Boris Burkov
993 subscribers
708 photos
33 videos
2 files
804 links
Download Telegram
💻🔧Уязвимость Log4Shell, обнаруженная в библиотеке Log4j, которая, в свою очередь, используется практически в каждом приложении Java, - угрожает многим российским игрокам из различных отраслей. Эксперты компаний, работающих в области информбезопасности, уже зафиксировали тысячи попыток взлома с помощью указанной уязвимости, в том числе успешные. В последнем случае хакеры закрепляются в инфраструктуре, чтобы затем красть деньги, распространять шифровальщики или майнить криптовалюту.

Открытая библиотека Log4j является очень популярной и могла использоваться в приложениях дистанционного банковского обслуживания, в интернет-магазинах, при разработке корпоративных порталов или любой форме обратной связи на сайтах компаний и др. Она применялась как при разработке программ для внутреннего пользования, так и в решениях, которые компании брали у сторонних разработчиков, и, как говорят эксперты, главная проблема сейчас заключается в том, чтобы выявить все программы, содержащих Log4j и обновить ее. Ранее компания LunaSec, которая развивает софт для защиты информации, сообщала в своем блоге, что среди пострадавших от Log4Shell облачные сервисы Apple и Steam, а также приложение Minecraft.7
Forwarded from Alex
1971: Бреттон-Вудс, Вьетнам, Никсон, Гувер, бой века ичисленная оптимизация

Физик Уильям Дэвидон известен как изобретатель первого квазиньютоновского метода численной оптимизации.

В середине 1950-ых он пытался оптимизировать некую функцию на древнем компьютере методом покоординатного спуска, и нестабильный компьютер все время “падал” раньше, чем покоординатный спуск успевал сойтись. Чтобы ускорить расчет, он придумал собственный алгоритм. Алгоритм породил ряд подобных, вроде двойственного ему (L)BFGS, но его не приняли к публикации, и он так и просуществовал в виде технической записки до 1991, когда Билл ушел на пенсию, а алгоритм, наконец, был опубликован в первом же номере SIAM Journal on Optimization.

Долго? Ничего, о другом своем важнейшем проекте Биллу пришлось молчать 42 года!

В 2013 году через несколько месяцев после разоблачений Сноудена и за несколько месяцев до смерти Билла выяснилось, что в 1971 году Уильям Дэвидон создал тайную группу под названием “Гражданская комиссия по расследованию деятельности ФБР”. Дэвидон спланировал взлом офиса ФБР в городке Медиа, штат Пенсильвания, который успешно осуществили участники его тайной организации.

К началу 1970-ых послевоенный миропорядок доживал свои последние дни. Бреттон-Вудская экономическая система рушилась, поражение США во Вьетнаме стало неизбежным, чернокожие американцы ценой огромных жертв отстаивали свое право считаться людьми, призрак коммунизма продолжал ужасать истеблишмент.

8 марта 1971 года состоялся величайший бой в истории бокса между Мохаммедом Али и Джо Фрейзером, победу в котором несправедливо отдали Джо, поскольку Али отказался воевать во Вьетнаме и отстаивал права черных, за что власти лишили его паспорта и права драться, приговорили к 5 годам тюрьмы и штрафу, а также всячески очерняли в СМИ, опасаясь, что он послужит примером гражданского неповиновения для других; так величайший боксер всех времен провел свои лучшие годы между 25 и 29 вне бокса.

Ночью, пока вся страна смотрела бой, участники “гражданской комиссии” проникли в офис ФБР и похитили документы, свидетельствовавшие о том, что всесильное ведомство Гувера с 1956 года вело программу COINTELPRO (“контрразведовательная программа”), в ходе которой осуществлялась тотальная слежка за любыми гражданскими и политическими активистами в США. Неугодных “нейтрализовывали” путем убийства, незаконных арестов, обвинений с привлечением лжесвидетелей, нападений, запугивания, очернения в прессе, внедрения провокаторов и т.д.

Ошарашивающие документы были переданы прессе. После долгих колебаний редакторы Washington Post и других газет осмелились их опубликовать (поступи они иначе в этот раз, позднее и Watergate’а бы не случилось).

