Сегодня день рождения вазелина.
14 мая 1878 года, эмигрировавший в Америку английский химик Роберт Чезбро запатентовал в США название «вазелин» как торговую марку для продукта, который с 1870 года выпускал под названием «нефтяное желе».
Вазелин — это светло-желтое или бесцветное жироподобное вещество — смесь минерального масла и тяжелых углеводородов, которое получают расплавлением углеводородов в масле с последующей очисткой смеси серной кислотой и отбеливающей глиной.
Во время нефтяного бума 1859 года Чезбро заинтересовался парафинообразной массой, налипавшей к буровым установкам, и заметил, что нефтяники использовали её для заживления ожогов и порезов; после экспериментов он выделил из неё ранозаживляющие компоненты, но изначальное название пугало покупателей ассоциацией с легковоспламеняющейся нефтью, поэтому химик заменил его на слово, образованное от немецкого «wasser» (вода) и греческого «elaion» (оливковое масло).
#blog #ff
14 мая 1878 года, эмигрировавший в Америку английский химик Роберт Чезбро запатентовал в США название «вазелин» как торговую марку для продукта, который с 1870 года выпускал под названием «нефтяное желе».
Вазелин — это светло-желтое или бесцветное жироподобное вещество — смесь минерального масла и тяжелых углеводородов, которое получают расплавлением углеводородов в масле с последующей очисткой смеси серной кислотой и отбеливающей глиной.
Во время нефтяного бума 1859 года Чезбро заинтересовался парафинообразной массой, налипавшей к буровым установкам, и заметил, что нефтяники использовали её для заживления ожогов и порезов; после экспериментов он выделил из неё ранозаживляющие компоненты, но изначальное название пугало покупателей ассоциацией с легковоспламеняющейся нефтью, поэтому химик заменил его на слово, образованное от немецкого «wasser» (вода) и греческого «elaion» (оливковое масло).
#blog #ff
👍10
В последнее время все мои знакомые резко поляризовались. Одни спрашивают у Клода, что они будут есть на ужин, и полагают, что человечество вымрет, потому что всех кожаных заменит ИИ. Другие рассказывают, какой барахло этот ИИ на основе бесплатного дипсика, и полагают, что человечество вымрет, потому что забудет теорему Пифагора.
ИИ, точнее LLM, - это инструмент, который меняет картину мира примерно так же, как в свое время ее изменили автомобили. И хотя сегодня ИИ находится примерно в той же точке, в какой были автомобили, когда перед каждым шел человек с флагом, пора подумать о месте человека в этом новом мире.
Основная концепция мира людей - миром управляет не тот, кто копает канаву, а тот, кто определяет, когда и куда она должна быть прокопана, - с приходом ИИ не меняется. ИИ смещает значимость интеллектуального труда от исполнителей к законодателям. Ровно так же, как это произошло с ручным трудом. Ровно так же, как с ручным трудом, в будущем останутся исполнители, работу которых автоматизировать нерентабельно - «сборщики спаржи» и те, кто определяет направление движения. Это приведет к снижению зарплат в массовых сегментах, концентрации прибыли у владельцев ИИ и сохранению зарплат у будущих «погонщиков ИИ».
ИИ - это вероятностная машина, работающая с токенами. Сколько бы агентов вы ни поставили следить друг за другом, вероятность получить на выходе ерунду всегда будет больше нуля, так же никакое развитие ИИ не научит его делать сложную архитектуру со множеством параметров и связей.
Поэтому ключевым навыком для человека будущего становится способность к анализу - умение декомпозировать комплексную задачу на атомарные блоки, описать граничные условия, интерфейсы между блоками и критерии верификации сделанной работы. У нас исчезает написание кода, но возрастает спрос на архитектуру, управление качеством, управление требованиями. Количество соответствующих вакансий неизбежно будет расти. Также появится новая профессия, вроде рецензента ИИ, требующая хорошего чувства юмора.
Основная проблема перехода к ИИ-миру - не соответствие обучающих программ. Мир привык к тому, что архитектором становится продвинутый разработчик, который 20+ лет что-то кодил, щупал руками разные системы и понимает проблемы живой системы «рептильным мозгом». Их больше не будет, как не будет и позиции «джуниор кодер». Архитекторами будут становиться люди, которые никогда в жизни не писали код. Т. е. архитектура трансформируется из концентрированного выражения технического опыта в более абстрактную форму системного программирования. Учить будущих архитекторов надо примерно так же, как учат хирургов - в несколько этапов, с учебными проектами и стажировкой именно в архитектуре, под руководством более опытного наставника.
