tgindex
tonchik.ru
@tonchikruрусский

Tonchik's http://tonchik.ru

Последний пост
12 авг.
Последнее чтение
07:24
Постов за неделю
2
Всего постов
20
Тип
открытый
Язык
русский
В каталоге с
14 авг.
Подписчики
69
0 за 1 дн.
Сутки
0
0,00%
Неделя
 
Месяц
 
Просмотров на пост
314
20 постов
Вовлечённость
455,1%
к подписчикам
Постов в день
0,3
всего 20
Упоминаний
1
каналов
Охват размещения
оценка
1/24сутки в ленте
27
1/48двое суток
30
1/72трое суток
33

Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.

Посты

  • видео или голосовое, без подписи

  • 🫵В параллель с "проектными подработками" шерстю на хорошие позиции Хедхантер. Так случилось, что за последние года работы много варился в DevSecOps и IT Compliance (внутренние политики. процессы, проектный менеджмент в устранении уязвимостей как разовых так и в текучке). Это отражено в резюме и ХХ советует мне CISO вакансии. 🔸Есть там одно большое НО: зачастую сразу указывается, что подчинение IT директору. Это некорректно и конфликт интересов. Все что надо знать про наше ИБ: "ну вы сделайте там что-то, что б было безопасно" 🤣

  • ⚡️ВТБ сдался и перешел на SSL/TLS сертификат для своего сайта, подписанный сертификатом Минцифры, а ко мне в личку пришли с вопросом "ой что делать? сайт ВТБ не открывается: предлагают либо сертификат установить, либо яндекс.браузер постаивть". В общем паника в инете уже пару дней. 1️⃣ Сертификат Минцифры — это некий файлик с информацией о том, что всем сертификатам, подписанным этим сертификатом можно доверять. Никакого кода, никакой передаваемой им информации. Просто текст. 🔸Так или иначе он или другие отечественные сертификаты стоят примерно с 2012..14 годов на компах всех бухгалтеров, которые хоть раз взяли флешку с ЭЦП и что-то отправили либо в налоговую, либо в ЭДО (Диадок, Эльба, 1С) 🔸Это сертификат удостоверяющего центра, по миру их много, мировые сертификаты установлены в наших телефонах и браузерах. Возможно, если бы году в 2010 Яндекс или Мэйл сделали свой удостоверяющий центр, то сейчас бы такой паники не было. Наши спохватились поздно, в 2022м массово, когда с РФ никто дела иметь уже не хотел, сертификаты в ПО не добавлял, а в этом году вовсе решили отозвать выданные санкционным компаниям. 2️⃣ Яндекс.Браузер — это уже полноценное ПО, которое может жить своей жизнью (хотя Хром ей тоже живет так или иначе, Файерфокс у меня не менее живой), внутри есть список сертификатов мировой и наши отечественные. ⚡️С учетом того, что деваться то по большому счету некуда — самый безболезненный вариант - 1️⃣ 🔸Приложения, в том числе Хром и Сафари, на телефоне продолжат работать с большинством банков РФ и госсайтами а ля Госуслуги и ФНС. ⚡️"Все данные украдут, все сломается" - нисавсем или совсем нисавсем: при установке сертификата все данные будут передаваться так же как и передавались раньше, не пойдут налево, в системах работы с сертификатами (на телефоне, компе, в браузере) такой возможности не заложено, в принципе. 🔸"Но как же? Ведь государство попросит выпустить сертификат для Телеграмма или заблокированной соцсети, подставит и у меня все прочтут" — совсем не так, вы для доступа туда используете ВПН, там на пути как раз гос фильтры не срабатывают, а отечественные массовые сайты и так должны подчиняться многим законам РФ, которые намного сильнее облегчают разведку. ⚡️Ну и напоследок ИИ выдержка из зарубежной практики, что б не чувствовать себя одинокими: 🔸Великобритания (Закон о безопасности в сети — Online Safety Act) В ходе обсуждения и принятия закона британские регуляторы (Ofcom) и министерство внутренних дел заявляли, что сквозное шифрование (End-to-End Encryption) не может быть выше вопросов безопасности детей и правопорядка. Власти пытаются обязать технологические компании (такие как Signal, WhatsApp и Apple) сканировать переписку пользователей или предоставлять доступ правоохранителям, позиционируя анонимное шифрование как контролируемый инструмент, а не фундаментальное незапретное право. 🔸Евросоюз (Законопроект Chat Control / EU CSAM Regulation) В ЕС продолжаются дебаты вокруг инициативы Chat Control, которая предполагает введение клиентского сканирования (client-side scanning) сообщений до их зашифровки. Позиция сторонников законопроекта сводится к тому, что приватность переписки должна быть ограничена в пользу общего блага и контроля со стороны государства. 🔸Франция После ареста основателя Telegram Павла Дурова летом 2024 года французские прокуроры и чиновники подчеркивали, что использование зашифрованных платформ и отказ от предоставления ключей или данных следствию квалифицируются как соучастие в преступлениях. Позиция властей заключается в том, что предоставление конфиденциальных сервисов связи допустимо только при полном сотрудничестве с государством.