Гувер был в ярости. Ранее за подобную попытку ограбления офиса ФБР другой группе вынесли приговоры на сроки около 2-3 лет, хотя обвинение запрашивало 38. В этот раз ФБР пригнало в этот район Филадельфии 150 агентов в штатском расследовать инцидент. Спецслужба пыталась запугать всех и каждого, в дома к филадельфийским журналистам врывались, вынося дверь топорами. По уникальным точкам, которые оставляют ксероксы на скопированных документах, пытались выяснить, на каком именно аппарате утекшие документы перепечатали.

Однако, благодаря тщательному планированию и строгому соблюдению секретности никто из участников “Гражданской комиссии по расследованию деятельности ФБР” не был пойман и арестован. Когда позднее за другую операцию по уничтожению списков воинского призыва двум участникам группы обвинение затребовало срок в 47 лет, присяжные, вдоволь натерпевшиеся произвола спецслужб, всех оправдали. В середине 1970-ых конгресс расследовал программу COINTELPRO, и серьезно ограничил полномочия ФБР.

Не поленитесь, посмотрите документальный фильм, приложенный к данному посту. После его просмотра я не уверен, который из двух главных подарков, оставленных миру Уильямом Дэвидоном, ценнее.
В январе должно случиться одно из самых важных событий за всю историю человечества.

На горизонте 10 лет оно может изменить структуру общества не меньше, чем отказ от золотого стандарта, схема секьюритизации Льюиса Раньери и изобретение блокчейна.

Я не про GPT-4, не про GAAFET-транзисторы и не про квантовый компьютер.

Центробанки вводят цифровые версии национальных валют.

С 1971 года и до сего момента в экономиках существовало 2 вида денег: фиатные деньги центробанков и цифровые деньги коммерческих банков, которые они создают из воздуха в момент выдачи кредита. Когда вам говорят, что эти цифровые деньги чем-то обеспечены - это, по большому счету, ерунда. Они “обеспечены” только уверенностью банка в том, что этот кредит вернут (а если банк будет слишком доверчив и слишком часто будет выдавать кредиты, которые будут плохо возвращать, это грозит ему потерей части собственного капитала и разорением; если же, наоборот, он будет слишком консервативен, то потенциальные заемщики просто уйдут к конкурентам; таким образом баланс страха и жадности на финансовых рынках приводит к сравнительно справедливым оценкам заемщиков и делает фиат “обеспеченным”).

И вот сейчас эта модель мира, прожившая ровно полвека, ломается.

Теперь появляется третий вид денег - безналичные деньги центробанков (технической реализации не знаю, будет ли это какой-то “МадамБрошкинаКойн”, основанный на permissioned-блокчейне, или просто какая-то отказоустойчивая шина транзакций типа Кафки - вопрос).

Два прямых последствия этого события очевидны.

Во-первых, это отнимает маржу у коммерческих банков, которую они раньше сдирали с населения ни за что. Переводы между физлицами? Бесплатно. Обмен валют по биржевому курсу? Бесплатно. Эквайринг? Бесплатно. Из рук коммерческих банков уплывает целый ряд ключевых источников дохода от обслуживания физлиц. А “Физики” - это около половины их дохода. Например, для Сбера - 45%.

Очень правильно будет, если ЦБ будет осуществлять демпинг по отношению к коммерческим банкам, срезая маржу с любых финансовых услуг, предлагая их государственный аналог по себестоимости (то есть более-менее бесплатно). Был бы рад, если бы рано или поздно следом за этим появились госкредит/депозит и госдоступ на мосбиржу для частников под ~нулевые комиссии.

Второе очевидное последствие еще важнее: это выбивает из рук частных банков контроль над персональными данными физиков. Вы впервые купили в магазине детское питание, заплатив картой/телефоном? СберМаркет тут же начал вас таргетировать памперсами и детским автокреслом, банк пересчитал стоимость кредита для вас с учетом изменения семейного положения, потребностей и перспектив на рынке труда, и то же самое сделали всевозможные СберNetflix, СберУбер и Сбер<все остальное>.

Вся эта драгоценная информация, позволяет ее обладателю зарабатывать на вас лучше, чем это делают наивные нишевые бизнесы, и потенциально выигрывать у них конкуренцию, даже проигрывая в качестве сервиса. Судя по недавним высказываниям, Эльвира Сахипзадовна и ко. осознали, что это слишком большая власть, чтобы оставлять ее корпоративным экосистемам.

А вот более отдаленные и косвенные последствия мне пока неочевидны, но точно будут. Если есть соображения - прошу в чат.
Печально. Один из самых достойных людей в России, среди обладавших большой властью и деньгами. Обычно наших богатеев ехидно называют “уважаемыми людьми”, вот так, в кавычках. Зимин - без кавычек.

