Рабочий код
89 subscribers
29 photos
1 video
33 links
Меня зовут Сергей Рабочий, я системный архитектор и предприниматель. Пишу как разработать и заработать.
Download Telegram
Помните, я обещал рассказать зачем я установил МАХ, где мне сразу же написали мошенники?

Поставил я его, чтобы исследовать устройство и изучить возможности. Согласитесь, странно писать всякое про сервис, который даже не потыкал палочкой? Вот, я потыкал!

А ещё! Помните историю про реализацию e2e шифрование в IRC, который этого не поддерживал?

Не переключайтесь 😏
🐳2🤓1
Уверен, вы уже догадались, что я задумал прикрутить e2e-шифрование к MAX. Как когда-то сделал это с mIRC.

Подключить свой кусочек логики туда, где разработчик позаботился о точках расширения, и вкрячиться в тяжелое обфусцированное приложение, где позаботились об обратном, — задачи разной сложности. Но и я уже не в 10 классе. И всё же это заняло чуть больше времени, чем я ожидал.

В первом комментарии приложил небольшой пример скрипта для подключения к веб-версии MAX. Скрипт оформлен для сохранения в закладки. То есть его можно в поле URL закладки указать префикс javascript: и далее вставить текст скрипта. Но можно использовать и другие способы подключения: от простой вставки в консоль до специальных расширений вроде Gearmonkey, Tampermonkey и прочих.

Для работы шифрования нужно указать пароль и соль. Пароль — секрет, который нужно передать «на листочке». Соль скрывать не обязательно, можно передать прямо в чате.

Всё сохраняется в открытом виде в local storage браузера. Поддерживаются только текстовые сообщения. Файлы, изображения и остальное не шифруются.

Помните, что это просто пример.

Как это работает, видно на картинке.
👍1
This media is not supported in your browser
VIEW IN TELEGRAM
Я ожидал, что скрипт не вызовет бурю эмоций, так как ставить ради него МАХ вряд ли кто-то захочет.

Поэтому записал видео, где показано как оно работает 🌈

Да, я действительно не проверял входящие. У меня нет ещё одного аккаунта. Так что если это у кого-то заработает, дайте знать 😉

Скоро напишу зачем это было нужно.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
Джуны не нужны!
Теперь точно!
То есть вот теперь!
Ну, вот, вот...
Да что же такое?!

Опять пошла волна о том, что ИИ заменит как минимум джунов. Что и мидлы под вопросом. Учиться не на чем. Мол, раньше они CRUD-ы писали, а теперь это LLM делает за минуту. Вход в профессию усложняется и прочее, прочее.

Это полная ерунда!

Я ранее разбирал, кто такой джун — это начинающий специалист, который научился приносить коммерчески оправданную пользу.

Задача джуна: приносить пользу.

Если для этого нужно подкладывать токены в контекстное окно, чтобы поддерживать температуру вывода — значит, учиться нужно этому.
Если для этого нужно окроплять промпты слезами отчаяния, чтобы Claude не спалил кошелёк — значит, учиться нужно этому.
Если для этого нужно правильно формулировать промпты лиду, чтобы он не говорил «в README всё написано» — значит, учиться нужно этому.

Если сегодня (именно в марте 2026) дать ИИ-агенту задачу реализовать нетривиальный API по спецификации, он довольно быстро нагенерирует нейроспагетти и проиграет. Если же дать такую задачу джуну в паре с ИИ, то через некоторое количество итераций задача будет решена.

Джун, как минимум, способен учиться прямо в процессе работы. LLM пока что таким свойством не обладают (но надежда есть).

Что же до джуноненавистников?

Когда в твоём контекстном окне заканчивается место для глупости, а токены терпения на исходе, ты понимаешь: истинное выравнивание происходит не с помощью лоссов, а с помощью потери связи с реальностью.

То есть — понять, простить и забыть.
👏3
Хороший код. Плохой код.

Многие программисты не любят разбираться в чужом коде. Особенно, если кодовая база большая и нелогичная для внешнего наблюдателя. Это отнимает много времени без видимого прогресса — можно неделями изучать код, чтобы сделать изменение в несколько строк. А то и символов.

