Интересно, много ли человек среди моих подписчиков занимаются планированием на новый год? Если да, поделитесь, пожалуйста, как вы это делаете, какие подходы, инструменты используете?
И вообще удалось ли достичь целей, поставленных в предыдущем году?
Ой, да, с Новым годом, конечно, всех!
И вообще удалось ли достичь целей, поставленных в предыдущем году?
Можно ли по нашему взаимодействию с компьютером определить усталость?
В одном из моих проектов нужно было собрать данные о взаимодействии пользователя с компьютером. Небольшой скрипт, написанный на питоне, логировал следующие показатели:
- Мышь: скорость перемещения курсора, отклонение движения курсора от оптимального маршрута, длительность задержки при нажатии на кнопки мыши;
- Клавиатура: скорость печатания, длительность задержки при нажатии на клавиши, количество нажатий на backspace/delete;
- Система: длительность простоя системы.
Из всех параметров наиболее чувствительными к "усталости" пользователя оказались: скорость движения мыши, длительность нажатия кнопок мыши и клавиш на клавиатуре. Убедиться в этом можно на прикрепленном диаграмме (Y - длительность нажатия в с; X - время суток). Каждый час содержит ~2.5К строчек данных. На диаграмме нас интересует величина нижнего и верхнего квартиля: по статистике ближе к вечеру время удержания клавиш становится дольше. Аналогичные изменения происходят и с другими показателями, но они менее заметны.
Интересно, что таким образом можно с большей долей объективности судить об усталости человека (что само по себе субъективное ощущение), особенно, если он целые сутки работает за компьютером.
Опирался на это исследование при анализе собранных данных.
В одном из моих проектов нужно было собрать данные о взаимодействии пользователя с компьютером. Небольшой скрипт, написанный на питоне, логировал следующие показатели:
- Мышь: скорость перемещения курсора, отклонение движения курсора от оптимального маршрута, длительность задержки при нажатии на кнопки мыши;
- Клавиатура: скорость печатания, длительность задержки при нажатии на клавиши, количество нажатий на backspace/delete;
- Система: длительность простоя системы.
Из всех параметров наиболее чувствительными к "усталости" пользователя оказались: скорость движения мыши, длительность нажатия кнопок мыши и клавиш на клавиатуре. Убедиться в этом можно на прикрепленном диаграмме (Y - длительность нажатия в с; X - время суток). Каждый час содержит ~2.5К строчек данных. На диаграмме нас интересует величина нижнего и верхнего квартиля: по статистике ближе к вечеру время удержания клавиш становится дольше. Аналогичные изменения происходят и с другими показателями, но они менее заметны.
Интересно, что таким образом можно с большей долей объективности судить об усталости человека (что само по себе субъективное ощущение), особенно, если он целые сутки работает за компьютером.
Опирался на это исследование при анализе собранных данных.
Что объединяет книги издательства "МИФ" и воду в бутылках Voss?
И то и другое вода, за которую вы переплатили.
Расширения в хроме - огромные возможности и проблемы
Пару дней назад вновь открыл для себя разработку расширений для хрома (прошлая попытка года 3 назад обернулась неудачей из-за непонимания документации). И, знаете, таких возможностей автоматизации рутинных действий в браузере и атак на пользовательские данные, кажется, нет нигде.
[много непонятных терминов из веб-разработки]
Начнем с автоматизации. Для хранения аутентифкационных токенов в одном из проектов мы используем сессионное хранилище, которое сбрасывается после закрытия вкладки.
Как было: чтобы стартовать проект, нужно каждый раз вручную открывать специальный сайт, авторизоваться, открыть консоль разработчика, забрать токен из сессионного хранилища сайта и вставить в хранилище проекта, который в это время циклично обновляется в поисках токена.
Все это длится секунд 30. Вроде бы не очень долго, но флоу не самый приятный, особенно, если это приходится делать несколько раз в день.
Как работает сейчас: после запуска проекта в хроме нужно нажать на иконку расширения, после чего в проекте появится валидный токен.