ИИ, точнее LLM, - это инструмент, который меняет картину мира примерно так же, как в свое время ее изменили автомобили. И хотя сегодня ИИ находится примерно в той же точке, в какой были автомобили, когда перед каждым шел человек с флагом, пора подумать о месте человека в этом новом мире.
Основная концепция мира людей - миром управляет не тот, кто копает канаву, а тот, кто определяет, когда и куда она должна быть прокопана, - с приходом ИИ не меняется. ИИ смещает значимость интеллектуального труда от исполнителей к законодателям. Ровно так же, как это произошло с ручным трудом. Ровно так же, как с ручным трудом, в будущем останутся исполнители, работу которых автоматизировать нерентабельно - «сборщики спаржи» и те, кто определяет направление движения. Это приведет к снижению зарплат в массовых сегментах, концентрации прибыли у владельцев ИИ и сохранению зарплат у будущих «погонщиков ИИ».
ИИ - это вероятностная машина, работающая с токенами. Сколько бы агентов вы ни поставили следить друг за другом, вероятность получить на выходе ерунду всегда будет больше нуля, так же никакое развитие ИИ не научит его делать сложную архитектуру со множеством параметров и связей.
Поэтому ключевым навыком для человека будущего становится способность к анализу - умение декомпозировать комплексную задачу на атомарные блоки, описать граничные условия, интерфейсы между блоками и критерии верификации сделанной работы. У нас исчезает написание кода, но возрастает спрос на архитектуру, управление качеством, управление требованиями. Количество соответствующих вакансий неизбежно будет расти. Также появится новая профессия, вроде рецензента ИИ, требующая хорошего чувства юмора.
Основная проблема перехода к ИИ-миру - не соответствие обучающих программ. Мир привык к тому, что архитектором становится продвинутый разработчик, который 20+ лет что-то кодил, щупал руками разные системы и понимает проблемы живой системы «рептильным мозгом». Их больше не будет, как не будет и позиции «джуниор кодер». Архитекторами будут становиться люди, которые никогда в жизни не писали код. Т. е. архитектура трансформируется из концентрированного выражения технического опыта в более абстрактную форму системного программирования. Учить будущих архитекторов надо примерно так же, как учат хирургов - в несколько этапов, с учебными проектами и стажировкой именно в архитектуре, под руководством более опытного наставника.
🔥10👍8👎2
Сегодня день божьей коровки (ladybird).
Ее все видели не один раз, но мало кто задумывался о том, что и божья коровка является основным истребителем тли - и взрослые особи и личинки божьей коровки активно поедают тлю. За время своего развития, одна личинка божьей коровки может уничтожить несколько сотен особей тли.
По этому поводу божьи коровки часто конфликтуют с муравьями. Муравьи защищают тлю, которую «пасут» ради медвяной росы, и агрессивно отгоняют божьих коровок от своих «стад». В ответ божьи коровки выделяют токсичные алкалоиды из суставов ног. В случае опасности божья коровка любит притворяться мертвой, но врагов у нее немного.
Каноническую семиточечную божью коровку, Coccinella septempunctata, впервые описал Карл Линней в 1758 году. Она широко распространена и многочисленна на всём протяжении своего естественного ареала — Европы, Азии и Северной Африки. Жук встречается в самых разных биотопах, включая сады и сельскохозяйственные угодья.
Взрослые особи крупные (5–8 мм), с яркой контрастной окраской и семью чёрными точками на надкрыльях. Редкий вид Coccinella magnifica отличается более крупными чёрными пятнами и дополнительной парой белых отметин на нижней стороне тела под ногами.
Зимует взрослая особь среди листвы, отмершей растительности и опавших листьев.
Ее все видели не один раз, но мало кто задумывался о том, что и божья коровка является основным истребителем тли - и взрослые особи и личинки божьей коровки активно поедают тлю. За время своего развития, одна личинка божьей коровки может уничтожить несколько сотен особей тли.
По этому поводу божьи коровки часто конфликтуют с муравьями. Муравьи защищают тлю, которую «пасут» ради медвяной росы, и агрессивно отгоняют божьих коровок от своих «стад». В ответ божьи коровки выделяют токсичные алкалоиды из суставов ног. В случае опасности божья коровка любит притворяться мертвой, но врагов у нее немного.
