Разработка и инженерия

страница 13 из 46
пост №1394Разработка и инженерия

На днях Яндекс пережил самую большую DDoS атаку в истории интернета. Сотни тысяч зомби-устройств пытались открыть главную страницу yandex.ru больше 21 миллиона (!) раз в секунду.

Что такое DDoS? Чем эта атака отличалась от остальных? Как устроен рынок дидоса? Кому и зачем потребовалось ломать Яндекс? Разбираемся вместе с директором по безопасности Яндекса Антоном Карповым в новостном эпизоде нашего подкаста.

Слушайте и подписывайтесь: Apple, Google, Castbox, Spotify, Яндекс, Overcast, веб-версия.

пост №1392Разработка и инженерия

Javascript — один из самых популярных языков программирования в мире. Javascript используется почти на всех веб-сайтах. Любой чатик, любой интерактивный элемент на сайте — это javascript. На нем написаны серверные части самых популярных сервисов на свете, на нем пишут мобильные приложения (тот самый React Native) и даже для дата-сайнса можно использовать js.

Почему js завоевал этот мир и как с этим жить — разбираемся с участником комитета стандартизации жаваскрипта, разработчиком WebAssembly Сергеем Рубановым.

Это — бонусный эпизод нашего подкаста запуск++. Подписывайтесь в Apple Podcasts и на Patreon.

пост №1388Разработка и инженерия

Исследование показало, что технари используют блокировщики рекламы и массово блокируют Google Analytics. Если у вас сайт про технологии, стоит использовать другие инструменты веб-аналитики.

Довольно предсказуемые результаты и выводы, но всё равно, интересно посмотреть на числа. 88% пользователей Firefox блокируют Google Analytics — шок. Возможно, числа Firefox в отчетах такие низкие, просто потому что этих пользователей не видно именно в GA. А вот среди пользователей сайтов про еду — доля блокировок GA всего около 10%.

Вообще, существует целый рынок альтернативных инструментов веб-аналитики. Их берут для полного владения данными и для более точного учета посетителей, которые блокируют рекламу. Некоторые заметные игроки: взрослый и большой Piwik, его опен-сорс версия Matomo и куча симпатичных стартапов/open-source проектов типа Plausible, fathom, ackee, GoatCounter и прочих.

Исследование подготовлено как раз Plausible.

пост №1382Разработка и инженерия

Как убедиться, что Амазон выдержит нагрузку перед Рождеством, когда весь западный мир покупает в нем подарки?

Как сделать так, чтобы программы не ломались, когда новые программисты вносят в них изменения?

Как, наконец, делать сайты и приложения без ошибок?

Тестирование — самая малоизвестная и недооценённая область программирования. Мало кто из программистов пишет тесты. На тестировщиков многое смотрят с пренебрежением и считают, что это такие недо-программисты.

Гость нашего сегодняшнего эпизода ломает многие стереотипы. Максим Садым занимался тестированием в Амазоне, а теперь работает над новым протоколом управления браузерами в Гугле.

Ну и истории о том, как всё сломать, конечно!

Слушайте и подписывайтесь: Apple, Google, Castbox, Spotify, Яндекс, Overcast, веб-версия.

пост №1371Разработка и инженерия

Клаудфлер обвиняет амазон в том, что тот завышает цены на исходящий трафик на 8000%. Вторая претензия (более существенная): залить данные в облако амазона бесплатно, а выкачать обратно стоит денег.

Я люблю хвастаться, что весь хостинг Медузы стоил меньше тысячи долларов в месяц. Секрет был в том, что мы арендовали серверы у французского хостера Online.net, который не брал деньги за трафик. Тот же сайт, размещенный на обычных облачных провайдерах типа Амазона или Яндекс.Облака, стоил бы нам десятки тысяч долларов.

Для того, чтобы сайт работал в интернете, нужно арендовать серверные мощности — это сами железки, электрически, охлаждение и подключение к интернету. Если сайт не требует особых вычислений, а просто раздает популярные тексты, фото или видео, как медиа — то железок нужно не много. Основная нагрузка — на каналы связи.

Прикол в том, что облачные провайдеры платят за канал связи фиксированную плату в месяц, а с клиентов берут деньги за объем переданной информации. Большинство сервисов (стартапов) не передают большой объем информации и поэтому эта цена остается в рамках разумного. Стоит начать раздавать популярные страницы или тем более фото и видео — и ценник в облачных хостингах становится совсем негуманным.

Cloudflare на этом поле ярко выделяется — это сервис, за которым можно спрятать свой сайт и он не только будет защищать его от дидос-атак, но и может один раз забрать файл у вашего сервера один раз и потом раздать его миллионам людей, за символические деньги. К клаудфлеру у меня есть философские вопросы, но на практике это незаменимый инструмент для всех медиа. Не удивительно, что они взяли медиаповод ракет Безоса и решили подколоть конкурентов.

P.S. Облачные хостинги — отличный инструмент ❤️

Кратчайший пересказ

пост №1360Разработка и инженерия

Исследователи утверждают, что Pegasus стабильно взламывает самую последнюю версию айфона (14.6). Без всяких кликов по ссылкам, просто посылают жертве «заряженную смску» (сообщение в iMessage) и всё, атакующий владеет телефоном.

Речь идет об использовании уязвимости нулевого дня, о которой пока не знает Apple. Благодаря этому, атакующие могут даже не сохранять взлом в долгосрочной памяти, так что после перезагрузки телефона почти все следы атаки стираются — будет нужно, взломают ещё раз. Это усложняет исследование.