Как работает сейчас под капотом:
после нажатия на кнопку расширение:
⁃ открывает новое маленькое окно с сайтом, откуда надо забрать токен (токен нельзя запросить с другого сайта из-за настроенных параметров CORS).
⁃ дожидается его загрузки, внедряет скрипт с запросом на авторизацию
⁃ Запускает скрипт, ожидает ответа на запрос
⁃ Скрипт отправляет полученные данные расширению вместе с командой закрыть окно
⁃ Расширение закрывает окно с сайтом и вкладку с проектом, открывает новую вкладку и вставляет полученные данные в сессионное хранилище
И все это занимает секунд 5, из которых самое долгое - ожидание загрузки сайта. Потраченное время на запуск снизилось на 83%, но более значимо то, что DX стал гораздо приятнее.
[/много непонятных терминов из веб-разработки]
А теперь про безопасность. Те читатели, кто не перескочил через часть про автоматизацию, уже понимают, что расширение в хроме по сути может делать все что угодно: как насчёт того, чтобы открыть любую вкладку без ведома пользователя и вытащить оттуда локальное хранилище, куки и токены? А, может, лучше сразу внедрить скрипт, чтобы собрать персональные данные из социальных сетей, а после этого отправить запрос на сброс логов?
Удивительно, как много внимания в ежедневной повестке уделяется защите при установке приложений на Android/IOS, и как мало браузерным расширениям. Если первые при установке запросят все разрешения у вас вручную, то вторые даже не уведомят, когда начнут собирать данные с открытых вкладок и окон.
Поэтому избегайте установки сторонних расширений не из официального магазина. Либо проверяйте исходный код расширения, если это опен-сорс проект, и собирайте его вручную.
Пару дней назад вновь открыл для себя разработку расширений для хрома (прошлая попытка года 3 назад обернулась неудачей из-за непонимания документации). И, знаете, таких возможностей автоматизации рутинных действий в браузере и атак на пользовательские данные, кажется, нет нигде.
[много непонятных терминов из веб-разработки]
Начнем с автоматизации. Для хранения аутентифкационных токенов в одном из проектов мы используем сессионное хранилище, которое сбрасывается после закрытия вкладки.
Как было: чтобы стартовать проект, нужно каждый раз вручную открывать специальный сайт, авторизоваться, открыть консоль разработчика, забрать токен из сессионного хранилища сайта и вставить в хранилище проекта, который в это время циклично обновляется в поисках токена.
Все это длится секунд 30. Вроде бы не очень долго, но флоу не самый приятный, особенно, если это приходится делать несколько раз в день.
Как работает сейчас: после запуска проекта в хроме нужно нажать на иконку расширения, после чего в проекте появится валидный токен.
Как работает сейчас под капотом:
после нажатия на кнопку расширение:
⁃ открывает новое маленькое окно с сайтом, откуда надо забрать токен (токен нельзя запросить с другого сайта из-за настроенных параметров CORS).
⁃ дожидается его загрузки, внедряет скрипт с запросом на авторизацию
⁃ Запускает скрипт, ожидает ответа на запрос
⁃ Скрипт отправляет полученные данные расширению вместе с командой закрыть окно
⁃ Расширение закрывает окно с сайтом и вкладку с проектом, открывает новую вкладку и вставляет полученные данные в сессионное хранилище
И все это занимает секунд 5, из которых самое долгое - ожидание загрузки сайта. Потраченное время на запуск снизилось на 83%, но более значимо то, что DX стал гораздо приятнее.
[/много непонятных терминов из веб-разработки]
А теперь про безопасность. Те читатели, кто не перескочил через часть про автоматизацию, уже понимают, что расширение в хроме по сути может делать все что угодно: как насчёт того, чтобы открыть любую вкладку без ведома пользователя и вытащить оттуда локальное хранилище, куки и токены? А, может, лучше сразу внедрить скрипт, чтобы собрать персональные данные из социальных сетей, а после этого отправить запрос на сброс логов?
