Токсичная цифра
4.37K subscribers
1.46K photos
83 videos
14 files
823 links
Канал руководителя проекта Технологии на RG.ru, эксперта РОЦИТ Олега Капранова о цифре, телекоме и технологиях, а так же о боли и страданиях с этим связанных.

По всем вопросам пишите на @oleg_kapranov
Download Telegram
По сертификатам для сайтов банков и прочих сервисов.

Иноагентские СМИ весьма ловко передергивают ситуацию, подавая это так, что банки ни с того, ни с сего начали переходить на российские сертификаты, которые не воспринимают иностранные браузеры, такие как Chrome или Safari. Ну и дальше мутная телега про «небезопасность». При этом подразумевается, что сертификаты GlobalSign или Хареки безопасны, что называется «из коробки». Безопасность эти граждане трактуют очевидным образом.

В реальности мы уже несколько месяцев наблюдаем массированную кампанию по отзыву сертификатов у российских компаний, сми, банков и сервисов. В результате возникает риск, что пользователи вообще не смогут заходить на сайты в корректном режиме при помощи самых популярных браузеров.

На этом фоне отечественные сертификаты это не проблема, а попытка ее решить. Не идеальная, по процедуре так точно, но работаем с тем, что есть. Многие узнают об отзывах заранее, так что успевают перестроить процессы.

И да, видимо связка «наш браузер + наш сертификат» для рунета и «их браузер с их сертификатами плюс сами знаете что» для их интернета станет стандартом.

Кому от этого станет лучше - вопрос открытый.
🤡14👍3👎31👏1🤔1
Forwarded from Sachok
— Ватсон, а что там за вой в Рунете?
— TLS-сертификаты, сэр

Каждый раз, когда всплывает тема национальных сертификатов, в комментах оживает один и тот же тезис: раз банки перешли на сертификаты НУЦ, — значит, государство теперь видит весь трафик. А Яндекс Браузер, который поддерживает нацсертификаты по дефолту — вообще все им сливает. Разбираю, что тут технически неграмотная страшилка, а что — реальный, но управляемый риск.

Что вообще произошло. Зарубежные центры (Sectigo, GlobalSign, DigiCert) перестали выпускать и продлевать TLS-сертификаты российским сайтам. Без валидного сертификата браузеры ругаются, что «соединение небезопасно», или режут доступ по HTTPS. Чтобы инфраструктура банков не встала, они перешли на сертификаты НУЦ Минцифры. Технически это обычный сертификат с длинным ключом — такой же, как выдают другие CA, работающий по стандартной открытой криптографии. Никакой «особой государственной магии» в самом сертификате нет.

Теперь ключевое — про «слежку». Сертификат сервера решает две задачи: шифрует канал и подтверждает подлинность сайта. Он физически не создаёт канал в Минцифры, не отправляет туда вашу историю, пароли или содержимое трафика. Данные внутри TLS остаются зашифрованными между вами и сайтом. Поддержка сертификата ≠ передача данных его издателю — это разные слои, и путать их может только тот, кто не открывал RFC.

Но будем честны до конца: PKI как модель в принципе не свободна от риска. Если у держателя закрытого ключа корневого УЦ (любого — не только российского) есть мотив и техническая возможность, он теоретически может подписать сертификат для чужого домена и организовать перехват. Это не «страшилка про Россию» — это фундаментальное свойство любой системы доверенных корней, известное задолго до НУЦ. Вопрос не «возможно ли это в теории», а «что конкретно снижает вероятность и заметность такой атаки на практике». И вот тут у Яндекс Браузера реально есть, что предъявить.

Яндекс Браузер держит корень НУЦ внутри себя и не добавляет его в системное хранилище ОС — PKI-модель Windows/macOS не трогается, другие приложения этот корень не наследуют. Получается изолированный trust domain: отдельный контур доверия, ограниченный самим браузером. Плюс действует «неполный авторитет» — нацсертификаты признаются только для доменов из публичного списка на gosuslugi.ru/tls, а не для «любого сайта, который подсунут». Ко всему остальному интернету применяется обычная цепочка доверия и стандартный TLS.

Про проверку издателя. У НУЦ в чужих браузерах не было независимого контроля выпуска — и это была валидная претензия. Яндекс закрыл её через Certificate Transparency: каждый сертификат пишется в публичные CT-логи с подписанной меткой SCT, браузер её проверяет, а код проверки выложен в открытый доступ (domestic-roots-patch для Chromium и мобильные библиотеки). Выпустить сертификат в обход CT и незаметно использовать его для MITM в браузере, который проверяет SCT, нельзя — без валидной метки браузер такой сертификат просто не примет. Это не «невозможно выпустить», это «невозможно тихо использовать» — и для целей MITM разница не в пользу атакующего.