Я боюсь, что очень многие активные творческие люди очень скоро почувствуют его отсутствие. Видимо, теперь Сергей Дмитриев из JetBrains перенимает эстафету самого достойного человека среди российских богачей.
Forwarded from Жирные коты
В Швейцарии на 89 году жизни скончался Дмитрий Зимин, основатель «Билайна» и Фонда «Династия». @fatcat18
Завтра 24 декабря в 18:00 делаю большой разбор DeepMind AlphaFold2 в Сберлоге с позиции ML-инженерии. Ссылка на Zoom появится в группе незадолго до начала семинара.

AlphaFold2 - это коктейль из примерно 20 достаточно свежих инженерных идей, собранных воедино в короткие сроки небольшим НИИ.

Доклад сделан на основе детального разбора статьи и supplementary materials с эпизодическими нырками в исходный код. Также коротко расскажу про работы, из которых AlphaFold2 почерпнул основные идеи.

Уровень входа достаточно демократичный, студент 2-3 курса должен потянуть, но бэкграунд в машинном обучении и/или биоинформатике крайне желателен. Дам вводную по предментной области, объясню постановку и значимость задачи, коротко расскажу про базовый механизм внимания и трансформеры, и далее буду разбирать содержательно целеполагание и принцип действия каждой подсистемы, плюс, отдельно остановлюсь на чисто инженерных приемчиках, использованных здесь, которыми можно и нужно пользоваться и в других задачах.

Содержание доклада:
* Problem statement and principle of operation
* Data flow
* Sequence data: Uniprot, Mgnify; software: HMMER
* Structure data: PDB; software: HHpred, OpenMM
* Evoformer: MSA embeddings and pair distances iterative refinement
* Structure module: 3D structure from a sequence in MSA embedding
* Evoformer: MSA embeddings and pair distances refinement
* Attention mechanism
* Criss-cross (axial) attention
* Row-wise gated self-attention, augmented with pair distances information
* Column-wise gated self-attention
* Pair distances update from MSA embedding through outer product
* Triangle multiplicative update
* Triangle attention
* Structure module
* Invariant-point attention (IPA), SE(3)-equivariance
* Refinement/recycling
* Self-distillation
* Loss function(s): FAPE and auxiliary losses
* Training protocol and ablations
Через несколько минут начинаем разбирать AlphaFold2.
А пока вы отвлеклись на Новый Год, борьба за “суверенный интернет” вошла в решающую фазу. Путин руками РКН приучает интернет-гигантов Google и Facebook к простым командам типа “служить” и “к ноге”.

Разумеется, все делается исключительно из гуманистических соображения - для борьбы с антиваксерами и синим китом, а не мы все знаем зачем.

Интернетчикам объясняют, что либо они будут сотрудничать и по звонку оперативно убирать контент, либо на российском рынке их место займет отечественный производитель - живем же без LinkedIn и Twitter.

Гугл для начала заплатит $100 миллионов - чувствительные 3% из своей российской годовой выручки в $3 миллиарда. По “закону” можно отобрать не более $300 миллионов, но какие проблемы переписать закон? “Кто контролирует спайс (или, в данном случае, конечных потребителей), тот контролирует Вселенную.”

В мечтах я представляю, как Гугл в ответ просто повышает тарифы в РФ на 3%, переложив штраф на плечи российских потребителей - это будет показательный плевок в наше первое лицо. Все-таки прогибаться в Китае - это одно, а “Нигерия в снегах” для Сергея Брина вроде бы не чужая.

И все же подобное приведет к гарантированному изгнанию с российского рынка, такое принципиальное решение могут принять только владельцы компании. А им оперативное управление давно опостылело.

Поэтому гораздо больше верится в то, что внутри Гугла вопрос спустят на мелких трусливых топ-менеджеров, а те из карьерных соображений предпочтут “не ссориться”, попытаются отделываться полумерами, динамить, спускать на тормозах и поменьше отсвечивать. Но так шаг за шагом лет за 5-10 Гугл ссучится до типичной российской компании “вне политики”, управляемой по звонку из администрации президента. Скорее всего, это и случится.
Опубликовал материалы доклада с разбором DeepMind AlphaFold2 в виде длинного блог-поста.
Да что ж за ударный Новый Год-то такой? Только пережили log4shell, и вот опять.