Удивительно, как много внимания в ежедневной повестке уделяется защите при установке приложений на Android/IOS, и как мало браузерным расширениям. Если первые при установке запросят все разрешения у вас вручную, то вторые даже не уведомят, когда начнут собирать данные с открытых вкладок и окон.
Поэтому избегайте установки сторонних расширений не из официального магазина. Либо проверяйте исходный код расширения, если это опен-сорс проект, и собирайте его вручную.
Алек, сделай
Расширения в хроме - огромные возможности и проблемы Пару дней назад вновь открыл для себя разработку расширений для хрома (прошлая попытка года 3 назад обернулась неудачей из-за непонимания документации). И, знаете, таких возможностей автоматизации рутинных…
Наконец, сел писать дипломный проект, запустил Webstorm, стартанул проект, открыл консоль разработчика, чтобы отлавливать ошибки, а там внезапно возникло продолжение вот этого материала.
Что ж, диплом, видимо, и не в этот раз.
Что ж, диплом, видимо, и не в этот раз.
Алек, сделай
Наконец, сел писать дипломный проект, запустил Webstorm, стартанул проект, открыл консоль разработчика, чтобы отлавливать ошибки, а там внезапно возникло продолжение вот этого материала. Что ж, диплом, видимо, и не в этот раз.
Что ж, еще раз к вопросу о безопасности расширений для хрома, как и обещал.
В этот раз отследим, какие данные собирает расширение, которым я активно пользовался несколько лет, и приправим все небольшими лайфхаками по дебагу в браузере.
Ориентировочное время чтения: 5 минут
Ссылка: https://telegra.ph/Zaberi-u-rasshireniya-svoj-ehfir-02-12
P.S. Если слово дебаг вызывает у вас такой же ужас, как и у меня, то не стоит пугаться, я попытался рассказать про все довольно простым языком.
В этот раз отследим, какие данные собирает расширение, которым я активно пользовался несколько лет, и приправим все небольшими лайфхаками по дебагу в браузере.
Ориентировочное время чтения: 5 минут
Ссылка: https://telegra.ph/Zaberi-u-rasshireniya-svoj-ehfir-02-12
Telegraph
Забери у расширения свой эфир
Не могу никак закончить с темой безопасности расширений для хрома. В этот раз я столкнулся с необычным поведением одного из инструментов, которым я пользуюсь. Расширение называется достаточно прямо - “Поиск по картинке”. Пользовался я им для того, чтобы быстро…
👍4
Привет!
Вот уже 12 дней мы с вами живем в состоянии неопределенности и тревожности, вне зависимости от своих политических взглядов. Сегодня мне интересно спросить у вас, как вы справляетесь со стрессом, эмоциями в это непростое время? Можете ли вы поделиться советом, что помогает вам?
Буду рад вашим мыслям и мнениям в ЛС или в комментариях (пожалуйста, в комментариях без политики).
Всем добра и спокойствия!
Вот уже 12 дней мы с вами живем в состоянии неопределенности и тревожности, вне зависимости от своих политических взглядов. Сегодня мне интересно спросить у вас, как вы справляетесь со стрессом, эмоциями в это непростое время? Можете ли вы поделиться советом, что помогает вам?
Буду рад вашим мыслям и мнениям в ЛС или в комментариях (пожалуйста, в комментариях без политики).
Всем добра и спокойствия!
Написал небольшой пост о том, что представляет из себя эта олимпиада под капотом (всех студентов-технарей призываю участвовать).
Внутри:
- Описание этапов и подводных камней
- Моя финальная преза, с которой защищался перед жюри, вместе с итоговыми баллами
- Ну и пожелание удачи, конечно же!
Ориентировочное время чтения: 5 минут
Ссылка: https://telegra.ph/YA---professional-ili-kak-primenit-vse-navyki-v-odnoj-olimpiade-05-31
Внутри:
- Описание этапов и подводных камней
- Моя финальная преза, с которой защищался перед жюри, вместе с итоговыми баллами
- Ну и пожелание удачи, конечно же!
