דלג לתוכן הראשי

2024-03-30

דלת אחורית קריטית התגלתה בשרתי SSH מאיימים xz/liblzma

  • פרויקט Openwall מספק מוצרים חינמיים וקוד פתוח לאבטחת שרתים, כגון מערכת הפעלה Linux, מפצח סיסמאות וכלי גיבוב סיסמאות.
  • דלת אחורית התגלתה בחבילת xz/liblzma, המשפיעה על שרתי SSH במערכות לינוקס מבוססות glibc x86-64, ויוצרת סיכון לגישה לא מורשית או ביצוע קוד מרחוק.
  • קוד ניצול מכוון לספריות ספציפיות, מה שגורם להפצות כמו דביאן ורד האט לטפל בבעיה; מערכות פגיעות זקוקות לשדרוגים דחופים.

תגובות

  • דלת אחורית במעלה הזרם xz/liblzma הובילה לפשרות של שרתי SSH, וכתוצאה מכך השעיית חשבונות והסרת מפתח המחבר ממאגרים, מה שהצית דיונים על מורכבות הקוד ומעורבות פוטנציאלית של שחקן מדינה בפרויקטים של קוד פתוח.
  • חששות שהועלו לגבי אבטחת פורמט קובץ XZ בהפצות לינוקס ארגוניות ללא עדכונים מיידיים, הדגישו את החשיבות של אימות רב-גורמי עם שיטות כמו YubiKeys ואחסון סיסמאות שחזור TOTP למקרי חירום.
  • דיונים על האפקטיביות של אימות דו-שלבי, מגבלות של MFA, סיכונים של אחסון סיסמאות ואסימונים באותו מכשיר, דיונים על יישום מפתחות, מפתחות חומרה לאימות ושקיפות בנוהלי קידוד, יחד עם קריאת הקהילה לערנות וטיפול מהיר בפגיעות אבטחה.

פילנתרופ יוצר את 'ילוסטון האירופית' ברומניה

  • קבוצת הפילנתרופים של Hansjörg Wyss רוכשת אדמות נרחבות ברומניה כדי להקים "ילוסטון אירופי" בהרי הקרפטים, במטרה לשמר את הטבע, להגביר את התיירות האקולוגית ולשפר את כלכלת האזור.
  • הקרן רכשה 27,027 דונם ושמה לה למטרה שטח מוגן של 200,000 דונם, נתקלת בהתנגדות תושבים, קבוצות ציד ומאבקים בהקמת גן לאומי.
  • המאמצים כוללים ייעור מחדש, שימור חיות בר ומעורבות קהילתית כדי להתמודד עם מכשולים ולהקים מסגרת שימור בת קיימא.

תגובות

  • השיחות מתמקדות בהקמת פארק לאומי אירופי בילוסטון ברומניה כדי להחזיר את הביזונים, תוך הדגשת התנהגות חיות הבר, נוכחות אנושית בבתי גידול טבעיים, תיירות, שימור, מאבקים כלכליים ברומניה והשפעות הקפיטליזם על משאבי הטבע.
  • מדגיש את מהות הדו-קיום עם חיות הבר, התנהגות אחראית ושמירה על הטבע כנושאים מרכזיים בשיח.

בעלי הביצועים הטובים ביותר עשויים להתפטר אם עובדים חדשים מקבלים שכר גבוה יותר

  • שקיפות השכר עולה בתעשיות שונות, וגורמת לעובדים קיימים להבחין בפערי שכר עם עובדים חדשים.
  • מחקרים מצביעים על כך שללא התאמת משכורות לעובדים הנוכחיים לאחר גיוס חדש, בעלי הביצועים הטובים ביותר עשויים להתפטר.
  • מומלץ למעסיקים לבצע הערכות שכר הוניות עקביות ולשנות מיד את השכר כדי למנוע אובדן כישרונות פוטנציאלי.

