Computers were a mistake
587 subscribers
129 photos
6 videos
7 files
379 links
Kernel panic - not syncing: attempting to resolve IRQL_NOT_LESS_OR_EQUAL.

Для связи: coweram@pztrn.name
Download Telegram
За последние пару дней произошли:

- Релиз OpenBSD 7.3.
- Релиз FreeBSD 13.2.

Первый релиз примечателен синхронизацией системы DRM до линуксового ядра 6.1.15, тем самым начиная работать с GPU в Ryzen 7000 и Radeon 7000, а также включением очередной порции улучшений безопасности и улучшенной поддержкой ARM чипов от Apple.

Второй релиз примечателен переписанной поддержкой Wireguard, встроенной в ядро (в 2020 году был скандал по поводу плохой реализации оной и нарушения лицензии GPL), поддержкой протокола Netlink (применяется в Linux, RFC 3549), обновлением OpenZFS до 2.1.9, улучшениями в ABI Linux и доведением до паритета ABI Linux для AMD64 и ARM64.
Столкнулся с проблемой рендеринга шрифтов в приложениях на Electron. Вводные:

- Используем Wayland.
- Основная карточка для вывода изображения - intel.
- Драйвер - modesetting

При полном бинго ловим повреждения вывода шрифтов, выглядеть это может как накладывание букв друг на друга, мелькание шрифта, и тому подобное. Из похожего гуглится только баг в хромиуме, который вообще не про шрифты, а запрос вида linux intel video wayland electron corrupted fonts вообще ничего релевантного не покажет.

В общем, проблема в DRI3. Лечится указанием LIBGL_DRI3_DISABLE=1 в desktop-файле у приложения (пример на скриншоте).

Подход проверен на vscode (как видно из скриншота), ferdium, jitsi meet, siyuan (заметочник такой, как нибудь про него напишу), и тонне других.

INTOL, PLEZ FIX!

Еще один вариант - запускать приложения через условный prime-run на дискретке, или вообще переключиться на дискретку в качестве основной видеокарты.
На канале моего доброго друга "Как выйти из айти" вышел пост про плохое отношение к платным курсам вкатывания в это наше ойти. Не могу не согласиться, что в большинстве ситуаций оно так и есть.

Без интереса к предмету, изучать что-то - пустая трата времени. Да, ты будешь производить какой-то код, какие-то тест кейсы, но они будут очень среднего качества. По моему опыту работы люди, у которых ко всему этому нет тяги, программируют ниже среднего, и этот код почти всегда приходится переписывать, увеличивается время прохождения ревью кода, про проектирование БД вообще молчу. Да-да, базовое проектирование БД тоже надо уметь, потому что в 95% случаев вы пишете приложение, которое работает с базой данных. А еще надо уметь писать запросы к БД грамотно и уметь пользоваться инструментами вроде EXPLAIN и ANALYZE. Конечно, разработчиков мобильных приложений это касается в меньшей степени, я же руководитель разработки бэкенда и могу судить только про бэкенд.

А если есть интерес - то у тебя, с вероятностью близкой к 100%, есть пет проекты или ты участвовал в каком-то опенсорсе, поэтому не будет пустым гитхаб, гитлаб, гитфлик и прочие хостинги исходного кода. У тебя уже будет что показать, будет что обсудить, возможно, даже собеседования как такового не будет, особенно если ты Роб Пайк, например. Просто посмотрите на мою Gitea или мой Github. Такое количество проектов, которые я написал сам или в которых участвовал позволил мне без технического собеседования пройти в 2 компании.

Поэтому, резюмируя, чтобы действительно вкатиться в айти, надо иметь:

- Интерес к этому.
- Крайне желательно иметь какие-то пет проекты или участие в опенсорс разработке, которое можно показать и обсудить. Обычно это появляется только в результате наличия первого пункта.