Для непосвящённых в процесс, кто видит только конечные изменения, они кажутся незначительными. Это часто вызывает недоумение со стороны менеджмента, о чём насочиняли баек.

А самое тяжкое то, что можно потратить много сил и времени, но так и не достичь результата.

Продолжительная работа без результата истощает и ментально, и физически.

Хроническая усталость: энтузиазм сменяется разочарованием и безразличием.
Раздражительность: эмоции, не находя выхода, выливаются в агрессию на окружающих.
Тревожность и чувство вины: человек ищет причину в себе: «Я недостаточно стараюсь», «Я глупый, некомпетентный».
Выученная беспомощность: без позитивной обратной связи создаётся установка, что все усилия тщетны.
Хронический стресс: мозг постоянно находится в состоянии «бей или беги», но разрядки не происходит.
Психосоматика: проблемы со сном, головные боли, гастрит, судороги и т.д.
Снижение иммунитета: организм тратит все ресурсы на поддержание нервной системы.

И это не полный список того, к чему приводит постоянная работа... с говнокодом.

И вы скажете, что теперь есть ИИ!

Да — есть. Он генерирует говнокод с тысячекратной скоростью и сам мгновенно в нём путается. Его постоянно приходится перепроверять и подсказывать, где же он налажал. Много раз просить исправить и переделать. До какого-то момента прогресс есть...

Когда кодовая база растёт и усложняется, а её внутренние связи не контролируются, это быстро превращается в Большой комок грязи. В нём не в силах разобраться ни ИИ, ни человек. Прогресс полностью останавливается, и начинаются процессы по списку выше.

Можно ли с этим справиться?
👍71🔥1
Бесплатный сыр или троянский конь?

Сразу к делу. MAX обзавёлся несколькими альтернативными клиентами. Некоторыми давно. Вот список:

Komet — работает поверх WebSocket от веб-версии. Исходников нет.
Зеленый Макс — похоже на старый/новый бренд Komet.
WhiteMax — декомпилированный и патченый клиент Android. Исходники есть, но кто их смотрел? Можно скачать готовый .apk.
DERZHAVA — похоже на мод Android клиента, но это не точно. Исходников нет.
WhiteMax для iOS — на ранней стадии разработки, ничего не понятно.
MIN — как и WhiteMax есть исходники от декомпилированного патченого клиента Android. Только обновлялся более полугода назад.
reMAX Mod — сдох, репозиторий удалён.

Ссылок не дам. Если знаете ещё, жду комментарий.

Официальная позиция VK по этому поводу:
Установка неофициальных сторонних приложений — так называемых «альтернативных клиентов», которые предоставляют доступ к Max, представляет угрозу для персональных данных пользователя, а также позволяет злоумышленникам отправлять от имени пользователя вредоносные и опасные файлы. Центр безопасности Мax оперативно блокирует доступ через подобные приложения. Это необходимо, чтобы оградить пользователей Мax от злоумышленников и мошенников. Для того, чтобы безопасно и комфортно общаться, а также иметь доступ к полезным сервисам — установите официальный Max в любом онлайн‑магазине приложений.


З — Забота 🤷

Что именно и как они блокируют кроме аккаунта самого пользователя не пояснили: какой-нибудь WhiteMax при подключении не сообщает серверу: «Привет! Я альтернативный клиент». Потому выявить это можно только по косвенным признакам и, вероятно, ретроспективно.

Б — Безопасность 🤦

По функционалу у всех заявлено удаление трекеров и «лишнего»: логов об ошибках, проб STUN-серверов, аналитики VK. И только у WhiteMAX заявлены планы на добавление шифрования.

Вероятно, я ещё немного улучшу свой скриптик.

А пока — максимальное голосование. Альтернативный MAX — это
🦄 — троянский конь
💩 — просто мусор
🤓 — напишу в комментариях
🦄5💩2🤓2
В посте ранее я приоткрыл шторку над тяжёлой судьбинушкой инженера, вынужденного работать с хромым legacy (или в конченой неэффективной бюрократии), где работа скорее напоминает онанизм под транквилизаторами, чем осмысленный процесс. И приводит к тяжелым (профессиональным?) заболеваниям.