תגובות

  • הדיון מדגיש אתגרים של פערי שכר, במיוחד כאשר עובדים חדשים מרוויחים יותר מעובדים מנוסים, מה שמוביל לעזיבת עובדים בעלי ביצועים גבוהים ולעובדים קיימים שמרגישים לא מוערכים.
  • מודגשת חשיבות השקיפות בשכר, משא ומתן על שכר גבוה יותר והשפעת תנאי השוק על התגמול.
  • הדיון עוסק גם באסטרטגיות שימור, פיתוח קריירה, דמוגרפיה משתנה של כוח העבודה, תכנון משפחה, העברת ידע, מאבקים כלכליים של הורים בארה"ב וההשפעה של פערי דורות במקום העבודה.

שימור ההיסטוריה הדיגיטלית של סנטה ברברה בצל איום פשיטת רגל

  • סנטה ברברה ניוז-פרס, עיתון היסטורי, הכריז על פשיטת רגל, מה שמעמיד את הארכיון הדיגיטלי שלו בסכנה להימכר לחברה זרה עם היסטוריה של הפיכת אתרים מכובדים ל"חוות קישורים נכנסים" עבור SEO.
  • פרקטיקת SEO לא אתית זו כוללת הוספת תוכן בתשלום כדי לתפעל את הדירוג במנועי החיפוש, מה שעלול לסכן את הדיוק ההיסטורי של רשומות הקהילה.
  • האזרחים נקראים להשתתף במכרזים על הארכיון כדי לשמור על תוכנו ולסכל את מעורבותו בפעילות נצלנית ברשת.

תגובות

  • דדספין נמכרה למשקיעים בתעשיית השותפים למשחקים מקוונים, מה שהוביל לסיכונים להיסטוריה של הקהילה.
  • העובדים הקימו קואופרטיב בשם "עריק" עקב אתגרים עם ייצוג האיגודים ואתרי החדשות המקומיים בסנטה ברברה.
  • המאמר עוסק בהפרדת נכסים מהתחייבויות בעסקים, מסחר במידע פנים, תיאום מחירים ומשמעות שימור מורשת תרבותית באמצעות ארכיונים.

Apache Guacamole: גישה למחשבים שולחניים מכל מקום עם שער ללא לקוח

  • Apache Guacamole הוא שער שולחן עבודה מרוחק ללא לקוח התומך בפרוטוקולים כמו VNC, RDP ו- SSH, הנגיש באמצעות דפדפן אינטרנט לגישה לשולחן עבודה מרוחק.
  • התוכנה היא קוד פתוח תחת רישיון Apache, משופרת ברציפות על ידי קהילת מפתחים, עם API מתועד לשילוב חלק עם יישומים שונים.
  • אפשרויות תמיכה קהילתיות ומסחריות מוצעות עבור Apache Guacamole.

תגובות

  • Apache Guacamole הוא שער שולחן עבודה מרוחק ללא לקוח לגישה לשולחנות עבודה מרוחקים באמצעות דפדפן אינטרנט, וזכה לשבחים על הפונקציונליות וההתאמה האישית שלו.
  • משתמשים דיווחו על בעיות כמו השהיית קלט ואיכות צליל בעת השימוש בגואקמולי, אך שיתפו חוויות חיוביות בחינוך ובסביבה במקום העבודה.
  • פרויקטים חלופיים כמו BrowserBox, xpra ו- KasmWeb נדונו, כאשר חלק מהמשתמשים מחפשים פתרונות עצמאיים ב- Java, המציגים את הערך של Guacamole עבור גישה לשולחן עבודה מרוחק.

