Feed aggregator

Анатомия HTTP Request Smuggling

Habr.com - Wed, 08/12/2026 - 12:52

Чтобы разобраться в HTTP Request Smuggling, надо сначала честно ответить на вопрос, который в обычной жизни может прозвучать абсурдно: а как сервер понимает, где заканчивается один HTTP-запрос и начинается следующий? Кажется, что ответ очевиден — запрос это запрос, отправил и отправил. Но эта очевидность держится ровно до тех пор, пока запрос один и сервер один. Как только их становится много, а серверов в цепочке хотя бы два, выясняется, что «границу запроса» надо где-то явно записать, и способов записать её оказывается не один, и вот в этом зазоре и живёт вся уязвимость.

Читать далее

ISO 9797-1: поросячья латынь

Habr.com - Wed, 08/12/2026 - 12:45

Увы, у меня нет профильного математического образования (я вообще гуманитарий), потому любой стандарт по криптографии для меня ничто иное, как поросячья латынь. А после детального изучения приходит горькое осознание, что это я лезу в калачный ряд со свиным рылом... И вот прилетела задача, решить которую промптом не получится (я пробовал, честно), а потому надо лезть в калачный ряд ISO9797-1 и смотреть, что там такое делается. Результаты изучения решил расписать здесь, т.к. может кому-то будет полезно, а может кто-то из crypto-лордов укажет на недочеты/ошибки.

Читать далее

Убежище книги

Habr.com - Wed, 08/12/2026 - 12:27

У меня дома зоопарк устройств: Android, iPhone, MacBook, Windows. На каждом стоит своя читалка: когда‑то на андроиде был CoolReader (отличная штука, я им вдохновлялся), на маке — платный BookReader, на айфоне — Eboox, на винде — десктопный CoolReader

Я решил написать веб‑читалку для домашнего сервера.

Читать далее

OSINT проекта hilter.com. Скам?.. Спойлер да

Habr.com - Wed, 08/12/2026 - 12:20

Проверил метаданные их документов, реестр компаний, их репозиторий с кодом и блокчейн. Отправил 6,66 доллара, чтобы посмотреть, куда уйдут деньги. Больше всего сказала опечатка в одном слове интерфейса. И порог вывода: пятнадцать миллионов долларов.

Читать далее

Как Linux врет вам про DNS

Habr.com - Wed, 08/12/2026 - 12:14

Однажды ты запускаешь dig домен_нейм, видишь исчерпывающий ответ, идешь дальше, а твой процесс резолвит что-то другое. Не таймаут, не сеть, не кэш. Просто твой процесс и твой dig живут в двух параллельных вселенных, и обе называются “резолвинг имени”.
В статье разберем шесть конкретных мест, где система нагло и молча врет: от /etc/hosts до RFC 6724 и gai.conf, из-за которых прод стучится в мертвый IPv6. Узнаем почему статический Go-бинарник живёт в отдельной резолвинг-реальности, и посмотрим на тулзу, которую пришлось написать, чтобы больше не собирать все это руками из dig + getent + resolvectl.

Полюбопытствовать

TACACS+, RADIUS и 802.1X под одной политикой: как я строил Taranac и что из этого вышло

Habr.com - Wed, 08/12/2026 - 12:10

Привет, Хабр. Десять лет назад я был обычным сетевым инженером, которому надоело править tac_plus.conf руками, и я написал вокруг него веб-морду — TACACSGUI. Она неожиданно разошлась: тысячи инсталляций, форум, письма из мест, о которых я и не думал. Документации там практически не было — интерфейс был устроен так, что люди разбирались сами. Это был главный урок, который я оттуда вынес.

Второй урок был в почте. Самая частая просьба за все годы, с огромным отрывом: «добавьте RADIUS». Прикрутить RADIUS сбоку к обёртке над TACACS-демоном невозможно так, чтобы это не было уродством: получились бы две несвязанные правды, два места настройки, два набора пользователей. И я решил не прикручивать, а переделать.

Так появился Taranac — TACACS+, RADIUS, NAC. Полтора года проектирования и разработки (не считая времени, которое я просто носил архитектуру в голове). Сегодня это работающая платформа: TACACS+, RADIUS, 802.1X, MFA со своим push-сервисом и мобильным приложением, PKI, captive portal, кластеризация. Free, self-hosted, без лимитов на устройства и пользователей.

Я пришёл сюда не продавать (продавать нечего — оно бесплатное), а за обратной связью. Ниже — что я строил, какие решения принимал и почему. И отдельным разделом — честно про то, чего в проекте нет и что в нём можно не любить.