Но вкатиться в айти можно только через собеседование, без которого никуда вкатывающийся не устроится. Мои требования, помимо вышеозначенных двух пунктов, к соискателю:

- Грамотно заполненное и составленное резюме. У тебя может быть одно место работы, но оно должно быть грамотно разбито по пунктам, из которых понятны твои умения и достижения. Если я вижу портянку текста без запятых, не разбитую по строкам логически, или же с ашипками - ты сразу идешь мимо. Потому что см. следующий пункт.
- Нормальные софтскиллы. Ты должен уметь нормально изъясняться на русском, а если можешь еще и на английском - почет тебе и хвала! В рамках собеседования я обращаю внимание на то, как человек рассказывает о себе, своих достижениях, как разбирает какие-то простенькие задачки и как он мыслит. Если ты не можешь внятно объяснить про области видимости (пусть даже немного неправильно, чего-то не учитывая или не зная), если вместо нормального повествования о себе ты что-то мямлишь, перескакиваешь с темы на тему - ты идешь мимо. Потому что наша работа, даже несмотря на то, что это написание кода, подразумевает общение с другими людьми (пусть и весьма ограниченным кругом оных, в виде твоих коллег), и для эффективного общения ты должен уметь нормально общаться.
- Умение признавать ошибки. Это немаловажный параметр, ради которого в собеседовании я всегда прошу соискателя разобрать какой-то небольшой код и объяснить, что он делает так или не так. Мы, собеседователи, прекрасно понимаем, что это все стресс, и все может пойти не так, как соискатель планировал, просто потому, что он переволновался. Если вместо "ой, точно, я тут ошибся, оно же работает иначе, прошу прощения" ты мямлишь и замыкаешься - нам с тобой не по пути.
- Конечно же, хорошие хардскиллы, то есть умение писать код и разбирать чужой. Это можно закрыть показом проектов на гитхабе, в которых принимал участие или которые сам писал. Много вопросов могут отпасть сами собой, если у тебя есть что показать (привет, пункт про пет проекты или участие в разработке опенсорса).
👍4
А теперь, самая маковка. Какие сигналы и пункты резюме для меня являются стоп-сигналами:

- Большое количество пройденных курсов смежного направления. Условно говоря, пройденные курсы по питону, Java и Go это вполне себе хорошо - развивает кругозор в языках, что-то полезное можно, например, из Java перетащить в Python при написании кода. Однако если ты в трех разных конторах-инфоцыганах прошел базовый курс по SQL, то сразу становится понятно, что эта тема тебе не дается и придется тебя тянуть-вытягивать на ревью.
- Наличие высшего образования. Смешно? Возможно. Но я лично на разных местах работы за обладателями высокого ЧСВ и вышки переделывал проекты и инфраструктуру, многое переделанное работает спокойно по несколько лет без вмешательства, так что да, это для меня пусть и маленький, но все же стоп-сигнал, особенно если по софтскиллам проблемы. Нет, это не значит, что с вышкой ко мне не устроишься, это значит, что я буду задавать больше вопросов, буду более пристально оценивать соискателя, что конкретно он вынес из института или университета, потому что однажды из-за подобных персонажей с вышкой я пережил очень неприятные месяцы вджобинга по 10-14 часов в день.
- Слишком частая смена компаний. Если ты нигде больше полугода не держишься, то это характеризует тебя с самой плохой стороны, что ты не можешь с командой найти общий язык, будут постоянные конфликты, которые надо будет разруливать. А нам надо работать, а не в чатиках сраться. Но если ты меняешь рабочее место раз в год-полтора, или ты еще совсем джун, у которого в резюме ноль или одна компани - то вопросов по этому пункту к тебе не будет.
- Неготовность работать под руководством человека без высшего образования. Да-да, есть и такие персонажи. У меня нету высшего образования, вообще никакого, я только успешно закончил 11 классов (то есть у меня среднее общее образование), однако из-за своей тяги к айти, умению анализировать и быстро переваривать гигатонны информации я сейчас являюсь руководителем разработки. Это у меня отдельный пунктик на собеседовании, к концу спросить об этом соискателя. Не готов, считаешь, что раз ты с вышкой, значит ты круче - гудбай.

