Forwarded from TypicalFolder // kadev CA (kaurcev)
TypicalFolder // kadev CA
я не готов. что будем делать?
Действительно.
Попадается информация что пользователи готовы отказаться от IPhone и перейти на android или аврору (импортозамещенный андроед).
Теперь у меня, собственно, как у представителя кругов разработки возникают неудобные вопросы:
Откуда информация о том что люди готовы перейти?
Что там по поводу дальнозоркости разработчиков?
Первый вопрос, само собой, можно считать более чем дезинформацией. В контролируемых источниках информации эта информация преподается как действительная. Но в то же время, в том жде TikTok много шуток что Apple оказался лучше, так как на него больше нельзя поставить Max.
Да и до этого данный проект не получил такой поддержки, чтобы такое произошло. Как пример, если бы Telegram удалили из App Store, то юзеры бы действительно начали байкотировать. А тут пользовательская аудитория была загнона в него (не будем обманывать самих себя, все прекрасно это понимают).
Теперь второй вопрос, касательно дальнозоркости разработчиков.
Выводить в "обиды", обвинения или что-то подобное в данном случае — несуразица.
Подумайте сами, посмотрите на более умных и прогрессивных ребят — финтех. Этих ребят не просто выдавили, на них наложили санкции. И что же? Разработчики сделали PWA версии которые позволяют получить доступ к необходимым функциям своих продуктов (Сбер, ВТБ и прочие)..
Также благополучно внедряют в массы продукты через временные замаскированные приложения и дают пользователям скачать их.
А что же вышло с нам МАХ?
Веб версия там была доступна только для PC версии, никакой мобильной версии (у Telegram есть, а вы что?)
В последний раз в веб версию я не мог попасть, потому что было нужно приложение.
Теперь как человек что понимает циклы разработки и внедрение ПО в массы выскажусь: продукт в очередной раз показал себя как малопригодный, труднодоступный в критических ситуациях.
Это и есть плохо. И вы, как разработчики, также не обеспечили доступность к ПО. Да, я понимаю, в приложении может иметься доступ к более расширенным ПДн, но ключевой функционал самого обмена сообщениями вы могли оставить. Да, мессенджер без госуслуг — именно в такой комплектации.
А теперь у вас вылетел продукт из App Store, многие кто не разобрался в устройстве ВиПиеНов при обновлении приложения потерял доступ к чатам (которые появились там не по собственной инициативе), ваш продукт попал в уязвимую стязю.
И по поводу удаления.
Хочу напомнить одну ситуацию: были удалены из русского контента приложения которые позволяли подключаться определенным VPN по конфигурации на основе гос ограничений (документов и обращении к Apple).
Те выполнили требования на основании законодательства. И теперь, когда убрали MAX (Который и без этого вне русского и дружественных стран контура не был доступен) на основании законодательства другой страны — вы начали возмущаться. Теперь задумайтесь, Apple в свою очередь сделала всё правильно, никакой двуличности тут не сработало.
Попадается информация что пользователи готовы отказаться от IPhone и перейти на android или аврору (импортозамещенный андроед).
Теперь у меня, собственно, как у представителя кругов разработки возникают неудобные вопросы:
Откуда информация о том что люди готовы перейти?
Что там по поводу дальнозоркости разработчиков?
Первый вопрос, само собой, можно считать более чем дезинформацией. В контролируемых источниках информации эта информация преподается как действительная. Но в то же время, в том жде TikTok много шуток что Apple оказался лучше, так как на него больше нельзя поставить Max.
Да и до этого данный проект не получил такой поддержки, чтобы такое произошло. Как пример, если бы Telegram удалили из App Store, то юзеры бы действительно начали байкотировать. А тут пользовательская аудитория была загнона в него (не будем обманывать самих себя, все прекрасно это понимают).
Теперь второй вопрос, касательно дальнозоркости разработчиков.
Выводить в "обиды", обвинения или что-то подобное в данном случае — несуразица.
Подумайте сами, посмотрите на более умных и прогрессивных ребят — финтех. Этих ребят не просто выдавили, на них наложили санкции. И что же? Разработчики сделали PWA версии которые позволяют получить доступ к необходимым функциям своих продуктов (Сбер, ВТБ и прочие)..
Также благополучно внедряют в массы продукты через временные замаскированные приложения и дают пользователям скачать их.