Каноническую семиточечную божью коровку, Coccinella septempunctata, впервые описал Карл Линней в 1758 году. Она широко распространена и многочисленна на всём протяжении своего естественного ареала — Европы, Азии и Северной Африки. Жук встречается в самых разных биотопах, включая сады и сельскохозяйственные угодья.
Взрослые особи крупные (5–8 мм), с яркой контрастной окраской и семью чёрными точками на надкрыльях. Редкий вид Coccinella magnifica отличается более крупными чёрными пятнами и дополнительной парой белых отметин на нижней стороне тела под ногами.
Зимует взрослая особь среди листвы, отмершей растительности и опавших листьев.
👍18
Любое государство, независимо от формы управления, представляет собой лоскутное одеяло из ресурсов. Странной формы, со множеством углов. За каждый из углов тянет свой клан (башня, партия — называйте как хотите, разницы нет), стараясь перетянуть это одеяло в свою сторону.
Пока центральная власть сильна, она следит за тем, чтобы одеяло было натянуто равномерно, не провисало, но и не трещало по швам. Обеспечивая тем самым общую работу на благо государства.
Когда центральная власть ослабевает, швы между лоскутами трещат и лопаются, ровное одеяло становится уродливой конструкцией с дырами и буграми. И тут уже речь о благе не идет, каждый борется за выживание под своим лоскутом.
#blog
Пока центральная власть сильна, она следит за тем, чтобы одеяло было натянуто равномерно, не провисало, но и не трещало по швам. Обеспечивая тем самым общую работу на благо государства.
Когда центральная власть ослабевает, швы между лоскутами трещат и лопаются, ровное одеяло становится уродливой конструкцией с дырами и буграми. И тут уже речь о благе не идет, каждый борется за выживание под своим лоскутом.
#blog
👍4🔥3🤔3👎1
Несмотря на то, что электронный переводчик в ухе - это реальность дня сегодняшнего и обыденность дня завтрашнего, английский знать надо. Основной корпус знаний в мире на английском языке, и это вряд ли когда-либо изменится. Ниже несколько рекомендаций для тех, кто уже осилил школьную программу по английскому и хочет идти дальше.
1. Слова надо учить специально - если вы обратите внимание на вашу речь на родном языке, то обнаружите, что в магазине, на работе и т. п. вы употребляете крайне ограниченный набор слов. И если вы не будете целенаправленно работать над своим лексиконом - искать и изучать синонимы, он будет бедным даже после нескольких лет жизни в США.
2. Произношение и восприятие (speaking and listening) неразрывно связаны друг с другом — если вы неправильно произносите слово, то вы не будете его слышать в чужой речи. Поэтому самый простой способ улучшить listening — скачать какой-то из фонетических тренажеров и начать работать над произношением.
3. Самый простой способ улучшить грамматику - speak/write and review. Вы находите кого-то за деньги или нет, кто готов с вами возиться. После чего строите взаимодействие следующим образом: согласовываете тему; готовите рассказ; получаете feedback от вашего партнера — по грамматике, лексике и общей подаче информации. На начальном этапе таким партнером может быть робот, но потом нужен живой человек, и важно, чтобы это был не учитель, а профессионал в той области, в которой вы собираетесь использовать язык.
4. Кино и книги - это универсальный источник знаний. Но надо понимать, что не все фильмы/книги одинаково полезны. Начав с Misfits, вы легко можете набраться ненужного слэнга или просто запутаться и потерять всякий интерес к чтению. Я рекомендую начинать со «Свинки Пепы», рассказов Киплинга и подобного, потом переходить на сериалы с короткими сериями и законченными сюжетами в каждой из них - например, Hawaii Five-O. Вопрос с субтитрами индивидуальный, я, например, категорически не могу читать и слушать одновременно и предпочитаю вернуться и послушать непонятый диалог еще раз. В начале хорошо помогает посмотреть фильм с переводом, а потом ещё раз уже в оригинале, даже можно поставить себе задачу найти огрехи переводчика.
#blog
1. Слова надо учить специально - если вы обратите внимание на вашу речь на родном языке, то обнаружите, что в магазине, на работе и т. п. вы употребляете крайне ограниченный набор слов. И если вы не будете целенаправленно работать над своим лексиконом - искать и изучать синонимы, он будет бедным даже после нескольких лет жизни в США.
2. Произношение и восприятие (speaking and listening) неразрывно связаны друг с другом — если вы неправильно произносите слово, то вы не будете его слышать в чужой речи. Поэтому самый простой способ улучшить listening — скачать какой-то из фонетических тренажеров и начать работать над произношением.
