Sunday, September 28, 2008

אלגברה להמונים - בחסות "לרדת בגדול".

כל מילה מיותרת ,תקראו את הפוסט הזה...

http://cafe.themarker.com/view.php?t=645779

כשתוכנית טלויזיה מחליטה שאתה מפסיד , אתה מפסיד. וזה כנראה לא משנה אם המספרים רלוונטיים או לא רלוונטיים או אם ישנם מספר צופים שסיימו תיכון ויודעים לבצע חשבון פשוט

Labels: ,

Saturday, August 30, 2008

משתמשים מגנים על משתמשים

בסוף השבוע שעבר בוצעה התקפה על משתמשי FACEBOOK באמצעות פרצה שהתגלתה במערכת שליחת ההודעות של FACEBOOK, ההתקפה שלחה לכל משתמש מספר הודעות שהגיעו כביכול מחבריהם אשר הכילה קישור לאתר שברגע שהופנה - הוריד קוד זדוני למחשב הגולש.

החלק היפה בכל הסיפור הזה אינו דווקא מבנה ההתקפה , שכן גם כאן יש על מה לדבר - אלא לתגובת הגולשים אשר זיהו די מהר את ההתקפה, ומיהרו לפרסם לכל הפורומים וקבוצות FACEBOOK על ה"וירוס חדש בFACEBOOK" ולפתוח קבוצות תמיכה , ובכך מיזערו לחלוטין את השפעת ההתקפה.

facebook-comm זה הופך להיות מעניין , כאשר משתמשים מצליחים להגן על משתמשים. ואולי בעצם מישהו צריך להקים Taskforce כזה או אחר שמנטר מקומות כמו Facebook וכמו MySpace על מנת לאתר איומים כאלו ולהתריע עליהם בזמן... מישהו מרים את הכפפה ? סימנטק ? מקפי ? טרנד ? מעניין ...

בכל מקרה , זה בהחלט ג'ונגל שם בחוץ... מעניין מה עוד יקרה השנה בהקשר של רשתות חברתיות והתקפות מזנים חדשים.

Labels: , , , ,

Monday, September 17, 2007

שאלת שימוש הוגן בתוכנות Freeware ( עם פרסומות )

בתור משתמש המוגדר "כבד" בכלים שונים במחשב , ואחד שמנסה תוכנות ושירותים חדשים הניתנים באמצעות תשתיות האינטרנט , אני נתקל כמוכם באלפי תוכנות אשר ניתנות לשימוש בחינם למשתמש הקצה , אך מפתחיהן מרוויחים את לחמם באמצעות שתילת פרסומות מותאמות לקוח בממשקים הגרפיים של אותן אפליקציות.

ובכן , כפי שוודאי ידוע לכם ( ראו פוסטים קודמים שפרסמתי כאן וגם כאן ) שירותים אלו מושתתים על היכולת של תוכנת הקצה לתקשר עם שרת פרסומות של החברות הספקיות , ומשיכת באנרים ופרסומות בכדי להציגן בממשקי המשתמש.

איך זה עובד ?

כאשר אני מתקין תוכנה כלשהי אשר מופעלת במודל הפרסום , לאחר ההפעלה שלה , יוצרת התוכנה קשר עם שרת nameserver שיושב במיקום ידוע מראש , ומספק בחזרה כתובות למשוך מהן פרסומות , התוכנה אז מושכת פרסומות ומציגה אותן לפי רוטציה מסויימת למשתמש , כמובן מידי פעם מתרחש עדכון לפרסומות.

ניתן לחסום את הפרסומות ?

כן, ניתן. זאת משום שעל מנת ליצור תקשורת עם אותם מאגרי פרסומות , על האפליקציה לצאת בבקשת תקשורת החוצה , כמובן שבמערכות האבטחה או הנתבים , PORT 80 פתוח מבפנים החוצה לטובת גלישה , ולכן התוכנות יוצרות קשר דרך HTTP בדרך כלל בכדי למשוך את המידע. מהסיבה הזו בדיוק , ניתן לבצע חסימה לכתובות הIP , לURL או למהדרין למבנה הבקשה בשכבת הTRANSPORT במערכות הIPS.