А что же вышло с нам МАХ?
Веб версия там была доступна только для PC версии, никакой мобильной версии (у Telegram есть, а вы что?)
В последний раз в веб версию я не мог попасть, потому что было нужно приложение.
Теперь как человек что понимает циклы разработки и внедрение ПО в массы выскажусь: продукт в очередной раз показал себя как малопригодный, труднодоступный в критических ситуациях.
Это и есть плохо. И вы, как разработчики, также не обеспечили доступность к ПО. Да, я понимаю, в приложении может иметься доступ к более расширенным ПДн, но ключевой функционал самого обмена сообщениями вы могли оставить. Да, мессенджер без госуслуг — именно в такой комплектации.
А теперь у вас вылетел продукт из App Store, многие кто не разобрался в устройстве ВиПиеНов при обновлении приложения потерял доступ к чатам (которые появились там не по собственной инициативе), ваш продукт попал в уязвимую стязю.
И по поводу удаления.
Хочу напомнить одну ситуацию: были удалены из русского контента приложения которые позволяли подключаться определенным VPN по конфигурации на основе гос ограничений (документов и обращении к Apple).
Те выполнили требования на основании законодательства. И теперь, когда убрали MAX (Который и без этого вне русского и дружественных стран контура не был доступен) на основании законодательства другой страны — вы начали возмущаться. Теперь задумайтесь, Apple в свою очередь сделала всё правильно, никакой двуличности тут не сработало.
Forwarded from TypicalFolder // kadev CA (kaurcev)
В очередной раз убеждаюсь в том что нужно что-то менять, но как правильно - не знаю.
Вакансия на разраба с учётом C# в одной конторе которую знает каждый из вас..
Казалось бы, C#, но я не пригоден из-за своей деградации навыков и отсутствия опыта с современным инструментарием.
Ни .net 9-10, ни промышленных масштабов CI/CD, kubernetes и Kafka у меня нет.
Вакансия на разраба с учётом C# в одной конторе которую знает каждый из вас..
Казалось бы, C#, но я не пригоден из-за своей деградации навыков и отсутствия опыта с современным инструментарием.
Ни .net 9-10, ни промышленных масштабов CI/CD, kubernetes и Kafka у меня нет.
Forwarded from TypicalFolder // kadev CA
Сделал "тихую гавань" для стриминга, где мне не будут страшны блокировки
На днях начинаем?
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from TypicalFolder // kadev CA
TypicalFolder // kadev CA
Сделал "тихую гавань" для стриминга, где мне не будут страшны блокировки
Please open Telegram to view this post
VIEW IN TELEGRAM
Teletype
Как я написал свою стриминговую платформу и подружил её с iOS
Сидел я как-то вечером один, и пришла в голову мысль: а почему бы не написать свою платформу для стримов? Не для чего-то глобального...
Forwarded from TypicalFolder // kadev CA
TypicalFolder // kadev CA
очередное баловство. есть концепция в реализации нормальной 2D карты радара и местоположения.. кто шарит за работу GPS выкупит как если нет — размещение нескольких устройств по периметру
только вот тут хз поч различие..
но оно не централизованное, так что понятно почему
но оно не централизованное, так что понятно почему
Forwarded from TypicalFolder // kadev CA
TypicalFolder // kadev CA
очередное баловство. есть концепция в реализации нормальной 2D карты радара и местоположения.. кто шарит за работу GPS выкупит как если нет — размещение нескольких устройств по периметру
TCAS правда совершенно иначе работает, но элементы представления я взял с него
Forwarded from TypicalFolder // kadev CA
TypicalFolder // kadev CA
TCAS
Очень крутая штука на самом деле, жаль что в нашем мире инциденты и происшествия вырабатывают корректную стратегию работы с той или иной вещью
Forwarded from TypicalFolder // kadev CA
Экспериментальное full-stack ядро для организации кастомных онлайн-трансляций с поддержкой RTMP, конвертацией в HLS и WebSocket-чатом.
Все компоненты уже настроены и упакованы в контейнеры. Для запуска понадобятся только установленные Docker и Docker Compose.
источник: https://github.com/kaurcev/niche-streaming-core
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from TypicalFolder // kadev CA
Я вспомнил 2024 год, когда делал свой дипломный проект. Это был маркетплейс на минималках.