  • видео или голосовое, без подписи

  • Work-life balance или "поплаваю профессионально на вашу камеру" 🤣 ➡️В первую очередь мне сильно повезло с моими бывшими работодателями и руководителями там. У нас никогда не ценилась работа "до ночи" / "пока не умрешь", все внеурочные работы планировались так, что б исполнитель пришел туда отдохнувший и со свежей, ясной головой. Переработки оплачивались или принимались в зачет отдыха. Эту культуру работы я перенял у них. 🟢Доходило до того, что за ответ на рабочее письмо из отпуска можно было получить легкий дружественный нагоняй: "ты в отпуске, отдыхай, сами разберемся, не переживай" ➡️Совсем попсовый, но крайне полезный лайфхак "поспать после обеда 15 минут и выпить чашечку эспрессо" я познал примерно в 2015 году. 🟢Первый вариант - спуститься в столовую на 2м этаже, потратить от положенного часа обеда 25 минут, найти на 15 минут незанятую отвернутую к стене кушетку с высоким бортом, и расслабленно потупить там в телефон, пока он не упадет на грудь. 🟢Второй вариант был, когда я начал снимать квартиру под бизнес центром: 10 минут от двери до двери, 15 минут разогреть суп и 15 минут на залезть под одеяло и на 15 минут будильник. Этот варинат сейчас хорош на удаленке. 🟠 Чашка эспрессо после и я, как новенький, вторую половину дня в очень бодром состоянии ➡️Другую сторону этого подхода я познал в крупных международных компаниях. Mandatory Time Away практика (MTA, эм-ти-эй) предназначена для того, что бы устроить этой микро-части бизнеса микро-стресс тест: как она в случае потери сотрудника справится с его задачами без него. Двух недель непрерывного отпуска вполне достаточно, что б симулировать такой несчастный случай. 🟢Доходило до того, что я, как проектный менеджер, в течение недели не брал/запускал новые задачи в оборот, проверял, что все остальное on-track и задачи на контроль передавал "заму" (другому PM), который в час Х мог напомнить про важные этапы исполнителям. Тоесть 3 недели был "неприносящим" очевидную пользу сотрудником: неделя "дообучения" коллеги + 2 недели его лайт работы в моей роли. ❌Да, есть товарищи, которые "способны" "не спать" неделями, работать с 9ти и до "пока не умрешь", не устраивать себе выходные. Но это на износ, в среднем срывы начинаются через 2 месяца, не уверен, что излишнее количество кофе и энергетиков способствует здоровью организма в перспективе 5...10 лет. 🔸Помню так писал диплом, неделю перед сдачей спал по 2..4 часа в сутки, на сладком растворимом кофе с виски фигачил ночами. В результате отходил потом месяц от всего этого. Тоесть условные 2 недели по16 рабочих часов вылились в отдых длинною 4 недели... 🔥Так что "всего-то" пипл-менеджмент, тайм-менеджмент, проектное планирование и просчет экономики, документация по процессам могут успешно спасать от ситуации "ой все сломалось", когда "ключевой" человек сгорел/уволился/уехал на сокрой. 🔸ИИ работает 24х7 без устали? А подписку отключат, тарифы одним днем в 2 раза поднимут, вы процессы то задокументировали, роли в компании расписали, что б их автоматизировать?.. 🤣 Спасибо Первому каналу и передаче Доброе утро. Полный сюжет "Мозгу тоже нужен отпуск! Доброе утро. 22.07.2026" тут PS: китайский подход 9/9/6 (работать с 9 до 21 по 6 дней в неделю) как раз очень бьется с их историей про сон посреди рабочего дня: когда они засыпают на час прям на рабочих местах 🤪 отдых есть всегда 🤷‍♂️

