суббота, 8 января 2011 г.

Вариация на криобудущее


Выхухоли

Анекдот про выхухолей существовал ещё в конце 90-х. Данную историю я пытался описать в википузии, но бакланы совершенно не въехали в историю вопроса и закрыли тему.

Здесь для восстановления справедливости публикую последний, полный список выведенных выхухолей силами Последнего Оплота Человечества.

Мне даже удалось успеть поучаствовать в составлении.


Кащенизм — История

В начале всяческой философии лежит удивление, её развитием является исследование, ее концом — незнание.

(М. Монтень)

Когда-то давно, ещё во время расцвета FIDO на просторах СНГ, появилось такое движение/сообщество/стиль — кащенизм. Сейчас уже мало кто что-то понимает о том, что оно из себя представляло, а также как изменялось. Регулярно появляются обсуждения и разговоры о кащенитах, а также обвинения и сравнения, которые мало в какие ворота лезут в отношении к реальности.

Данный пост о том, чем же является кащенизм.

О кащенитах я узнал давно, ещё на рубеже 2000-х. Уже тогда кащенко переживала не лучшие свои времена. Мне же было просто интересно, что из себя оно представляет. И я начал изучать движение изнутри (подписавшись на эху и общаясь с её представителями). И даже успел получить оригинальное приглашение от медперсонала в эху. Сам в провокациях и массовых акциях не участвовал, но само ознакомление с оригинальным подходом и мышлением было интересным.

На мой взгляд, в кащенизме уже произошло две смены поколений и соответственно, философского основания. И эти смены наглядно описывает эпиграф.

Изначально движение существовало в рамках локальной эхи. Некоторым из её подписчиков надоела шаблонность, стереотипность, массовость и серость мышления многих представителей человечества и они решили что-то с этим делать. При чем активно.

На таком уровне появился широко известный принцип неукоснительного соблюдения взаимоисключающих параграфов. Он заключается в том, что для борьбы с шаблонным мышлением рассматриваемое понятие представлялось в виде двух несовместимых сущностей. При таком раскладе у обладателей стереотипного мышления происходит (или не происходит) разрыв шаблона и потенциальное появление нового взгляда на проблему.

Пример классического использования принципа (одна из провокаций, 2003 год):

 From : Petrovsky Yaroslav                  2:463/690       Вск 22 Июн 03 23:07
 To   : Kostia Pechkin                                      Птн 20 Июн 03 19:21
═══════════════════════════════════════════════════════════════════════════════

 KP> Я не могу представить например Pоссию с президентов Pабиновичем.
Да Вы, батенька, антисемит!
Только уж больно странный. Сейчас Расеей правит еврей со странной фамилией
Пукин и Вас это устраивает, а вот если бы правил пусть даже и русский, но с
фамилией Рабинович, то Вы уже против. Я правильно понял?

Здесь у KP имеется явное понятие того, что: 1) президент еврей это плохо; 2) евреи бывают только с еврейскими фамилиями; 3) так было и будет всегда;

В ответ ему идет два симметричных использования взаимоисключающих параграфа. И такой ответ в изменении сознания эффективнее, чем простое отрицание или методичное объяснение «все на самом деле вот так», плюс такой ответ стимулирует соображение читающих.

В результате на подобном основании начался формироваться особый арсенал приемов и техник сообщества, а также стиль мышления и общения, обрастая соответствующей атрибутикой. Например в массовом мышлении было «Б-г — это хорошо, а Сатана — плохо» (отсюда появляется атрибутика и сотонинские уклоны), «евреи — это жиды и их надо мочить» (отсюда еврейская направленность), Цой — лучший советский певец и т.п. (в ответ целая система из травли, анекдотов про Цоя, уклон про чукчей и оленеводов) и т.д..

Такой стиль общения не мог оставлять равнодушными массы подписчиков, и они часто были возмущены таким поведением, что превращало различные эхи в бесконечные споры (срачи), генерировали кучу бесполезного траффика и в ряде случаев приводили к веселью тех, кто понимает что происходит. В такой ситуации новые люди, которые появлялись в кащенке, пытались видеть инструменты и техники, которые применялись. В дальнейшем они приходили к выводу, что суть и цель — та самая получаемая провокация, т.н. просирание эхи и глумление над подписчиками. Сработал первый виток незнания философского основания — те, кто не знал зачем и как вообще создавалась кащенка, начинали использовать усвоенные инструменты для организации провокаций.