שאלת השימוש ההוגן ( רמז : זה כנראה מותר )

למעשה , כאשר אני מתקין אפליקציה מסויימת כFREEWARE או מודל דומה , אני מודע לכך שהשימוש מחייב אותי לצפיה בפרסומות . אך אין כל דרישה ממני לספק לאותן תוכנות גישה מלאה למשאבי רשת לפי רצונם. הרי שזכותו של ארגון להחליט שהוא חוסם גישה לאתרים מסויימים וכתובות IP מסויימות , ואין בעצם כל התערבות בקוד התוכנה , בצורת הפעולה שלה מבחינתנו ( התוכנות יודעות להציג באנר ריק כשאין תקשורת בדרך כלל ) ובעצם אנחנו מנהלים את משאבי הרשת שלנו כראות עינינו.

כמובן שמעבר לשאלת הפרת EULA כזה או אחר ( שלפי דעתי אינו מופר כאן ) נשאלת שאלה אתית , האם בעצם מותר לי להשתמש בתוכנה אשר המודל העסקי שלה הוא - שימוש תמורת צפיה בפרסומות , להשתמש בה כאשר הצד המרוויח הוא רק אני .

בהחלט נושא למחשבה...

Labels: , , , ,

Tuesday, July 31, 2007

תקדים - מותר למעסיק לקרוא את הדוא"ל שלנו.

למי מכם שעוקב אחר גזרי דין ותקדימים הקשורים באבטחת מידע , יתכן וקרא על התקדים הבא:
עובדת שפוטרה מעבודתה כאשר נכנסה להריון - תבעה את המעסיק על כך שפיטר אותה בגלל - כמובן - כניסתה להריון.

מה עשה המעסיק ? הביא כראה הודעות דוא"ל מתיבת העובדת לשעבר - בהם נראה שהיא מחפשת עבודה וזאת עוד זמן מה לפני שהודיעה שהיא בהריון. מה שהעלה את סוגית החוקיות של הראיות הללו אל מול נושא ההאזנות הבלתי חוקיות וחוק הגנת הפרטיות.

השופטת קבעה פסיקה לפיה במסגרת העסקה ושימוש נאות במערכת - המשתמש רשאי לשלוח הודעות כרצונו דרך מערכת הדיוור האלקטרוני ( שימוש סביר לפי הגדרות תקינה ) אך למעסיק קיימת הזכות לבקר ולבדוק את היקף השימוש וסוג השימוש בתיבת הדואר האלקטרוני.

הנושא הזה מעניין כשלעצמו , שכן פסק דין זה מהווה תקדים כמדומני , ומאפשר מעתה לכל מעסיק להתקין מערכות בקרה לדואר אלקטרוני לצורך תיעוד ובקרה על דברי דואר אלקטרוני.
נגמרה הסוגיה למעסיק - האם מותר או אסור להאזין להודעות ולמידע המועבר באופן פרטי תוך שימוש ברשת הארגונית - לצרכיו הפרטיים של העובד.

שימו לב - בקרוב נוכל לראות מעסיקים ,גם כאלו שאינם עומדים ברגולציה - אשר מקליטים הודעות IM שונות , והודעות CHAT או פורומים בהם אנו משתמשים באמצעות כלי המחשוב הארגוני אשר מונפקים עבורנו.

אני מניח שיש לנו בעיה מסויימת , אם כי אני סבור שהיצרנים יהיו מאושרים מהקביעה הזו , שכן ישנם יצרנים אשר הפתרון קיים במערכות שלהם כבר שנים מספר , אך אין המעסיקים מפעילים את היכולת בשל הבעיה החוקית שנובעת איתו מעתה מותר.