Итого по фактам. Поддержка нацсертификатов в браузере — это про доступность банковских сайтов, а не про чтение трафика по умолчанию. «Слежка через сертификат» — это не бытовой кран, который можно включить одним фактом поддержки НУЦ, а теоретический класс атак в PKI, требующий компрометации ключа и оставляющий следы в CT-логах при современных проверках.

Ну и расскажите своим близким, что самый большой риск не в слежке, а в том, чтобы нажимать "продолжить" на сайтах, куда вас не пропускает браузер. Точно таких сайтов в рунете будет становиться больше. Мы сейчас наблюдаем за переделом интернета.

@cybersachok
6😁4👏3🤡3👍2🤔1
И снова про импортозамес. С импортозамещением есть одна довольно простая проблема: российский ИТ-ландшафт уже собран из большого количества разных компонентов. И заменить все сразу на один стек, понятное дело, никто не будет.

Поэтому совместимость становится едва ли не важнее самого факта наличия отечественного продукта.

«Лукоморье» подтвердило совместимость пяти своих решений с отечественной СУБД «Квант-Гибрид» разработки концерна «Гранит». Речь про «Аколу», «Диво», «Меру», «Яга Задачи» и «Яга Статьи».

История показательная. У крупного заказчика уже была развернута «Квант-Гибрид», а продукты «Лукоморья» нужно было внедрить без замены действующей СУБД. Поэтому решения протестировали на стенде, проверили разные сценарии работы и адаптировали механизмы установки под особенности базы.

При этом в архитектуру продуктов лезть не пришлось: необходимые изменения внесли на уровне конфигурации. В итоге решения работают и со стандартным PostgreSQL, и с «Квант-Гибрид».

Нормальное импортозамещение — это не когда компания выбрасывает весь существующий ИТ-ландшафт и собирает новый с нуля. Это когда отечественные компоненты постепенно встают на уже работающие места, умеют взаимодействовать друг с другом и не заставляют заказчика дважды платить за одну и ту же инфраструктуру.

Чем больше таких связок будет появляться, тем меньше импортозамещение будет напоминать замену одного большого монолита другим. И тем больше будет похоже на нормальный рынок, где заказчик может собирать собственный стек из совместимых российских решений.
👍8🔥6💩5😍5🤡3👎21
Т-Банк выкатил ИИ-сотрудника Афанасия Иванова для работы с клиентами. Это вполне логичная эволюция классических чат-ботов, которая поможет оптимизировать работу поддержки и высвободит человеческий ресурс для решения более сложных запросов, которые требуют оперативных ответов.

Заявлено, что ИИ имеет доступ к тем же внутренним системам, что и живые сотрудники. То есть ИИ может посмотреть выписку, проверить тариф или найти зависшую транзакцию, отвечая на вопросы типа «Какая у меня ставка?» или «Куда ушли деньги с карты?».

Работает ИИ-сотрудник в двух режимах: либо сам ведет обращение до конца, либо выступает вторым пилотом для оператора. Банк рапортует, что Афанасий Иванов (кстати, заметил каламбур по первым буквам — АИ) уже забрал на себя 30% процессов в поддержке, в телекоммуникационной части экосистемы Т с ним работают 85% сотрудников и экономят до 16% времени.

Само по себе решение здравое. Сгрузить типовые, но требующие погружения в контекст задачи на алгоритм — это база для крупного финтеха.
👍6🔥3😁1
Каждый второй пользователь узнает о новых сайтах и медиа через нейроответы, говорится в исследовании РОМИР, с которым ознакомилась "РГ".

При этом пользователи убеждены, что искусственный интеллект (ИИ) использует информацию именно из указанного источника, что повышает доверие к ответу в целом. Все это оказывает серьезное давление на рынок медиа, который несет потери как в трафике, так и в деньгах, отмечают эксперты.

Выходом, как ожидается, может стать полная перестройка работы СМИ.

В общем, вышел из отпуска и немного поныл порефлексировал в компании топов крутейших медиа про то, как иишечка меняет наш мир.
4🔥4👏3👍1
Про нейронки и контроль соответствия традиционным ценностям. Немного занудства этой пятницей.