3. Самый простой способ улучшить грамматику - speak/write and review. Вы находите кого-то за деньги или нет, кто готов с вами возиться. После чего строите взаимодействие следующим образом: согласовываете тему; готовите рассказ; получаете feedback от вашего партнера — по грамматике, лексике и общей подаче информации. На начальном этапе таким партнером может быть робот, но потом нужен живой человек, и важно, чтобы это был не учитель, а профессионал в той области, в которой вы собираетесь использовать язык.
4. Кино и книги - это универсальный источник знаний. Но надо понимать, что не все фильмы/книги одинаково полезны. Начав с Misfits, вы легко можете набраться ненужного слэнга или просто запутаться и потерять всякий интерес к чтению. Я рекомендую начинать со «Свинки Пепы», рассказов Киплинга и подобного, потом переходить на сериалы с короткими сериями и законченными сюжетами в каждой из них - например, Hawaii Five-O. Вопрос с субтитрами индивидуальный, я, например, категорически не могу читать и слушать одновременно и предпочитаю вернуться и послушать непонятый диалог еще раз. В начале хорошо помогает посмотреть фильм с переводом, а потом ещё раз уже в оригинале, даже можно поставить себе задачу найти огрехи переводчика.
#blog
👍8🔥4
Сегодня любому доктору пациенты задают вопросы в мессенджерах, и у каждого доктора всегда встает вопрос - пойти навстречу пациенту и нарушить всё, что можно, или не пойти, усложнив себе и ему жизнь. При общении в мессенджерах возникают серьезные риски, начиная с того, что вас могут неправильно понять, и заканчивая тем, что вы можете обдернуться и отправить не ту информацию или не тому человеку.
Ниже несколько простых правил следуя которым, вы уменьшаете риски при общении в мессенджерах:
* Всегда проверять, что вы общаетесь именно с тем человеком, с которым предполагаете (он мог поменять телефон, например) — как минимум, начинать с «Здравствуйте, это Вениамин Сигизмундович?», а лучше всего задать пару уточняющих вопросов вида «Как вы себя чувствуете?», чтобы избежать ситуации, когда телефон взял ребенок или кот.
* Не давать никакой первичной или сложной информации. Только какие-то технические уточнения, после уже проведенной очно или, как минимум, голосом, консультации. То, что пациент что-то плохо прочитает и неправильно поймет, намного опаснее, чем возможные утечки данных.
* Не пересылать в мессенджерах документы. Только электронная почта и только та, которая указана пациентом. Везде, где это возможно, использовать шифрование (например, GPG).
* Не хранить в чатах мессенджера никакой информации. Переслали, обсудили, выписали всё важное куда-то. Возможно даже удалили переписку. Но учтите, что переписку невозможно гарантированно удалить у всех респондентов. Даже если такая функция заявлена (в ТГ, например), есть множество способов сохранить переписку, если это надо - например, в конфликтной ситуации.
P. S. Хотя то, что написано выше, относится в первую очередь к врачам, оно применимо к юристам, бухгалтерам и вообще всем, кто консультирует обычных людей.
#blog
Ниже несколько простых правил следуя которым, вы уменьшаете риски при общении в мессенджерах:
* Всегда проверять, что вы общаетесь именно с тем человеком, с которым предполагаете (он мог поменять телефон, например) — как минимум, начинать с «Здравствуйте, это Вениамин Сигизмундович?», а лучше всего задать пару уточняющих вопросов вида «Как вы себя чувствуете?», чтобы избежать ситуации, когда телефон взял ребенок или кот.
* Не давать никакой первичной или сложной информации. Только какие-то технические уточнения, после уже проведенной очно или, как минимум, голосом, консультации. То, что пациент что-то плохо прочитает и неправильно поймет, намного опаснее, чем возможные утечки данных.
* Не пересылать в мессенджерах документы. Только электронная почта и только та, которая указана пациентом. Везде, где это возможно, использовать шифрование (например, GPG).
* Не хранить в чатах мессенджера никакой информации. Переслали, обсудили, выписали всё важное куда-то. Возможно даже удалили переписку. Но учтите, что переписку невозможно гарантированно удалить у всех респондентов. Даже если такая функция заявлена (в ТГ, например), есть множество способов сохранить переписку, если это надо - например, в конфликтной ситуации.
