من همه امروز رو مشغول ترابل شوتینگ مشکل ۴ تا سرور بودم و هنوزم حل نشده. برای حل مشکلات کامپیوتری استراتژی های مختلفی هست ولی در واقع خلاصه اشون اینه که کافیه منظم فکر کنین، شواهد رو کنار هم بچنین و اگر گزاره های کافی داشته باشین مشکل دیده می شه. اگر بتونین مشکل رو تکرار کنین احتمال پیدا کردنش بسیار بیشتره و اگر گزاره های بیشتر و بیشتری کنار هم بچینین احتمالا راه حل رو دارین.
به عبارت دیگه می گن «توضیح دقیق یک مشکل در دنیای کامپیوتر برابر است با حل اون مشکل». اما مشکل آماتورها موقع رفع خطا کجاست؟ هی حدس می زنن شاید مشکل فلان جا باشه و می رن سراغ حل اون مساله و بعد که مشکل حل نمی شه یه حدس دیگه می زنن و می رن اون رو حل کنن. شبیه تک تیراندازی که به جای هدفگیری دقیق و زدن یک تیر، دائما به اطراف شلیک می کنه به امید اینکه به هدف بزنه (: گاهی هم کار می کنه ولی روش صحیحی نیست.
حالا مشکل چی بوده؟
بعضی ها یکهو نتونستن از اپ مشهورترین سایت شطرنج یعنی چس دات کام بازی کنن
مشکل چی می تونه باشه؟ این سایت مشتری های پولی داره و باید سریع مشکل رو حل کنه. در چند قدم اول این گزاره ها اضافه شدن:
کسانی که مشکل دارن همه سعی میکنن بازی جدید شروع کنن
کسانی که مشکل دارن همه روی دیوایس های آی او اس هستن
بعد از چند قدم دیگه این گزاره اضافه می شه:
کسانی که مشکل دارن همه آیپدهای قدیمی دارن
هنوز حدس خیلی سخته. ولی دو گزاره مستقل از تحقیقات مستقیم که بدم احتمالا بعضی هاتون می تونین حدس بزنین مشکل چیه:
آیپدهای قدیمی ۳۲ بیتی بودن
برای شروع بازی، شماره سریال یونیک بازی به دستگاه ارسال می شه و توی هر حرکت استفاده می شه
بازم گزاره لازمه؟
تعداد بازی های سایت به ۲ میلیارد و ۱۴۷ میلیون و ۴۳۸ هزار و ۶۴۷ بازی رسیده، یعنی ۲ به توان ۳۱ منفی یک
امیدوارم تا الان حدس زده باشین، متغیری که کد بازی رو نگه می داره در آیپد ۳۲ بیتی است و حالا شماره بازی بزرگتر از ظرفیت حافظه شده و برنامه به هم می ریزه. یک کد که برنامه نویس سالها قبل پیش بینی نکرده بودش و الان باعث ۴۸ ساعت اختلال و کلی ترابل شوتینگ شده تا بشه این گزاره ها رو کنار هم گذاشت.
موقع برنامه نویسی به آینده فکر کنین و از اون مهمتر موقع ترابل شوتینگ، بیخودی به اطراف تیر نزنین. موقع عیب یابی باید مشکل رو تشخیص بدین و دقیق تعریف کنین. اینطوری مشکل خود به خود حل می شه. در واقع مشکل این بود که «حالا که بازی ها از ۲ به توان ۳۱ گذشته، روی آیپدهایی که ۳۲ بیت دارن دیگه نمی تونیم بازی جدید بسازیم». برم ببینم فردا با این ذهنیت می تونم مشکل امروز اون ۴ تا سرور رو حل کنم یا نه.
تیم تورلا مجموعه ای از بدافزارها داره که احتمالا برای اهداف بسیار خاص طراحی شدن. محققین امنیتی اخیرا نشون دادن که این مجموعه از دو ترفند فوق العاده برای مخفی نگه داشتن مرکز عملیاتشون استفاده کردن. توی این ویدئوی ۷ دقیقه ای نگاهی می ندازیم به این دو ایده هیجان انگیز.
