Email or username:

Password:

Forgot your password?
596 posts total
Umnik

Парни, требуется ваша экспертиза.

Я _слышал_, что последовательное применение разных алгоритмов, обеспечивающих безопасность данных, может приводить к ухудшению защиты. Звучит странно, но разобраться хочу.

К примеру, ЕСЛИ Я ПРАВИЛЬНО СЛЫШАЛ И ЕСЛИ ЭТО ВООБЩЕ МНЕ НЕ ПРИСНИЛОСЬ, мы проверяем целостность данных передачей хеша этих данных. И если хеш взять несколько раз, то, якобы, мы увеличим вероятность коллизий.

Важно. Речь не про ситуацию, когда взяли md5 от sha3 (512) какого-нибудь, тут всё понятно. Речь про стойкие функции.

В общем, для меня это звучит бредово, но я не эксперт в этой области. Это прям реально математика, а у меня ПТУ за плечами.

Откуда мог пойти такой слух? Если что, я это в комментариях на опеннете вычитал :)

Парни, требуется ваша экспертиза.

Я _слышал_, что последовательное применение разных алгоритмов, обеспечивающих безопасность данных, может приводить к ухудшению защиты. Звучит странно, но разобраться хочу.

К примеру, ЕСЛИ Я ПРАВИЛЬНО СЛЫШАЛ И ЕСЛИ ЭТО ВООБЩЕ МНЕ НЕ ПРИСНИЛОСЬ, мы проверяем целостность данных передачей хеша этих данных. И если хеш взять несколько раз, то, якобы, мы увеличим вероятность коллизий.

Ostap Bender

@umnik ну если у тебя три разных хэша от одного файла, то вероятность ОДНОЙ коллизии выше, (зато вероятность ТРЁХ СРАЗУ сильно ниже).
Если речь не об этом, то я хз. Дай исходный текст, что ли.

Umnik

Посмотрел 1 час видео #peertube в браузере LG Smart TV на их #WebOS. Это не тестирование, это просто проверка, устроит ли меня или нет.

- Само видео работает без претензий

- Первые минут 20 казалось, что на 1.25 скорости выпадают кадры, будто FPS снизился. Потом то ли перестал замечать, то ли это были проблемы самого видео. Отсматривать повторно на скорости 1 и проверять на 1.25 на пекарне не хочу. Мне не мешало и ладно

- Картинка была несколько мыльной. На Ютубе такого эффекта не наблюдал. Но опять же, меня не бесило и ладно. Причину мыльности не искал

- Управление происходило с их Magic пульта или как оно там называется. В общем, где курсором можно управлять, как курсором мыши. В этом случае я без проблем дотягивался до всех элементов управления, включая шестерню для качества и скорости и кнопкой полного экрана и не полного. Скорее всего на обычном пульте я бы до этих кнопок не дотянулся. Но у LG, если что, есть приложение на телефон, которое имитирует этот пульт

- Сами кнопки, конечно, очень мелкие. Менюшки в них ещё мельче. Но раз смог попасть, то и ладно

- Скорее всего без специального пульта (или приложения) не дотянулся бы до подсказки, что сохраняются куки и не скрыл бы подсказку кнопкой ОК

- Управление курсором на пульте работало так: вперёд-назад — это двигаться по таймлайну, а вверх-вниз — это управление громкостью

Общий вывод — если телевизор позволяет управлять курсором как курсором мыши, то смотреть peertube в браузере хоть и не супер приятно, но вполне удобно. Стоповых проблем не обнаружил.

Больше всего боялся, чтобы браузер не почистил куки на выключении телевизора. Но нет, по крайней мере через Stand By режим такого не происходит — я зашёл на v.lor.sh и был уже залогинен с прошлого раза.

Посмотрел 1 час видео #peertube в браузере LG Smart TV на их #WebOS. Это не тестирование, это просто проверка, устроит ли меня или нет.