Как-то вот так. Наличие одного желания не даст возможности нормально вкатиться в айти, после обнаружения оного у себя нужно еще немало потрудиться. Я с 14 лет вкатывался, к слову, начал с опсинга, то есть администрирования всякого софта и серверов, и закончил в итоге разработкой.

Конечно, у каждого тут свой подход, но мой позволил мне доукомплектовать команду разработки и не потерять их ни в феврале 2022 года, ни в сентябре 2022 года. Работаем, реализовываем проекты, нормально общаемся между собой.
👍5👎4
Computers were a mistake
Столкнулся с проблемой рендеринга шрифтов в приложениях на Electron. Вводные: - Используем Wayland. - Основная карточка для вывода изображения - intel. - Драйвер - modesetting При полном бинго ловим повреждения вывода шрифтов, выглядеть это может как накладывание…
Пользуясь случаем, передаю привет губернатору из злоча айти, который скинул мне этот пост в рамках обсуждения IDE и багов электрона и vscode.

Круг замкнулся (с) 😎
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5
Forwarded from Как выйти из айти (Владимир Ходаков)
Сбер оснащает свои рабочие места ноутбуками собственного бренда

Source: https://t.me/banksta/36487

9 тысяч ноутбуков бренда SberDevices для оснащения банковских рабочих мест ввезли в конце прошлого года. Ноутбуки оснащены собственной операционной системой (скорее всего — на базе одного из дистрибутивов Linux).

Было бы интересно узнать подробнее, что у этих машин с ПО: насколько оно защищено от действий конечного пользователя, на чём базируется и так далее. Если вы уже столкнулись с таким ноутбуком в работе — пишите в комментариях.

Если вы готовы дать потыкать в этот ноутбук в Самаре или Екатеринбурге, пишите на почту мне — leaveit@toofat.ru, или Станиславу @coweram — coweram@pztrn.name. Нам очень интересно изучить один из примеров импортозамещения в крупнейшем банке страны своими руками.
👍1
MariaDB сократила персонал и испытывает нехватку средств для продолжения деятельности.

Источник: https://servernews.ru/1085368/

В заявлении указано, что денег, полученных от подписок и сервисов, будет недостаточно для покрытия прогнозируемых оборотных средств и операционных потребностей в этом году. «В настоящее время мы ищем дополнительный капитал для удовлетворения наших прогнозируемых потребностей в оборотном капитале, операционной деятельности и погашении долга на периоды после 30 сентября 2023 года... В будущем мы не можем быть уверены, когда и будут ли наши операции генерировать достаточные денежные средства для полного финансирования наших текущих опер аций или роста нашего бизнеса», — отмечено в заявлении.

Ну что, Микаэль, поехали на второй круг?)
Продемонстрирована возможность загрузки Windows на разделе с Btrfs.

Источник: https://www.opennet.ru/opennews/art.shtml?num=59014, https://www.lilysthings.org/blog/windows-on-btrfs/

Вкраце: взяли btrfs, написали драйвер под винду, который может уже сейчас заменить NTFS, сделали утилиту ntfs2btrfs (аналог btrfs-convert, который позволяет сконвертить в btrfs ext2/3/4), сконвертили NTFS в btrfs, взяли загрузчик Qiubble, и успешно загрузили винду! А потом через pacstrap поставили рядом Arch Linux.

То есть я теперь могу без лишнего напряга (ну, почти) иметь дуалбут на одной ФС с одними и теми же возможностями по работе с ней. А это круто.
В США появился новый метод угона автомобилей с помощью NOKIA 3310.

Источник: https://www.securitylab.ru/news/537740.php

Фактически, такое возможно только из-за того, что автопроизводители не думаю о шифровании связи по CAN шине (Controller Area Network). Это такая шина, к которой подключены абсолютно все электроштуки в современном автомобиле, включая фары, через которые в описываемом методе и идет взлом, простите, ануса. А было бы шифрование какое-то сообщений - то такое было бы невозможно провернуть без получения ключей шифрования.