המעכב הוסר , המעקב הושם.

מובן שיש כאן סוגיות רבות של הגנה על זכויות הפרט , שכן אין סיבה שהמעסיק שלי ידע את מצבי הרפואי באם אני גולש ממקום עבודתי לבדיקות הרפואיות שלי ,אין סיבה שידע את נטייתי המינית ואין סיבה שידע מה מצב חשבון הבנק שלי.

נראה לאן ינשבו הרוחות כעת.

Labels: ,

Wednesday, May 23, 2007

הצעת החוק לחסימת אתרים

לאלו מכם שעדיין לא מכירים את המהלך המשפטי אשר יזם חבר הכנסת אמנון כהן , בו הוא מציע לדרוש את יצירתו של מאגר טביעת אצבע ביומטרי או כל זיהוי פיזי אחר , ובאמצעותו לבצע חסימת תכנים באינטרנט על סמך גיל ורצון גישה בצורה מנדטורית ולא כשירות - הצעה זו עברה קריאה טרומית ראשונה בכנסת.

החוק נקרא - "הצעת חוק הגבלת גישה לאתרי אינטרנט למבוגרים , התשס"ו-2006"
ובו המשפט "ספק שירותי האינטרנט יחסום את הגישה לאתר למבוגרים ולא יאפשר גישה אליו , אלא באמצעות זיהוי פיזי".

אני לא אכנס למשבר ההבדלים בין השירות לכפיה במערכות מסוג זה , שכן גם היום ניתן לקבל שירותים מסוג זה, אך היום הם בתשלום ועבור חלק מצומצם אשר מעוניין בהם באוכלוסיה.
מה שיותר מעניין הוא ההיקף הטכנולוגי להקמת מערכות מסוג זה.

מובן שכל המשקל הטכנולוגי נופל על ספקיות האינטרנט, שבסופו של דבר נדרשות להציע פתרון שאינו מורכב מבחינת הטמעה או הטכנולוגיה , אלא מורכב מבחינת עלות ושרידות - תחשבו על זה , ספקיות האינטרנט משקיעות מליוני דולרים על מנת להקים מערכי BACKBONE ומערכי ACCESS מגובים עם אתרי DRP מלאים , וזאת בכדי לא ליצור זמני חוסר גישה . וכעת ידרשו על ידי הממשלה - לנפח את עלויות התחזוקה והציוד במערכות אלו , אני צופה פה ושם OUTAGE קצר לפחות בשלבים הראשונים . מה גם שמעטות החברות היצרניות אשר מסוגלות כיום לבצע סינון תכנים לכלכך הרבה תעבורה ללא שימוש בPROXY ... אני יכול לחשוב על בערך 6 חברות בכל העולם המסוגלות לכך.

הסיבה שזה חייב לשבת אצל הספקיות ולא על צינורות האינטרנט הבינלאומיים , כגון NAUTILUS המפורסם וכו' ... היא הסיבה שמדובר גם בחסימת אתרים בארץ , ואת זה ניתן לבצע רק כאשר אתה קרוב לנקוד הACCESS עצמה.

מעבר לכך , הדרישה היא לזיהוי פיזי , כלומר ברוב המקרים ביומטרי
לפחות על פי הדיבור הנרחב בנושא , ופריסה של התקנים ביומטריים כזו יכולה ליצור בעיות אשר יקריסו הן את מוקדי התמיכה השונים והן את ספקיות השירותים.