Владельцы андроидов могут не радоваться, там всё настолько печально, что нет возможности даже определить, был ли взлом.

Подробная техническая статья и супер понятный пересказ в твиттере. Прям мурашки по коже, будто читаю сценарий кино, а не на самом деле.

Если вы интересны спецслужбам — выключите iMessage в настройках айфона.

пост №1356Разработка и инженерия

«В интернете никто не знает, что ты — собака» — одна из самых популярных карикатур культового The New Yorker. Мужчина 40 лет прикидывающийся молодой девушкой в интернете — другой популярный мем эпохи, когда слова мем ещё не было.

Вы точно регулярно сталкиваетесь с другим типом «имперсонаций», а точнее, борьбы с ней, когда вам приходится доказывать машине, что вы — человек. «Найдите все фотографии, на которых есть светофор», или лодка, или велосипед — это попытка определить, что вы — человек, а не бот, не компьютерная программа, которая выдает себя за человека.

Зачем выдавать машину за человека? Я сходу могу придумать две причины:

1) Реклама: рекламодатели и рекламные сети хотят, чтобы их рекламу видели живые люди, а не машины. Автоматизированная нереальная открутка рекламы — огромный рынок и компании с ним борятся.

2) Перебор паролей и других ништяков. Когда получается автоматизировать процесс перебора паролей и исключить из него человека, то подбор чужого пароля или кода восстановления становится просто вопросом времени. Если нужно участие человека — то это сразу становится очень дорогим удовольствием. Даже самый низкооплачиваемый человек на порядки дороже компьютерного времени. Конечно, гугл и прочие крупные компании пытаются защититься от переборов паролей.

Интересный и классный способ определить, что перед нами скорее всего живой человек, а не программа — это проверить, на каком телефоне или компьютере, в каком именно браузере открыта веб-страница. Большинство ботов работают не на настоящих телефонах и ноутбуках, как люди, а на огромных серверных фермах и открывают страницы в эмуляторах. Самый кайф, что этот способ не требует участия человека, не нужно разгадывать никакие противные пазлы.

Вот интересная статья о том, что подделать реальное железо в современном мире практически невозможно, вас могут выдать набор шрифтов и даже эмоджи.

А вот подробная статья аж 2016 года, где ученые из Google рисуют всякие странные картинки на веб-странице и определяют тысячи устройств с пугающей точностью благодаря малейшей разнице в поведениях видеокарт и драйверов.

Не хочется заканчивать на этом пост, но все эти методы также применяются для отслеживания людей в интернете. Режимом инкогнито и даже VPN'ом от этих алгоритмов не защититься.

Обидно, что при всем этом богатстве методов регулярно приходится искать на фотографиях пешеходные переходы и светофоры.

пост №1355Разработка и инженерия

Клиент поделился, что у них в дата-центре выбило электричество, а дизель-генератор выключился из-за жары. Результат — серьезный простой продакшена. Всё бы ничего, но это клиент, у которого я только что закончил аудит и на то, что у них свой ДЦ я достаточного внимания не обратил 🙈

ОК, добавляем пункт «аудит ДЦ, если он не дай бог не Tier 3» в чеклист.

Чеклист аудита написан деньгами, прямо как техника безопасности — кровью.

пост №1348Разработка и инженерия

Хакеры рассказали изданию Vice, как они взломали EA Games — крупнейшего производителя видеоигр. В результате недавней атаки они скачали 760 гигабайт внутренних документов и исходных кодов популярных игр, включая Battlefield и FIFA 2021.

Схема следующая:
1. Купили онлайн украденный куки за 10 долларов (746 рублей по курсу ЦБ). Куки — это ключи доступа, которые сохраняются в браузере после входа, вместо пароля. По идее они должны быть привязаны к компьютеру, но это не всегда работает. В данном случае украли куки (ключи доступа) от корпоративного слека EA.
2. Попросили в корпоративном слеке EA у техподдержки ключи доступа к корпоративной сети; объяснили это тем, что потеряли телефон на вчерашнем корпоративе. Это прокатило два раза подряд.
3. Выкачали данные из внутренней сети.

Странное ощущение от этой статьи Vice. С одной стороны — классно, что больше компаний задумаются об операционной безопасности (opsec, это не про безопасность исходных кодов, а про безопасность поведения и рабочих процедур). С другой стороны, журналисты взяли интервью у преступников, да ещё пишут «и теперь эти данные продаются на многих подпольных форумах», будто нативную рекламу бандитов читаю. 🤷‍♀️

За наводку спасибо Сереже Сурганову.

пост №1340Разработка и инженерия

Половина сайтов в интернете не работают, потому что сломался один из крупнейших CDN — fastly.

Задело Амазон, Нетфликс, Бибиси, сайты правительств и многих других.

Через этот сервис сайты отдают статические картинки, файлы стилей и жаваскрипты.

Удивительная на самом деле ситуация: основные сервера всех сайтов кроме fastly работают отлично, но без картинок, стилей и скриптов, подгружаемых через fastly, пользоваться сайтами невозможно.

Отдаём мы эти файлы через fastly для того, чтобы они загружались у пользователей максимально быстро. У фастли тысячи серверов по всему миру, так что обычно, картинки через них отдавать в разы быстрее, чем самому.

В Fastly работают настоящие профи, так что будет очень интересно почитать, почему они так капитально сломались.

3 минуты назад написали, что нашли причину и чинят. Ждём.

Текущий статус тут https://status.fastly.com/incidents/vpk0ssybt3bj