  • 1️⃣ Куча информ-агентств пытается налить воды по поводу "t.me получил статус serverHold", но я, @tonchikru , копнул немного глубже: ➕ https://ofac.treasury.gov/recent-actions/20260713 - OFAC санкции от 13го числа внесли в список персон под санкциями владельцев одного из VPN сервисов со ссылкой на их страничку через t.me/... . ⚡️Как это работает там: Во многих крупных конторах есть прям юридические отделы и информационные системы, которые занимаются санкционными списками. Одно неверное движение с персоной или ресурсом под санкциями США (OFAC их творение) и ты моментально сам попадаешь под вторичные санкции США. Надо оно тебе? 🖕. Поэтому из двух зол выбирается меньшее: прилетела санкция на страничку где-то — заблокировать к черту один домен с этой страничкой из нескольких сот тысяч или миллиона доменов зарегистрированных в зоне .me и разбираться уже после. Практика для инета. где в договорах в среднем всегда прописано "мы ни за что не отвечаем. все на ваш страх и риск", нормальная, 99% ожидаемая. 👍 Что делать дальше? 🎄Самым правильным путем тут будет Телеграмму пойти в OFAC, показать. что странички больше нет. ее выкинут из списка санкций. После этого пойти в регистратор .me показать. что их домена больше нельзя найти в OFAC и разблокировать. Время? ну неделя... 🍈 🌴Админы крупных провайдеров в принципе могут создать правильную запись на своих DNS серверах, указав. что t.me резолвится через name-servers из whois по домену t.me, они там еще есть и отдают все корректно. Они будут знать напрямую о t.me и не ходить к отключившем это дело серверам регистратора в .me 2️⃣ Копнуть — элементарно, заняло у меня 5..10 минут поиска и чтения: почему СМИ массово не могут заняться простым факт-чекингом и залезть на сайт с новостями от OFAC я понять не могу. Уровень 🥳 🤣 3️⃣ Сижу читаю "оригинальный" источник про OFAC, откуда взят скрин выше... ржака конечно: данные о причине есть в публичном доступе, но "мы не можем их разглашать 3м сторонам" 😆 ❓: а почему. интересно. телега не следит за OFAC листом, или после прецедента этого начнет?..

