаточно периодически переключать фокус, делая по кадру пять раз в секунду. Впрочем, за самолётами лучше следить при помощи радара. А вот для поиска подводных лодок, мощный телескоп, способный передавать на землю большой поток данных, – просто необходим. Тут важно, чтобы снимки синхронно делались в разных частотных диапазонах, лучше, если ещё и точки съёмки будут разными. Данные нужно передавать на землю для того, чтобы их анализировать в реальном времени мощным компьютером, который на спутнике не получится разместить по двум причинам: вес и потребляемая мощность.



Комментарии (2) »

Из разговоров в коридоре офиса одной ИТ-компании:

– На кухне, в кофе-машине, стоит чашка кофе. Владельца нет – кухня пустая.

– Возможно, кофе отравлен.

– Должно быть, яд очень сильный: человек лишь схватился за чашку и – готов.

– Тогда тело было бы рядом, а его нет. Не сходится.

– Хм. Хорошо. Предположим, что это не яд, а просто на чашку нанесён слой из нанитов-убийц: они проникают через кожу, а их число в организме удваивается каждые три секунды, так что на тотальное заселение уходит чуть больше минуты. Наниты перерабатывают тело, создавая из составляющих его веществ небольших паучков-роботов, когда всё переработано – паучки просто разбегаются, по щелям, по углам. Всё – никаких следов.

– Слишком футуристично. Но чашку лучше не трогать, это факт.

Действительно, пусть при контакте с ручкой чашки в кровь, через кожу, успешно проникает всего лишь пять нанитов. Через три секунды их уже десять. Через минуту в теле жертвы уже 5*2^20 = 5242880, то есть более пяти миллионов нанитов, которые быстро делают свою работу. Предположим, что один паучок весит 3 грамма, а собирают его 1000 нанитов. Тогда пять миллионов нанитов собирают параллельно 5 тыс. паучков, которые уносят 15 килограмм веса. Предположим, что сборка одного паучка занимает пять минут, тогда 60 килограмм превратятся в 20 тыс. паучков за двадцать минут. Не так долго, но кто-то может войти на кухню.

Со всеми этими допущениями есть и другие проблемы. Во-первых, не совсем ясно, как быть с водой: паучки-роботы должны быть относительно сухими, в смысле, они суше, чем человек. В принципе, воду они могут уносить в специальных брюшках, раз уж так надо. Тогда основной вес паучка – вода, а брюшко будет большим. Во-вторых, у нанитов могут быть трудности с быстрым перемещением по организму: после того, как их стало много, кровоток, очевидно, остановится. Как таковых ножек у нанитов нет, а только толкательные наноманипуляторы, на них быстро не побежишь. Хотя, группы нанитов могли бы подталкивать друг друга.

А вот паучки могут бежать быстро, со скоростью три метра в минуту, например. Тогда через пять минут они покинут пределы кухни и смогут найти тёплое место, чтобы испарить лишнюю воду и продолжить путь: ведь им ещё нужно перенести нанитов на другую чашку.



Comments Off on Наниты, кофе, пауки-роботы