Вчера позвонили с Серебряного дождя, попросили прокомментировать материал о том, что планируется разработать специальные бенчмарки, с помощью которых российские большие фундаментальные модели будут тестировать на предмет соответствия закону и ценностям, отраженным в 809 Указе.

И тут двояко. С одной стороны, чего скрывать, хочется поехидничать. Что то вроде того, как комиссия будет выяснять, дают ли нейронки патриотичные ответы и знают ли, что врать нехорошо.

Но с другой - исследование Сколково показывает, что почти треть школьников ежедневно используют нейросети в учебном процессе. Один из основных запросов - рассказать ту или иную тему «простым языком». Еще более пугающей выглядит другая цифра - 23% заявили, что результаты, полученные от нейросетей, их полностью устраивают, и какие-либо проверки результата они считают ненужными.

Иными словами, позиция, которую сегодня занимают нейросети в учебном процессе, звучит примерно так: как скажем, так и будет. И именно это сформирует картину мира нынешних школьников. Это важно осознавать. А еще важно осознавать, что ключевые расхождения и манипуляции практически всегда в полутонах и акцентах, нюансах и деталях.

Я вчера привел пример с запросом нарисовать деревню, который у большинства даже отечественных нейронок почему-то приводит к результату, сильно смахивающему на ферму в Техасе.

Точно так же, как просьба нарисовать что-то в анимированном стиле может выдать результате в каноне Ежика в тумане или Простоквашино, а может - аниме и манги.

"Унесенные призраками" - это великая история, кто бы спорил. Но хотим ли, чтобы представление о том, как выглядит анимация, формировалось у детей на основе работ японских мастеров? Таких примеров может быть бесконечно много.

Важно другое - если мы сегодня дадим неверный ответ на этот вопрос, 10-15 лет спустя мы можем очень сильно удивиться, увидев то, что уже эти выросшие дети будут транслировать и в работе и в общении уже со своими детьми в качестве вполне искренних представлений о норме и традициях.
👎5💩5🤡43🍾3👍1
Про то, как жить в мире, где приложения внезапно выпиливают из магазинов.

Ренат Лашин из АРПП «Отечественный софт» опубликовал колонку о важной теме: пока все обсуждают, что происходит с уже исчезнувшими из App Store российскими приложениями, на вопрос надо смотреть шире — а что будет с жизненным циклом приложений через год два?

Разработчики критически зависят от магазинов приложений. Возможность выпускать обновления, чинить уязвимости, адаптироваться к изменениям правил — все это требует нормальных отношений с платформой.

Apple же очень закрытая и своевольная, это ни для кого не новость. Важно то, что с недавними удалениями стало очевидно: соблюдение всех правил больше не гарантирует сохранения доступа к инфраструктуре. И зависимость приложения от Apple не ограничивается самим App Store — это ещё сертификаты, push-уведомления, авторизация, платёжная инфраструктура.

Ключевая разница между iOS и Android проявляется как раз в момент потери основного канала распространения: на Android у разработчика остаются альтернативные магазины и собственный сайт. Для российского рынка в iOS сопоставимого официального резервного канала просто нет.

Так что выбор платформы — это теперь нифига не технический вопрос. Это уже инвестиционный фактор, который приходится закладывать на этапе проектирования продукта: что из критического команда контролирует сама, а что полностью зависит от чужой закрытой экосистемы.
🤡42👍2🤔2
Роскомнадзор поделился цифрами о защите персданных

Сегодня днем Милош наш Эдуардович Вагнер сходил в народ и рассказал о работе РКН о защите персданных.

По его словам, система настроена таким образом, что в первую очередь в поле зрения попадают ресурсы, на которые жалуются граждане.

Более 145 тыс. обращений граждан по вопросам защиты персональных данных поступило в Роскомнадзор за 2025 год и первое полугодие 2026-го, что на 20% превышает показатели прошлого года.

Результат проверки показал, что «почти в 90% случаев информационная система находит признаки нарушения в области персональных данных», сообщил Вагнер.

В общем, то ли граждане наши оказались чрезвычайно подкованы в фиксации нарушений в этой сфере и почти не ошибаются в своих подозрениях. Либо - все выстроено так, что собирая персданные почти невозможно не накосячить.

Чиновник сообщил, что по каждому выявленному системой нарушению операторам ресурсов РКН направляет письма либо с требованием о приведении деятельности в соответствие, либо с запросом информации, которая позволит принять решение, есть нарушение или нет и необходимы ли более строгие меры понуждения к исполнению законодательства. При этом норма об оборотных штрафах за повторную утечку персональных данных не применялась ни разу с момента ее введения.