  • Мое про ИИ из одного чатика: 🟢На сегодня деятельность человеческого мозга настолько не исследована, что мы знаем лишь небольшую часть про то, как он работает, кусочек некой механики. По кусочку этого кусочечного знания с техническими ограничениями (притяжкой за уши технологий, изначально не предназначенных для этого, типа видеокарт) мы создаем машину, которую учим комбинировать факты и создаем алгоритмы принятия решений похожих на правду, делаем это без возможности отладить то, как оно внутри работает на больших моделях... 🟢Тоесть на сегодня оно смогло повторять какие-то решения, комбинировать ранее повторенные или слегка применять знания по документации. Архитектуру оно описать толком не может и проф архитекторы это видят: для создания хорошего решения сначала надо загрузить туда хорошую инструкцию. Создание которой зачастую может занять больше времени (или даже денег на токены), чем у профессионала еще и реализовать. ❔Почему же мы говорим "Вау, как круто ИИ это сделало"? Просто потому, что у нас нет компетенций в той области, в которой делали заказ у ИИ, и не было доступа к таким людям за деньги, аналогичные чьим решения ChatGPT, Gemini и ты ды сейчас предлагает широкой публике. По факту в определенной среде или при хорошем аудите эти решения могут оказаться или быть признаны крайне низкопробными и за красивым фантиком скрывать кучу рисков. Для нас это "ВАУ", для человека с опытом и комплексом самозванца: "это же элементарно, всего месяц работы". 🤣 🔸PS: Джунов то мы заменили, а из кого теперь мидлов то растить?

  • ➡️ По поводу паники "Всех оштрафуют за регистрацию пользователей с иностранной почтой". 👌 Очень вероятно — скоро появится штраф за регистрацию личных кабинетов на сайте не через отечественные сервисы, включая почтовые сервисы не РФ (тот же гмейл, айклауд). ✅ Обязанность регистрировать пользователей с помощью "отечественных способов" ввели еще в 2023 году. Тогда внесли изменения в закон о Связи, который на сегодня выглядит так 10... предоставляется пользователям, прошедшим авторизацию, обязан проводить ее в отношении пользователей, находящихся на территории Российской Федерации, одним из следующих способов: 1) с использованием абонентского номера оператора подвижной радиотелефонной связи; 2) с использованием федеральной государственной информационной системы "Единая система идентификации и аутентификации..." - ЕСИА или ГосУслуги 3) ЕСИА БИО / ЕБС 4) с использованием иной информационной системы... Хинштейн ранее в разговоре с «Ведомостями» уточнил, что под «иной информсистемой» подразумеваются российские сервисы, например «ВКонтакте» или почта типа mail.ru. Адвокат коллегии адвокатов Pen & Paper Виктор Рыков отметил в разговоре с «Ведомостями», что из текста законопроекта следует, что оговоренный им порядок касается любых владельцев сайтов, которые занимаются авторизацией пользователя. ✅До сегодня не было ответственности за нарушения, это исправляют принятием изменений в КОАП, пока еще не подписан окончательно, но остался один шаг: 🟢 4) главу 13 дополнить статьями 13.55 и 13.56 следующего содержания: «Статья 13.55. ➡️     Неисполнение обязанности по проведению авторизации пользователей сети «Интернет» при предоставлении доступа к информации .... ➡️влечет наложение административного штрафа 🟢на граждан в размере от десяти тысяч до двадцати тысяч рублей; 🟢на должностных лиц - от тридцати тысяч до пятидесяти тысяч рублей; 🟢на юридических лиц - от пятисот тысяч до семисот тысяч рублей. Ваш @tonchikru ➡️ PS: но даже при ограничении емайлов .ru, .su, .рф доменами есть нюансы до которых тоже можно по цепочке докопаться... 😳 👨‍💻 PPS: очень хорошо линкуется с моим вчерашним постом о проверке возраста, прям первый хороший, нужный шаг к этому.