Раньше было здорово, а сейчас какая-то постная херня, а не проекты (work moment)
Источник
Раньше было здорово, а сейчас какая-то постная херня, а не проекты (work moment)
Источник
Forwarded from TypicalFolder // kadev CA
хах, я вспомнил что у меня был crutch, крутой crutch, ультра crutch, только crutch не выкупит почему crutch назван как crutch
https://github.com/kaurcev/JWT-crutch
https://github.com/kaurcev/JWT-crutch
GitHub
GitHub - kaurcev/JWT-crutch: [RU] Самодостаточная реализация JSON Web Token с подписью HMAC‑SHA256. Предназначена для модернизации…
[RU] Самодостаточная реализация JSON Web Token с подписью HMAC‑SHA256. Предназначена для модернизации legacy‑систем в условиях ограниченного runtime. - kaurcev/JWT-crutch
Forwarded from TypicalFolder // kadev CA
Информация из категории CWE-89: Некорректная нейтрализация специальных
элементов, используемых в SQL-командах (SQL
инъекции)
Считайте все входные данные вредоносными. Используйте стратегию проверки ввода «принимай только заведомо проверенные данные», то есть используйте список приемлемых входных данных, которые строго соответствуют спецификациям.
Отклоняйте любые входные данные, которые не соответствуют спецификациям, или преобразуйте их в соответствующие.
При проверке входных данных учитывайте все потенциально релевантные свойства, включая длину, тип ввода, полный диапазон допустимых значений, отсутствующие или лишние входные данные, синтаксис, согласованность связанных полей и соответствие бизнес-правилам. В качестве примера логики бизнес-правил слово «лодка» может быть синтаксически корректным, поскольку оно содержит только буквенно-цифровые символы, но оно недопустимо, если ожидается, что ввод будет содержать только цвета, такие как «красный» или «синий». Не полагайтесь исключительно на поиск вредоносных или неправильно сформированных входных данных. Скорее всего, вы пропустите хотя бы один нежелательный ввод, особенно если окружение кода изменится. Это может дать атакующим достаточно возможностей для обхода предполагаемой проверки. Однако запретные списки могут быть полезны для обнаружения потенциальных атак или определения того, какие входные данные настолько искажены, что их следует сразу отклонить.
При построении строк SQL-запросов используйте строгие разрешённые списки, которые ограничивают набор символов на основе ожидаемого значения параметра в запросе. Это косвенно ограничит масштаб атаки, но этот метод менее важен, чем правильная кодировка и экранирование выходных данных.
Обратите внимание, что правильная кодировка, экранирование и цитирование выходных данных — наиболее эффективное решение для предотвращения внедрения
SQL-кода, хотя проверка входных данных может обеспечить некоторую дополнительную защиту. Это связано с тем, что она эффективно ограничивает то, что будет отображаться в выходных данных. Проверка входных данных не всегда
предотвращает внедрение SQL-кода, особенно если вам необходимо поддерживать текстовые поля произвольной формы, которые могут содержать произвольные
символы.
Например, имя «O'Reilly», скорее всего, пройдёт этап проверки, поскольку это распространённая фамилия на английском языке. Однако его нельзя напрямую вставить в базу данных, поскольку оно содержит символ апострофа «'», который
необходимо экранировать или обработать иным образом. В этом случае удаление апострофа может снизить риск внедрения SQL-кода, но приведёт к некорректному
поведению, поскольку будет записано неправильное имя.
Если это возможно, безопаснее всего полностью запретить метасимволы, а не экранировать их. Это обеспечит некоторую эшелонированность защиты. После того как данные введены в базу данных, последующие процессы могут не позаботиться об экранировании метасимволов перед использованием, и вы можете упустить контроль над этими процессами
Описание CWE-89: Продукт создает всю или часть команды SQL, используя входные данные, полученные от вышестоящего компонента под внешним воздействием, но он не нейтрализует или неправильно нейтрализует специальные элементы, которые могут изменить предполагаемую команду SQL при ее отправке компоненту нижнего уровня. Без достаточного удаления или цитирования синтаксиса SQL в контролируемых пользователем входах сгенерированный запрос SQL может привести к интерпретации этих входов как SQL вместо обычных пользовательских данных.