Ориентировочное время чтения: 5 минут
Ссылка: https://telegra.ph/YA---professional-ili-kak-primenit-vse-navyki-v-odnoj-olimpiade-05-31
Telegraph
Я - профессионал или как применить все навыки в одной олимпиаде
Прошел пятый сезон всероссийской олимпиады Я-профессионал, который проводит Яндекс совместно с Минобром. Этот сезон стал для меня заключительным: для аспирантов трека не придумали, к сожалению. Но он закончился на мажорной ноте - после прошлогодней бронзы…
🔥7
Всем привет! Я знаю, что многие из моих подписчиков и знакомых планируют переезд или даже уже переехали за границу. Пост для вас :)
В феврале я, как и практически все жители РФ, озаботился способом обхода блокировок. Пользоваться чужим VPN не хотелось по ряду причин, связанных с безопасностью и низкой скоростью у провайдеров. Да и еще их тут блокировать начали недавно. Тогда я начал экспериментировать с VPS-ками (удаленный сервер) у разных поставщиков услуг.
На тот момент российские сервера моего любимого Selectel позволяли обходить блокировки соц.сетей Meta (запрещена и осуждаема), но это длилось недолго. Впоследствии выяснилось, что VPN нужен не только тем, кто остался в РФ, но и тем, кто переехал в другую страну: многие российские сервисы не работают за бугром (Кинопоиск, Сбербанк Онлайн, госуслуги и др). С тех пор я даю доступ к российскому VPN для своих близких. За 200 рублей в месяц к серверу может подключаться неограниченное количество устройств.
Самое вкусное: сегодня ru-vds прислал письмо, что открыл регистрацию серверов в РФ с минимальной конфигурацией за смешные 40 рублей. Для проектов такой сервер вряд ли сгодится, постоянную доступность они не гарантируют, но для VPN может подойти в самый раз. Протестировал скорость сети из-под ssh, результаты на прикрепленном скриншоте.
Если Вам нужна ссылка на эту промо-акцию и помощь с настройкой личного VPN, пишите в личные сообщения, постараюсь всем помочь.
P.S. Использую Outline VPN от гугла (есть мобильное и десктопное приложение)
P.P.S. Если вы остались в РФ и хотите свой забугорный VPN, которым можно поделиться со всеми близкими, тоже обращайтесь - помогу.
В феврале я, как и практически все жители РФ, озаботился способом обхода блокировок. Пользоваться чужим VPN не хотелось по ряду причин, связанных с безопасностью и низкой скоростью у провайдеров. Да и еще их тут блокировать начали недавно. Тогда я начал экспериментировать с VPS-ками (удаленный сервер) у разных поставщиков услуг.
На тот момент российские сервера моего любимого Selectel позволяли обходить блокировки соц.сетей Meta (запрещена и осуждаема), но это длилось недолго. Впоследствии выяснилось, что VPN нужен не только тем, кто остался в РФ, но и тем, кто переехал в другую страну: многие российские сервисы не работают за бугром (Кинопоиск, Сбербанк Онлайн, госуслуги и др). С тех пор я даю доступ к российскому VPN для своих близких. За 200 рублей в месяц к серверу может подключаться неограниченное количество устройств.
Самое вкусное: сегодня ru-vds прислал письмо, что открыл регистрацию серверов в РФ с минимальной конфигурацией за смешные 40 рублей. Для проектов такой сервер вряд ли сгодится, постоянную доступность они не гарантируют, но для VPN может подойти в самый раз. Протестировал скорость сети из-под ssh, результаты на прикрепленном скриншоте.
Если Вам нужна ссылка на эту промо-акцию и помощь с настройкой личного VPN, пишите в личные сообщения, постараюсь всем помочь.
P.S. Использую Outline VPN от гугла (есть мобильное и десктопное приложение)
P.P.S. Если вы остались в РФ и хотите свой забугорный VPN, которым можно поделиться со всеми близкими, тоже обращайтесь - помогу.