  • 🔨Сижу в субботу днем примус свои IT проекты починяю. Звонят с городского: "Антон Владимирович, нужен комментарий по теме верификации возраста в Интернете". Я конечно комментарий то дал. Но не ожидал, что из него сделают целую статью. Они, конечно, из мухи слона сделали, но если коротко (да это именно коротко), то выглядит так: ➡️Мировая практика ⬅️ 🟢Первая авторизация на порталах, широко известная публике, была сделана через ВК на Порнхабе в июле 2017 года (9 лет как уже). Ровно в тот момент, когда его хотели заблочить в РФ за распространение порнухи детям, они пошли на такой компромисс. 🟢В Великобритании с 2023 года действует UK's Online Safety Act требующий такого для интерент-платформ, социальных медиа и 18+ контента. Требует загрузки удостоверения личности, авторизации по кредитке и еще несколько методов, что б определить возраст. 🟢В принципе eff.org поддерживает/опубликовала список стран, которые пошли в этом направлении. Индонезия, Малайзия, Бразилия... 🟢Apple при малейшем совпадении с санкционными списками требует от владельца аккаунта iCloud подтвердить, что он не под санкциями, загрузкой любого документа с фото. Без этого не установить любые новые приложения из AppStore. ➡️Итого — мы не одни: "В целом сейчас, я думаю, ближайшая повестка - это все-таки вопрос встраивания механизмов возрастной идентификации в платформы. Этот вопрос точно перед нами встанет", - сказал Максут Шадаев на IT-завтраке в рамках ПМЭФ-2026. ➡️Это вызвало переполох на интернет пространстве. Если почитать выдачу Гугла, то найдется от скупого "сказали на завтраке" до хайпового "все пропало" "все сайты должны спрашивать удостоверение возраста". При этом паника идет на глобальном уровне. Даже Павел Дуров проехался по инициативе ЕС. ➡️По существу ⬅️ ↪️ В принципе паника не совсем безосновательна. Так или иначе придется онлайн загрузить какие-то либо данные и вопрос их сохранности всегда будет стоять остро. На сегодняшний день самыми зарегулированными и теоретически надежными хранителями персданных остаются банки и Госуслуги. Все остальное может выглядеть как решето, особенно, если глянуть изнутри. ↪️Да, для подтверждения, что система верификации работает, в протоколах веб-серверов могут оставаться отслеживаемые идентификаторы верификации, либо привязываться к внутренним данным зарегистрированного аккаунта. НО бояться этого уже поздно. Пример того заселение в отеле Франции в 2013м году: — Паспорт нужен? — Нет, зачем? Вы же кредиткой оплатили, по ней мы вас через банк если что найдем. 🟣Мы даже сегодня оставляем такой дикий цифровой след, что понять откуда ноги при правильном подходе крайне просто. Было бы желание — найдут любого. ↪️Я прогнозирую, что в силу общего подхода к Айти в обычных домохозяйствах, паспорт или пароль от кабинета верификации фозраста мамы или папы будет лежать у "компа" ребенка 24х7 и никто особо не будет задумываться о том, что там дите делало: "мы в свое время без паспорта лазили, чо такова?" ➡️VPN и анонимность ⬅️ ↪️Вы за ВПН платите, кредиткой, да? Через Тинькоф пэй? Смотрим выше по тексту про отель... ↪️Нидерланды в рамках полицейской операции сняли 800 серверов хостинга. Вызвано это было подозрениями массовое на вмешательство в выборы с большого количества VPN сервисов на этом хостинге. Как проскакивало в прессе: "мы бы не сняли их, если бы с нами вели сотрудничество, как в остальных случаях". Не помогла приписка "мы не отвечаем за действия наших клиентов". 🟣Хостинг после этого закрылся по всему миру, снеся мне пару доменов, я до сих пор не могу оклематься от потери управления одним из. ↪️В Объединенных Арабских Эмиратах с 2016 года использование VPN криминализировано, штраф достаточно высок (Federal Law No. 12/2016 amending Federal Law No. 5/2012 on combating information technology crimes).

  • 🔸 Только что за обедом получил от онлайн бухгалтерии нотификацию "отчетный период заканчивается" и решил не откладывая зайти поправить бухгалтерию и отправить отчет. ℹ️ Без единого удивления ни СЭД, ни онлайн бухгалтерия не открылись... ➡️ На этом вспомнил момент из работы в РБК 2005-2006м году, когда один из серверов хостинга слег под ДДоС: тогда впервые 🥇на главноей новостной странице кому-то продали -то баннер-расхлоп. Впервые это было, пожалуй, для всех интернет порталов РФ и все естественно кликнули на него. Но если сам РБК это был кластер 🖥 серверов со спец подготовкой и доставкой статического контента 🫥 [уже тогда], то рекламируемый сайт был обычной CMS на PHP... 👨‍💻 сервер хостинга сказал "я нимагу" и на том помер под натиском такого количества посетителей... ⚱️ ⚠️ Рассчитывайте нагрузку, отправляя маркетинговые и информационные сообщения своим клиентам 🤣