شماره ۷۴ رادیو گیک مفصل است و پر از خبر. از خبرهای مرسومی مثل پلیس های رباتیک و کرم واناکرای راحت نمی گذریم به حواشی شون می پردازیم و سرکی می کشیم به هر خبری که یک گیک ممکنه دوستش داشته باشه. از ماده های قابل برنامه ریزی تا برد گیم تا کابوس جدیدی که داره می یاد تا ما رو ببلعه! با ما باشین که جهان نیاز به تعمیر داره.
پنج سال که کروم بوک معرفی شد خیلی جدی گرفته نشد و می خریدن که روش چیزهای دیگه نصب کنن. ولی ضعیف بودن و اسپک های پایین حتی این رو هم بی مزه می کرد. اما حالا بعد از پنج سال تقریبا ۲ میلیون کروم بوک سه ماهه اول سال فروش رفته که بخش بزرگی اش مربوط به مدارس است. در حال حاضر مدارس آمریکا ۵۸٪ کروم بوک هستن، ۲۲ درصد ویندوز و همه مک ها با هم ۱۹ درصد. ۲ سال قبل تقریبا ۵۰٪ این بازار در دست اپل بود.
این مقاله جالبی است که که سعی می کنه به سوال کلاسیک دنیای ما جواب بده «آیا سن و توان برنامه نویسی یا یادگرفتن چیزهای جدید رابطه دارن؟» (کمی توضیح در مورد رابطه). گفته می شه ۱۰هزار ساعت تمرین هر چیزی شما رو به یکی از خوب هاش تبدیل می کنه و در برنامه نویسی هماینطوره. اما بعد از اون چی می شه. آیا بازم پیشرفت می کنیم؟ برای جواب به مساله، دو تا محقق به دیتاهایی که از استک اور فلو جمع کردن نگاه کردن. سن و حوزه ها و امتیازهاشون. یکی از سوال های تحقیق هم این بوده که آیا سواد کماکان گسترش پیدا می کنه یا نه تا بشه تصمیم گرفت در موردپیشرفت شغلی. نتیجه ها گفتن که اعتبار و امتیاز یک برنامه نویس با با سنش ارتباط مستقیم داره و ظاهرا با بالارفتن سن، اعتبار و مهارت هم افزایش پیدا می کنه و این مساله تا دهه پنجاه هم صادقه. همچنین نتیجه دیگه می گه ک برنامه نویسان در دهه ۳۰ زندگیشون در مسائل کمتری مهارت دارن تا در ده های بعدی ولی در نهایت رابطه معنادار قوی ای بین سن و امتیاز در یک حوزه خاص دیده نشده.
کمی توضیح در مورد بورد گیم ها. اشاره به کنفرانس گیم. اتاقی که سی آی ای داره بازیهاش رو نمایش می ده کلابر که سنیور سی آی است است یه تاس ۱۰ وجهی بر می داره و می ریزه. حدود ۱۰۰ تا قطعه جواهر جلوشه و حدود ۱۰۰ تا کارت که برای همین بازی پرینت شدن. اونها با تیمشون دارن سعی می کنن ال چاپو، سلطان مواد مخدر رو دستگیر کنن. کمی اونطرف تر یک گروه دیگه دارن بازی می کنن. بازی ای در جریانه که شاید عجیب ترین تمرین سی آی ای باشه. این بازی از ۲۰۰۸ شروع شده که توش مدیر مدیر کلابر ازش خواست ابزارهای آموزشی جدید درست کنه . ابزارهایی که حوصله سر بر نباشن و حالا توی این کنفرانس عمومی اونها دارن بخشی از بازی هاشون رو نشون می دن. البته اجازه عکس گرفتن بسیار محدوده و راهنماها و قوانین بازی چاپ نشدن. بازی کالکشن اینجوریه که بازیکن ها باید سه مشکل اصلی جهان رو حل کنن. چیزی نزدیک به پاندمیک. توی این بازی باید بازیکن ها اینقدر اطلاعات مفید جمع کنن و مبادله کنن که بشه مشکلات رو حل کرد. سه نقش اصلی تحلیلگر سیاسی، تحلیلگر نظامی و تحلیلگر اقتصادی است. پیشنهاد می کنم از توضیحات رادیو گیک روی لینک کلیک کنین تا صفحه ها و بعضی از کارت ها که ازشون عکس هست رو ببینین. ایده جالبی است و اهمیت بازی رو هم نشون می ده.