Читать далее

Лазерная 3D-печать WC-Co

Habr.com - Wed, 08/12/2026 - 12:10

Одной из основных проблем какого-либо производства являются отходы. Они напрямую влияют не только на экологические аспекты производства, но и на экономические. Для изготовления часто требуется больше материала, чем будет присутствовать в готовом продукте, сам материал может быть сложен в обращении и требовать специальных условий для манипуляции им. Одним из таких материалов является карбид вольфрама-кобальт (WC-Co) — крайне износостойкий, выдерживающий сильное давление и многократное использование сплав. Несмотря на эти преимущества, с ним крайне сложно работать. Ученые из Университета Хиросимы (Япония) разработали новый метод 3D-печати, который может использовать WC-Co в качестве «чернил». Из чего сделан данный 3D-принтер, каков принцип его работы, и насколько он эффективен в работе с WC-Co? Ответы на эти вопросы мы найдем в докладе ученых.

Читать далее

Создание и подключение ISO образа как репозитория пакетов АСКОН

Habr.com - Wed, 08/12/2026 - 12:09

Привет Хабр! Этой статьей мы завершаем цикл материалов по развертыванию ПО АСКОН в закрытых внутренних сетях (предыдушие статьи: для Astra Linux, РЕД ОС, Альт Рабочая станция). Ее подготовил руководитель методического направления команды КОМПАС-3D.

Рассмотрим еще один сценарий: как скачанные пакеты КОМПАС-3D «упаковать» в образ ISO и использовать его как готовый локальный репозиторий, не требующий никаких манипуляций на сервере. Не будем вас томить, выпуская отдельные статьи по каждой из поддерживаемых операционок. Расскажем сразу о всех трёх: Astra Linux SE 1.8, Альт 11 и РЕД ОС 8.0.

Читать далее

Как я устал ждать и написал* свой STEP-экспортёр для Allegro

Habr.com - Wed, 08/12/2026 - 12:05

Я уже почти двадцать лет работаю в Cadence Allegro. Прошёл путь от ручного вбивания артикулов компонентов и лейаута с выводными детальками до полноценной git-версионируемой базы компонентов, кросс-проверок с инженерами-конструкторами и формирования документации почти автоматом. И всегда меня мучил один момент: из оркада, кейденса, аллегро — называйте этот ECAD как хотите — никогда нельзя было получить адекватную трёхмерку для обмена с конструкторами. Но вот наконец появилось оно: технологическое нечто, которое позволило мне не погружаться в изучение внутреннего языка SKILL, не изучать питон, а просто сказать ему: мне нужно вот это и чтобы оно работало вот так, делай! И оно сделало. Это небольшая история о том, как инженер получил доступ к современной нейросети и во что в итоге это вылилось.

Читать далее

Что там с trait upcasting: год спустя

Habr.com - Wed, 08/12/2026 - 12:04

Приветствую. В Rust есть целый класс костылей, который лежит буквально в каждом крейте с API на dyn старше пары лет. Методы вида as_super, as_debug, into_dyn_display.

Крутанёшь поиск по большим репозиториям на GitHub, найдёшь такое тысячами. Каждый делает одну и ту же тупую вещь: возвращает тот же самый &self, только под нужным трейт-объектом. Встроенно очевидная операция, которую больше десяти лет не могли завезти в язык.

С Rust 1.86 (3 апреля 2025) все эти костыли стали не нужны. Trait upcasting наконец стабилизирован: &dyn Sub спокойно кастится в &dyn Super, если trait Sub: Super. Причём стабилизировали не с первого раза. В конце 2023-го фичу мерджили, потом откатывали из-за двух багов в соундности, потом чинили, потом снова находили баги. Только к весне 2025 получилось выкатить окончательно.

Прошёл год стабильной жизни с фичей, экосистема переварила, паттерны поменялись. Разберём: как расширили vtable под эту штуку (спойлер: ещё в 2021-м, за четыре года до самой стабилизации), сколько багов в соундности нашли на nightly и в чём была суть, почему dyn MyAny: Any теперь одна из самых частых идиом, и почему Vec<Box<dyn Sub>> в Vec<Box<dyn Super>> всё равно не летит.

Читать далее

Настоящее должно доказывать прошлое

Habr.com - Wed, 08/12/2026 - 12:03

Может ли блокчейн проверить своё текущее состояние, не воспроизводя всю историю исполнения от genesis?