דליפת דשן באיווה הורסת דגים בקטע נהר של 60 מייל

  • דליפת דשן באיווה הובילה למותם של כמעט 800,000 דגים בנהרות איווה ומיזורי כתוצאה מדליפה של דשן חנקן נוזלי משסתום פתוח.
  • תקרית זו, אחת מהרג הדגים הגדולים ביותר באיווה, עשויה להימשך שנים עד שהמערכת האקולוגית תשקם במלואה, מה שמדגיש את החששות המתמשכים מפני זיהום מים.
  • הדליפה מדגישה את הקשיים באכיפת תקנות מחמירות יותר במדינות חקלאיות, ושופכת אור על אתגרי זיהום המים המתמשכים.

תגובות

  • דליפת דשן באיווה חיסלה את רוב הדגים לאורך קטע נהר של 60 מייל, כאשר אמוניה היא המרכיב המזיק העיקרי המשפיע על החיים הימיים.
  • התקרית מדגישה את הנזק הסביבתי הקשור לפרקטיקות חקלאיות ועוררה דיונים על אכיפת עונשים חמורים יותר למי שגורם לאסונות כאלה.
  • חלק מהדיונים עוברים לההקבלה בין נזק סביבתי לבין חששות אבטחת תוכנה, תוך הדגשת דחיפות שונות בטיפול בנושאים אלה.

חשיפת הדלת האחורית של XZ: סיכונים של תורמים בודדים

  • דלת אחורית בתוכנת Xz התגלתה, כאשר ג'יה טאן, תורם חשוד, מילא תפקיד מרכזי בביצוע שינויי קוד מזיקים ובדחיפת גרסאות שנפרצו למאגרים.
  • הפוסט מדגיש את הסיכונים של תלות רבה בתורמים בודדים כמו ג'יה טאן ללא תמיכה מספקת, ומעלה חששות אבטחה ברחבי התעשייה.
  • פרופילי LinkedIn חשודים ובעיות פוטנציאליות של גניבת זהות הקשורות לג'יה טאן מטופלים גם הם בפוסט בבלוג.

תגובות

  • דלת אחורית פוטנציאלית בתוכנת הדחיסה xz מעלה חששות לגבי סוכנות מודיעין המכוונת ל-OpenSSH.
  • החשדות מצביעים על מאמץ מתואם לפגוע בתוכנה, אולי על ידי סוכנות של מדינה לאומית, תוך הדגשת הצורך באמצעי אבטחה חזקים.
  • הפוסט מדגיש את החשיבות של מתחזקים מרובים עבור פרויקטי קוד פתוח קריטיים כדי להפחית סיכוני אבטחה ביעילות.

התמודדות עם סערת DDoS עם עיצוב פשוט ומסגרות בעלות ביצועים גבוהים

  • הבלוג מתייחס למתקפת DDoS על שרת החברה, ומדגיש את הבחירה שלהם לא להתערב בשל היכולת של המערכת שלהם לעמוד במתקפה.
  • עמידותם במהלך המתקפה נזקפת לזכות מבנה השירות המונוליטי והלא מסובך שלהם וניצול מסגרות יעילות כמו גולנג ורוסט.
  • תוך הדגשת החשיבות של אסטרטגיות פריסה מבוססות, הם תומכים בשימוש בינאריים על קונטיינרים ושיפור הביצועים על ידי עקיפת שכבות מתווכות.

תגובות

  • Tableplus.com דן בהתקפות DDoS, פגיעויות באתר, קפיצות תנועה, פריסת יישומים בקונטיינרים ואמצעי אבטחה כמו מצב "תחת התקפה".
  • הנושאים כוללים בניית שירותי מונולית עם גולאנג, ניהול נפחי בקשות גבוהים, והדיון בארכיטקטורה מונוליטית לעומת מיקרו-שירותים.
  • הדעות משותפות על שיפור האבטחה, פישוט הפריסה והתמודדות עם אתגרים ארגוניים בעת בחירת אסטרטגיות ארכיטקטוניות.