FILE PHOTO: The Facebook logo is displayed on the company’s website in Bordeaux, France, February 1, 2017. REUTERS/Regis Duvignau/File Photo
سویلنت در این هفته اعلام کرد که ۵۰ میلیون دلار سرمایه گذاری دریافت کرده. الان در کل ۷۴ میلیون دلار روی این شرکت سرمایه گذاری شده و امیدوارم ادامه دار باشه. سویلنت غذای آزادی بخش است. تو شعارش می گه ما هر روز بدن رو پر از غذا می کنیم و اینکار سخته. سویلنت این مشکل رو حل می کنه. در واقع ادعای غذای ۲ داره.
باج افزار واناکرای
[توضیح کلی] [مفهوم رنسام ور] [دنیای جدید که خونه اجازه نمی ده وارد بشین ] [ بیت کوین ] [مراقبت اصلی: آپدیت و بک آپ ]
درمورد ماشین های خودران زیاد حرف می زنیم. یک تحقیق جدید می گه این ماشین ها می تونن توی تنظیم کردن ترافیک خیابون ها بسیار مثبت باشن. حتی قبل از اینکه ما کلی از آدم گوشی های تصادف کننده رو با کلی از این ماشین ها جایگزین کنیم. [اشاره به تست دایره و حضور یک ماشین خودران ] و اشاره به اینکه شاید مثبت باشن در ترافیک شهری ولی تا اون موقع باید کاری برای این کشور داغون کرد و اشاره به دوچرخه و مترو.
راحتتر شدن ورود سربازهای سایبری به دپارتمان دفاع آمریکا
این رو هم خلاصه بگم که دپارتمان دفاع آمریکا ورود سربازهایی که قراره در بخش های سایبری کار کنن رو بسیار ساده تر کرده. در جلسه آخر تصمیم گرفته شد که افرادی که برای سایبر وریرو ها استخدام می شن مجبور نباشن تمام مراحل آموزشی رو مثل دیگران بگذرونن و همچنین در مورد تحصیلات و غیره شون هم سخت گیری کمتری بشه. [ یک توضیح سریع در مورد جنگ سایبری + پیچیدگی های ارتش ]
در واقع تیتر رو بد گفتم، حکم جلبی که صادر شده بود پس گرفته شده و دیگه سوئد به دنبال دستیگر کردن آسانژ نیست. آسانژ که ویکیلیسکس رو راه انداخته بود و کلی از اسناد سری سیاستمدران رو منتشر کرد از ۲۰۱۲ توی سفارت اکوادور در لندن پناه گرفته. در پی رفع شدن این حکم جلب، اکوادور درخواست داد تا یک کانال امن به آسانژ داده بشه تا کشور رو ترک کنه که مورد موافقت قرار نگرفته چون آسانژ به اتهام های بی مزه دیگه ای مثل مقاومت در برابر دستگیری و عدم حضور در تاریخ مقرر در دادگاه تحت تعقیب است.
