TypicalFolder // kadev OA
14 subscribers
122 photos
5 videos
3 files
65 links
Download Telegram
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
а говорят firebase шляпа

вот оно заметило что там CVE-2025-55182..

подробнее инфа тут:
https://react.dev/blog/2025/12/11/denial-of-service-and-source-code-exposure-in-react-server-components
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
TypicalFolder // kadev CA
а говорят firebase шляпа вот оно заметило что там CVE-2025-55182.. подробнее инфа тут: https://react.dev/blog/2025/12/11/denial-of-service-and-source-code-exposure-in-react-server-components
а вообще, отмечу что по этой теме переживать надо тем у кого react в серверной части

а моё по где используется это классический csr. это spa, сайт работает целиком на стороне клиента, а угроза — серверная
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
1️⃣2️⃣ Развертывание сервера Minecraft на виртуальной машине

❤️ С помощью этого гайда вы можете развернуть Minecraft сервер на бесплатной виртуальной машине (free tier)


❤️ Но обратите внимание: для того чтобы VM имела доступ к интернету, нужно будет всё-таки прикупить публичный IP-адрес.

Ссылочка прилагается: https://cloud.ru/docs/tutorials-evolution/list/topics/free-tier-vm__minecraft

🟩🟩🟩
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
1️⃣2️⃣ RFC 7519 - JSON Web Token (JWT)

в общем, знаете же, что такое авторизация? это когда вы зашли на ресурс, и система такая: "о, привет Санечка", сразу подгрузила ваши покупки, статьи и прочие плюшки.
а вы задумывались, как сервер узнает вас среди тысяч других?
еще в студенческие годы я наблюдал у толп студентов простой подход: форма логина, проверка в БД и… простое открытие "секретной"формы/страницы. такие подходы были максимально дырявыми, но визуально работали.
в дипломном проекте я уже понимал, что хардкодить права — путь в никуда. тем более это не типичная форма, а проект web формата..
Я тогда соорудил свой костыль: что-то вроде самопального токена, который передавался туда-сюда. работало — да. было ли это безопасно и правильно? оглядываясь назад — вообще нет.
сейчас, наученный горьким опытом и насмотренный на то, как делают нормальное ПО, я хочу рассказать, как этот вопрос решается качественно — через JSON Web Tokens (JWT).

так вот, чтобы разработчики не изобретали свои кривые велосипеды (как я на дипломе), придумали RFC 7519. это официальный стандарт, который превращает хаотичную передачу данных в строгий протокол.

а теперь ключевые
его самодостаточность: в этот токен (похожий на длинную строку из символов) зашито всё: кто вы, какие у вас права и когда ваш "пропуск" протухнет. серверу не нужно каждый раз бегать в БД, чтобы проверить, кто вы такой. он просто смотрит на токен и верит ему

тут же, его нельзя подделать. в отличие от моих студенческих поделок, JWT защищен цифровой подписью. если злоумышленник изменит в токене role: user на role: admin, подпись сразу "сломается" (не сойдётся), и сервер пошлет такого хакера подальше.

и его универсальность. благодаря RFC, сервис на python и фронтенд на react понимают этот формат одинаково. это стандарт, а не "договорились в чатике"

в общем, JWT — это тот самый "золотой стандарт" для современного веба, когда нужно сделать быстро, безопасно и не нагружать базу данных лишними запросами..

ссылочка на стандарт: https://datatracker.ietf.org/doc/html/rfc7519#section-1
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
Вам бы было бы нужно первоначальное API для получения информации о IP (аналог 2IP), при желании информации о MAC адресах и в целом API для получения скриншотов сайтов?
Anonymous Poll
60%
Да
40%
Нет
Forwarded from TypicalFolder // kadev CA
не_важно_откуда,_вручную_перебирал.csv
389.3 MB
вот крч кому надо хавайте — все подсети IP адресов с их крч городами, принадлежностью и всё в том духе.

мб кто-то из вас сделает аналог 2ip.ru

актуальность на момент 2025-10-22
Forwarded from TypicalFolder // kadev CA
TypicalFolder // kadev CA
не_важно_откуда,_вручную_перебирал.csv
как выходит, тут у нас в ряд:
подсеть
страна
регион
город
широта
долгота
индекс
часовой пояс

приятного!
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
в kaurcev.dev завёз простой обозреватель постов и комментариев к ним...

конечно не без TODO
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
Актуальный список потенциальных мест трудоустройства, от которых я отказался
На момент 09.02.2026:

Сбер для экспертов

Должность: JavaScript-сценарист / Разработчик.
Причина: Из-за острого проявления синдрома самозванца не смог пересилить себя и отозвал резюме перед интервью.

Borjomi Tech

Должность: Middle FullStack .NET Developer.
Причина: Посчитал, что не потяну требования из-за отсутствия современного инструментария на текущем месте работы. Прервал процесс по своей инициативе прямо во время первого собеседования, отказавшись от перехода на технический этап.
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
TypicalFolder // kadev CA
Актуальный список потенциальных мест трудоустройства, от которых я отказался На момент 09.02.2026: Сбер для экспертов Должность: JavaScript-сценарист / Разработчик. Причина: Из-за острого проявления синдрома самозванца не смог пересилить себя и отозвал резюме…
Моя нынешняя позиция в плане профессионального развития — тупиковая.
Говорю об этом открыто, так как скрывать здесь нечего.