Сейчас моменты истории данного периода трудновосстанавливаемы (в инете их можно найти буквально по огрызкам).

Таким вышеописанным образом, ранее понимаемый смысл превратился из «Последнего Оплота Человечества» в «Сообщество сетевых провокаторов». Если ранее были мастера по вылечиванию пациентов, то в дальнейшем навыки кащенитов оттачивались для проведения провокаций в эхах. Это отдельный период в истории, когда организация провокаций были целым искусством, системой с набором инструментов и приемов. Нередко кащениты действовали командами и пытались пробивать самые неприступные бастионы FIDO (например эху RU.ANEDOT с его одним из самых сильных модераторов с четкими и серьезными правилами конференции).

Но время шло, FIDO постепенно переезжало в инет. Какие-то люди уходили, появлялись новые (которые даже не знали, что такое эха, что такое провокация) и пытались общаться по понятиям и словам, которые видели среди других, совершенно не понимая сути. Где-то на этом произошел второй виток смены философского основания. Люди усвоили атрибутику (Сотона, Цой, Малдер, гои, поцы, АПВОВНВ?, АВС? и пр.), но совершенно не понимали откуда, зачем и куда все это. И если у этих людей при общении с некоторыми кащенитами старой гвардии был шанс понять, что и зачем, то огромное число остальных людей инета вообще ничего не видело, кроме атрибутики и назвало всех кащенитов и понимало их именно по ней. То есть, если человек использует взаимоисключающие параграфы, но при этом не упоминает евреев, Цоя и Сотону, то он не кащенит, но если все наобормот, то он кащенит. Вторичный половой признак стал основным…

Сообщество этапа сетевых провокаторов не сумело удержать бренд Кащенизма и теперь людей такого рода именуют троллями. Хотя, думаю это и правильно — квалифицированный кащенит является не троллем, забрасывающим блесну, а профессионалом своего дела — дела проведения скрытных провокаций для изменения мышления массового сознания.


Пароли

При работе с большим числом ресурсов (в инете и не только) сталкиваемся с проблемой, что количество необходимых запоминаемых пар логин/пароль становится таковым, что запоминать их просто так становится невозможным.

Эта проблема существует уже давно и ещё до появления инета и в течение этого времени решал её разными способами.

Пароль должен или желабелен обладать такими свойствами, что:

  • Быть восстанавливаемым: при необходимости, должна быть возможность восстановления.
  • Быть секретным: чем меньше шансов, что его кто-то узнает, тем лучше.
  • Быть сложноподбираемым: не быть простым и легко опеределяемым.

Кроме того, хорошо, если пароль можно обновлять и легко делать это периодически; пароль один на один ресурс и пр..

Конечно, лучше всего, если пароль сложен, находится только в голове пользователя, при этом он его не забывает. Но на практике такое сделать чаще всего не получается из-за большого их количества.

Существует множество способов задания (с помощью распознвания рисунка пальца), особенностей работы (если заходим на ресурс без защищенного соединения, то пароль могут перехватить любые пользователи от нашей машины до сервера), и многого другого, но здесь обращу внимание только на свои массовые типичные решения и особенности.

Простой массовый логин/пасс

Первое из решений было следующим — для всех всторостепенных ресурсов (ресурсов, которые не жалко потерять) заводится один логин и пароль. Если мы заходим куда-то, где требуется регистрация для просмотра страницы, то пробуем регистрироваться именно под таким логин/пасс. Если создаем аккаунт, которого не жалко — то то же самое, но при этом при необходимости мы можем поменять пароль на что-то другое более сложное.

В таком варианте нужно помнить только один логин/пасс, и его забыть трудно, так как он используется постоянно. Ресурсы также запоминать не нужно — даже было за историю несколько случаев, когда напрочь забывал что был где-то, потом приходил и уже был готовый аккаунт со стандартным логином.

Проблем тут несколько. Во-первых, нужно сделать такой логин, который практически наверняка отсутствует на всех серверах, чтобы не натыкаться на уже пользователей с таким же именем. Во-вторых, обнаружилось, что существует ряд «типа умных» ресурсов, которые хотят от пользователя сложного пароля (дайте нам пароль с большими и малыми буквами, с цифрами и с закорючкой из вот этого списка ($%#…), и чтобы минимум 12 символов! — паубывау бы). Поэтому со временем перешел на чуть более сложный пароль.