#SQLi #SQLинъекция
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from TypicalFolder // kadev CA
Каждый, кто проработал в ИТ достаточно долго, обязательно слышал вопрос вроде этого:
"У меня произошло такое-то исключение, в чем может быть проблема?"
При этом спрашивающие обычно не считают нужным приложить стек вызовов, журнал ошибок или подробно описать контекст, в котором это происходит. Похоже, что они думают, будто вы находитесь на другом уровне, где ответы на вопросы возникают без подробного анализа обстоятельств события. Они думают, что вы гуру.
Такие вопросы ожидаемы от тех, кто далек от ИТ. Для них все эти системы кажутся почти магическими. А вот что меня беспокоит, так это то, что подобные вопросы все чаще появляются и в сообществе программистов. Похожие вопросы всплывают и в контексте проектирования ПО, вроде "Я проектирую складской учет, нужно ли мне использовать оптимистичную блокировку?" Самое смешное то, что часто те, кто спрашивают, более подготовлены к тому, чтобы дать ответ, чем те, у кого они это спрашивают. Задающий вопрос скорее всего знает контекст, знает требования и может прочитать о плюсах и минусах той или иной стратегии. И все равно они ожидают от вас адекватного ответа без знания контекста. Они ожидают магии!
Пришло время развенчать миф о гуру в индустрии ПО. Гуру – тоже люди. Они применяют логику и систематический анализ точно также, как и мы. Они используют интуицию. Даже самый лучший программист в мире может знать меньше о том, что вы сейчас делаете. И если кто-то кажется вам гуру, это из-за многолетней практики, обучения и усовершенствования мыслительного процесса. Гуру – это лишь умный человек с неослабевающим любопытством.
Конечно же, может существовать огромная разница в тех или иных умениях. Многие хакеры умнее, образованнее и продуктивнее, чем я когда-либо. И даже с учетом этого разоблачение мифа о гуру окажет позитивное воздействие. Например, работая с кем-то, кто способнее меня, я все равно буду стараться предоставить ему достаточно данных для того, чтобы он мог эффективно применить весь свой опыт. Развенчивание мифа о гуру также приведет к устранению воспринимаемого барьера для саморазвития. Вместо магического барьера я вижу среду, в которой я могу двигаться вперед.
И наконец, одна из самых больших проблем – умные люди, целенаправленно распространяют миф о гуру. Возможно, они делают это из-за эго или же для повышения собственной значимости в глазах клиента или работодателя. Однако такой подход может сделать умных людей менее ценными, поскольку они не будут способствовать развитию их напарников. Нам не нужны гуру. Нам нужны эксперты, желающие взрастить других экспертов в своей области. Нам всем хватит места.
Источник связан с:
97 Things Every Programmer Should Know, Ryan Brush, O'Reilly
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from TypicalFolder // kadev CA
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from TypicalFolder // kadev CA
Ну что, mvp готов и работает..
Конечно, есть векторы в которых нужно ещё развивать это, но пока что основную базовую функциональность выполняет.
Обновил до 1.0.2, основные наработки сосредоточены в backend.
Теперь пользователи окончательно влияют на рейтинг, но данный прототип пока временный, так как я понимаю что есть негодяи что впоследствии будут просто так выводить отрицательный рейтинг.
Также каждые 20 минут сервис будет автоматически обновлять список доступных серверов и это вы можете лицезреть в клиентской части.
Рекомендация о добавлении PWA на рабочий стол.
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from TypicalFolder // kadev CA
- Обновлен источник прокси для более стабильной работы.
- UI получил более понятные иконки вместо сухих "+" и "-", а также переработаны кнопки переключения в истории ранее показанных прокси.
- Улучшен пользовательский опыт, а именно: добавлена кнопка для копирования исходной конфигурации прокси.
- Установлен логотип на приложение (PWA).
- Прочие мелкие доработки.
- Прокси обновляются каждые 20 минут.
Рекомендую добавить приложение на рабочий стол для комфортного использования (PWA).
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from TypicalFolder // kadev CA
- Переработка интерфейса в пользу пользовательского опыта.
- Внешние изменерия интерфейса.
- Пользователи Android при посещении сайта получат кнопку для установки PWA.
- Страница о том как установить PWA на IOS.
Информация о том как устанавить PWA для IOS описана тут
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM