И еще о гугле и https
Jul. 1st, 2018 11:03 amНа слешдоте опубликовали небольшой пост с аргументами против HTTPS Everywhere. Пост немного наивный, но в чем-то автор прав.
Его основные пункты:
Последний пункт, увы, неправда. Гугль уже не гость в вебе а хозяин 60% клиентских браузеров. Поэтому может вытворять что угодно.
Но какое же там рубилово в комментах началось! Это же прямо зоопарк какой-то. Прям как у Сапожника, Ми3ча ли еще каких политических блоггеров в ЖЖ.
Его основные пункты:
- The web is an open platform, not a corporate platform.
- It is defined by its stability. 25-plus years and it's still going strong.
- Google is a guest on the web, as we all are. Guests don't make the rules.
Последний пункт, увы, неправда. Гугль уже не гость в вебе а хозяин 60% клиентских браузеров. Поэтому может вытворять что угодно.
Но какое же там рубилово в комментах началось! Это же прямо зоопарк какой-то. Прям как у Сапожника, Ми3ча ли еще каких политических блоггеров в ЖЖ.
no subject
Date: 2018-07-01 09:00 am (UTC)Слава аллаху, ничего секретного нет ни в их поиске, ни в браузере. Стоит гуглю только пукнуть не в ту сторону, народ массово свалит с него. Например, в те же оверлейные сети, которые, как правило, из коробки умеют end-to-end шифрование без заморочек клиента и сервера (по-моему, гораздо более грамотное решение, чем "https-everywhere, иначе выкинем из поиска").
no subject
Date: 2018-07-01 09:52 am (UTC)no subject
Date: 2018-07-01 09:58 am (UTC)Я как раз и говорю, что бояться поздно, пора бороться.
no subject
Date: 2018-07-01 10:05 am (UTC)no subject
Date: 2018-07-01 10:11 am (UTC)no subject
Date: 2018-07-01 10:25 am (UTC)Потому что codebase та же самая.
Я б еще понял если бы речь шла о Firefox или dillo. Еще помнится есть webkit, только я не помню браузеров на нем кроме Safari
no subject
Date: 2018-07-01 10:42 am (UTC)no subject
Date: 2018-07-01 11:54 am (UTC)no subject
Date: 2018-07-02 12:40 pm (UTC)Оффтопик: это да. Причём забавно, что мы как-то привыкли считать пользователями только, ну скажем, пользователей хрома, или гуглепоиска. Но я чем дальше проникаюсь, тем больше тащусь с того, насколько классные специалисты ОБЕИХ ТИПОВ работали над продвижением языка Go. Мы просто как-то не привыкли считать программистов пользователями языка. Ну то есть даже привыкли, но всё равно пропускаем мимо сознания идею, что специалисты по психологии пользователя и здесь поработали. И нет, это ни в коем случае не умаление роли специалистов по программированию: говорю же, обеих типов в равной степени.
P.S. Предыдущей такой кампанией была Джава 20+ лет назад, но у Гугля специалисты лучше, чем у Сана. Лучше таргетируют аудиторию. Ну так Сан в итоге и вымер.
... День тавтолога ...
no subject
Date: 2018-07-02 12:51 pm (UTC)no subject
Date: 2018-07-05 07:43 am (UTC)С моей точки зрения Go "выстрелил" вовсе не из-за того, что это продукт гугля. То есть безусловно наличие гугла имеет тут определённый вес: когда ЯП только что родился, всегда стоит вопрос "инвестиций" в него со стороны потенциальных программистов — ясно, что с наколенной поделкой студента можно поиграться на выходных, но если писать что-то "для продакшена", то хочется быть достаточно уверенным в том, что через 10 лет данный ЯП останется на плаву.) Просто язык получился удачным, и те, кто раньше мудохался с питоном/пхп/нодой на бэкенде внезапно получили нечто такое же простое (местами — проще), но существенно более быстрое. Ну и далее — стандартная волна хайпа, которая генерится сама собой без всякого гугла.
При том для многих (включая меня) причина любви к Go состоит просто в том, что это "Си для сложных проектов". С ним хватает проблем, но решает он таковых существенно больше, чем создаёт.
