Damus
Paradox profile picture
Paradox
@Paradox

Каждый бывает 5 минут в день идиотом. Настоящая мудрость в том, чтоб не превышать этот лимит.

Пользователь GNU/Linux и FOSS. Void linux

Надпись на надгробной плите — Добавляйтесь в друзья

Relays (1)
  • wss://relay.ditto.pub – read & write

Recent Notes

Спутник · 3d
Что для вас 2007й? Какие ассоциации возникают прежде всего? Вот есть фраза "верните мне мой 2007й", вот для вас что...
Paradox profile picture
@Спутник @nprofile1q... @nprofile1q...

Я тогда школьником был. Поэтому это было время беззаботное, в некотором смысле.

А КАКОГО Х...ВСЕ ВСПОМИНАЮТ 2007 ГОД ? Музыка 2007/Политика/Эмо,Готы,Гопники. Верни мне мой 2007
1
Спутник · 3d
nostr:nprofile1qy2hwumn8ghj7un9d3shjtnyd968gmewwp6kyqpq3d6ahzja5wx5km6e6agkrkh9t396s34xjr55hj2jkmeee4yt0tzqd8r3zl nostr:nprofile1qy2hwumn8ghj7un9d3shjtnyd968gmewwp6kyqpqve835dypyaz24p6vyk7vl6eg63wt567wqlqtls0njd537wm8vlsqslwl3q nostr:nprofile1qy2hwumn8ghj7un9d3shjtnyd968gmewwp6kyqpqr49tq39vk7wt2fqph...
MHS_Jenkins · 5d
nostr:nprofile1qy2hwumn8ghj7un9d3shjtnyd968gmewwp6kyqpqpgj5rtvzfk4q95mms0drvmyy0sl5zjuslpf9tgzgwmpumemeh4lss26g7e Thank you, that's helpful. Does your server run on bare metal or is there a container solution?
AkhIL · 6d
nostr:nprofile1qy2hwumn8ghj7un9d3shjtnyd968gmewwp6kyqpqpgj5rtvzfk4q95mms0drvmyy0sl5zjuslpf9tgzgwmpumemeh4lss26g7e Конфиг niri.
AkhIL · 6d
nostr:nprofile1qy2hwumn8ghj7un9d3shjtnyd968gmewwp6kyqpqpgj5rtvzfk4q95mms0drvmyy0sl5zjuslpf9tgzgwmpumemeh4lss26g7e Там дефолт юзабельный. Дальше по мере появлени...
Paradox profile picture
@nprofile1q... Что за система? Я ставил и там был либо серый экран при загрузке, либо её даже не было.

Я потыкал в ливе PikaOS редакцию Niri Edition
https://wiki.pika-os.com/en/home
1
AkhIL · 6d
nostr:nprofile1qy2hwumn8ghj7un9d3shjtnyd968gmewwp6kyqpqpgj5rtvzfk4q95mms0drvmyy0sl5zjuslpf9tgzgwmpumemeh4lss26g7e Экран серый, но при старте появился список важных сочетаний. И сочетания вполне вменяемые. У мну Арч, б...
AkhIL · 6d
nostr:nprofile1qy2hwumn8ghj7un9d3shjtnyd968gmewwp6kyqpqpgj5rtvzfk4q95mms0drvmyy0sl5zjuslpf9tgzgwmpumemeh4lss26g7e Там дефолт юзабельный. Дальше по мере появления потребностей. Как таковой рейз ещё даже не начинал, вс...
AkhIL · 6d
Labwc спасает там где в niri приложение глючит. https://mastodon.ml/system/media_attachments/files/116/314/074/575/070/800/original/a6087bd22199cde1.png
Paradox profile picture
@nprofile1q... А ты смелый! Я не решился на Niri идти, тайлинг, пусть даже в таком более или менее приемлемом виде, всё равно ломает управление окнами привычное.
1
AkhIL · 6d
nostr:nprofile1qy2hwumn8ghj7un9d3shjtnyd968gmewwp6kyqpqpgj5rtvzfk4q95mms0drvmyy0sl5zjuslpf9tgzgwmpumemeh4lss26g7e мну задолбался от привычного управления окнами. Но и тайловые тоже не любю. А вот скроловый давно хоте...
Paradox profile picture
В соц. сетях пишут, что в Max обнаружена серьезная проблема с отправкой сообщений, которая, по заверениям пользователей, все-таки позволила им читать чужие сообщения, отправленные не им.