Хотя кого мы обманываем, эти ключи очень быстро утекут из-за инсайдеров или взломов. Поэтому такой подход может только привести к удорожанию автомобиля, и причем довольно приличному, при небольших фактических помехах угонщикам. Овчинка выделки, короче, не стоит. Нам нужно нормальное плавающее шифрование.
Это некий "ответ" на пост от моего доброго друга Владимира, ведущего канал @leaveitru.

В принципе, все описано правильно, кроме одного (о чем я написал в комментариях). Ситуация вна Украине привела к потере доверия ко всей американской системе потребления контента.

У меня есть несколько знакомых и друзей, которые покупали разнообразный контент - начиная от нетфликсо-лайк подписок, и заканчивая лицензионной виндой и дорогостоящими эмбракадерами (это которая IDE для Delphi пишет). Причем покупали не как стремящиеся сэкономить - 20к за винду профессиональную, а не 400-700р на амазонах и в прочих магазинах ключей, ну и полная стоимость эмбракадеры, и тому подобное. У одного за год на подписки и покупки софта уходило до 1 миллиона рублей.

В апреле прошлого года общался с некоторыми из них, кто не скатился в нетвойнизм и прочую либерастию. Все как один подчеркнули (пусть и разными словами), что их 20 лет приучали к культуре потребления, подпискам, лицензиям, и в один миг все взяли и отобрали. Больше на такое они не поведутся, и будут пользовать либо отечественный аналог, либо аккуратно пиратить, чтобы не словить вирусню.
👍7
И продолжая тему "полезности" санкций и вертолетных деняк:

Red Hat начинает сокращение рабочих мест.

Источник: https://www.opennet.ru/opennews/art.shtml?num=59027

Говорят, что это из-за того, что IBM (которая владеет Red Hat уже несколько лет) наняла 7 килочеловеков во время роста экономической активности после пандемии. Но скорее всего большеЕ влияние оказали санкции, так как IBM потеряли довольно большой рынок РФ, как бы кто не пытался упражняться в интерпретации финансовой отчетности или слов "говорящих голов" компании. Рынок потерян -> теряем условные 100 млн. на лицензиях -> сокращаем условные 1000-1500 человек, которые были заняты в поддержке потребностей рынка.

Цифры "наподумать" - IBM объявляла о том, что проведет в несколько этапов сокращение сначала 3900, а потом появилась инфа о 5000 человек. За последние несколько месяцев IBM наняла 7000 человек. Также в интернетах курсируют слухи и иногда всплывают скандалы на тему "выдавливания" тех же инженеров и программистов "в возрасте" (40+ лет), ибо нанять 20-25 летних гораздо дешевле, или вообще индусов, что может частично объяснить сокращение 5000 человек и найм 7000 человек (скорее всего как раз индусов, ибо IBM передала разработку своей ОС AIX в индийское подразделение).
Обнаружен новый способ кражи данных с процессоров Intel.

Источник: https://www.securitylab.ru/news/537789.php

Вместо того, чтобы основываться на системе кеширования, как многие атаки по сторонним каналам, новый вектор атаки использует уязвимость переходного выполнения (Transient execution). Недостаток п зволяет извлекать конфиденциальные данные из пространства пользовательской памяти с помощью анализа тайминга.

Атака работает так же, как уязвимость Meltdown, которая использует спекулятивное исполнение, позволяющее злоумышленнику обходить механизмы изоляции памяти для доступа к конфиденциальной информации, хранящейся в памяти ядра – пароли, ключи шифрования и другие личные данные.

...

Экспериментальные данные показали, что атака достигла 100% извлечения данных (утечки) в Intel i7-6700 и Intel i7-7700, а также в более новом процессоре Intel i9-10980XE, но в отдельных случаях. Эксперимент проводился на Ubuntu 22.04 Jammy Jellyfish с ядром Linux версии 5.15.0.

РЕШЕТО!

Если у вас относительно старые процессоры Intel - готовьтесь включать очередной защитный механизм и/или обновлять микрокод. Про доступность нового микрокода, как и про фиксы в коде основных ОС на рынке, информации пока нет.
🔥2👍1
Уязвимости в Git, позволяющие перезаписать файлы или выполнить свой код.