  • ➡️ Коллега по аудиту выше, умеющий сходу задавать правильные ⚡️ вопросы про бэкапы, проводит через неделю вебинар по резервному копированию: ➡️ https://t.me/risksandresilience/148 ➡️ Велкам всем: регистрация

  • 🔹 Итак, еще один проект "кроме Сколково": ✅ С февраля по апрель на субподряде с almitech.ru поучаствовал в аудите локализовавшейся инфраструктуры и пары бизнес приложений дочки международного банка. Железки, оси, настройки, политики доступа, жизненный цикл, безопасность и ревью результатов пентеста, всевозможные IT регламенты и организационные моменты, взаимодействие с подрядчиками и аутсосерами. 👍 Говорят — есть недовольные результатами этого проекта: придется в этом году активно поработать над закрытием находок 😆

  • видео или голосовое, без подписи

  • 🤣🤣🤣🤦‍♂️🤦‍♂️🤦‍♂️ Хотел сегодня запостить про проекты, кроме Сколково и Бизфама, да опять подвернулся просто прекрасный кейс... Сидим в чатике Школы стартапов, помогаем повехностыми советами бедолагам с запросами "как улучшить". И все бы ничего, да вдруг телега разрывается звонком: "РОПа искали? Да! Вот он я" и присылают скрин. Эта их ИИ, как выяснилось, а ж за целых 500 тыщ рэ, не умеет анализировать контекст сообщения, сам товарищЬ не верифицирует ее находки и спамит авторам сообщений "я РОП, все вам продам и все улучшу", не изучив клиента, не изучив самостоятельно контекст... Прекрасноээээ.... )))

  • Вот с чем и сталкиваются сайты на просторах инета. Дешево и сердито, а с учетом ИИ, так вообще... Самые доступные предложения для преступников существуют на чёрном рынке — это аренда серверной инфраструктуры (∼$8), организация DDoS-атаки а также продажа украденных логинов и паролей от корпоративных систем (∼$20) Фишинговая кампания для кражи корпоративных учётных данных с последующей их перепродажей обойдётся примерно в 158 долларов и окупается уже с первого полученного доступа. Атака с программой-вымогателем на небольшую организацию стоит 358 долларов, а на крупный бизнес — около 3 900 долларов. https://t.me/bazabazon/45468

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • 🔸Если в этом канале выставки и трекинг стартапов, это не значит, что я забыл IT инженерию 🛠. На просторах инета нашелся заказ на Anti-DDoS, который эволюционировал и эволюционировал, как оказалось, с помощью ИИ (Клод, Антропик): 🔹Cначала это были простые случайные уникальные запросы на определенный сервис поиска внутри сайта в таких объхемах, что проще было блокировать подсетями или даже автономными системами и регионами, потом они начали пытаться эмулировать работу браузера.... 😠 ❕Вот тут я полез в логи еще детальнее, и оказалось: они натравливали Клода на сайт 🥸 , собирали легитимные URI, подсовывали своим нодам DDoS-а для эмуляции легитимных запросов (набирали клиенту рейтинг), а потом лезли в уязвимое по производительности место... 🤕 🔹Вот вам и современный искусственный интеллект. Жалоба в Антропик улетела ровно за день до истории с утечкой их кода, и пока ответа нет. Фильтр все там, в черном списке 100 тыщ строк и пополняется. Ддосят около 3х недель. 🤯 😱 ❌ На картинке с галочкой история мусорных запросов, 29го мы заблокировали Антропик Клода и Чат ГПТ, трафик ДДоС упал с миллиона запросов в день, до 40 тысяч.

tonchik.ru — tgindex