P. S. Хотя то, что написано выше, относится в первую очередь к врачам, оно применимо к юристам, бухгалтерам и вообще всем, кто консультирует обычных людей.
#blog
1👍10
SoftRainBBS
Помидоры 249, 390, 440 Черешня 540 Вишня 550 Абрикосы 500
Ошибся - не туда отправил. Но пусть остается.
🔥1🥱1
Практически в каждом рассуждении о том, что люди ищут в вакансиях, на которые я натыкаюсь в последнее время, обязательно есть про смузи для зуммеров и вообще весь набор стереотипов про разные поколения.
Однако, критерии каждого человека постоянно меняются и зависят не столько от поколения, сколько от общей жизненной ситуации.
Когда кандидат оценивает предложение, он пользуется сокращением CCCP: content, conditions, compensation, prospect. В каждый момент времени вес каждого из критериев разный. Молодой человек живет с родителями - ему важны интересные задачи (content) и перспективы роста (prospect). Главе молодой семьи, у которого жена в декрете и ипотека, будет в первую очередь важна зарплата (compensation). Состоявшийся сеньор с давно решенными материальными проблемами будет идти за своим любопытством (content) и ожидать комфортные условия работы (conditions). И так далее.
При изменении жизненных условий приоритеты будут меняться - глава семьи выплатил ипотеку и у него подросли дети, фокус сместился в сторону развития (content, prospect). Сеньору понадобилась квартира для родителей, и вот он уже готов интенсивно работать и смотрит на compensation.
Задача нанимающего менеджера как раз и состоит в том, чтобы понять, что для кандидата важнее в данный момент и насколько это совпадает с тем, что предлагает работодатель.
Кроме того когда нанимающий менеджер оценивает кандидата, он оценивает уровень энергии, уровень любопытства и уровень тревожности. Высокая энергия + любопытство + низкая тревожность - это состояние ресурса, когда человек готов к действию. Низкая энергия + высокая тревожность - это состояние выгорания, когда человек закрыт и защищается.
Человек в состоянии ресурса склонен недооценивать compensation и переоценивать content. Человек в состоянии защиты склонен переоценивать conditions, потому что ищет стабильность.
Вторая задача нанимающего менеджера - понять насколько психологическое состояние кандидата стабильно, не сменится ли через какое-то время любопытство апатией, а энтузиазм тревожностью (или наоборот).
PS: Понять текущее состояние кандидата хорошо помогают калибровочные вопросы, естественно их нужно задавать на определенной стадии диалога:
- Как вы думаете, через какое время после начала работы, к вам начнут ходить с вопросами по проекту?
- Расскажите о случае, когда проект шёл не по плану. Что вы делали в первую очередь?
- Вам нужно сдать проект заказчику, а ваш начальник, который должен дать разрешение, не выходит на связь. Что вы будете делать?
И так далее.
Однако, критерии каждого человека постоянно меняются и зависят не столько от поколения, сколько от общей жизненной ситуации.
Когда кандидат оценивает предложение, он пользуется сокращением CCCP: content, conditions, compensation, prospect. В каждый момент времени вес каждого из критериев разный. Молодой человек живет с родителями - ему важны интересные задачи (content) и перспективы роста (prospect). Главе молодой семьи, у которого жена в декрете и ипотека, будет в первую очередь важна зарплата (compensation). Состоявшийся сеньор с давно решенными материальными проблемами будет идти за своим любопытством (content) и ожидать комфортные условия работы (conditions). И так далее.
При изменении жизненных условий приоритеты будут меняться - глава семьи выплатил ипотеку и у него подросли дети, фокус сместился в сторону развития (content, prospect). Сеньору понадобилась квартира для родителей, и вот он уже готов интенсивно работать и смотрит на compensation.
Задача нанимающего менеджера как раз и состоит в том, чтобы понять, что для кандидата важнее в данный момент и насколько это совпадает с тем, что предлагает работодатель.
Кроме того когда нанимающий менеджер оценивает кандидата, он оценивает уровень энергии, уровень любопытства и уровень тревожности. Высокая энергия + любопытство + низкая тревожность - это состояние ресурса, когда человек готов к действию. Низкая энергия + высокая тревожность - это состояние выгорания, когда человек закрыт и защищается.
Человек в состоянии ресурса склонен недооценивать compensation и переоценивать content. Человек в состоянии защиты склонен переоценивать conditions, потому что ищет стабильность.