Грубо говоря, я пришёл к этому ЯП примерно по той же причине, что ESR, на посты которого на данную тему тут Виктор уже ссылался: http://esr.ibiblio.org/?p=7804 + ссылки там.
no subject
Date: 2018-07-05 07:54 am (UTC)Насколько я понимаю, изначально go позиционировался как язык для внутренних проектов гугля. И публиковался в основном ради того, чтобы получить дармовых тестеров и контрибьюторов.
Но вот в дизайне языка, стандартной библиотеки и тулчейна там явно учтены все дурные привычки современных программистов, избалованных пакетными менеджерами и привыкших к разработке серверных систем, которые деплоятся ровно дважды - на staging и на production.
no subject
Date: 2018-07-01 12:26 pm (UTC)Хорошая шутка, да.
Если вы параноик, это не значит, что за вами не гонятся
Date: 2018-07-01 09:37 am (UTC)То есть пароль и номера кредиток плейнтекстом передавать негоже. И видимо, auth-куки. И javascript, который до соседних вкладок дотянется при дыре в браузере, надо не дать подменить. И скорее всего ещё дофига всего.
Почта тут так, эпизод.
"Здравствуйте. Вы запросили напоминание пароля по электронной почте. К сожалению, Ваш почтовый провайдер не поддерживает режим STARTTLS, поэтому мы не можем предоставить Вам способы доступа к Вашему аккаунту".
PS. Нет, это я из головы придумал.
Re: Если вы параноик, это не значит, что за вами не гонятс
Date: 2018-07-01 09:48 am (UTC)javascript не имеет смысла шифровать, его надо подпиывать. Но почему-то в массовом сознании "информационная безопасность" ассоциируется с шифрованием, а не с MAC-ами и подписью.
Хотя, пожалуй я бы согласился на то, чтобы браузер отказывался выполнять скрипты, переданные не по https, и сабмитить форму, содержащую поле типа password.
Re: Если вы параноик, это не значит, что за вами не гонятс
Date: 2018-07-01 09:52 am (UTC)Про MAC-и да, нету их в массовом сознании. Вот, например https://www.opennet.ru/opennews/art.shtml?num=48883
Re: Если вы параноик, это не значит, что за вами не гонятс
Date: 2018-07-01 09:55 am (UTC)Re: Если вы параноик, это не значит, что за вами не гонятс
Date: 2018-07-01 10:03 am (UTC)и поискать по нему дайте.
Re: Если вы параноик, это не значит, что за вами не гонятс
Date: 2018-07-01 11:31 am (UTC)Re: Если вы параноик, это не значит, что за вами не гонятс
Date: 2018-07-01 11:53 am (UTC)А я - нет. Максимум - чтобы перед выполнением таких процедур браузер требовал от пользователя продтверждения своих действий, с внятной расшифровкой а не "нам что-то не понравилось, у уверены что хотите продолжать? " ;)
Но у юзера должно быть право заоверрулить любые решения системы (у юзера - в рамках юзерских прав, админа - админских и т.д.)
Re: Если вы параноик, это не значит, что за вами не гонятс
Date: 2018-07-01 11:56 am (UTC)Re: Если вы параноик, это не значит, что за вами не гонятс
Date: 2018-07-01 12:56 pm (UTC)А во-вторых, лошадь можно привести к водопою, но нельзя заставить напиться.
Проблемы тех, кто ответит "да" не читая - это, в конце концов, их проблемы.
no subject
Date: 2018-07-02 07:33 am (UTC)no subject
Date: 2018-07-02 07:51 am (UTC)no subject
Date: 2018-07-08 07:44 pm (UTC)no subject
Date: 2018-07-24 09:17 pm (UTC)(Правда выловить соответствующую статью в 126-ФЗ я что-то не могу сходу).
no subject
Date: 2018-07-25 04:55 am (UTC)Все мобильные операторы развлекаются вставкой рекламы в страницы года с 2012. Жалобы на них в ФАС никакого результата не имели.
Сейчас мне почти не встречаются сайты без https, поэтому пока не проявляется.