Но есть и хорошие новости.

"У нас нету никаких показателей эффективности, привязанных к количеству составленных протоколов или взысканных штрафов", - заявил Вагнер.
4🤡4😁3🍾2👍1
Forwarded from Tech Marketing & PR
Сегодня «Экспертный блиц» — с человеком, который пишет про технологии так, что их начинают обсуждать даже те, кто далек от ИТ. Олег Капранов, руководитель проекта «Технологии» в «Российской газете», автор канала «Токсичная цифра», эксперт РОЦИТ — в общем, легенда индустрии. Отвечал на мои вопросы без дипломатии.

1. Как выглядит идеальное предложение новости в Telegram или по почте, который ты точно не проигнорируешь?
Оно должно быть адекватно, своевременно, содержать инфомацию, интересную кому-то за пределами организациии, ее предлагающей.

2. Какая самая частая ошибка пиарщиков заставляет тебя удалить письмо, даже если тема потенциально интересна?
Вот так, чтобы тема интересна, но удалил - не припомню. Скорее это история про то, что тебе присылают сообщение, где в обращении указан предыдущий адресат. И вроде как эксклюзив, вроде как интересно, но понимаешь, что с этим ходят по всему рынку.

3. Что ты думаешь о пресс-релизах в классическом виде? Читаешь их?
Да, когда тема попадает в контекст. Или когда нужна фактура, цифры.

4. Как часто ты реально используешь цитаты спикеров из пресс-релиза при написании новости?
Если это рассылка, то никогда. Если это отдали на эксклюзиве (настоящем эксклюзиве), то все может быть.

5. Как ты относишься к эмбарго? Это помогает готовить материал?
Эмбарго - наше все. Но когда это всерьез. То есть тебе прислали материал, он интересен, и у тебя есть хотя бы сутки на работу с ним. А эмбарго в формате "мы выходим через 10 минут"...это в пользу бедных.

6. Назови одну тему в ИТ, кибербезопасности, о которой ты мечтаешь написать расследование или эксклюзив, но никто из компаний не дает информации.
Пакеты Антифрод, как ни странно. Даже общие слова - это то, чего компании избегают. Там весь трек госушный информационно.

7. Какой самый странный или неэтичный способ привлечь твое внимание ты видел со стороны пиарщиков? И сработал ли он?
Помню, была девочка, юная пиарщица, которая начала ходить по рынку и пить кофе со всеми профильными журналистами. Просто по списку членов одного из сообществ в запрещенной ныне соцсети. В какой-то момент это стало всем понятно, и очень странно.

Еще было неловко когда бренд сделал новогодние игрушки с картинками из аккуантов в той же соцсети. Неловкость была в том, что там были фотки с умершими к тому моменту людьми. Так себе новогодние шарики.

8. Если бы ты попросил всех спикеров делать одну вещь при подготовке к интервью, что бы это было?
Подумать о том, кто и зачем будет это читать. Должны быть новости.

9. Как ты проверяешь сложные технические факты из пресс-релиза, если сам не разбираешься в теме?
Я знаю людей, которые знают людей. Это вообще главное в работе. Ну, и кроме того, сейчас есть нейронки. Но я предпочитаю людей.

10. Какой канал связи с журналистом ты считаешь самым уважительным и эффективным для экстренной новости?
Сегодня? Звонки и смс. Год назад еще это, конечно, были мессенджеры, куда все в первую очередь писали, но сегодня это не работает, к сожалению. Мне, как мизантропу, это очень некомфортно.
1🔥95🍾2
В интернете этим вечером что-то сломалось. Судя по всему, проблемы с питанием привели к сбоям на М-IX. Как следствие - все немножко посыпалось. Питание подняли, сеть тоже поднимается.

Если вы это читаете, значит у вас есть интернет.
С интересом посмотрел отчет Similarweb про ИИ, GPT-сервисы и традиционный поиск.

Ничего революционного там не выявлено, разве что для адептов концепции «ничего не будет, ни театра, ни книг, одно сплошное телевидение» может обозначиться некое разочарование.

Нейронки активно встраиваются в процессы, делая их более нативными и интуитивными.

Кроме того, теперь благодаря возможности интеграции нейронки и того что нейронки все более активно используют web, бесконечный массив информации доступен практически отовсюду.

Ну и очевидно, что сегодня отчаянно не хватает инструментов для анализа всей этой радости, метрик то есть.
👍2🤬1