Size: a a a

Kedr to Earth | Земля, я Кедр

2020 June 26
Kedr to Earth | Земля, я Кедр
kedr2earth
Вероятно, это не ново, но тем не менее --

TikTok is a data collection service that is thinly-veiled as a social network. If there is an API to get information on you, your contacts, or your device... well, they're using it.

- Phone hardware (cpu type, number of course, hardware ids, screen dimensions, dpi, memory usage, disk space, etc)
- Other apps you have installed (I've even seen some I've deleted show up in their analytics payload - maybe using as cached value?)
- Everything network-related (ip, local ip, router mac, your mac, wifi access point name)
- Whether or not you're rooted/jailbroken
- Some variants of the app had GPS pinging enabled at the time, roughly once every 30 seconds - this is enabled by default if you ever location-tag a post IIRC
- They set up a local proxy server on your device for "transcoding media", but that can be abused very easily as it has zero authentication

The scariest part of all of this is that much of the logging they're doing is remotely configurable, and unless you reverse every single one of their native libraries (have fun reading all of that assembly, assuming you can get past their customized fork of OLLVM!!!) and manually inspect every single obfuscated function. They have several different protections in place to prevent you from reversing or debugging the app as well. App behavior changes slightly if they know you're trying to figure out what they're doing. There's also a few snippets of code on the Android version that allows for the downloading of a remote zip file, unzipping it, and executing said binary. There is zero reason a mobile app would need this functionality legitimately.

The above Penetrum link appears to be gone. Someone else linked the paper here: https://penetrum.com/research

Zimperium put out a report awhile ago too: https://blog.zimperium.com/zimperium-analyzes-tiktoks-security-and-privacy-risks/

src
В Сан-Хосе, неподалеку от нового комплекса Google, запланировали постройку ЖК. Все 206 квартир по 37 квадратов (400 sq ft).  Американская мечта, да и только!

https://www.mercurynews.com/2020/06/25/400-square-feet-micro-apartments-coming-to-downtown-san-jose-near-google-village/
источник
2020 June 27
Kedr to Earth | Земля, я Кедр
Amazon купил стартап Zoox (автопилоты для автомобилей) за 3,2 ярда. Однако меня заинтересовало не это, а то, что при своем создании стартап работал на территории SLAC (Стэнфордского линейного ускорителя) - в его бывшем пожарном депо работали и на его дорожках тренировались. А SLAC, чтоб вы знали, это несколько квадратных километров, оцепленных забором со следовой полосой и с устройствами пробивания шин на въезде. Потому что он собственность не университета, а минатома США - Department of Energy. Иностранцам вход по спецпропускам, все дела. Очень любопытный стартап...

#zoox
источник
Kedr to Earth | Земля, я Кедр
источник
Kedr to Earth | Земля, я Кедр
источник
Kedr to Earth | Земля, я Кедр
Оказывается, русбейс делал проект "русские женщины в силиконовой долине" для татлера. Это объясняет, почему там так много MOB.
https://t.me/rusbase/8463
источник
2020 June 28
Kedr to Earth | Земля, я Кедр
Александр Галицкий: У меня было несколько заходов с американцами. Первый — когда вообще Sun Microsystems захотела вложить деньги. Это было критично, потому что для Sun Microsystems это была первая инвестиция не то что в России — первая инвестиция в компанию в их практике. Это, конечно, была большая политическая штука, потому что есть какая-то неизвестная компания, зарегистрированная не где-то там на Кипре, а в Москве, и в эту компанию им предлагают вложить деньги. Тогда возникла очень сильная история противодействия всего «ястребиного», как у нас принято говорить, направления США, совершенно неправильная. И стали появляться статьи в прессе, публикации о том, что они вкладывают деньги в человека плохого и ненадежного, потому что он, дескать, участвовал в создании неких систем по доставке ядерного оружия для одной неназванной среднеазиатской страны.

BFM У вас был огромный уровень доступа.