قاضی ارشد آمریکایی داشت در یک دانشگاه حرف می زد که سوال عجیبی مطرح شد «آیا روزی رو پیش بینی می کنید که توش یک نرم افزار در دادگاه مشغول فکت چک کردن اطلاعات داده شده باشه یا حتی در روند تصمیم گیری مشارکت کنه؟». جواب از سوال بسیار عجیب تر بود. «اون روز رسیده. و تاثیر زیادی هم در روند قضایی داره». شاید اشاره به اریک ال لومیس است که با نرم افزار بسته و انحصاری یک شرکت تجاری محکوم به ۶ سال زندان شد. اون مدعی بود که این پروسه غیرقانونی است ولی در نهایت رای علیه اش صادر شد. در این مورد حکم اصلی آقای لومیس صادر شده بود ولی اون مدعی بود که می تونه درخواست بده که به زندان نره. اما بر اساس ریپورت یک نرم افزار به اسم کامپس، به زندان رفت. کامپس با چند تا چارت و نمودار نشون می داد که آقای لومیس ممکنه دوباره مرتکب جرم بشه. البته برای خودشون هم این کار شاید خیلی راحت نبود و در چندین مورد توی دادگاه در این مورد بحث شد و در نهایت هم رای دادگاه عالی این بود که اون آدن به زندان می ره چون اون جرم رو انجام داده و این ربطی به گزارش کامپس نداره. در مقابل استدلال می شد که اگر گزارش کامپس مثبت بود ، این آدم به زندان نمی رفت و وقتی ما حتی الگوریتمی که اون گزارش رو تولید کرده رو در اختیار نداریم، نیم تونیم ازش در سیستم قضایی کشور استفاده کنیم. مثلا در مورد یک پرونده ۱۹۷۷ در نهایت دادگاه عالی گفت نمی شه کسی رو به اعدام محکوم کرد در حالی که بخش هایی از پرونده اش محرمانه باقی بمونه. یعنی اگر همه چیز شفاف نباشه، اجازه مجازات نداریم. اما خب انگار در این مورد پذیرفته ایم که کامپیوترها بدون اینکه ما بدونیم تصمیم نهایی رو بگیرن.
از دیروز دوبی پلیس های رباتیکش رو واقعا به خدمت گرفته. البته فعلا بسیار ابتدایی هستن ولی قراره تا ۲۰۳۰ حداقل ۲۵٪ نیروی پلیس امارات باشن و بتونن خلافکارها رو دنبال کنن و حتی دستگیر! کتاب علمی تخیلی اینطوری که خیلی داریم. آدم هایی که از ربات ها قایم می شن و ربات هایی که کنترل نظم و امنیت قبرستانی رو بر عهده دارن (توضحیش). این ربات ها از نوع ریم هستن که شبیه آدم است و آدم ها می تونن بهش گزارش جرایم رو بدن و ثبت می کنه و گزارش می کنه به مرکز. این ربات ها همچنین می تونن جواب سوالات آدم ها رو بدن یا جرایم رو دریافت کنن. در مرحله اول در مراکز توریستی و مال ها مستقر می شن و می تونن چهره ها رو تشخیص بدن و تا ۸۰٪ حالت اون رو درست حدس بزنن. احتمالا فعلا تبلیغاتی و توریستی است ولی مطمئنا راه رو هموار می کنه برای سال های بعد که روبات های خشن تری قراره مواظبمون باشن. و البته مسائل پیچیده تر هم هست. مثلا اینکه چطوری می تونین مطمئن بشیم یک ربات اگر دستور بگیره مثلا نذاره من برم توی مال،بهم صدمه نمی زنه حین این پروسه. اتفاقی که ۲۰۱۶ توسط یک ربات تخم مرغ شکل افتاد و ربات صدمه بسیار جزیی به یک کودک زد ولی این سوال از همیشه جدی تر مطرح شد.و البته فکر کنین به اینکه در چه تاریخی اسلحه می دیم دست ربات های پلیس و …
بحث آینده است خلاصه بگم که آلفا گوی گوگل در اولین بازی اش بهترین بازیکن گوی چین رو هم شکست داد. قبلا در مرودش زیاد گفته ایم. فقط نکته بامزه این سری این بود که ظاهرا چین پخش مستقیم رو قطع کرده.. شاید دوست نداشتن قهرمان ملی شون به گوگل آمریکای جنایتکار ببازه. البته باخته، دوست نداشتن جهان بدونن (:
گفتم گوگل؟گوگل داره خرید های آفلاین ما رو هم ترک می کنه. حتی خریدهایی که شخصا از طریق مغازه انجام می دین.. البته آمریکایی ها رو از طریق گرفتن این اطلاعات به شکل کلی از بانک ها – نه جزییاتش. کمی توضیح در مورد تلاش های مشابه در ایران.