- Само видео работает без претензий

- Первые минут 20 казалось, что на 1.25 скорости выпадают кадры, будто FPS снизился. Потом то ли перестал замечать, то ли это были проблемы самого видео. Отсматривать повторно на скорости 1 и проверять на 1.25 на пекарне не хочу. Мне не мешало и ладно

Umnik

#peertube лорша на смарт тв. Работает нормально на самый первый взгляд

Umnik

Посоны, про ротацию ключей. Я сейчас открыл документацию, а она обновилась с тех пор, когда я читал её несколько лет назад. Оказывается было добавлено замечание, что ротацию до Андроид 11 не надо использовать, не смотря на то, что она работает с 9: source.android.com/docs/securi

Вот как полезно читнуть доку. Гугл взял и добавил инфу, о которой я не знал.

Таким образом под ударом не 8.1 и ниже, а 10 и ниже!

Я сейчас пишу запись в свой блог на блогспоте, там 99% того же, что вы уже прочли. Но шарить ссылку будет удобнее, мне кажется. Нет цепочки сообщений.

Посоны, про ротацию ключей. Я сейчас открыл документацию, а она обновилась с тех пор, когда я читал её несколько лет назад. Оказывается было добавлено замечание, что ротацию до Андроид 11 не надо использовать, не смотря на то, что она работает с 9: source.android.com/docs/securi

Mahury

@umnik 11 андроид - это грубо говоря всё что с 21 года? ну если флагманы не брать. то есть всё очень грустно.

Umnik

Все уже слышали новость про компроментирование ключей подписи APK файлов некоторых производителей #Android прошивок.

К моему сожалению, никто не смог нормально объяснить, что вообще случилось. Я даже не стал изначально постить инфу об этом, т.к. знал, что на каждом углу напишут. В итоге написали, но так, что читатели не осознали ситуации и новость просто исчезла из инфополя за пару дней.

Так что внесу чуть ясности в эту историю.

- Под раздачей, из популярных, #Samsung, #LG и #Mediatek. Есть ещё несколько ноунеймов, но они на мне интересны
- Ключи Samsung утекли ещё несколько лет назад. Как минимум в оригинальной ишуе в гугловом багтрекере ( bugs.chromium.org/p/apvi/issue ) можно найти пример малвари, подписанной ключом Самсунга, аж из 2016 года: virustotal.com/gui/file/b1f191
- Samsung утверждает, что знал об утечке и выпускал некое обновление безопасности, исправляющее эту проблему. Что имеется в виду под этим - не понятно (хотя понятно - пиздёж), потому что актуальные на сегодня прошивки устройств Galaxy по-прежнему содержат приложения, подписанные скомпроментированные ключами // когда-то я читал доклад, где говорил, что Самсунг, как производитель прошивки, пидорасы и хуесосы. Мне дали пиздюлей потом за это, ведь нельзя говорить правду про нашего главного партнёра. И мой доклад был удалён. Что же. Я не отказываюсь от своих слов до сих пор
- Этими ключами подписаны примерно все приложения Самсунга, установленные на их телефонах: Samsung Pay, Bixby, Samsung Account и другие. В комментариях к этому сообщеню я приложу примеры приложений, которые на сегодня являются уязвимыми
- Гугл утверждает, что все OEM партнёры были уведомлены и сообщили, что начали процесс миграции. От себя добавлю, что миграция, если она и правда началась (см. пример выше с Samsung), займёт месяцы из-за особенностей работы системы. В комментарии к этому сообщению я объясню, почему так
- Google Play имеем техническую возможность обнаруживать и удалять вредоносные приложения. Но возможность не означает, что это будет применено. Сам Google говорит: не ссыте, вы можете нам доверять, если у вас последние апдейты стоят на плей сервисы, то вы под защитой // вспоминаю ту пикчу про Меркель и голубя: а я пиздеть не буду, я же Меркель

Все уже слышали новость про компроментирование ключей подписи APK файлов некоторых производителей #Android прошивок.