Александр Галицкий: К документам особой важности. Поднялась такая волна… У меня было публичное интервью, реально опасное в каком-то смысле, потому что я паспорт оставил на входе и остался без документов. Его проводили на украинском языке. Это была полная проверка.
То есть спрашивали, правда ли вы из Житомира…
Александр Галицкий: Правда ли, что я вообще владею украинским языком. Там была женщина, которая говорила на украинском языке и вела перевод со мной.

BFM А кто это делал? Sun Microsystems?

Александр Галицкий: Нет. Это происходило в Кристал-Сити, там были люди в погонах и без. В аудитории, в которой мы находились, со мной был юрист, а от Sun Microsystems — два человека. У нас тогда была забавная история, мы ходили в сенат к демократам, которые поддерживали эту историю, и были «ястребы», республиканцы, которые были против всей этой истории. Тогда решили, что меня надо проинтервьюировать по-серьезному. Мы пришли, по сути дела, в Пентагон, а рядом с ним — Кристал-Сити. И в этом Кристал-Сити провели закрытое интервью со мной, с кучей вопросов, где я подписал документ, что никогда не буду работать на врагов США. Но я сделал там маленькую приписку: «за исключением случая, если страна, гражданином которой я являюсь, не станет врагом». Потому что я не знал, будет Россия врагом или нет.

https://www.bfm.ru/news/446863
источник
Kedr to Earth | Земля, я Кедр
Вот это - "Бетономешалка", самый первый опубликованный рассказ Брэдбэри из будущих "Марсианских хроник". Он был включен в "Библиотеку современной фантастики". Удивительно, как его цензура пропустила!

Судите сами. В 1949 году Брэбдери пишет: на Марсе жила древняя интеллигентная раса, ходила босиком, но читала книжки. И тут на Марс села одна американская ракета. Марсиане ее скопировали и отправились завоевывать Землю... но все кончилось быстро и плохо, потому что земляне стали вместо сопротивления угощать марсиан колой, гамбургерами и жвачкой, водить их в кино, продавать им свои товары, отправлять на Марс туристов... и Марсу настал моментальный культурный кирдык.

Ребята! Метафора же прозрачная. Это хоть и красный, да не Марс!

"И сбылось по писаному".

http://flibusta.is/b/8719/read
источник
Kedr to Earth | Земля, я Кедр
Д. Бурковский пишет --

Читаю прекрасную книгу Japansoft: An Oral History, и там по сути все развитие японской игровой индустрии, включая Марио и PlayStation, сводится к одному случайному решению. Taito Corporation дали помещение и технику студентам из Токийского университета, те под впечатлением только что вышедшей Space Invaders (создатель которой как раз трудился программистом в Taito) начали кодить свои игры, а Taito, увидев успех Space Invader, наняла их на работу игры делать.

Дальше взрывной рост популярности домашних компьютеров, «золотой век видеоигр», SEGA и другие создатели аркадных автоматов обращают внимание на домашние устройства, Nintendo спасает рынок в США, PlayStation становится самой популярной приставкой <...> fast forward в сегодняшний день, где концерты проходят в Fortnite, а видеоигры самый популярный медиум в мире.

Я, конечно слышал о Taito, но совсем не помнил историю компании (кроме того, что они, как и многие в Японии, занимались примерно всем, пока случайно не оказались в видеоиграх). Полез в Википедию и сразу увидел не-японскую фамилию у основателя. Помня о том, что американцы создали, в том числе SEGA, предположил что и он из США.

Все оказалось немного сложнее.

The company was founded in 1953 by a Ukrainian Jewish businessman named Michael “Misha” Kogan as Taito Trading Co., Ltd. Taito started out importing and distributing vending machines. It was the first company to distill and sell vodka in Japan.