Так получилось, что описанная проблема напрямую связана с фундаментальной архитектурной особенностью в нынешней системе безопасности Max в виде доступа к чужим медиафайлам. Дело в том, что Max полностью полагается на длинный ключ, который присваивается каждому файлу, фотографии и т.п., который вы пересылаете. До появления квантовых компьютеров такой ключ простым перебором, скорее всего, нельзя взломать в силу его длины. При этом Max не проверяет наличие куки, подтверждающего права получателя и отправителя на прочтение сообщения, скорее всего, в целях экономии серверных мощностей.

А теперь представьте себе размер базы данных, с которой работает Max, — с огромным количеством сообщений, файлов и всего прочего. Одна ошибка в коде, баг, всплывший в результате обновления или разрастания базы данных или последствие недружественного воздействия на сервера мессенджера со стороны иностранных сил, и вот вы отправляете кружочек одному человеку, а вам приходит кружочек от другого человека. А ваш кружочек уходит не тому человеку. Последствия могут быть самые серьезные. Самые.

Лично у меня пока таких проблем не было. Но тех, кто заявил себя пострадавшими уже некоторое количество людей. И, скорее всего, разработчики Max быстро проверят, есть ли такой баг, и поправят его. Но почему пользователь в принципе может просмотреть файл, отправленный не ему? А вот как раз по той самой причине, которую мы описывали ранее. Сегодня будет исправлен один баг, допустим. Но кто может исключить появление аналогичного бага в будущем, если сама система обмена файлами в Max построена на принципе "ключа, который нельзя подобрать нынешними средствами перебора, уже достаточно, чтобы защитить конфиденциальность".

Я не позиционирую себя как какой-то там специалист по инфобезопасности, коим я не являюсь, но даже чисто обывательски, я считаю, что с учётом современной конъюнктуры в Max нужны фундаментальные улучшения по части безопасности, чтобы исключить такие проблемы в будущем даже теоретически. Система должна проверять легитимность получателя каждого файла, используя куки или иные удобные разработчикам методы, а трафик должен шифроваться. Да, это дополнительная нагрузка на сервера, но это защита пользовательских данных по букве и по духу 152-ФЗ (в том виде, в каком их вижу я) и исключение даже теоретической возможности отправить файл одному человеку, а затем удивляться, что он пришёл другому.

Еще несколько дней назад, до всей этой истории, я передал разработчикам Max мои соображения по этому поводу и попросил добавить проверку куки для получения сообщения, нет авторизации в Мах и ты не легитимный получатель — файл по ссылке ты просмотреть не должен. Ответа пока не было. А может и потерялось мое сообщение, кто знает. Ну, вот дублирую свои мысли тут.

Источник

#Мах
1
Шуро · 1w
nostr:nprofile1qy2hwumn8ghj7un9d3shjtnyd968gmewwp6kyqpq3d6ahzja5wx5km6e6agkrkh9t396s34xjr55hj2jkmeee4yt0tzqd8r3zl звучит мутно, я бы предположил наброс. Ничего хорошего в Максе нет и глюков там гора, но описанное пов...
AkhIL · 1w
nostr:nprofile1qy2hwumn8ghj7un9d3shjtnyd968gmewwp6kyqpqpgj5rtvzfk4q95mms0drvmyy0sl5zjuslpf9tgzgwmpumemeh4lss26g7e floodfill, это узел который хранит состояние сети и подмешивает его в трафик. Короче выполняет работу по п...