Вторая задача нанимающего менеджера - понять насколько психологическое состояние кандидата стабильно, не сменится ли через какое-то время любопытство апатией, а энтузиазм тревожностью (или наоборот).
PS: Понять текущее состояние кандидата хорошо помогают калибровочные вопросы, естественно их нужно задавать на определенной стадии диалога:
- Как вы думаете, через какое время после начала работы, к вам начнут ходить с вопросами по проекту?
- Расскажите о случае, когда проект шёл не по плану. Что вы делали в первую очередь?
- Вам нужно сдать проект заказчику, а ваш начальник, который должен дать разрешение, не выходит на связь. Что вы будете делать?
И так далее.
👍3
Министерство промышленности и информатизации Китая (MIIT) ввело обязательное требование: с 1 июля 2027 года все новые автомобили, выходящие на рынок страны, должны оснащаться физическими органами управления для 19 ключевых функций безопасности, положив конец тренду на тотальную «планшетизацию» автомобилей. Физические кнопки должны быть для таких критически важных систем, как указатели поворота, аварийная сигнализация, звуковой сигнал, селектор передач (P/R/N/D), включение/выключение систем помощи водителю (ADAS), дворники, обогрев и обдув лобового стекла, стеклоподъёмники, система экстренного вызова (SOS/AECS), а также кнопка аварийного отключения питания электромобиля. Регулятор требует, чтобы эти элементы размещались в фиксированных позициях, имели минимальную площадь срабатывания 10×10 мм и обеспечивали тактильную или звуковую обратную связь, позволяя водителю управлять ими «вслепую», не отвлекаясь от дороги.
Новые правила направлены на то, чтобы базовые функции оставались доступными даже при полном отказе бортовой электроники или разрядке аккумулятора.
Эта мера развивает линию регулятора, который уже с 1 января 2027 года запретил на автомобилях нетрадиционные рулевые устройства вроде штурвалов (yoke) — новые требования к краш-тестам предписывают испытания удара в 10 точках на ободе руля, которых на штурвале просто не существует, а 46% травм водителей приходится именно на рулевой механизм. Одновременно с этой даты вступает в силу запрет на скрытые электрические дверные ручки: все двери должны иметь механический привод открывания снаружи и изнутри, работающий даже при полном отключении питания.
Уже сертифицированным моделям дан льготный период до 1 января 2029 года, однако все новинки должны выполнять требования в полном объёме.
#blog #sae
Новые правила направлены на то, чтобы базовые функции оставались доступными даже при полном отказе бортовой электроники или разрядке аккумулятора.
Эта мера развивает линию регулятора, который уже с 1 января 2027 года запретил на автомобилях нетрадиционные рулевые устройства вроде штурвалов (yoke) — новые требования к краш-тестам предписывают испытания удара в 10 точках на ободе руля, которых на штурвале просто не существует, а 46% травм водителей приходится именно на рулевой механизм. Одновременно с этой даты вступает в силу запрет на скрытые электрические дверные ручки: все двери должны иметь механический привод открывания снаружи и изнутри, работающий даже при полном отключении питания.
Уже сертифицированным моделям дан льготный период до 1 января 2029 года, однако все новинки должны выполнять требования в полном объёме.
#blog #sae
👍22😱1🥱1
На свободу с чистой совестью, или что происходит, если яйца не отросли вовремя.
Эта заметка была написана специально для канала Токсичная цифра в ответ на увеличение числа спрашивающих, можно ли устанавливать корневые TLS сертификаты минцифры. Я постарался рассказать об этой части жизни максимально доступным языком.
В момент открытия SSL (более современное название TLS) соединения, сервер присылает вам свой сертификат, который содержит его публичный ключ. Вы в свою очередь присылаете серверу публичный ключ, созданный вашим устройством или программой. После обмена публичными ключами с помощью специального алгоритма (Диффи — Хеллмана и его вариантов) из двух наборов публичный/приватный ключ формируется сессионный ключ, одинаковый на обеих сторонах, которым и шифруется траффик.
Для того чтобы подтвердить, что ваш абонент действительно является тем, за кого себя выдает, необходим кто-то третий, которому вы доверяете. TLS решает эту проблему с помощью сети доверенных организаций — удостоверяющих центров. Эти организации тем или иным образом проверяют, что организация, запрашивающая сертификат, действительно является владельцем домена, и выдает соответствующий сертификат, подписанный своим ключом — корневым сертификатом. Таким образом, кто попало не сможет сделать свою копию сайта gazeta.ru или ibm.com. Разработчики браузеров, операционных систем и другого ПО включают эти корневые сертификаты в состав своего продукта, что позволяет проверить подлинность выданного сертификата без дополнительных действий со стороны пользователя.