Такой способ естественным образом неприемлим с точки зрения какой-либо секьюрности. Передача пароля происходит в открытом виде и перехватываема, чаще всего ресурсы организованы таким образом, что хранят у себя в БД пароли в открытом виде (а не в виде хэша функции). Есть даже ресурсы, которые собрают пароли подобного типа, чтобы потом передавать их в переборные системы, взламывающие пароли — поэтому если придумываем пароль и он нужен для секьюрности, то лучше его использовать только в одном месте.

Уровень секьюрности

Как-то у нас в Гомеле пришел в контору «Сервер», где хотел получить акаунт в инет. Там в договоре открытым текстом надо было написать пароль, но сотрудник мне его записать не дал с гордой фразой «Я придумаю его сам!» и видом «Развелось тут ламеров, пароли нормально придумать не могут!», и, посмотрев несколько секунд в потолок, записал в договор 4 цифры. Security Officer, мля…

По уровню безопасности разделяю три уровня:

Отсутствие секьюрности
Пароль должен быть. Максимум что он обязан — быть неподбираемым методом перебора на клавиатуре. Это пароль, который не может взломать обезьяна с гранатой.
Защита от взлома перебором
Это такой пароль, который нельзя взломать перебором в лоб на мощной машине без каких-либо дополнительных ухищрений. То есть, если программист натравит перебор вариантов, то пароль не должен подобраться.
Защита от сотрудников ЦРУ/ФСБ/…
Пароль создается генератором случайных чисел из реального мира, стойкость определяется исходя из конкретного ресурса.

Для первого уровня подойдет любой пароль, который просто так человек не придумает. Его легко запоминать (и забыть), минимум времени на всё.

Второй уровень более сложен. На нём чаще всего использую следующую схему. Придумывается такое слово-выражение, которое не существует в словарях и/или во всем интернете. Например «пеноимитатор». По желанию делается набор на латинской клавиатуре (в принципе, можно слово подобрать по слогам, а перевод на латиницу затрудняет перебор — переборной программе надо несколько раз чертыхнуться чтобы ускориться, — уметь перебирать по слогам неизвестные слова и в клавиатуре другой раскладки) или добавляются хитрые символы. Такие пароли использую для единичных ресурсов, обладающих какой-то средней ценностью (промышленные объекты, мастеры (что это ниже), банковские счета — это уже все следующий уровень).

Для более серьезных ресурсов уже идет третий уровень. Пароли создатся в реальном мире (грубо говоря, например подбрасыванием монетки), нужной сложностью (в зависимости от задачи) и ориентацией на будущее (мощности систем растут согласно Мурам).

Некоторые источники рекомендуют использовать в пароле латинские обязательно большие и обязательно маленькие буквы, плюс цифры. Что повышает стойкость пароля. Таким рекомендациям редко следую, если известно, что сервер позволяет без потери качества вбить пароль только на латинице одного регистра — с такими паролями проще работать, а для обеспечения той же стойкости они должны быть в 1.25 раза длиннее (на каждый 4-й символ нужно вбить ещё один сверх). Но для этой особенности бывают и исключения. Например сервер ICQ воспринимает пароли только в 8 символов. Их стойкость мала, но можно в данном случае сделать финт ушами. Пароль создается в HEX-редакторе и в него вбивается символ(ы) из ненабираемого на клавиатуре диапазона (например первые 20 из 256-ти). Далее мы делаем из View редактора Copy-Paste в ICQ-приложение и теперь для взлома вредителю нужно перебирать 256 вариантов каждого символа, при чем о том, что ему подложили свинью, нужно ещё догадаться.

Мастеры

Но со временем используемых защищенных ресурсов становится все больше, и ими уже сложно управлять, а пароли — контролировать. Для таких случаев применяю схему с мастерами.

В двух словах схема такова. Создается мастер-пароль, который должен быть очень серьезным. С помощью этого пароля можно получить доступ к некоторому ресурсу, хранящему пароли, или способу, с помощью которого можно получить хранимые пароли. В результате все пароли являются обычными, а с помощью мастера мы можем восстановить/получить любой из них.

Самым понятнообъясняемым является e-mail и пароль у нему. Если мы создаем сильный пароль на e-mail, в ящике храним письма (или на ящик мы их можем отправить), в которых имеются рядовые пароли, то пароль к e-mail является мастером. Соответственно, если мы забыли пароль к чему-либо, то мы можем с помощью мастера восстановить (заглянуть в ящик или запросить выслать пароль если это возможно). Но если мастера взломают, то злоумышленник получит доступ ко всем обычным паролям. Поэтому на общение с таким e-mail'ом нужно вести по всем правилам безопасности.