К моему сожалению, никто не смог нормально объяснить, что вообще случилось. Я даже не стал изначально постить инфу об этом, т.к. знал, что на каждом углу напишут. В итоге написали, но так, что читатели не осознали ситуации и новость просто исчезла из инфополя за пару дней.

Show previous comments
⚛️Revertron

@umnik > когда-то я читал доклад, где говорил, что Самсунг, как производитель прошивки, пидорасы и хуесосы

Подтверждаю. (Мобильный разработчик с 2006-го)

Mahury

@umnik я правильно понимаю что с 16 года эта проблема всё ещё тянется и тянуться будет грубо говоря пока не сменят девайсы физически?

Раджа

@umnik Я правильно понимаю, что словить какаху можно только при установке приложений с сайтов типа apkmirror и подобных?

Umnik

Отзыв на Я.Маркете к Стим Деку

Alexey Skobkin

@umnik
Не, ну а что не так?
Всё по полочкам по-моему.

Umnik

ПРИВАТНОСТЬ
@
КОРПОРАЦИИ УБИВАЮ СВОБОДУ
@
РАСПОЗНАВАНИЕ ЛИЦ ЛИШАЕТ НАС ПРИВАТНОСТИ
@
О НЕЙРОСЕТЬ СДЕЛАЛА МЕНЯ АНИМЕ!

Umnik

Сюжет для фильма с перемещениями во времени.

НКВДешник в отпуске полез на Эльбрус, но сорвался и заморозился.

Наши дни. Его находят, размораживают. Он представляется просто Васей с какой-то супер мирной профессией. И начинает изучать будущее. В какой-то момент он знакомится с Телеграмом и узнаёт про легендарные финки НКВД, про которые сам никогда не слышал.

Покупает финки, связывается с ФСБ и сообщает им, кто он есть и что ему нужно вернуться в его время. Ростех переносит его в прошлое и он знакомит коллег из НКВД с финками.

А дальше как душа пожелает, ведь у НКВД появится легендарное оружие, которым они не обладали и привезли из будущего

Сюжет для фильма с перемещениями во времени.

НКВДешник в отпуске полез на Эльбрус, но сорвался и заморозился.

Наши дни. Его находят, размораживают. Он представляется просто Васей с какой-то супер мирной профессией. И начинает изучать будущее. В какой-то момент он знакомится с Телеграмом и узнаёт про легендарные финки НКВД, про которые сам никогда не слышал.

Umnik

Чёт в ходе треда возникла мысль развития той статьи про упавшую сосиску:

"Столтенберг сказал «Триста»". Такую статью я бы почитал :))))

lor.sh/@xpucckapy/109417114575

Xpucckapy

@umnik единственные сми который можно нормально читать это Панорама и Пездуза

Umnik

Я не читаю Медузу и никогда не читал. Просто когда-то очень давно считал, что это какое-то норм СМИ, т.к. мои коллеги по ЛК постоянно на неё ссылались. Не могут же сотни мух ошибаться, да?

А потом они выпустили статьи про ЛК, я почитал их и охренел от некомпетенции Медузы. В голове для себя пометил, что это абослютно мусорное СМИ и продолжил не читать дальше.

И вот бывший коллега сослался на Медузу снова и у меня сработал триггер, что это мусор. Полез проверить, как дела сейчас.

А дела такие:

1. «Важные истории»: власти РФ ожидают к весне потерю 100 тысяч мобилизованных убитыми и ранеными. Их собираются заменить срочниками — Meduza
2. «Би-би-си» и «Медиазона» подтвердили гибель более 9 тысяч российских военных в Украине. 326 из них — мобилизованные — Meduza

Это утверждения. А теперь посмотрите на заголовок в стиле "ну хуй знает, не всё так однозначно, надо разобраться в ситуации, нельзя просто брать и верить":

NYT подтвердила подлинность видео с предполагаемым расстрелом российских пленных в Луганской области В Киеве пообещали провести расследование, в Кремле — самостоятельно найти виновных — Meduza
---
Типа, первые две новости - никаких "предполагается" и "наверное". Это сто пудов факты. Второе - "ну бля, Нью Йорк Таймс, конечно, ребята правильные, но они ведь тоже могут ошибиться, потому пока предположительно".