Собянинский ДИТ забыл убрать .git из раздаваемых апачем файлов, в итоге исходники всей ЕСИА (аутентификации на Госуслугах) и самих Госуслуг благополучно утекли в сеть. С сертификатами, все как мы любим.

Одно радует - через ЕСИА организовывали вбросы-переголосования на прошедших ДЭГ в Думу. Ребята уже ковыряют, посмотрим, что найдется.

P.S. А помните, 22 декабря прошла новость, что с 2022 в Госуслугах включат двухфаторную аутентификацию по умолчанию для всех? Я вот теперь думаю: с чего бы это?

Лучше на всякий случай сменить пароль и включить двухфакторную аутентификацию уже сейчас.
С юности у меня в мышечной памяти остались несколько десятков вещей, которые не на чем было записать. Решил вынуть кое-что, нечего добру пропадать. Увы, в отличие от предобученной нейронки, дообучение которой дешево, довести вещь от состояния “более-менее готово” до состояния “готово” - это часов 30 работы. Не уверен, что в 2022 они будут появляться, но пока вот.

Сыграю кое-что из Chrono Trigger - одного из лучших саундтреков из видео-игр, написанного в 1995 22-летним программистом по звуку Yasounori Mitsuda в компании Square.

Блестящие фортепианные арранжировки его музыки в конце 2000-ых начал выкладывать на только что появившийся Youtube пользователь под ником Zohar002, имени которого до сих пор никто не знает, хотя для музыкантов-миллениалов он стал классиком. Когда открывается какой-нибудь очередной хостинг для нот, первое, что на нем обычно появляется - это арранжировки Chrono Trigger от Zohar’а (и Final Fantasy Piano Collections).

10 лет назад после Фукусимы он совсем пропал (писал, что жив, но пострадал в материальном плане). Пару лет назад фанаты смогли разыскать его страницу в соцсетях среди множества лжедмитриев-подражателей, где Zohar в районе 2015 писал, что он жив-здоров и работает на какую-то корпорацию в Токио. К музыке с тех пор он так и не вернулся. Но его наследие живет, и каждый год появляются все новые исполнения. Вот еще одно.

Всех с Наступающим!

Ноты:
Yasounori Mitsuda, Zohar002 - Secret of the Forest 1
Yasounori Mitsuda, Zohar002 - Secret of the Forest 2
Skynet-2022 или с Новым Годом!

Вчера обсуждал с товарищем Github Copilot. Ратовал за прогресс, так сказать, а он меня попросил потестировать написанное им аппаратное ускорение шифрования под мою архитектуру процессора.

Ну и вот сижу я, никого не трогаю, компилирую эту ускорялку. Внезапно меня триггерит уведомление, что какой-то пользователь в коммите добавляет меня в список мейнтейнеров своего репозитория. Я лезу смотреть, что за коммит и что за репозиторий, вижу там некого Виктора Кузнецова (а я знаю минимум двоих), и какую-то бешеную мешанину из кода на C и комментариев про javascript.

Лезу смотреть репозиторий - он выглядит как гигантская кодовая база какого-то компилятора по типу GCC с десятками тысяч коммитов. Однако если посмотреть на коммиты, они все содержат только добавление и удаление каких-то псевдоосмысленных комментариев. Более того, каждую минуту число коммитов растет где-то на тысячу.

Думаю: бот-зловред? Вроде бы не похож.

Похоже, комментарии в этом репоизтории просто генерит какая-то нейронка, которая обучилась на гитхабе, выучила коммит, где меня добавляют в мейнтейнеры, и воспроизвела его.

Представляю теперь, каково будет какому-нибудь Синдре Сорхусу, если Copilot или JetBrains-Сберовский Jarvis начнут генерить код с такими вот упоминаниями его в бесконечных количествах. Вот так прогресс!
Forwarded from Boris A. Burkov
Все что вы хотели знать об официальных данных по инфляции доллара, которая, якобы, 7% за 2021 (при росте денежной массы за пандемию в 40%!).

Американская компания DollarTree, ранее известная как “Only $1.00”, и работавшая по бизнес-модели “все за $1”, в сентябре-ноябре 2021 объявила, что планирует сделать “все за $1.25 а кое-что - за $1.5”.

Опасно привязывать бренд к фиатной валюте. Потом переименовываться в DollarAndAQuarterTree денег не хватит.