Источник: https://www.opennet.ru/opennews/art.shtml?num=59033

Первая уязвимость связана с тем, что git некорректно обрабатывает длинные строки в конфигурации, что может привести к выполнению произвольной команды, например, через команду git submodule deinit, так как парсер будет считать часть строки уже новым параметром.

Вторая уязвимость позволяет перезаписывать произвольные файлы за рабочим деревом (читай - не в директории с репозиторием) с помощью подачи специально оформленного патча команде git apply --reject.

Обе уязвимости, как вы понимаете, можно выполнить только локально, однако не стоит их недооценивать, так как они могут быть использованы как один из векторов атаки, и git нужно в любом случае обновить.

Также исправлены 3 уязвимости для виндового клиента, две из них связаны с возможностью подмены нужных исполняемых бинарников, а третья - с переполнением буфера при работе с локализованными строками.

В общем, кто не обновился, тот пончик.
Qualcomm тайно собирает данные со смартфонов пользователей без их согласия.

Источник: https://www.securitylab.ru/news/537814.php

В опасности 30% всех существующих Android-устройств, и банальной слежкой дело не ограничивается.

...

В проведённом специалистами Nitrokey исследовании было проверено несколько смартфонов, очищенных от сервисов Google. Такую процедуру специально проделывают некоторые пользователи Android, чтобы их конфиденциальные данные не собирались всеми любимой «корпорацией добра».

...

Удивительно, но первое подключение «дегуглированного» телефона, согласно сетевым логам, происходит именно к «google.com». Хост «android.clients.google.com» обслуживает Google Play Store для периодической регистрации устройств, определения местоположения, поиска приложений и многих других функций. Странно, что смартфон без Google Play Store обратился по этому адресу.

Затем устройство подключилось к «connection.ecloud.global», который, согласно /e/OS, заменяет проверку подключения к серверу Google для «androidconnectioncheck.gstatic.com». Это тоже заставляет задуматься, почему анонимная дегуглированная операционная система всё равно подключается к сервисам Google? Может это какое-то глубинное отслеживание, внедрённое в код голого Android?

Однако дальше — интереснее: через две секунды телефон начал обмениваться данными с адресом «izatcloud.net». После тщательного поиска, кому принадлежит это доменное имя, исследователи Nitrokey пришли к выводу, что им владеет Qualcomm. К слову, на чипах Qualcomm сейчас работает порядка 30% вообще всех Android-устройств на планете.

При дальнейшем исследовании специалисты Nitrokey заметили, что пакеты отправляются по протоколу HTTP и не шифруются с использованием HTTPS, SSL или TLS. Это означает, что кто-либо ещё в сети, включая хакеров, правительственные учреждения, сетевых администраторов, операторов связи, местных и иностранных, может легко перехватить эти данные, сохраняя их и создавая историю записей, используя уникальный идентификатор и серийный номер телефона. Qualcomm же отправляет их в своё таинственное облако под названием Izat Cloud.

Передаю привет злочному айтишному чатику, в котором внезапно обнаружился человек, который считает, что всякая информация о его телефоне и местоположении никому неинтересна. Мало того, что интересна, так еще и MITM'ать ее можно легко :)

Продвинутым пользунам рекомендую почитать статью по ссылке и настроить фаервол на своих мобилках или сетевых железках, если у вас трубка с квалкомом.
🔥4
Тут МегаФон выпустил мультик под названием "Ева: Связь сквозь время". Как раз было 20 минут до очередного созвона, оценил сей контент.

И мне понравилось. Да, есть огрехи в графоне некоторые (но некритичные), есть непонятки с физикой движений некоторые, но местами можно посмеяться, серии описывают современный взгляд на некоторые исторические события с подмешиванием фантазии.

Единственная проблема - из-за скомканности серий, недосказанности сюжета, и уже упомянутой мною проблемы с физикой движений, мультик не более, чем на один просмотр. Но любителям псевдонаучной фантастики должно зайти.
👍1
Хороший совет на будущее 😅
🔥3
Mozilla начала тестирование собственной социальной сети на базе платформы Mastodon.