Попытки создать национальный TLS-центр предпринимались не один раз. Минцифры отчитывалось о его создании ещё в 2018 году, но рабочий сервис появился только в марте 2022-го. С 2022 года Минцифры выпускает свои сертификаты и реализует свой собственный механизм проверки владельцев доменов. Но в дистрибутивы нероссийских программ корневой сертификат Минцифры не попал. Этот процесс регулируется международным общественным комитетом (CA/Browser Forum), который вырабатывает стандарты для удостоверяющих центров. На эти стандарты ориентируются производители программ, принимая решение о включении тех или иных корневых сертификатов в дистрибутив. С комитетом надо взаимодействовать, чем Минцифры никогда не занималось.
До недавнего времени, несмотря на заявления о суверенном интернете, большинство организаций в РФ использовали сертификаты, выданные одним из известных в мире удостоверяющих центров (Let's Encrypt, GlobalSign и др.). Сертификаты приносили хорошую прибыль всем в цепочке и оставались в серой зоне санкционной войны, поэтому на некоторое несоответствие деклараций и реальности все закрывали глаза. Но в 2026 году Минцифры затеяло войну с VPN, и многие российские сайты перестали открываться с иностранных IP-адресов. Это сломало механизмы верификации сайтов и привлекло внимание к сложившейся ситуации. Это совпало по времени с очередным пакетом санкций и в результате удостоверяющие центры стали массово отзывать сертификаты российских доменов.
Поэтому в ближайшее время произойдёт то, что должно было произойти еще в далеком 2012 году — российские сайты будут подтверждать свои права российскими сертификатами TLS. Но пользователям конечных устройств придется или использовать российские сборки браузеров (Яндекс Браузер, Атом), в составе которых есть российский корневые сертификаты, или руками устанавливать российские корневые сертификаты в операционную систему.
Еще одна важная часть контроля за сертификатами, которая после 2022 года была развернута в рунете, — публичные журналы выпускаемых сертификатов (CT-логи). Все выпускаемые сертификаты регистрируются в таком журнале, удалить их оттуда нельзя. И хотя сертификаты Минцифры не представлены в международных публичных журналах, российские журналы используют общепринятый формат и предоставляют аналогичный функционал — любой владелец сайта может обнаружить несанкционированную выдачу сертификатов, а российские браузеры (Yandex Browser например) делает это автоматически.
Поэтому рисков для конечного пользователя тут немного. Теоретически, корневой сертификат позволяет удостоверяющему центру или проникшим в него хакерам выпустить сертификат для произвольного сайта, например ibm.com, после чего читать весь траффик между вами и этим сайтом. Это работает в обе стороны — так же, как Минцифры может выпустить сертификат для ibm.com, GlobalSign может выпустить сертификат для сайта gazeta.ru. В истории интернета есть несколько случаев блокировки недобросовестного удостоверяющего центра, например, голландский DigiNotar в 2011 году.
Однако полностью незаметно это сделать не получится. В РФ существует большое комьюнити людей, интересующихся информационной безопасностью, и привычка регулярно следить за тем, что происходит вокруг — кто-нибудь из специалистов обязательно заметит несоответствие и поднимет вой на весь рунет.
Мобильные же приложения банков, как правило, используют привязку сертификата — т. е. принимают только свои, вшитые в приложение сертификаты и не доверяют списку корней устройства.
Эта заметка была написана специально для канала Токсичная цифра в ответ на увеличение числа спрашивающих, можно ли устанавливать корневые TLS сертификаты минцифры. Я постарался рассказать об этой части жизни максимально доступным языком.
В момент открытия SSL (более современное название TLS) соединения, сервер присылает вам свой сертификат, который содержит его публичный ключ. Вы в свою очередь присылаете серверу публичный ключ, созданный вашим устройством или программой. После обмена публичными ключами с помощью специального алгоритма (Диффи — Хеллмана и его вариантов) из двух наборов публичный/приватный ключ формируется сессионный ключ, одинаковый на обеих сторонах, которым и шифруется траффик.