Новой ноде можно передать полностью корректный snapshot блокчейна. Каждая запись будет корректно декодироваться. Все commitments будут соответствовать данным. По всем очевидным признакам данные будут внутренне согласованы.

Но это не отвечает на главный вопрос:

Почему это состояние следует принять как результат работы цепочки?

У Bitcoin ответ простой: самостоятельно восстановить состояние. Нода начинает с genesis, проверяет цепочку, исполняет каждую транзакцию и получает текущий набор UTXO.

Доказательство настоящего находится в прошлом.

Snapshots могут ускорить этот процесс. Checkpoints могут перенести его начальную точку. Специализированная инфраструктура может выполнить историческую работу в другом месте и передать результат.

Но ни один из этих подходов не меняет саму зависимость. Состояние перед вами по-прежнему не доказывает, что было получено из genesis через валидную последовательность переходов.

Именно это я решил изменить.

Вопрос был не просто в том, можно ли сжать историю блокчейна в рекурсивное доказательство. Он звучал иначе:

Что, если консенсус будет переносить вперёд саму валидность текущего состояния?

Тогда новая нода сможет получить текущее состояние вместе с доказательством валидного пути, который к нему привёл. Чтобы понять, почему настоящее валидно, ей не придётся заново исполнять всю историю работы сети.

Трудоёмкость проверки состояния больше не будет расти лишь потому, что цепочка становится старше. Чтобы удостовериться в подлинности настоящего, ноде нужно будет работать с тем, что существует сейчас, а не со всеми транзакциями за всю жизнь сети.

Читать далее

«Тосок бессмысл»: как я не смог заставить Gemma 4 писать хорошие стихи

Habr.com - Wed, 08/12/2026 - 12:03

Дано: стихотворение. Тема — «тщетность накопления жизненного опыта», амфибрахий, четыре строки. Заканчивается словом «тосок». Такого слова в русском языке нет. Мой оценщик поставил этому тексту техничность 1.000 — идеал.

К этому моменту я месяц жёг GPU-часы на арендной L40S, пытаясь заставить Gemma 4 писать русские стихи. У меня был план из четырёх пунктов, свежая статья с рабочим рецептом, размеченный корпус на 13 тысяч пар и собственная метрика, проверенная на Пушкине. План развалился весь, но каждый раз не в том месте, где я ждал: главный подозреваемый до последнего выглядел очевидным, а виновным оказался совсем другой персонаж.

Это детектив про то, как четыре файнтюна подряд проиграли необученной базе, как я месяц принимал решения по шуму и не знал об этом — и почему рифму нельзя выучить в принципе, а можно только навязывать.

Настоящие цифры, реальный loss и плохие стихи прилагаются.

Читать далее

Как мониторить Java-приложения: метрики, алерты и правило 80/20

Habr.com - Wed, 08/12/2026 - 12:01

Хороший мониторинг помогает быстро понять, что происходит с приложением и куда смотреть в первую очередь. Для этого не нужно пытаться измерить всё: базовый набор технических метрик покрывает большинство типовых проблем, а бизнес-метрики, SLO и анализ аномалий помогают заранее замечать нетипичные отклонения. В Календаре мы называем этот подход правилом 80/20.

Всем привет! Меня зовут Настя, я бэкенд-разработчик в Яндекс 360 и отвечаю за надёжность Календаря. В этой статье я покажу, какие метрики стоит взять за основу, как выбирать полезные алерты и чем дополнять базовый набор для оставшихся 20%.

Читать далее

Обучение с подкреплением в рекомендациях: оптимизируем удовлетворённость пользователя за всю сессию — статья на KDD 2026

Habr.com - Wed, 08/12/2026 - 12:00

Привет! На связи Артём Матвеев из команды AI VK Research. Мы занимаемся фундаментальными и прикладными исследованиями в области рекомендательных систем, поиска и генеративного искусственного интеллекта. 

Сегодня я расскажу про нашу работу, которая была принята на воркшоп End-to-End Customer Journey Optimization конференции KDD 2026. KDD — A*-конференция и одна из ведущих мировых площадок в области машинного обучения и искусственного интеллекта, где обсуждают развитие рекомендательных систем, поиска, рекламы и других AI-технологий.

Наша статья называется Session-Level Optimization for Large-Scale Retrieval using REINFORCE with Multi-Step Off-Policy Correction. Рассказываем, как мы научили модель рекомендаций сразу оптимизировать долгосрочную удовлетворённость пользователя (long-term user satisfaction).