מקסום תוחלת החיים של Raspberry Pi: הפעלה עם מערכת קבצי שורש לקריאה בלבד

  • הפעלת Raspberry Pi עם מערכת קבצים בסיסית לקריאה בלבד יכולה להאריך את תוחלת החיים של כרטיס SD על ידי הפחתת פעולות כתיבה.
  • המדריך מציע הוראות מפורטות על שלבים שונים, כולל הסרת תוכנות מיותרות, הגדרת מערכת קבצים לקריאה בלבד, ניהול תוכניות המותקנות באמצעות הצמדה, שימוש ב- tmpfs לאחסון נתוני RAM והגבלת שטח המשמש את המתועד.
  • הוא גם מכסה טיפול בשגיאות מתהליכים שעשויים שלא לפעול כראוי במערכת קבצים לקריאה בלבד, ומספק גישה מקיפה למיטוב הביצועים והיעילות של Raspberry Pi.

תגובות

  • המאמר בוחן הפעלת Raspberry Pi עם מערכת קבצים שורש לקריאה בלבד, ומציע SquashFS ו- EROFS למערכות קבצים.
  • משתמשים משתפים את חוויותיהם עם מערכות הפעלה שונות והגדרות להפעלת Pi לקריאה בלבד, וממליצים על כלים כמו Alpine Linux.
  • ההמלצות כוללות כרטיסי SD תעשייתיים, ספקי כוח אמינים ואסטרטגיות לאריכות ימים של כרטיסי SD כדי למנוע השחתת נתונים, יחד עם שימוש במערכות קבצים בשכבת-על כמו שכבות-על עם tmpfs להפקת תמונות.

גילוי רשתות שכבת-על של Werons WebRTC

  • Weron היא רשת שכבת-על מבוססת WebRTC המאפשרת גישה לצמתים מאחורי NAT, רשתות ביתיות מאובטחות ועקיפת צנזורה, ומציעה API פשוט עבור פרוטוקולי עמית לעמית.
  • משתמשים יכולים להתקין את Weron באמצעות תמונות OCI מכולות או קבצים בינאריים סטטיים, המפרטים את השימוש בשרת האיתות כדי לחבר עמיתים, לנהל קהילות ולבצע מדידות השהיה ותפוקה ברשת.
  • הטקסט מכסה יצירת רשתות שכבת-על של שכבה 3 ושכבה 2 עם Werons VPN, הקמת רשת שכבת-על של Layer 2 Ethernet ויצירת פרוטוקולים מותאמים אישית עם wrtcconn, יחד עם הדרכה לגבי השימוש ב-weron, כולל ארגומנטים של שורת הפקודה, משתני סביבה ופרטי רישוי.

תגובות

  • הדיון מתמקד ב- WebRTC לתקשורת אינטרנט עמית לעמית, תוך אזכור טכנולוגיות כמו SimplePeer, GCM, MLS ו- WebTorrent, יחד עם אתגרים בתמיכה בשרתים ובדפדפנים.
  • ספקולציות עולות לגבי סלידתה של אפל מתמיכה בטכנולוגיות אינטרנט כמו WebTransport ו-WebRTC, אולי כדי לקדם את חנות האפליקציות שלה, מה שמעורר דיונים על פישוט משא ומתן בין עמיתים ושיפור האבטחה באמצעות פתרונות קוד פתוח של שיחות ועידה בווידאו WebRTC.
  • מפתחים שוקלים את היעילות של STUN ו-WebRTC בחציית NAT, מה שמעלה חששות לגבי אבטחה ושימושיות בתהליך.

דמיס האסביס: מוביל את דחיפה של גוגל בתחום הבינה המלאכותית

  • דמיס האסביס, מייסד DeepMind, מוביל את מחקר הבינה המלאכותית של גוגל כדי לשמור על תחרותיות בתחום.
  • פריצות הדרך של DeepMind כמו AlphaGo ו-AlphaFold ביססו את מומחיותן בתחום הבינה המלאכותית, אך פער התקשורת עם OpenAI הציב אתגרים במודלים גנרטיביים.
  • חסביס עובד על Gemini, מודל שפה שיתחרה במודלי GPT של OpenAI, לצד פיתוח מערכות סוכנים אוטונומיות, מה שמעיד על מחויבותו למחקר על האפשרות להפוך למנכ"ל גוגל.