Мастеров может быть много (ящиков, так, чтобы все сразу не накрылось от взлома) и это не обязательно могут быть ящики — это может быть своя программа на машине, online-ресурс, куда можно печатать текст и др..

Пару раз использовал в качестве мастера хэш-функцию. Например есть студент Иванов, и его пароль генерируется с помощью F("Иванов"). Если забудет — можно восстановить. А также пробовал на ранних этапах вместо массового пароля хэшировать имя сайта. Но, как показала практика, это лишние телодвижения, не всё в мире это сайты, и не все они имеют одно и то же имя.


четверг, 6 января 2011 г.

23andMe — Анализ Генома — Инструкция белорусским пользователям

В данный момент стоимость услуги состоит из трех составляющих: расшифровка генома в лаборатории, доставка образца слюны, обслуживание аккаунта на сайте. Первая часть сейчас стоит 199$, доставка в Беларусь и обратно 92$, обслуживание 5$ в месяц (обязательное в течение года, т.е. 60$). Попутные дополнительные расходы составляют ещё 15$. Итого сейчас удовольствие обойдется в 366$ плюс транспортные расходы при поездке в «Минск-2». На сайте есть возможность оформить сразу несколько пользователей, соответственно придет одна посылка с несколькими контейнерами. В этом случае затраты на перевозку падают ~ в 2 раза у каждого пользователя, кто идет за первым.

Готовим интернет-карточку для оплаты. Изначально на счету должно быть 199 + 92 = 291 $. Расходы в 60$ включаются позже, когда уже будет произведен анализ в лаборатории, где-то через 4-6 недель. Оформляемся на сайте. Аккаунт можно создать позже, привязка идет только при получении посылки.

После оформления всего на сайте (не забываем указать «postal code» как белорусский индекс и e-mail) посылка отправляется к вам в течение нескольких часов. Время в пути — 3-4 дня. По прибытию белорусская почта отправляет уведомление на указанный адрес в виде гибридной почты (письмо как телеграмма). Получаем почту и это письмо является пропуском в DHL для получения груза.

Груз можно только забрать из аэропорта «Минск-2» самостоятельно. Если хотим забрать и отправить его обратно, то для этого в аэропорту потенциально на бюрократию и сдачу анализов понадобится от 1 (очень оптимистично) до 4 часов (наиболее вероятно).

DHL и таможня находятся не в основном здании. Нужно пройти КПП (предъявив письмо гибридной почты) и попасть в пункт приема-отправки.

Здесь сразу топаем в DHL. Они дают направление и идем в таможню, где оформляем получение груза («временный ввоз» уже не дадут, мне дали по незнанию). Растаможку груза нужно оплатить (мне посчитали где-то 10$, хотя по идее должны были (25$ минус 10 евро)*0.3 =~ 3$; из-за временного ввоза все равно я не оплачивал). Получаем посылку — за хранение на складе оплата 5$. Теперь с этого момента груз полноценно у нас в руках — изучаем содержимое, помещаем слюну в контейнер. Обязательно записываем наш ID (он есть на коробке внутри и на пробирке). Если есть интернет, то можно сразу зарегистрировать аккаунт и пробирку (ввести ID и «postal code» — наш белорусский индекс). Если интернета нет, то можно это сделать позже. После всех манипуляций на выходе должна быть пробирка (маленький цилиндр), закрытый со слюной, помещенный в специальный пакетик (на нем написано «BIOHAZARD» со страшным значком, есть в посылке). Вот этот пакетик является тем, что нужно отправить обратно. В посылке ещё есть готовый DHL-конверт, в который можно поместить пакетик. Также в посылке есть готовый «Commercial Invoice» (документ, описывающий доставку — в нем есть адрес куда нужно отправить (город Los Angeles, штат Калифорния) ). Его оформляем (лучше на месте вместе с сотрудниками DHL), делаем 3 копии, помещаем их в конверт DHL и туда же лицевой стороной наружу заполненный DHL-вский бланк. Сотрудники DHL его принимают, просят подписать договор что вы не террорист и говорят, что скоро груз будет отправлен. Теперь все сделано — мы только по номеру DHL-документа можем следить, как груз уезжает на место доставки.