Читать далее

::%16777216 — странный артефакт в логах RDP: история одного расследования

Habr.com - Wed, 08/12/2026 - 11:51

В логах RDP-подключений иногда встречается запись, которая выглядит как ::%16777216 — и это вместо привычного IP-адреса. Про такой артефакт пишут в отраслевых отчетах уже несколько лет. Он всплывает в описаниях атак с туннелированием RDP, и практически всегда авторы упоминают утилиту ngrok. Но при этом почти никто не объясняет, что это за значение, какова его природа и почему оно записано именно так. Складывается впечатление, что авторы либо не знают ответа, либо считают эту деталь слишком мелкой для пояснений.

Я Константин Грищенко, в Positive Technologies я отвечаю за развитие технологий SOC. Работаю в этой сфере больше пяти лет, а всего в практической информационной безопасности — уже 23 года. В ноябре 2024 года в одном из докладов на конференции SOC Forum я в очередной раз увидел упоминание этого артефакта и решил все-таки попробовать разобраться в том, что это такое.

Читать далее

AI-дайджест #3

Habr.com - Wed, 08/12/2026 - 11:48

Друзья, всем привет! На связи Ольга Попова, ИИ-Евангелист Лаборатории искусственного интеллекта Департамента больших данных Россельхозбанка. Я подготовила новый дайджест новостей про ИИ. Поехали!

Anthropic выпустила Claude Opus 5, OpenAI обновила модель по умолчанию в ChatGPT до GPT-5.6 Luna,  Alibaba выпустила Qwen3.8-Max, китайская MiniMax разрабатывает открытую модель с 2,7 трлн параметров и не только!

Больше новостей про ИИ

QMetro — метро-кластер в СХД Qsan

Habr.com - Wed, 08/12/2026 - 11:44

Безусловно, главной функцией в работе любой системы хранения данных является сохранность этих самых данных. Следующим пунктом уже идет обеспечение доступа к ним. А применение различных технологий, многие из которых уже давно стали стандартом де-факто, позволяет объединить эти важнейшие вехи. В данной статье мы поговорим об одной из таких технологий – метро-кластере, поддержка которого появится в СХД Qsan начиная с FW 4.3.0.

Читать далее

Mojo 1.0

Linux.org.ru - Wed, 08/12/2026 - 11:41

Представлен стабильный релиз языка программирования Mojo 1.0, который ознаменовал стабилизацию языка и реализацию всех базовых возможностей. Выпуск оценивается как готовый к повсеместному использованию и позволяющий начать разрабатывать крупные проекты, не опасаясь появления в языке изменений, нарушающих совместимость.

В состав платформы включены компоненты, необходимые для разработки приложений на языке Mojo, включая компилятор, runtime, интерактивную REPL-оболочку для сборки и запуска программ, отладчик, дополнение к редактору кода Visual Studio Code (VS Code) с поддержкой автодополнения ввода, форматирования кода и подсветки синтаксиса, модуль для интеграции с Jupyter для сборки и запуска Mojo notebook. Исходный код стандартной библиотеки Mojo открыты под лицензией Apache 2.0 c исключениями от проекта LLVM, допускающими смешивание с кодом под лицензией GPLv2. Исходный код компилятора планируют открыть после завершения стабилизации внутренней архитектуры.

( читать дальше... )

 , , , ,

Дайджест Базы знаний: где 1С заканчивается «из коробки» и начинается инженерия

Habr.com - Wed, 08/12/2026 - 11:24

За рутиной из запросов, документов и форм легко забыть, что платформа тянет заметно больше привычного потолка, если не бояться лезть в стандартные механизмы, работать с бинарными данными напрямую и собирать собственные инструменты под задачу. 

В этой подборке материалы, которые объединяет ровно это: авторы не ищут теорию ради теории, а показывают, как обойти узкое место, ускорить типовой процесс или встроить в систему то, чего в ней по умолчанию нет. Реальные задачи, техническая реализация, примеры кода и готовые решения, которые можно забрать в свои проекты. 

Читать далее

Чем тестер отличается от тестолога

Habr.com - Wed, 08/12/2026 - 11:16

На всякий случай, если вы не знали, 30-го апреля 2025-го года Правительство утвердило нормативные словари, фиксирующие нормы современного русского литературного языка при его использовании в качестве государственного.

Распоряжением номер 1102-р словари опубликованы на сайте института Русского языка.

Итак, что это за словари?

Читать далее

Who's online

There are currently 0 users and 3 guests online.
Syndicate content