Медуза была говном, Медуза остаётся говном.

Я не читаю Медузу и никогда не читал. Просто когда-то очень давно считал, что это какое-то норм СМИ, т.к. мои коллеги по ЛК постоянно на неё ссылались. Не могут же сотни мух ошибаться, да?

А потом они выпустили статьи про ЛК, я почитал их и охренел от некомпетенции Медузы. В голове для себя пометил, что это абослютно мусорное СМИ и продолжил не читать дальше.

Show previous comments
kurator88

@umnik медуза крупнейшие русско языснге СМИ которое даёт не официальную повестку. С оценочными суждениями они перегибают, есть смысл смотреть на фактология по модулю.
_АДЕКВАТНЫЕ_ знакомые чтобы понять _как_все_было читать по модулю медузу и условную ридовку. На факты смотри - на оценки не смотри.

Самый самый _адекватный_ читает украинские паблики и медузу, говорит что это путь узнать правду. Типо посередине и есть правда.

Lex Publica
@umnik когда маркетологи разводят шум вокруг "оппозиционности сми" - меня передергивает. Медузу изначально пиарили, как "толпа бортанутых свободолюбивых независимых журналистов свалила в Прибалтику и делает сми по своему вкусу".

Поскоку от фразы "независимый журналист" я начинаю ржать, как конь - уровень восприятия "независимости" прибалтийского российского сми, думаю, понятен.

А раз пиарят его именно так - значит именно за это заплатили пиарщикам. А значит набирают протестунов в аудиторию. А значит будут делать контент под них. Т.е. - говно в ступе толочь, переодически прожаривая.

Да и уровень профессионализма вопросов не вызывает. Ни один нормальный журналист никогда не навесит на себя ярлык "независимого". Это клеймо.
@umnik когда маркетологи разводят шум вокруг "оппозиционности сми" - меня передергивает. Медузу изначально пиарили, как "толпа бортанутых свободолюбивых независимых журналистов свалила в Прибалтику и делает сми по своему вкусу".

Mikhail

@umnik@lor.sh могу себе представить независимое СМИ, но понимаю что оно никому не будет интересно. Как по мне независимое СМИ должно представлять список произошедших событий, и оно должно скорее походить на логфайл, чем на эссе. Но людям интереснее читать что-то вроде Медузного


РУССКИЕ БОМБЫ В ПОЛЬШЕ ЧТО БУДЕТ???

Umnik

Кто на js писал, то в цирке не смеётся

hardworm ☭

@umnik клоуны и не должны смеяться в цирке 🤔

Umnik

На ноуте параллельно стоят Arch и Win11. Всякий раз, когда я загружаюсь в Windows после Linux, в ней время идёт по UTC-0. При этом сама Windows, почему-то, не синхронизирует время автоматически, приходится вручную нажимать.

Почему это происходит? Можно ли этого избежать?

kurator88

@umnik для меня это загадка столетия. Я всегда думал что windows меня карает просто

⚛️Revertron

@umnik Да, были такие проблемы при дуалбуте ещё лет 15 назад. Линукс так делает.

hardworm ☭

@umnik в сраче это есть в wiki
wiki.archlinux.org/title/Syste

Проблеме 100 лет в обед

Show previous comments
hardworm ☭

@umnik у кого из посылки вытащили?

Konstantin

@umnik так они же вроде кидают налево и направо. Не?

Alexey Skobkin

@umnik
Хреново, конечно, что это версия на 256.
Добавили бы в комплект карточку на терабайт что ли 🙂

Umnik

t.me/true_secator/3715

А вот Греция и купила шпионское ПО Predator за 7 миллионов евро, и использовала ПО для преследования конкурирующих политических партий, а также журналистов и прокуроров, расследовавших коррупцию в правительстве.

В новых сообщениях греческой прессы рассказывается, как правительство Афин заплатило Intellexa 7 миллионов евро за доступ к платформе, а также дополнительные 150 000 евро за возможность подключения до 10 новых целей в ежемесячно.

----------
Я не буду шутить про европейские ценности, т.к. в это в принципе никто и не верит. Мне важно другое. У Греции же капец долги. Разве они не должны каждый свой чих согласовывать с кредиторами? Покупка шпионского ПО - это вряд ли целевая трата бюджетных средств. Как та же Германия (они же главные кредиторы ЕС?) допускает, чтобы страна, без пяти минут банкрот, тратила бабло на слежку за местным Навальным?

t.me/true_secator/3715

А вот Греция и купила шпионское ПО Predator за 7 миллионов евро, и использовала ПО для преследования конкурирующих политических партий, а также журналистов и прокуроров, расследовавших коррупцию в правительстве.

В новых сообщениях греческой прессы рассказывается, как правительство Афин заплатило Intellexa 7 миллионов евро за доступ к платформе, а также дополнительные 150 000 евро за возможность подключения до 10 новых целей в ежемесячно.

kurator88

@umnik у них всегда долги, это просто уже привычка и они легче к этому относятся

Umnik

Идёт срачик про ЁКЛМН+. Даже жарче, чем про Украину. Удивительно.

Меня уже успели обвинить в каких-то там грехах. Потому выдам свою базу.

Про трапов:
- Няшне трапы пусть будут. Во-первых это красиво. А красота в жизни нам нужна
- Уродливые трапы не нужы. Зачем вообще перекат делать, если ты проиграл генетическую лотерею? Уродов в жизни и так хватает. Ты и так в конце выпилишься, так чего время тратить? Или выпились, или лечи башку здесь и сейчас (см. ниже) - выбор за тобой.
- Даже самые няшне трапы остаются сумадешими людьми. Ну то есть у них беды с башкой в самом буквальном смысле, а не фигуральном. Это вот просто факт. Вот у меня лишний вес (снова) - это тоже факт.

Теперь перекат из тян в кунов:
- Если ты страшная, то хер с тобой, можешь перекатываться. Всем на тебя насрать в любом твоём состоянии.
- Если ты няша типа Элен Пейдж, то срочно лечить ей башку. Им нельзя потакать. Напомню, нам не хватает в жизни красоты.

Теперь про геев и лесбиянок:
- Да мне ваще похер на вас вообще. Совсем. Полностью.

Теперь про поляков:
- Соснули и украинцев. А ещё Львов - это Украина, гггг

Резюмируя. В первую очередь надо не тело и мировоззрение править, а башку пролечить у настоящих врачей, а не знакомых комфортных психологинь за 5 тыщ. Есть вероятность, что какой-то % от всей массы людей не болен ментально, а просто имеет какие-то генетические особенности (такое реально есть). К этим людям никаких вопросов вообще, вы действительно такие от природы, а не потому что так в Твиттере модно.

Идёт срачик про ЁКЛМН+. Даже жарче, чем про Украину. Удивительно.

Меня уже успели обвинить в каких-то там грехах. Потому выдам свою базу.

Про трапов:
- Няшне трапы пусть будут. Во-первых это красиво. А красота в жизни нам нужна
- Уродливые трапы не нужы. Зачем вообще перекат делать, если ты проиграл генетическую лотерею? Уродов в жизни и так хватает. Ты и так в конце выпилишься, так чего время тратить? Или выпились, или лечи башку здесь и сейчас (см. ниже) - выбор за тобой.
- Даже самые няшне трапы...

[DATA EXPUNGED]
Umnik

У меня есть дешёвый конденсаторный микрофн и предуселитель. И это нифига не работает на 2х компах. Значит что-то из этого всего сломано.

Есть кто-нибудь в Мск, кому бы я мог отдать всё это, а он бы проверил со своими микрофонами, проводами и предусилителем (или звуковухой, которая умеет в фантомное питание) и сказал бы мне, что именно сломано.

У меня из знакомых людей, связанных со звуком, только @skobkin, да он не в Мск, я уже спрашивал.

Цель вообще благая. Вижу, что люди кидаются во всякие фреймворки при начале автоматизации тестирования под Android, потому что по какой-то причине боятся нативных фреймворков. Предполагаю, что их пугает скудность документации. И для этих людей решил записать видос с теорией и практикой. Ради этого купил микрофон, но он не работает.

У меня есть дешёвый конденсаторный микрофн и предуселитель. И это нифига не работает на 2х компах. Значит что-то из этого всего сломано.

Есть кто-нибудь в Мск, кому бы я мог отдать всё это, а он бы проверил со своими микрофонами, проводами и предусилителем (или звуковухой, которая умеет в фантомное питание) и сказал бы мне, что именно сломано.

Blue

@umnik у меня есть звуковуха с фантомным питанием, думаю, могу помочь @skobkin

Alexey Skobkin

@umnik
Этсамое.
А как ты выстраиваешь цепочку?

Что за микрофон, что за пред, куда ты потом после преда сигнал пускаешь?
Просто может ГОРАЗДО проще купить USB-звуковуху с дыркой под микрофон и фантомкой, чем пердолиться в преды.

Начиная с такого:
pop-music.ru/products/usb-audi

или такого (уже 24 бит):
pop-music.ru/products/audioint

@umnik
Этсамое.
А как ты выстраиваешь цепочку?

Что за микрофон, что за пред, куда ты потом после преда сигнал пускаешь?
Просто может ГОРАЗДО проще купить USB-звуковуху с дыркой под микрофон и фантомкой, чем пердолиться в преды.

Начиная с такого:
pop-music.ru/products/usb-audi

Umnik

t.me/mydaybug/406

Если не сложно - проголосуйте и распространите. Мне, а наверняка и вам тоже, было бы интересно узнать мнение околоIT сообщества о свободных прошивках для автомобилей. ОколоIT - просто потому что такова моя аудитория.

Umnik

bugs.xdavidhu.me/google/2022/1

Ошибка в Android 10-13, позволяющая обходить экран блокировки. Условия, без которых нельзя провести атаку:
0. Не установлено ноябрьского обновления безопасности
1. Физический доступ к телефону
2. SIM карта, для которой известен PUK
3. Для этой SIM должен быть включён запрос PIN

Атака:
0. Берём в руки заблокированный телефон (но не после ребута!)
1. Вставляем свою SIM, для которой включен запрос PIN
2. ОС запрашивает этот PIN для активации SIM
3. Вводим его неправильно 3 раза
4. Происходит блокирование SIM и запрос PUK
5. Вводим правильный PUK
6. ОС запрашивает новый PIN для этой SIM
7. Вводим желаемый PIN
8. ОС не запрашивает пользовательские креды, а сразу залогинивает

bugs.xdavidhu.me/google/2022/1

Ошибка в Android 10-13, позволяющая обходить экран блокировки. Условия, без которых нельзя провести атаку:
0. Не установлено ноябрьского обновления безопасности
1. Физический доступ к телефону
2. SIM карта, для которой известен PUK
3. Для этой SIM должен быть включён запрос PIN

⚛️Revertron

@umnik Так красиво, что аж кажется, что сделано специально.
Но надо бритву Оккама доставать...

Umnik

Я реально не могу понять, почему люди считают, что если будет использоваться "гостовское шифрование" (используем это словосочетания для покрытия самых разных сценариев одновременно), то товарищ майор однозначно сможет получить доступ к этим данным?

Кто это мнение тиражирует? Зачем? Или же почему?

rayslava

@umnik потому что иначе государство ни копейки в это шифрование бы не вложило, а пользовалось существующим.
Жил бы в США — шифровал бы всё кузнечиком. В России продолжу пользоваться RSA.
Пусть меня читает майор из ЦРУ, ему от меня всё равно ничего особо не нужно, так что мне не жалко.

Go Up