Однако есть одна профессия, где подобный процесс не побочный эффект плохого проектирования и управления, но сама её соль.

Реверс-инжиниринг — это процесс анализа готового решения для изучения принципов его работы, структуры и создания аналогичного или модификации существующего.

Реверсеры работают не просто с плохим кодом, они работают с бинарными, сжатыми, специально запутанными и обфусцированными данными. И мой опыт исследования кишков некоторых мессенджеров показал, что общедоступные LLM в этом не помощники в принципе: они ломаются там, где реверсер ещё не разогрелся.

И что-то мне подсказывает, что их работа будет становиться всё сложнее и сложнее. И оттого всё ценнее.

Так что если кто-то молодой и упрямый читает эти строки... 😉

Да, учиться классическому программированию в 2026 — затея для тех, кому реально надо. Впрочем, как и реверс-инжинирингу.
👍1👏1
В этот день хочется сказать спасибо всем женщинам, которые нас окружают — дома, на работе, в комментариях и в жизни.

Вы — те самые люди, которые напоминают нам, что даже в мире сухих алгоритмов есть место чему-то большему. Вы делаете нас лучше. Иногда просто тем, что существуете.

С 8 марта! Пусть у вас всё будет хорошо. И пусть ваш код всегда работает с первого раза. 🥂
4🎉2🥰1
Приложение не видит Bluetooth наушники?

Бывало ли у вас, что в одних приложениях наушники нормально работают, а в других не хотят ни в какую?

Зачастую дело в разрешениях. Для доступа к Bluetooth устройствам в Android есть специальное разрешение: "Устройства поблизости".

Я не знаю кто придумал столь красноречивое название, которое совершенно сбивает с толку, но это оно. В некоторых телефонах оно называется нормально, но это редкость.

Как проверить и включить
1. Долгим нажатием на икону приложения вызвать меню.
2. Открыть информацию о приложении.
3. Найти и открыть раздел Разрешения.
4. Найти там нужное разрешение.
5. Включить.

Ставьте 👍 если помогло
👍4👏1
Не проходит и нескольких недель, чтобы мессенджер MAX в чём-нибудь не обвинили: в лишних разрешениях, слежке, небезопасности хранения данных и чем только не…

И хотя обвинения часто не беспочвенны, люди упускают из виду несколько деталей.

1️⃣ Все несистемные приложения на Android имеют равные возможности по контролю над устройством.

В старых устройствах есть известные уязвимости и недоработки, позволяющие зловредным приложениям получить над ними существенный контроль. Может показаться, что MAX — главный вредитель. Но если он может, то и другие приложения смогут.

Функционал MAX обширен, и в некоторых случаях он может использоваться для подтверждения личности и других чувствительных операций. Вероятно, вам бы не хотелось, чтобы такими возможностями воспользовался кто-то посторонний? Приложению нужно как-то убедиться, что устройство безопасно для работы этих функций.

Разумеется, у пользователей такой подход не вызывает доверия, а специалистов подобная «навязчивая забота» откровенно раздражает.

2️⃣ Все несистемные приложения имеют равные возможности для сбора данных.

Практически каждая бесплатная игрушка, скачанная с маркета собирает кучу данных об устройстве и активности. И делает это с вполне конкретной целью — заработать. Иначе инвестиции в разработку бесплатного сыра не отобьются.

MAX собирает тьму информации. Кажется, он логирует всё, до чего может дотянуться. Его мотивы загадочны, а методы и объемы пугающи!

Такого уровня «заботы» я ещё не встречал. Очень рекомендую к ознакомлению.

🏁 Все несистемные приложения одинаково опасны!

Системные приложения ещё опаснее, но их сложнее устанавливать и удалять.

В любом случае, MAX не единственный, кто злоупотребляет доступом к устройству и данным пользователя. Это делают множество других приложений, которые мы добровольно устанавливаем. Стоит помнить, что цифровой мир — это агрессивная среда, где нам нужно самостоятельно и постоянно заботиться о своей безопасности:
+ устанавливать обновления;
+ не давать лишних разрешений (да, у MAX их можно забрать);
+ не «хакать» устройство без понимания зачем;
+ использовать «песочницы» для исследований;
+ регулярно проверять активность на устройстве;
+ в принципе соблюдать правила цифровой гигиены.

Если хотите пост как «обезвредить» MAX, ставьте больше 🤡
🤡4
---

Просто напоминание.
😁4👏1
Возможно, вы заметили некоторую паузу в публикациях. Дело не в том, что нечего написать, а в том, что отложки закончились актуальные темы довольно болезненные.

Ситуация с ИИ сложная и не радует. Шутки про чебурнет перестали быть смешными. Телеграм убивают по всем портам.

Уровень бюрократии, лишённой эффективности, который я наблюдаю, напоминает истории из книг про последние месяцы СССР, Царской России...

А продвижение MAX — это отдельная история. На ней я остановлюсь чуть подробнее. Черновик написан, проверяю факты. Будет душно.
👏4👍2👌2
Китайские LLM такие китайские 🤣
😁7
Как на самом деле работают ИИ?

LLM — это большая языковая модель. Она не думает и не ищет подвох, она продолжает твою фразу. Продолжает так, чтобы весь текст был последовательным и связным. Не обязательно логичным.

Из-за этого, если задать один и тот же вопрос немного разными словами, ИИ может давать противоположные ответы.

Попытка модели рассуждать — это внешние дополнительные инструкции (вставки текста в запрос), которые направляют её на решение задачи вместо фантазирования. Но это «костыль», который помогает не всегда.

Что важно: модель всегда стремится подтвердить твоё намерение, а не найти истину.

Ответ модели — это просто статистически наиболее вероятное продолжение твоей мысли. Если повезёт, в обучающем наборе данных на эту тему окажутся достаточно внятные тексты, а не поток фантазий. Но «везёт» только с тем, что можно легко найти в интернете и без ИИ.

Современный ИИ — это скорее «новый Google», чем решатель задач. И он вполне может «начинаться форумов». Хуже того, он возвращает только одну «ссылку», и та может вести в самую задницу абсурда.

Помни об этом перед тем, как следовать его советам.
👍4👏1
Forwarded from Грокс
20 лет назад в Amazon выявили, что каждые 100 миллисекунд дополнительной задержки при загрузке сайта снижают продажи на 1%.

Также в 2006 году вице-президент Google говорила, что задержка в выдаче результатов поиска на 500 мс приводит к снижению трафика на 20%.

Похожие исследования были у Walmart, Vodafone, Pinterest и многие других.

Лишняя секунда пользовательского времени буквально обходится в миллиарды долларов для гигантов Долины!

А теперь давайте прикинем ущерб от блокировок для отечественной цифровой экономики.

Включение или выключение VPN занимает минимум пару секунд: на Mac я переключение по клавише F12 сделал, а на iOS виджетом в Control Center вынес.

Согласно свежим данным, доля зарубежного трафика в рунете оценивается в 30% (эти цифры бьются с данными по использованию VPN среди россиян от 2024 года).

В лучшем сценарии блокировки замедляет доступ к ресурсам на две секунды, но касается это только трети населения.

Усредняя и округляя всё в пользу запретителей, полсекунды просадки всё равно будет. А 500 мс — это минус 5% выручки или минус 20% трафика.

В 2025 году через Wildberries и Ozon было продано товаров больше, чем на 10 триллионов рублей.

Минус 5% — это потери примерно в 500 ярдов в год. С этой суммы в бюджет поступает около 100 миллиардов рублей налогов.

И это ущерб только по двум компаниям. Да, речь идёт о крупнейших в стране маркетплейсах, однако рунет ещё намного больше и шире.

В итоге мы получает двойной удар по бюджету: сначала тратятся колоссальные средства на борьбу с VPN, а потом страна может недополучить сотни миллиардов.

Ради чего, если вы все читаете это в запрещённом Телеграме? #аналитика
👍4
СОРМ — Система оперативно-розыскных мероприятий

Система уже прошла три этапа развития, отражающих эволюцию телекоммуникационных технологий:

- СОРМ-1 (с 1995-1996 гг.): Контроль традиционной телефонии (стационарной и мобильной). Это время, когда специальные службы могли подключиться, записать и прослушать любой телефонный разговор.
- СОРМ-2 (с конца 1990-х гг.): Контроль интернет-трафика (IP-адреса, сайты, e-mail). В это время появились возможности сохранять и анализировать отдельный интернет-трафик.
- СОРМ-3 (с 2014-2015 гг.): Тотальный сбор и хранение данных. Обязывает операторов хранить весь трафик до 6 месяцев, а метаданные (о фактах передачи) — до 3 лет.