Ваши видеоигры появились благодаря дяде Мише из Одессы.
Живите с этим.

src
источник
Kedr to Earth | Земля, я Кедр
Хм. Интересен не минус, интересно объяснение... Получается, что YC имеет текущий нетто-отрицательный результат? То есть, просто говоря, не отбивает своими успешными инвестициями неудачные?

https://t.me/skolkovoleaks/3550
источник
Kedr to Earth | Земля, я Кедр
@skolkovoleaks зацените как вашу маму рекламируют.

https://t.me/startupoftheday/1427
источник
Kedr to Earth | Земля, я Кедр
Коллеги по цеху говорят, что подъехала нативочка в telegram от Фонда «Сколково».

Да, мы в курсе - последние две недели активных закупок от Фонда очень улыбнули. Особенно красивыми были рекламные посты в книжных каналах, так ещё и без активных ссылок. Просто текст. Это успех, мы считаем.

Впрочем, так всегда: для кого-то есть бюджет, а для кого-то нет.

@skolkovoleaks
источник
Kedr to Earth | Земля, я Кедр
Дорогие выпускники и студенты Физтеха! Вчера моя альмаматер Принстон подала пример wokeness: отреклась от своего самого важного и известного ректора Вудро Вильсона (который Принстон из спортклуба для богатой молодежи в исследовательский университет мирового уровня превратил)  за то, что тот в бытность президентом США расовую сегрегацию госслужбы ввел. И школу на фото, которую я в 1994 году закончил, с радостными кликами имени изобличенного расиста лишила.

Давайте договоримся: да, наш отец-основатель Лев Ландау был известным сексистом, полиамором, на женщин смотрел потребительски и в интеллекте им отказывал, и даже допускал разные издевательские в их адрес выражения. Но ценим мы его не за это! А несдержанность в быту простим ему по его темноте и отсталости.  Если б он жил в наше время, то уж точно б сам убедился, что физтешки ничуть не отстают от физтехов во всех интеллектуальных (и не только) достижениях. На физтехе оба пола не то что равны, а просто значения не имеют давно. У нас ценят голову, а не иные части тела.

И будем жить с ощущением собственного социального превосходства над отсталой Америкой, где до сих пор людей, как в старое непрогрессивное время, не ценят за личные способности и достоинства, а ценят за то, с чем они без всякой личной заслуги родились.

https://www.princeton.edu/news/2020/06/27/president-eisgrubers-message-community-removal-woodrow-wilson-name-public-policy
источник
2020 June 29
Kedr to Earth | Земля, я Кедр
Это называется "кредитование под залог денежного потока". Давно известный банковский продукт. Удивительно, что его называют стартапом.

https://t.me/proventure/1034
источник
Kedr to Earth | Земля, я Кедр
«Стартап как диплом»

Со следующего года выпускники 40 российских вузов смогут представлять на рассмотрение аттестационной комиссии не дипломную работу, а стартап. Это позволит студентам не только получить диплом, но и сразу привлечь инвестиции в собственный проект.

Разработка и реализация программы обучения абитуриентов и преподавателей университетов в подготовке стартапов в качестве выпускной квалификационной работы предусмотрены программой «Цифровая экономика».

💻Программа «Стартап как диплом» направлена на вовлечение талантливых студентов в развитие экосистемы технологического предпринимательства и на поддержку бизнеса, находящегося на начальной стадии. Пробный старт состоялся еще в 2017 году в Дальневосточном федеральном университете.

🎓Со следующего года студенты бакалавриата, специалитета и магистратуры могут стать участниками программы. Главное условие — соответствие роли в команде стартапа и функциональных обязанностей студента направлению специальности.

Участвуя в программе «Стартап как диплом» студент сможет:
🔹в составе команды разработать предпринимательский проект, направленный на создание нового продукта или технологии и возможность получить первый доход;
🔹наработать профессиональные компетенции и сформировать портфолио для будущих работодателей;
🔹повысить собственную конкурентоспособность на рынке труда;
🔹стать участником федеральной программы, направленной на развитие предпринимательства в стране и подготовку кадров для «Цифровой экономики».

В 2020 и 2021 годах планируется внедрить практики учета выпускных квалификационных работ в виде стартапов 40 вузах.