החלק המעניין מכולם הוא הצורך בפתרון אחוד לכל ספקיות האינטרנט . הסיבה שאני אומר את זה היא פשוטה , לא יכול להיות שבשל סינון מסוג שונה של אתרים , דרך ספקית אחת , אתר מסויים יחשב כפורנו ודרך ספקית אחרת לא .
על פי כך - יתכן שכשהדבר יגיע לידי ביצוע ( אם וכאשר ) יבוצע מכרז RFP ממשלתי אשר ידרוש מוצר אשר עונה על הפתרון הנ"ל וישלב כדורשי פונקציונליות את מהנדסי כל ספקיות האינטרנט - מה שיהוה תקדים מרשים לפי כל הדעות - שכן בדרך כלל יש עמוד אש בין מהנדסי כל ספקית לאחרת. ובנוסף - התוצאה הסופית לדעתי תהיה כזו :
הממשלה תבחר בפתרון המתאים לה , פתרון זה יופץ כרגולציה לכל הספקיות וכמובן יצרן הפתרון\פתרונות יהנה מהעניין עד מאוד שכן לא יוכלו לתמחר אותו , אלא הוא יוכל להכתיב מחיר לאורך שנים.

למרות כל ההסגות המוסריות , אם וכאשר יעלה לאוויר - מדובר בתקדים טכנולוגי מבחינת , שירותי אספקת התוכן האינטרנטי בארץ, יתכן שחלק מהספקיות יצאו מהמשחק בעקבות כך , שכן מדובר בפרוייקט עתיר מליוני דולרים.

סתם לצורך משחק מתמטי:
כאשר גולש ממוצע נכנס לאינטרנט , הוא משתמש בכ25 SESSIONS בו זמנית וזה ללא אתרי הזרמת המדיה. בכשליש מבתי האב כיום הגולשים לדעתי כמובן - יש רשתות ביתיות , כלומר בין 2 ל3 מחשבים הגולשים - נעלה ל75 SESSIONS . יש כיום כ1.5 מליון בתי אב גולשים בארץ , כלומר 112,500,000 SESSIONS לשניה וזה רק HTTP 1.0 / 1.1 ...
מה עם תעבורת המסרים המידיים ? הרי גם לה צריך לבצע סינון , שכן אני יכול להעביר לינקים או לקבל פרסום לא הולם - לכן צריך להכפיל פי 1.3 את המספר הקיים
ומה עם תעבורת הדואר ? כמות הרופאים שמציעה לכם ויאגרה והגדלת איברי מין ביום רק עולה ... לכן נכפיל שוב פי 2 ...

מערכות אשר צריכות להתמודד עם חצי מיליארד SESSIONS לשניה , ואמורות לבצע בדיקת תוכן עליהם , עולות בהתאם והתחזוקה שלהן יקרה מאוד. יכול להיות שזה רק אני - אבל העלויות הללו חייבות להיות מגולמות איפשהו - כלומר בחשבון האינטרנט שלנו. ואם זה כך , אז איפה אותו SPINOFF מתחיל ? הרי גם היום אני משלם על זה אם אני רוצה את זה כשירות ...

איפה המהלך הזה יפול מבחינה טכנולוגית...

החלק המדליק באמת הוא העובדה ( או ההשערה המלומדת שלי ) שיקומו כל מיני יזמים אשר יבצעו קישוריות מעניינת לכיוון אנגליה ואיטליה ... כוונתי היא , יקימו קישורים רבי עוצמה לארצות בחול , יאפשרו למשתמשים להתקין תוכנת CLIENT כל שהי ולהתחבר אליהם לחול - משם הם יוציאו אותם לאינטרנט בעלות נמוכה יחסית וללא ההגבלה החוקית , שכן החוק תקף רק בגבולות מדינת ישראל - כלומר - גלישה נקיה מסינון תכנים , ולכן כל הפתרון המדובר - אינו רלוונטי, כי המטרה היא לבצע סינון תוכן אמיתי - או לא בכלל.

Labels: , ,


About

    My Name is Barry Shteiman, im a devoted tech junkie, and this is my blog.
    E: barry.shteiman -at- gmail.com
    Twitter : bshteiman

Tags & Categories

Mailing List & RSS

Stay Updated  
Add to Technorati Favorites