Карьерные кризисы реальны, а внутренние барьеры мешают мне перешагнуть через себя и осознать свою реальную ценность как разработчика. Мне необходимо сбросить оковы, которые тянут меня назад и не дают двигаться вперед

Пока менталки хватает, в доставщики не уйду 😁
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
Наступает момент когда вынужден заниматься разработкой очередного протокола для организации децентрализованной сети..

https://bsky.app/profile/kaurcev.dev/post/3mf5son65c227
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
TypicalFolder // kadev CA
Наступает момент когда вынужден заниматься разработкой очередного протокола для организации децентрализованной сети.. https://bsky.app/profile/kaurcev.dev/post/3mf5son65c227
Вообще, оно должно стать неубиваемой штукой.

Джек Дорси, уважаемый человек, после ухода из Twitter и выхода из BlueSky сделал ставку на Nostr.

Концепция очень впечатляет.

В свою очередь я думаю о другой альтернативе, которая должна иметь схожую черту, но немного в ином формате реализации и механизмах работы.

С конца 2024 года пришлось сильно углубиться в WebRTC и все способы организации децентрализованной сети.. и вот, на момент 2026 года могу с уверенностью хоть что-то выдвинуть..

Я уже писал статьи в blog.kaurcev.dev о механизме p2p чата, который работал исключительно без серверной части и переделал ручной метод обмена ключами для рукопожатия и обмена информацией в рамках Data Channels..

И последние прототипы с глубоким и максимальным использованием возможностей браузера позволили задуматься о самой концепции протокола обмена информацией.

Пора бы уже принять один немаловажный фактор того что развитие в формате централизованных систем зашло в тупик. Вы об этом задумайтесь сами, когда речь зайдёт о утечках, перманентных банов и потери всего что копилось годами.

Новая эпоха интернета уже строится и формат реального свободного и конфиденциального обмена информацией (не слушайте Пашку Дурова), только только выстраивается.

Но понимая что есть и негативный слой общества, которые проповедуют насилие и жестокость.. концепция воспринимается как палка о двух концах
Forwarded from Трудные времена создают сильных котят (᠌kaurcev)
папки сломались..

а средствами разработчика (F12) я отключил отправку краш-репорта
Forwarded from Трудные времена создают сильных котят (᠌kaurcev)
Трудные времена создают сильных котят
папки сломались.. а средствами разработчика (F12) я отключил отправку краш-репорта
а теперь задаётся вопрос..

я понимаю что я сделал и я понимаю почему оно сработало вот так и выдало ошибку.
но я не причастен к разработке национального мессенджера, но меня беспокоит такой момент что столь важным проектом на гос уровне (напоминаю о статусе национального мессенджера) возникают типичные ошибки из-за race condition (состояние гонки) и из-за этого критического прикола (образования дубля ключей) Svelte падает (не просто падает в области папок, оно падает на фулл веб-приложение).
ибо где-то в коде имеется конструкция
{#each items as item (item.id)}


и всё это вытекает в одно: в отсутствии валидации данных. разработчик не обработал типичный момент

тут либо они очень торопились (но времени прошло достаточно, а папки давно (тех долг???))
либо они действительно недостаточно квалифицированы.

как теперь довериться таким разработчикам, когда на таких моментах налажали
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
ну а теперь кратко и по делу..

в общем, из всех наработок и всего того что было (вплоть до советов по созданию бинарного транспортного протокола) сделал минимальный прототип и SDK к нему..

там приложил как серверную, так и example страницу.
реализация позволяет создать децентрализованную оверлей сеть с relay-серверами.

акцент, в отличии от упомянутого Nostr заключается на минимализме, браузерной совместимости и постоянного наращивания функциональности.

на данный момент этот прототип имеет (фактически) relay, который принимает ws соединения от клиентов и других relay-серверов, аутентификация по ed25519 (рукопожатие с challenge-response), хранит в памяти список известных серверов (в памяти) и позволяет им обмениваться.
маршруты сообщений — если получатель сидит на той же "трубе" (relay), то доставляет напрямую. если же нет, то даёт известным ему серверам широковещательный сигнал чтобы узнать в какой "трубе" сидит получатель. и таким образом передаёт ему сообщение.
имеются несколько типов соединений, таких как HANDSHAKE (установка соединения), DATA (обычные данные), SIGNED_DATA (подписанные данные), ENCRYPTED_DATA (данные со сквозным шифрованием (E2EE) (через X25519 + AES-GCM) и служебные NODE_INFO для запроса\ответа списка серверов, их добавления и поиск клиента.

SDK же в свою очередь умеет генерировать и хранить пары ключей (ed25519 для идентификация и подписи) и X25519 (для обмена ключами Диффи‑Хеллмана).
умеет подключаться к relay-серверу и находить handshake, отправлять обычные\подписанные сообщения и со сквозным шифрованием с указанием типа (plaintext, JSON и файл).
также может получать сообщения и эмитить события.
имеет возможность добавлять\удалять\выбирать списком серверов, а также автоматический discovery (при получении от сервера списка других серверов — добавляет их себе).

ну и на последок особенности, такие как:
- двойная криптография
- поиск клиента
- отсутствие постоянного хранения
- самодискавери
- фреймы фиксированной длины
- временные вызовы
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
Так то уже на готовом прототипе можно поднять небольшой веб-сервис и использовать минимальный SDK чтобы начать пользоваться..

Но из моментов, я вынужден сесть и работать над расширением, ибо модель преимущественно ориентирована на web решения..
У metamask подглядел кстати

https://bsky.app/profile/kaurcev.dev/post/3mfa3yr7bnc2s
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
ОГО
А я один нашел у легендарной личности (Дуглас Крокфорд) вот такую аву?

https://github.com/douglascrockford

p.s. Дуглас Крокфорд (Douglas Crockford) — известный американский программист, эксперт по JavaScript, создатель формата обмена данными JSON и автор книг, включая «JavaScript: The Good Parts». Он сыграл ключевую роль в популяризации и развитии JavaScript, разработал инструменты JSLint и JSMin, а также работал в Yahoo! и PayPal.