#МинобрнаукиРоссии #Стартапкакдиплом #ЦифроваяЭкономика #Образование #Национальныепроекты
источник
2020 June 30
Kedr to Earth | Земля, я Кедр
Индия заблокирует TikTok, WeChat, Kwai и ещё больше 50 китайских приложений

Правительство Индии решило, что больше 50 приложений из Китая наносят вред суверенитету и целостности страны и должны быть заблокированы.

Ранее такую рекомендацию дал Совет нацбезопасности Индии. По его мнению, эти приложения вольно обращаются с данными пользователей и «ухудшают состояние сети во время конфликтов».

Вот тут можно почитать, почему китайские компании так сильны в Индии и что больше половины стартапов в стране финансируются китайцами: https://t.me/zenleaks/2470

А здесь — о том, как США хочет заменить Китай и сделать Индию новым плацдармом для производства товаров: https://t.me/zenleaks/2529
источник
Kedr to Earth | Земля, я Кедр
Пишет Светлана Бурлак, профессор РАН и моя одноклассница:

С олимпиадами сейчас правда бедствие какое-то... А ведь начинается всё очень мило и лампово: собираются люди, увлечённые чем-то (назовём это что-то "Х") и думают - вот мы такие хорошие, нам так нравится заниматься Х, а ведь наверняка есть школьники, которым бы такое тоже понравилось, хорошо бы их позвать, чтобы в будущем заниматься Х вместе! И эти люди придумывают задания по Х и создают состязание. Приходят школьники, выполняют задания - кто-то лучше, кто-то хуже, лучшим, естественно, награды. Главная награда - приглашение заниматься Х (например, в форме поступления без экзаменов). Идеальная картинка!

Но потом находится какой-нибудь школьник А, который очень хочет заниматься Х, и талант имеет, но вот задания ему не даются: есть у них какая-то специфика (ну, хотя бы ограничение по времени, но на самом деле не только), к которой, в отличие от собственно Х, у нашего А таланта нет. И тогда кто-нибудь из старших товарищей протягивает А руку помощи: давай, говорит, я тебе покажу парочку приёмов - и ты сможешь выполнить все задания и получить заслуженное приглашение заниматься Х! Это ещё тоже ничего страшного - в конце концов, руку помощи протягивают не всем, кому ни попадя, а только А, в котором видят талантливого будущего Х-иста.

Но на этом, естественно, дело не заканчивается. Потому что тут же находятся школьники В, С и D, которые говорят: ах, так у вас есть приёмы? Так дайте же нам эти приёмы, мы тоже хотим наград! Если через данное состязание прошло много народу, найдётся тот, кто удовлетворит требования В, С и D - может быть, за деньги, может быть, по знакомству, может быть из амбиций, мол, вот я что могу, натренирую чемпионов! И вот это уже начало конца. Потому что очень быстро распространяется идея, что кто не знает приёмов, тому наград не видать - и школьники начинают убиваться на тренировках. (Потом они придут заниматься Х - но уже с потухшими глазами, и им ничего не захочется. И толку от них будет мало.) Организаторам становится тяжело вылавливать талантливых новичков: у заданий есть неизбежные ограничения (а следовательно - и приёмы их преодоления), и тому кто в первый раз, становится непросто пробиться сквозь плотные ряды натасканных знатоков приёмов. А как составить задания, чтобы нивелировать это различие - непонятно. Потому что как только придумаешь задание нового образца, которое старым приёмом не решается - тут же найдётся амбициозный тренер, который с радостью придумает приём для решения этого задания. Но когда одному школьнику надо полчаса, чтобы вывести формулу самостоятельно, а другой знает эту формулу наизусть - у первого шансов заведомо меньше.

А дальше может стать ещё хуже: организаторы признают своё поражение и начинают делать задания, которые рассчитаны на того, кто знает приёмы. ...постепенно формируется специальный клуб изготовителей заданий, которые делают задания, похожие на прошлые задания, заточенные под тех, кто знает приёмы. Им уже некогда заниматься собственно Х - им надо делать задания и тренировать очередных соревнующихся... А Х тем временем живёт своей жизнью, всё дальше отходя от этих заданий...

И те, кто выиграл и получил приглашение в Х, приходят туда, думая, что Х - это вот такие задания, которые они долгие годы тренировались решать. Как - не такие? Как совсем другие? Что значит, самим ставить себе задачу? Нас этому не учили! А ещё они весь первый год думают, что всё уже знают - потому что им же целую неделю на сборах про это рассказывали, значит весь первый семестр можно ничего не делать (хотя там, в семестре, вообще-то, 18 недель, а не одна, так что информации всяко побольше выходит). А потом, когда знания со сборов заканчиваются, внезапно обнаруживают, что учиться в вузе они не могут, пахать разучились - и вылетают. И в Х начинают преуспевать совсем не те, кто выиграл состязание. И тогда снова собираются хорошие люди и думают: а давайте сделаем другую олимпиаду, нормальную, чтобы приглашать к себе талантливых, а не натасканных! И история заходит на второй круг...

src
источник
2020 July 01
Kedr to Earth | Земля, я Кедр
Уязвимость тайны голосования при ЭГ: сценарий проверки.

После публикации о проблемах с тайной ЭГ с нами через нашего бота связался аккаунт "ДИТ Москва" и попробовал убедить, что у администраторов нет технической возможности соотнести гражданина с его голосом. Господа, вы нас за кого держите?

Мы публикуем подробный сценарий проверки, понятный для технических специалистов, и каждый, кто записан на электронное голосование, но еще не голосовал, может его проверить до 20:00 мск 30 июня. Для этого нужно в браузере открыть консоль разработчика и проследить сетевые запросы.

Заранее поясним ключевую мысль: все ваши запросы можно логировать на сервере (ЭГ использует веб-сервер Nginx) ПОЛНОСТЬЮ, вместе с заголовками и потрохами, и складывать с разных серверов в единое хранилище, например, Elasticsearch, для последующей аналитики.

Поехали:

1. Заходим на сайт 2020og.ru и логинимся. В процессе вас перебросит на elec.2020og.ru, login.2020og.ru, потом обратно, и все ответы от этих серверов будут ставить вам cookie laravel_session=abcdef123 (содержимое у каждого из вас будет свое). Это те самые куки для идентификации пользователя, о которых сейчас каждый сайт спрашивает "хотите ли вы их принять". ДИТ не спрашивает, ДИТ просто их ставит.

2. Обратите внимание на запрос при проверке номера телефона на сайте ЭГ, вот он в сокращенном виде
POST https://elec.2020og.ru/common/ajax/confirm/sms/
Cookie: laravel_session=
https://elec.2020og.ru/common/ajax/confirm/sms/
Cookie: laravel_session=abcdef123
'type=sms&value=92612345679261234567&voitingId=0'
Внимание, гипотеза (неопровержимая): сервер elec.2020og.ru сохранил этот запрос, содержащий ваш cookie и номер телефона, в логи и отправил в единое хранилище.

3. Соглашаемся с условиями и получаем бюллетень. Вот как происходит его выдача, тут происходит несколько переадресаций, видимо, это и есть тот самый "анонимайзер", но спойлер: он ничего не анонимизирует:
POST https://elec.2020og.ru/#complete
Cookie: laravel_session=abcdef123
ответ: HTTP/2 302 Found
location:
https://elec.2020og.ru/#complete
Cookie: laravel_session=abcdef123
ответ: HTTP/2 302 Found
location: https://elec.moscow/election/check/ длинная-длинная-цепочка-из-букв-и-цифр=
(на самом деле тут скрыт ваш номер бюллетеня, допустим, 777-ggg-aaa. Как проверить: вставить эту длинную цепочку на сайт https://www.base64decode.org/, раскодировать, потом взять из результата url и еще раз раскодировать. Нас наперстками не проведешь!)

