Grub // Разработчик без лица
20 subscribers
1 photo
73 videos
3 links
Здесь то, что не влезает в ролики: блокировки и как их обходят, ИИ, цифровая свобода и инструменты, которые ещё работают. Пишу как разработчик, а не как новостной канал: проверяю руками, паники не развожу. Новое видео — каждый день.

@familyvpn_bot
Download Telegram
Media is too big
VIEW IN TELEGRAM
Дипфейк не нужно собирать экспертам — с этим справится любой за вечер. В ролике — три признака, по которым его ещё видно глазами: реже обычного моргание, рябь на границе лица и рассинхрон звука с губами.

Чего нет в видео: у голосовых дипфейков есть свой сигнал — интонация почти не меняется на стыке эмоций, потому что модель склеивает фразы кусками, а не произносит их целиком.

Смотреть — уже недостаточно. Нужно проверять.


Сервисы для проверки в основном зарубежные — у меня VPN включён всегда, так что открываются без проблем.
Media is too big
VIEW IN TELEGRAM
Пароль «123456» ты уже видел в чьей-то утечке — просто не заметил.

В ролике сегодня — почему самый частый пароль в мире не меняется десятилетиями. Дело не в лени: большинство сервисов не требуют смену пароля даже после публичной утечки базы.

Бонус, которого нет в видео: в слитых базах один и тот же пароль встречается у пользователей с абсолютно разными логинами и почтами — это не совпадение, а подсказка для автоматического перебора по чужим базам.

Один пароль на все сайты — это один ключ от всех дверей в доме.


Менял пароли после утечки? Пиши цифру — сколько раз.
Есть неочевидный побочный эффект дипфейков — они превращают само сомнение в оружие. Раз технология подделки голоса существует, теперь можно отрицать любую настоящую запись: «это не я, это дипфейк». Юристы уже называют это проблемой: доказать подлинность видео скоро будет сложнее, чем его подделать.

Вопрос: если бы тебе пришло голосовое от близкого человека со странной просьбой — ты бы перезвонил, чтобы услышать голос вживую, или ответил бы в переписке?
Media is too big
VIEW IN TELEGRAM
Реклама не подслушивает — у неё есть кое-что похитрее

В ролике — про цифровой след, который сайты собирают вместо микрофона. А вот деталь, которой в видео нет: у этого механизма есть официальное название — RTB, real-time bidding. Пока грузится баннер, десятки рекламных площадок буквально устраивают аукцион за право показать тебе рекламу, используя тот самый профиль.

Твой профиль не читают — его продают на аукционе за миллисекунды


Это не заговор, это индустрия с оборотом в миллиарды. Смотри видео целиком — там про механику и про то, где здесь реально помогает VPN.
Словарь Груба: цифровой отпечаток (device fingerprint)

Это не куки. Это не подслушивание. Это подпись твоего браузера, которую не удалить очисткой кэша.

Пример: ты открываешь сайт в режиме инкогнито, без единого логина. Сайт всё равно почти наверняка отличит тебя от соседа за столом. Как?

Как это устроено:
— скрипт на странице опрашивает браузер: версия, часовой пояс, установленные шрифты, размер экрана
— через canvas и видеокарту снимается ещё один слой уникальности — как рендерится невидимый рисунок
— всё это складывается в комбинацию, которая почти ни у кого не повторяется
— эта подпись переживает очистку куки и смену IP — она про сам браузер, а не про сессию

Отпечаток пальца нельзя стереть влажной салфеткой — вот и это тоже нельзя


Что с этим делать: VPN меняет IP и прячет трафик от провайдера, но отпечаток браузера он не трогает — это отдельная задача (расширения вроде разделения профилей, блокировщики скриптов). Знать про существование этой штуки — уже полдела: перестаёшь удивляться, почему реклама «слишком в точку».

VPN, которым пользуюсь, — в закрепе.
Под роликом про провайдера писали: «кому вообще надо каждый день смотреть мой трафик». Справедливо — вручную никто не смотрит.

Но в истории с рекламой всё наоборот: смотрят не вручную и не выборочно, а автоматически и на каждый твой заход. Пока грузится баннер, твой профиль участвует в аукционе рекламных сетей — и делает это при каждой загрузке страницы, а не «иногда, если кому-то интересно».

Разница в масштабе, а не в намерениях: тут не любопытный человек, а система, которой всё равно, интересен ты или нет — ей просто нужен твой профиль для сделки.

А тебе не нужен человек, читающий переписку, — достаточно баннера. Замечал рекламу настолько точную, что казалось, будто подслушали?
«Провайдер не скажет, что я видел» — не совсем так.

Под роликом про инкогнито человек написал: раз вкладка приватная, провайдер ничего не узнает. Разбираю, что на самом деле происходит.

Инкогнито — это история браузера. Она просто не сохраняется на твоём устройстве. И всё. Провайдер вообще не заглядывает в твой браузер — он видит трафик на уровне сети, до браузера ему нет дела.

Как это устроено на практике:
— при заходе на сайт устройство делает DNS-запрос — «где находится такой-то домен»
— без шифрования (DoH/DoT) этот запрос летит в открытом виде через сервер провайдера
— провайдер видит домен, время и объём трафика — инкогнито это не меняет вообще никак
— система DPI может пойти дальше и опознать тип трафика даже без имени домена

Приватный режим — это про соседа по дивану, который берёт твой телефон. Про провайдера он ничего не решает.

От провайдера прячет только шифрованный туннель — он шифрует и сам DNS-запрос, и весь трафик внутри.


VPN, которым пользуюсь, — в закрепе.
Media is too big
VIEW IN TELEGRAM
Бесплатный Wi-Fi стоит ровно один твой аккаунт.

Не нужно взламывать роутер кафе. Достаточно назвать свою точку доступа точно так же, как называется сеть заведения — телефон подключится сам, без вопросов. Это называется evil twin, и отличить поддельную сеть от настоящей на глаз нельзя.

В ролике — почему открытая точка доступа технически ничем не защищена. А вот что туда не влезло: у большинства смартфонов включено автоподключение к «известным» сетям по умолчанию — и оно само доверяет любой сети со знакомым именем.

Открытая сеть без пароля — это дверь без замка. Заходит кто угодно.


Подключаешься к открытым сетям в кафе и метро?
ИИ всё ещё не умеет считать буквы в слове.

Спроси нейросеть, сколько букв «р» в слове «территория» — велик шанс на ошибку. При этом та же модель пишет код, разбирает договор и клонирует голос по короткой записи.

Дело не в глупости. Модель не видит буквы — она видит фрагменты слов, токены. Считать по буквам ей физически неоткуда.

Получается странный ИИ: гений в одном и слепой котёнок в другом.

Где у тебя ИИ реально сэкономил время за этот год — а где до сих пор смешит?
Media is too big
VIEW IN TELEGRAM
ИИ не заберёт твою работу — её заберёт тот, кто научился ей пользоваться раньше тебя.

В ролике — простая механика: инструмент не выбирает, кого уволить, он просто делает быстрее того, кто его освоил. Бонус, которого нет в видео: на одну только инфраструктуру блокировок в России закладывают около 60 млрд рублей до 2030 года — это к вопросу о том, насколько всерьёз идёт борьба за доступ к интернету и сервисам.

Пока одни спорят, заменит ли ИИ профессию, другие уже зарабатывают на нём деньги.
Пока ты решаешь, нужен ли тебе ИИ, кто-то уже делает твою работу вдвое быстрее.

Пример из своей работы: субтитры, черновики текстов, разбор комментариев под роликами. То, на что раньше уходил час, теперь занимает пять минут. Не потому что я гений — потому что подключил инструмент, пока другие спорили, «жульничество» это или нет.

Проблема в другом: половина таких сервисов из России просто не открывается. Механика простая:
— сервис видит, что запрос идёт с российского IP;
— сверяет его со списком блокировок;
— обрывает соединение ещё до того, как ты успел ввести промпт — иногда достаточно одного DNS-запроса в открытом виде.

Как это обходят:
— трафик заворачивается в зашифрованный туннель;
— наружу сервис видит уже «чужой» IP;
— доступ работает так, будто блокировки не было.

Чек-лист простой: если инструмент нужен для работы — не жди, пока заблокируют что-то ещё. Настрой доступ один раз и включи его по умолчанию.

ИИ не заменит тебя. Тебя заменит тот, у кого этот доступ уже настроен.
Media is too big
VIEW IN TELEGRAM
YouTube не тормозит. Его тормозят.

В ролике — почему это не баг и не перегрузка сети, а прицельный шейпинг: система узнаёт видеотрафик по метаданным и режет скорость именно ему, оставляя остальной интернет нетронутым.

Деталь, которой нет в видео: часто это не полная блокировка, а сброс части пакетов — поэтому видео не выключается совсем, а виснет на буферизации, обрывается и восстанавливается рывками.

В зашифрованном туннеле шейпинг не видит, что внутри, — и не может выборочно резать именно видео.


У тебя работает? 1 — да, 2 — только с VPN, 3 — не работает. Пиши цифру в комментарии.

VPN, которым пользуюсь, — в закрепе.
Раньше боялись, что роботы заменят конвейер. Сейчас боятся, что ИИ заменит голову.

Разница в том, что конвейер работал вместо человека. ИИ работает вместе с человеком — но только если человек сам это разрешил. Юрист, который прогоняет договор через нейросеть перед встречей с клиентом, не теряет работу — он экономит на ней часы. Проигрывает тот, кто отказывается принципиально: не из-за качества результата, а из страха выглядеть так, будто он «жульничает».

Как думаешь: в твоей профессии ИИ уже забирает работу или пока просто ускоряет тех, кто её делает?
Media is too big
VIEW IN TELEGRAM
Два ИИ. Один вопрос. Два разных ответа.

Это не глюк и не разная «личность» моделей — у каждой есть системный промпт и границы, которые задал не ты. В видео — как это работает.

Деталь, которой не было в ролике: даже у одной и той же модели ответ может отличаться в зависимости от того, из какой страны ты спрашиваешь — регион меняет не факты, а то, что модели разрешено сказать.

Ты видишь не мнение машины. Ты видишь чужие настройки.


Часть 2 — завтра.
Спроси один и тот же вопрос у двух ИИ — получишь два разных ответа. Это не баг.

В ролике не поместилось, как это устроено. Три детали.

Первое: у каждой модели есть системный промпт — невидимая инструкция перед твоим сообщением. Ты её не видишь, но именно она решает, о чём модель говорит спокойно, а что обходит стороной.

Второе: модели по-разному выровнены под разные рынки. Та же нейросеть в разных странах может отвечать по-разному на одни и те же вопросы — версия зависит не от факта, а от того, где её показывают.

Третье: обучающие данные — тоже выбор. Кто-то решил, каких текстов будет больше, а каких меньше. Модель не «знает правду» — она повторяет то, что видела чаще.

ИИ не врёт тебе специально. Он просто отвечает в рамках, которые задал не ты.


Проверь сам: задай один вопрос двум разным ИИ и сравни ответы. Если разошлись — это и есть тот самый механизм.

VPN, которым пользуюсь, — в закрепе.
Media is too big
VIEW IN TELEGRAM
СМС-код — это замок, ключ от которого висит снаружи на двери.

Оператор связи видит код в открытом виде — это часть протокола, не баг. А симку можно перевыпустить через салон связи — тогда код придёт не тебе.

Деталь, которой нет в ролике: многие банковские приложения до сих пор держат СМС-код основным способом входа просто потому, что это проще внедрить, чем TOTP-приложение.

Приложение-аутентификатор генерирует код прямо на устройстве — без сети, без оператора, без посредников.


Что у тебя: СМС или приложение? Пиши в комментах.
А вот что интересно: чат-бот может честно ответить «я не знаю» — а может тихо увести тему в сторону.

Отличить одно от другого почти невозможно: ИИ не скажет «это заблокировано», он просто ответит расплывчато и переключится. Никакого предупреждения, никакой пометки — просто другой разговор.

Проверяли когда-нибудь один и тот же вопрос в разных ИИ? Что заметили — разные факты, разный тон или просто уход от темы?
Media is too big
VIEW IN TELEGRAM
В ролике сказал главное — дело в протоколе, а не в VPN. Вот деталь, которая туда не влезла.

Фильтр не ждёт, пока пойдут данные. Он палит протокол по первым же пакетам — по их длине, порядку и структуре TLS handshake, ещё до того, как страница начала загружаться.

Если рисунок пакетов предсказуемый — блокировка почти мгновенная. Если протокол ведёт себя как случайный HTTPS-трафик, сравнивать его не с чем — и он живёт дольше остальных.

Не даёшь фильтру шаблон — не даёшь ему повод резать.


VPN, которым пользуюсь, — в закрепе.
Вчера у половины моих подписчиков «сломался» VPN. Ничего не сломалось — заблокировали протокол.

Пример: у знакомого VPN стабильно работал неделями, а вчера отвалился за один день без видимой причины. Провайдер ничего не менял у себя. Изменился фильтр.

Как это устроено:
— при подключении VPN отправляет серверу handshake — служебные пакеты, которые говорят «начинаем шифрованное соединение»;
— у каждого протокола этот handshake выглядит по-своему — почти как отпечаток пальца;
— фильтр (DPI, глубокий анализ пакетов) научился узнавать эти отпечатки и резать конкретные протоколы, а не весь VPN-трафик разом;
— протоколы, которые маскируют handshake под обычный HTTPS-сайт, для фильтра неотличимы от банка или Ютуба — их не блокируют, потому что их попросту не видят.

Блокируют не VPN. Блокируют почерк протокола.


Вопрос для голосования: у тебя VPN за последнюю неделю падал?
А) да, регулярно
Б) один раз
В) не падал ни разу

Пиши букву в комментах — вечером разберу закономерность.
Блокировка протокола — это не приговор. Это диагноз.

Если протокол вычислили и вырубили за день, значит он был «громким» ещё до того, как это заметили: предсказуемый handshake, фиксированные пакеты, узнаваемый ритм. Фильтр просто вслух подтвердил то, что уже было правдой.

«Тихие» протоколы, маскирующиеся под HTTPS, живут не потому, что их не пытаются найти, а потому, что отличить их от обычного сайта физически нечем.

Как думаешь — это гонка, у которой в принципе есть финиш, или она будет длиться, пока существует интернет?
Media is too big
VIEW IN TELEGRAM
ИИ, который работает, даже если завтра отключат весь интернет.

Локальная модель — это не подписка и не сайт, а файл на диске. Скачал один раз, и дальше она отвечает без единого запроса наружу: ни DNS, ни DPI ей не нужны, потому что сеть ей вообще не нужна.

Деталь, которой не было в ролике: такие модели можно квантовать до 4 бит — сжать почти в четыре раза без ощутимой потери качества, поэтому они помещаются в обычный телефон, а не в дата-центр.

Блокируют то, что едет по сети. У модели без сети блокировать нечего.


Полный ролик — выше. Как поставить такую модель себе — расскажу в части два.