Для того чтобы подтвердить, что ваш абонент действительно является тем, за кого себя выдает, необходим кто-то третий, которому вы доверяете. TLS решает эту проблему с помощью сети доверенных организаций — удостоверяющих центров. Эти организации тем или иным образом проверяют, что организация, запрашивающая сертификат, действительно является владельцем домена, и выдает соответствующий сертификат, подписанный своим ключом — корневым сертификатом. Таким образом, кто попало не сможет сделать свою копию сайта gazeta.ru или ibm.com. Разработчики браузеров, операционных систем и другого ПО включают эти корневые сертификаты в состав своего продукта, что позволяет проверить подлинность выданного сертификата без дополнительных действий со стороны пользователя.
Попытки создать национальный TLS-центр предпринимались не один раз. Минцифры отчитывалось о его создании ещё в 2018 году, но рабочий сервис появился только в марте 2022-го. С 2022 года Минцифры выпускает свои сертификаты и реализует свой собственный механизм проверки владельцев доменов. Но в дистрибутивы нероссийских программ корневой сертификат Минцифры не попал. Этот процесс регулируется международным общественным комитетом (CA/Browser Forum), который вырабатывает стандарты для удостоверяющих центров. На эти стандарты ориентируются производители программ, принимая решение о включении тех или иных корневых сертификатов в дистрибутив. С комитетом надо взаимодействовать, чем Минцифры никогда не занималось.
До недавнего времени, несмотря на заявления о суверенном интернете, большинство организаций в РФ использовали сертификаты, выданные одним из известных в мире удостоверяющих центров (Let's Encrypt, GlobalSign и др.). Сертификаты приносили хорошую прибыль всем в цепочке и оставались в серой зоне санкционной войны, поэтому на некоторое несоответствие деклараций и реальности все закрывали глаза. Но в 2026 году Минцифры затеяло войну с VPN, и многие российские сайты перестали открываться с иностранных IP-адресов. Это сломало механизмы верификации сайтов и привлекло внимание к сложившейся ситуации. Это совпало по времени с очередным пакетом санкций и в результате удостоверяющие центры стали массово отзывать сертификаты российских доменов.
Поэтому в ближайшее время произойдёт то, что должно было произойти еще в далеком 2012 году — российские сайты будут подтверждать свои права российскими сертификатами TLS. Но пользователям конечных устройств придется или использовать российские сборки браузеров (Яндекс Браузер, Атом), в составе которых есть российский корневые сертификаты, или руками устанавливать российские корневые сертификаты в операционную систему.
Еще одна важная часть контроля за сертификатами, которая после 2022 года была развернута в рунете, — публичные журналы выпускаемых сертификатов (CT-логи). Все выпускаемые сертификаты регистрируются в таком журнале, удалить их оттуда нельзя. И хотя сертификаты Минцифры не представлены в международных публичных журналах, российские журналы используют общепринятый формат и предоставляют аналогичный функционал — любой владелец сайта может обнаружить несанкционированную выдачу сертификатов, а российские браузеры (Yandex Browser например) делает это автоматически.
Поэтому рисков для конечного пользователя тут немного. Теоретически, корневой сертификат позволяет удостоверяющему центру или проникшим в него хакерам выпустить сертификат для произвольного сайта, например ibm.com, после чего читать весь траффик между вами и этим сайтом. Это работает в обе стороны — так же, как Минцифры может выпустить сертификат для ibm.com, GlobalSign может выпустить сертификат для сайта gazeta.ru. В истории интернета есть несколько случаев блокировки недобросовестного удостоверяющего центра, например, голландский DigiNotar в 2011 году.
Однако полностью незаметно это сделать не получится. В РФ существует большое комьюнити людей, интересующихся информационной безопасностью, и привычка регулярно следить за тем, что происходит вокруг — кто-нибудь из специалистов обязательно заметит несоответствие и поднимет вой на весь рунет.
Мобильные же приложения банков, как правило, используют привязку сертификата — т. е. принимают только свои, вшитые в приложение сертификаты и не доверяют списку корней устройства.
Telegram
Токсичная цифра
Канал руководителя проекта Технологии на RG.ru, эксперта РОЦИТ Олега Капранова о цифре, телекоме и технологиях, а так же о боли и страданиях с этим связанных.
По всем вопросам пишите на @oleg_kapranov
По всем вопросам пишите на @oleg_kapranov
👎6👍5
GPU_Java_Integration_v2.6.pdf
1.6 MB
В Апреле, в СПБ ГУ на конференции памяти Андрея Николаевича Терехова, делал обзорный доклад о том, как Java взаимодействует с GPU. Кому интересно, слайды ниже.
🔥5