До 2014 года для «прослушки» сначала нужно было определить подозреваемых. Теперь же хранятся все данные пользователей, передаваемые через интернет.

Дополнительно к хранению данных, с 2016 года (закон Яровой) все «Организаторы распространения информации» (форумы, мессенджеры и пр.) обязаны предоставить ключи шифрования, позволяющие расшифровать передаваемые пользователями данные. Именно из-за несогласия «отдать ключи» в 2016 году пытались заблокировать Телеграм.

Состоит СОРМ из трёх компонентов:
- «съёмник» информации — записывает всю передаваемую информацию;
- пульт управления — предоставляет доступ к архиву для анализа данных;
- каналы связи — специальные защищенные каналы, через которые сотрудники спецслужб могут оперативно и незаметно получать на пульт управления данные со съемников.

Нужно это чтобы «ловить преступников». А так как преступники скрывают то, что они преступники, спецслужбы на всякий случай следят за всеми.

Из описанного следует, что техническая задача современного СОРМ — предоставить спецслужбам оперативный и незаметный доступ ко всем передаваемым данным по каналам связи. В современной реальности это эквивалентно скрытому неограниченному доступу к любым данным.

И это работало бы, но пользователи придумали парочку хитростей:
- использовать зарубежные сервисы, отказывающиеся передавать их данные без официального запроса;
- использовать зашифрованные каналы связи, где ключи шифрования создаются и управляются на устройстве самого пользователя.

И спецслужбам нужно что-то с этим делать...
👏2🙊2👀1
Кажется, что мир сходит с ума, интернет бездумно ломают, а в РКН работают идиоты?

Давайте пофантазируем как т-щ Полковник? Какие критерии у идеального СОРМ:
- встроен «прямо в подозреваемого»;
- записывает всё, что подозреваемый видит, слышит и чувствует навсегда;
- сигнализирует на специальный пульт о том, что подозреваемый подумал о чём-то запрещённом;
- позволяет мгновенно покарать подозреваемого нажатием одной кнопки.

И теперь, если бы именно вы решали эту задачу, с чего бы начали? Напишите свои идеи в комментарии. Давайте их обсудим. Уверен, что происходящее сразу перестанет казаться нелогичным.
Сегодня перебрал черновики постов и заметки с идеями. В них разные мысли о том как можно что-то сделать, как-то исправить то, что происходит. Глобально это пока невозможно, но хочется хотя бы облегчить боль для себя.

Например, я как-то хотел предложить несколько советов как обезвредить MAX. Но так и не опубликовал по двум причинам:
1. Единственный надёжный способ — это его не устанавливать вообще.
2. Это всё равно бесполезно — MAX не хуже и не лучше большинства других приложений.

MAX оказался первым, кто стал активно собирать не только коммерчески ценную информацию (чтобы что-то продать), но и техническую (зачем?). Теперь же это делает большинство приложений.

Кроме MAX технические детали собирали приложения банков чтобы убедиться в относительной безопасности устройства перед работой. Но они не хранили это. Сбор и хранение информации — это расходы. Коммерческие компании стараются собирать только те данные, которые могут монетезировать и не байтом больше. Данные о том, что пользователь использует виртуальные частные сети монетезируются плохо.

В общем, мне попалась неплохая статья, где как раз подробно расписано почти всё, что я хотел об этом сказать.

https://www.securitylab.ru/news/572185.php
Моё предложение примерить роль т-щ Полковника и решить задачу создания «идеального СОРМ» всё ещё уместно. Думаю, это будет полезное упражнение по «протирке очков».

Начну первым.

Принудительно чипировать всех людей пока что не получается. Но люди сами добровольно и на постоянной основе носят с собой смартфоны. Так задача по встройке в подозреваемого сводится к подзадаче по встройке в смартфон, который есть у каждого.