Источник: https://www.opennet.ru/opennews/art.shtml?num=59079

Что ж, федиверс на слуху, появляются разные софтинки серверного толка, которые позволяют поднять свой сервер и микробложить "like in twitter", только не зависеть от Илонов Масков и прочей централизации.

Звучит хорошо, не правда ли? Я сам в федиверсе в том или ином виде присутствовал с 2012 года, и совсем недавно потушил Friendica. Почему? А вот почему:

- Самохост федиверсального инстанса - штука дорогая. В плане системных ресурсов. Вот, например, Mozilla взяла Mastodon. Проблема в том, что оно написано на рельсах, с кучей нужной обвязки вроде sidekiq, который допчиком может потребовать условный Redis или RabbitMQ. И вот стек раздут настолько, что для нормальной работы для вас одного ему нужно 4 ядра, 4 гигабайта оперативки, и гигов 50-100 на диске. А теперь представьте, что нужно для хотя бы пары тысяч активных пользователей.
- Диск вообще отдельная история - фактически, к вам будут стекаться файлы со всего федиверса. Например, мой мониторинг, пока работала моя friendica, с 50 друзьяшками каждые 20 минут алертил о большой дисковой нагрузке. Просто каждый кронозапуск демона, который ответственен за обмен данными между инстансами в федиверсе этот же демон выкачивал картинки-видосики-прочее и удалял старое (не трогая при этом загруженное мной). В mastodon все точно так же - отдельная асинхронная задача, стартуемая по крону, для очистки от старья, полученного с федиверса.
- Продолжая тему файлов, абсолютно всем реализациям социальных серверов в федиверсе глубоко параллельно любое местное законодательство. То есть если вдруг кто-то запостит ЦП - оно вам на сервер и выкачается, и ладно если у вас дедик с шифрованным диском (как у меня), а если условная VPS, на физическом хосте которой сканируются ваши файлы на предмет запрещенной информации?
- Ну и интерфейсы. Ничего более юзабельного, чем у Friendica, я так и не нашел. Твиттер-лайк интерфейс в Mastodon меня аж бесит, теряешься в столбцах, подавляющее большинство других реализаций красивые, с тенями, но не используют полезное место на экране по максимуму, ибо у всех же травмы шейного отдела и вы не можете ей покрутить, правда? Хотя и у Friendica с этим есть проблемы, но там хотя бы все пошире.

В общем, ждите, вангую закрытие сего эксперимента в недалеком будущем, просто потому что оно сожрет все ресурсы Mozilla :).
👍1
Натолкнулся на пост на ЛОРе о том, что в Yandex Cloud появилась фряха. И все бы ничего, вот только стоит она 7200 р. в месяц.

Образ собрал и запостил в маркетплейсе некий Юрий Медведев, предположительно работающий в Дубае на авиакомпанию Emirates.

Юрий, если вы вдруг прочитаете этот пост, то знайте, что такое поведение как минимум странное. А что, если мне ваш саппорт нафиг не сдался? Мне просто нужна виртуалка с фряхой?

В общем, будьте осторожны. Ссылка на сам "продукт".
👍3
Тем временем жетбрейнс факапнулись, похоже.

У вас также, скажем, https://youtrack.jetbrains.com/ открывается?
👍1
Накатал в своей вики масенькую статью о том, как запускать юниты при выходе из сна или гибернации.

Надеюсь, вам тоже пригодится :)

TL;DR для ленивых:

[Unit]
Description=Sets keyboard RGB backlit.
After=sleep.target hibernate.target

[Service]
Type=oneshot
ExecStart=/usr/sbin/aucc -c white -b 4

[Install]
WantedBy=multi-user.target sleep.target hibernate.target

Поправьте только раздел Service под себя.
https://github.com/evanman83/OURS-project

Перед вами свободный смартфон в виде DIY из Raspberry Pi и деревяшек. Ну а почему бы и да? Громкий лозунг included 😄
Please open Telegram to view this post
VIEW IN TELEGRAM