GET https://elec.moscow/election/check/ длинная-длинная-цепочка-из-букв-и-цифр=
ответ: HTTP/2 302 Found
location:
https://elec.moscow/election/ 777-ggg-aaa (тот самый номер вашего бюллетеня, уже в открытом виде)
Видите? Сервер (никто не сможет этого опровергнуть) сохранил лог, в котором есть ваш cookie, уже связанный с номером телефона, и номер вашего бюллетеня!

4. Ставим галочку и отправляем голос. Ваш голос зашифровывается, создается транзакция и отправляется на сервер, чтобы потом попасть в блокчейн.
POST https://elec.moscow/election/vote
rawStoreBallotTx=
https://elec.moscow/election/vote
rawStoreBallotTx=транзакция_с_голосом
guid=777-ggg-aaa (номер вашего бюллетеня)
votingId=...
district=...
accountAddressBlock=...
keyVerificationHash=...
rawTxHash=
xxxyyyzzz (вашу транзакцию можно будет найти в выгрузке блокчейна на сайте https://observer2020.mos.ru/observer/blocks-list по этому хэшу)

Что же, время собирать камни! После всего этого процесса в логах ДИТ, по неопровержимой гипотезе, хранится:
- связка cookie - номер телефона (laravel_session=abcdef123 и 92612345679261234567)
- связка cookie - номер бюллетеня (laravel_session=abcdef123 и 777-ggg-aaa)
- связка номер бюллетеня - зашифрованный голос (777-ggg-aaa и транзакция_с_голосом, ищется в блокчейне по rawTxHash=xxxyyyzzz)

Дальше сотрудникам ДИТ остается только расшифровать голоса (что будет сделано при подсчете голосов, либо заранее, потому что ключ-то у ДИТ есть, хоть они разделили его на три части, но и себе могли оставить копию про запас), сопоставить их через логи с номерами телефонов и сделать для начальства красивую табличку в экселе. Верите ли вы, что они этого не сделают?
источник
Kedr to Earth | Земля, я Кедр
Народ, накидайте мне в диске советов: какие правила клиенту московского каршеринга следует соблюдать в 2020 году, чтоб московский каршеринг не выставил  клиента на бабки? Название каршеринга уточняйте, пожалуйста. Советы все опубликую, конечно.

Адрес диски https://t.me/joinchat/Dt1CcEMjt0BcPZb9g3M9lQ
источник
Kedr to Earth | Земля, я Кедр
Эта неделя выдалась богатой на попытки попасть к нам в канал. Попытка раз.

Q: "Добрый день! Я менеджер по работе с клиентами Sk*x, мы бы хотели уточнить стоимость постов на вашем  телеграм канале “Kedr to Earth | Земля, я Кедр” и подскажите, пожалуйста, пишите ли вы рекламные тексты самостоятельно?"

А: https://t.me/kedr2earth/3437
[Расшифровка: "...любые запросы на освещение на этом канале каналов, новостей и рекламу во всех ее видах (кросспромо, подборки и прочая) принимаются ТОЛЬКО через моих студентов и выпускников или по многолетнему личному знакомству. Если вы пришли с улицы - вы и сразу идете на улицу. Если вам на улицу не хочется, разрешаю зайти в диску канала и там спросить разрешения у регентов и двора. Если вас не затравят досмерти - я их рекомендацию рассмотрю...]

Никто в нашу диску не зашел. Почему - здесь возможны варианты, но за отсутствием фактов их опустим.

Но мне  очень хотелось ответить вместо этого одним словом:

"ПишЕте".

Эх, безударные гласные, пятый класс школы...
источник
Kedr to Earth | Земля, я Кедр
Попытка два.

Q: "Добрый день!
Информация: 2 июля в 13:00 Д* М* встретится со стартапами «С*». Встреча будет транслироваться на сайте *.ru.
Подробности: https://*.ru/news/*/
С уважением, пресс-служба «С*»

A: Мне кажется, я это получил по ошибке.
источник