Google и Apple эту задачу уже решили, но сотрудничать не хотят, несмотря на ундециллионные штрафы. К тому же это коммерческие компании, которым не нужны все данные о подозреваемом. Им нужны только монетизируемые, а сбор и хранение остальных — неоправданные расходы. И судебных исков им тоже хочется избежать.

Поэтому требуется разработать и внедрить специальное ПО на устройства подозреваемых.

Это ПО должно видеть всё содержимое телефона, уметь читать все сообщения, собирать данные о перемещениях и сразу же передавать в центр для изучения.

Однако подозреваемые любят всё шифровать (точно что-то скрывают) и использовать для этого зарубежные программы. Эти программы не контролируются, а мысли подозреваемого улетают во враждебные структуры. Оперативная обстановка требует, чтобы весь трафик был прозрачен.

Решение простое — вынудить подозреваемых использовать только специальное ПО. Например, обязать продавцов смартфонов предустанавливать специальное ПО на все устройства. А остальное ПО запретить. Часть нормативной базы для этого уже подготовлена.

Но подозреваемые всё равно умудряются не пользоваться специальным ПО. Поэтому целесообразно сделать так, чтобы всё ПО, доступное к установке, стало специальным. Можно, например, нормативно обязать владельцев крупных сервисов (банки, агрегаторы, маркетплейсы и т.д.) встроить в их приложения специальный модуль. А для надёжности — ограничить доступ к услугам, если подозреваемый обошёл использование специального ПО. В частности, уже проведены работы с банками по внедрению СОРМ, а также с крупным бизнесом — по обнаружению и блокировке VPN.

Первая часть задач решена. Но собрать данные — полдела. Нужен механизм, который автоматически выявляет запрещённые мысли и мгновенно сигнализирует на пульт. С этим справится ИИ, обученный на массивах «правильного» контента и способный предсказывать намерения ещё до того, как подозреваемый осознает их сам.

Остаётся открытым вопрос о быстром и неотвратимом наказании. Подозреваемые в значительной мере зависимы от интернета. Однако полная блокировка (которая уже реализована) целесообразна только в критических ситуациях. Вместо неё разумно реализовать градиентное ухудшение качества связи и контента. Например, «режим пониженной лояльности»: скорость снижается до 2G, поисковая выдача фильтруется, приложения выдают ошибку при запросе чувствительной тематики. О полном отключении подозреваемый не должен знать, чтобы не искать альтернативу. Он должен оставаться в сети, но страдать.

Таким образом, целевые показатели достигаются.

Конечно, у идеального СОРМ есть уязвимости и противники. Например, подозреваемые всё ещё могут использовать два телефона, один из которых «чистый». Или иностранный eSIM. Или общаться офлайн. Но каждое такое решение — временное. Идеальная система тем и совершенна, что способна развиваться.

Жду ваших соображений по улучшению.
🔥2
The purpose of a system is what it does.
Stafford Beer


Стаффорд Бир — легендарный кибернетик и математик — утверждал, что реальная цель системы ровно в том, что она делает.

Идея в том, что наивно судить о системе по её заявленным или ожидаемым целям. Нужно смотреть исключительно на её фактическое поведение и результат работы. То есть не путать ожидания и реальность.

Один из наглядных примеров — «ловушка KPI», сформулированная в законе Гудхарта:

Когда метрика становится самоцелью, она перестаёт быть хорошей метрикой.

Например, контакт-центр, который предназначен для решения вопросов, начинает считать количество отвеченных звонков как метрику качества. На эту метрику устанавливаются KPI, с ней связываются премии менеджеров. После этого цель системы начинает быстро смещаться в сторону максимизации метрики и получения бонусов. Систему не волнует, будут ли решены проблемы клиентов. При этом заказчик или разработчик этой системы часто думает, что всё хорошо.

Из описанного выше мы можем сделать вывод: если система раз за разом создаёт блокировки и ограничения, значит, её цель — создавать блокировки и ограничения. Все разговоры о защите и безопасности — всего лишь разговоры. За этими разговорами прячутся и зачинщики, и исполнители, которые боятся признать, что затея провалилась.

Но невозможно бесконечно делать вид, что всё идёт по плану. Однажды придётся заметить, что король-то голый.
👍6👏1