🔥4👍2
Алек, сделай
Что ж, еще раз к вопросу о безопасности расширений для хрома, как и обещал. В этот раз отследим, какие данные собирает расширение, которым я активно пользовался несколько лет, и приправим все небольшими лайфхаками по дебагу в браузере. Ориентировочное…
🧩 Вновь про браузерные расширения
На этой неделе вышло очень интересное расследование от McAfee про популярные расширения для браузера, которые оказались вредоносами. В список провинившихся входят приложения для снятия скриншотов, отслеживания изменения цен в магазинах и совместного просмотра Netflix. Суммарно они были установлены более миллиона раз.
Я сначала не думал об этом писать: подобные новости появляются часто. Но в этот раз очень заинтересовала схема работы злоумышленников. Подробно можно почитать в блоге, здесь опубликую выжимку:
1. Чтобы пользователь ничего не заподозрил, расширение запускает вредоносный код только спустя 15 дней после установки. (Скорее всего, 15 дней это еще и период модерации расширений перед публикацией в каталоге)
2. При открытии новой вкладки расширение по IP-адресу пользователя получает данные о его регионе, городе и индексе.
3. К этим данным добавляются сгенерированный идентификатор пользователя и адрес посещаемой страницы. Далее они отправляются на сервер злоумышленника.
4. На сервере происходит проверка, участвует ли посещаемый сайт в партнерской программе, где зарегистрирован злоумышленник.
5. Если результат проверки положительный, то сервер отправляет в ответ партнерскую cookie или ссылку, которую расширение вставит в исходный код сайта через iframe - это нужно для того, чтобы сайт-магазин сам установил необходимые данные о партнере в локальное хранилище пользователя.
Таким образом, зайдя закупиться в очередной раз на алиэкспресс, вы автоматически станете рефералом разработчика этого расширения и пожертвуете ему кровно заработанную копеечку (а еще и частично продублируете в его базе данных свою историю браузера).
По такой схеме, насколько я знаю, работают кешбек-сервисы по типу LetyShops, но с существенным отличием: вы сами решаете, когда включить рефералку, и получаете за это бонус.
🤔 Как не попасться на крючок? McAfee советуют проверять разрешения, которые вы даете при установке расширения: с опасением относитесь к тем, что требуют возможность изменения данных на любых сайтах. Но с другой стороны, как определить, что это разрешение действительно необходимо для работы, не погружаясь в программную логику работы? Может, расширению для снятия скриншотов действительно нужно иметь возможность запускаться на любых сайтах?
Все еще проще всего выглядит не устанавливать ничего лишний раз :)
Подробнее в блоге McAfee.
P.S. Ставь лайк, если тоже ничего не понимаешь и знаешь, что макмафин может быть только на макзавтраке, а не вести блог про уязвимости.
На этой неделе вышло очень интересное расследование от McAfee про популярные расширения для браузера, которые оказались вредоносами. В список провинившихся входят приложения для снятия скриншотов, отслеживания изменения цен в магазинах и совместного просмотра Netflix. Суммарно они были установлены более миллиона раз.
Я сначала не думал об этом писать: подобные новости появляются часто. Но в этот раз очень заинтересовала схема работы злоумышленников. Подробно можно почитать в блоге, здесь опубликую выжимку:
1. Чтобы пользователь ничего не заподозрил, расширение запускает вредоносный код только спустя 15 дней после установки. (Скорее всего, 15 дней это еще и период модерации расширений перед публикацией в каталоге)
2. При открытии новой вкладки расширение по IP-адресу пользователя получает данные о его регионе, городе и индексе.
3. К этим данным добавляются сгенерированный идентификатор пользователя и адрес посещаемой страницы. Далее они отправляются на сервер злоумышленника.
4. На сервере происходит проверка, участвует ли посещаемый сайт в партнерской программе, где зарегистрирован злоумышленник.