תגובות

  • המאמר דן באתגרים ביישום אלגוריתמים לחיפוש עצים במודלי שפה גדולים בגוגל ומדגיש את חשיבות האימון לחידוש.
  • הוא בוחן את המנהיגות של גוגל, המרדף אחר בינה מלאכותית כללית (AGI), וחששות לגבי השפעה תאגידית, יחד עם ההשפעה הפוטנציאלית של AI על תעשיות שונות.
  • הטקסט גם מדגיש את המגבלות וההיתכנות של טכנולוגיית AI, את הכשלים הנתפסים של מנכ"ל גוגל, ואת התפקיד של DeepMind בתוך החברה.

חשיפת xz-utils דלת אחורית: ייעוץ אבטחה דחוף

  • דלת אחורית נמצאה ב-xz-utils ב-29 במרץ 2024, והשפיעה על מערכות עם גרסאות 5.6.0 או 5.6.1 של xz או liblzma, שהופעלו על ידי מערכות מרוחקות ללא הרשאות המתחברות ליציאות SSH ציבוריות.
  • הפריצה משתמשת בתצורות glibc, מערכתיות וספציפיות כדי להתמקד בהליכי האימות של OpenSSH, מה שעשוי לאפשר עקיפה של תהליכי אימות.
  • מתחזקים של xz-utils עובדים באופן פעיל על תיקונים, תוך הדגשת הדחיפות עבור משתמשים עם SSH נגיש לציבור לעדכן את המערכות שלהם במהירות.

תגובות

  • דלת אחורית, xz-utils, נמצאה בספריית xz/liblzma, תוך סיכון של שרתי SSH כאשר שם התהליך תואם /usr/bin/sshd.
  • התוקף שתל את הפריצה בתיקיית הבדיקה של ספריית הדחיסה, והצית דיונים על נוהלי אבטחת תוכנה בהגדרות קוד פתוח וסגור.
  • השיחות המתמשכות מתמקדות בהשלכות של התחייבויות העבר ומדגישות את הצורך המתמשך בשיטות פיתוח תוכנה והפצה ערניות כדי למנוע פשרות כאלה.

מאבק בעיוורון באנרים: הבנת התנהגות המשתמשים ויעילות המודעות

  • עיוורון באנרים, המכונה לראשונה בשנת 1998, הוא מצב שבו מבקרים מתעלמים ממידע דמוי באנר באתרי אינטרנט בשל גורמים כמו סלידה מעומס והיכרות המשתמשים עם האתר.
  • האינטראקציה של המשתמש עם מודעות באנר מושפעת מאוד מההיכרות עם האתר, ומשפיעה על צפיות וקליקים.
  • גורמים כגון הלימה, קריאות לפעולה, אנימציה והתאמה אישית משפיעים על יעילות המודעות המקוונות, כאשר מודעות מותאמות אישית מושכות תשומת לב רבה יותר אך מודעות לא רלוונטיות גורמות לתסכול.

תגובות

  • הפורום דן בעיוורון באנרים, שבו אנשים מתעלמים מסימני אזהרה, במיוחד במקרי חירום, עקב התנהגות טייס אוטומטי או הפרת כללים מכוונת.
  • ההצעות כוללות הפיכת השלטים לבולטים יותר מבחינה חזותית על ידי שימוש במחסומים פיזיים או שינוי עיצובי דלתות כדי למשוך תשומת לב.
  • המשתמשים נוגעים גם בווריאציות מגדריות, נזיפות על הפרות בטיחות, השפעת פרסומות על תוכן מקוון ושימוש בחוסמי פרסומות להגנה עצמית.