5. Если результат проверки положительный, то сервер отправляет в ответ партнерскую cookie или ссылку, которую расширение вставит в исходный код сайта через iframe - это нужно для того, чтобы сайт-магазин сам установил необходимые данные о партнере в локальное хранилище пользователя.
Таким образом, зайдя закупиться в очередной раз на алиэкспресс, вы автоматически станете рефералом разработчика этого расширения и пожертвуете ему кровно заработанную копеечку (а еще и частично продублируете в его базе данных свою историю браузера).
По такой схеме, насколько я знаю, работают кешбек-сервисы по типу LetyShops, но с существенным отличием: вы сами решаете, когда включить рефералку, и получаете за это бонус.
🤔 Как не попасться на крючок? McAfee советуют проверять разрешения, которые вы даете при установке расширения: с опасением относитесь к тем, что требуют возможность изменения данных на любых сайтах. Но с другой стороны, как определить, что это разрешение действительно необходимо для работы, не погружаясь в программную логику работы? Может, расширению для снятия скриншотов действительно нужно иметь возможность запускаться на любых сайтах?
Все еще проще всего выглядит не устанавливать ничего лишний раз :)
Подробнее в блоге McAfee.
P.S. Ставь лайк, если тоже ничего не понимаешь и знаешь, что макмафин может быть только на макзавтраке, а не вести блог про уязвимости.
McAfee Blog
Learn to Identify and Avoid Malicious Browser Extensions | McAfee Blog
Browser extensions have become essential parts of how we browse, bank, work, and shop online. From password managers to ad blockers, these tools can
❤8👍1🔥1😢1
Знали ли вы, что:
В истории России был год, когда Европа была ближе, чем когда-либо раньше?
- Как минимум в 1923 году, тогда московское время было +2 часа к среднему времени по Гринвичу.
В истории России был период, когда на нормальные временные зоны вообще все забили?
- В 1919 году временная зона сейчас записалась бы как GMT+0331 (3 часа 31 минута), а в 1918 - GMT+0231.
В истории России был год, когда часы перевели два раза за два месяца и оба раза вперед?
- В 1921 году московское время в январе было +3 часа, в феврале - +4 часа, в марте - +5 часов
Окей, вас этим не удивить. Тогда, что скажете насчет 4 различных часовых поясов за 1 год?
- Их есть у меня! 1919 год. Январь +0331, Июнь +0431, Август +0400, Сентябрь +0300
Не знали? Вот и я не знал, пока на меня отчеты об ошибках не завели...
В истории России был год, когда Европа была ближе, чем когда-либо раньше?
🔥3😁1
🎁 Вновь конкурс по VK Mini Apps. Взяли 4 место и часть призового фонда.
🗓 Месяц на разработку и тестирование.
🏠 Делали приложение по продвинутому поиску недвижимости. Помимо привычных объявлений об аренде квартир, выводим официальные данные с порталов СПб об инфраструктуре и проблемах в доме, основываясь на жалобах настоящих жильцов. Ну и отправляем уведомления, чтобы вы точно не упустили крутой вариант и первыми договорились на просмотр жилья.
Главный вывод из всего конкурса - очень-очень нужен дизайнер в команду 🙈
🗓 Месяц на разработку и тестирование.
🏠 Делали приложение по продвинутому поиску недвижимости. Помимо привычных объявлений об аренде квартир, выводим официальные данные с порталов СПб об инфраструктуре и проблемах в доме, основываясь на жалобах настоящих жильцов. Ну и отправляем уведомления, чтобы вы точно не упустили крутой вариант и первыми договорились на просмотр жилья.
Главный вывод из всего конкурса - очень-очень нужен дизайнер в команду 🙈
🎉18❤🔥4🔥2
Без очередных итогов года, просто большое спасибо каждому за то, что были рядом в 2022.
Всех с наступающим Новым годом! 🌠
Всех с наступающим Новым годом! 🌠
❤15🎉12🔥3🍌1🆒1