[صحبت از سرمایه داری، تقدس پول، الگوریتم ها و اینکه ما داریم دائما با هم دشمن می شیم]. سایت رنت بری شروع به کار کرده . فقط در شهرهای خاص برای تست کردن سیستم حالا قراره به ۱۰۰۰ شهر آمریکا توسعه پیدا کنه و آدم های بشیتری رو شاکی. چرا شاکی؟ فرض کنین در موضوعی مثل اوبر، عرضه و تقاضا برعکس باشه. شما ماشین لازم دارین و بدون ماشین زنده نمی مونین ولی ماشین کافی نیست…. روشی برای تحریم و پاک کردن هم ندارین. اگر کسی خونه ای برای اجاره داره می ذاره اونجا و بقیه قیمت می دن. اتوماتیک قیمت دائما می ره بالا تا بالاترین حدی که ممکنه یکی برای اون خونه بده و بعد اجاره می ره برای مدتی. در این مدت احتمالا یکی دیگه پول بیشتری پیدا می کنه و سال دیگه اجاره بالاتر می ره و … در حال حاضر برای عضو شدن باید ۲۵ دلار بدین ولی در آینده می خواد ۲۵٪ قیمت پیشنهادی اولیه و قیمت نهایی رو بگیره! هر ماه! [آهنگ ترسناک]. اصطلاحی هست تحت عنوان دست نامرئی بازار که انتظار می ره تنظیم کنه و در بعضی شهرها گرونتر بشه در بعضی شهرها ارزونتر ولی … یادتون باشه ما در جامعه ای هستیم که یک شرکت یک شبه تصمیم گرفت قیمت یک داروی ایدز رو ۴۰ برابر کنه و هیچ کس هم چیزی نمی تونست بگه.
ماده قابل برنامه ریزی
این رو هم باید اشاره کنیم که بدونیم هست و دنبالش کنیم ولی فعلا چیز خیلی عجیبی در موردش نداریم.. البته داریم دیگه! خودش خیلی عجیبه. ایده ماده قابل برنامه ریزی programmable matter اینه که ماده ای داشته باشیم که بتونیم بهش دستور بدیم چه شکلی باشه! [تفاوت با پرینتر سه بعدی] فعلا سه ایده اصلی هست: درست کردن میدان های الکترومغناطیسی و مواد فرومگنتیک. روش دوم claytronic است (بین کلی و ترونیک) که عملا با استفاده از نانوتکنولوژی موادی داریم تشکیل شده از موتورهای بسیار بسیار کوچک که می تونن به خودشون شکل بدن و در نهایت پلاستیک هوشمند که می تونن با دریافت دستورات، مثل عضلات بدن کش بیان یا بسته بشن و شکل مورد نظر رو بسازن. یه چشممون باید به این باشه که شاید کلا پرینترهای سه بعدی رو کنار زدن!
فیسبوک طبق یک قرارداد از یکسری تولید کننده ویدئو می خره. یعنی اینجوری که اگر ویدئوها اول به فیسبوک داده بشه و اونجا منتشر بشه برای ویدئوهای بلندتر ۲۵۰هزار دلار و برای ویدئوهای کوتاهتر که حتی صاحبش هم خود فیسبوک نخواهد شد مبلغ کمتری پرداخت می کنه. کلیت خبر تا اونجا که خرید و فروش است خیلی به ما مربوط نیست، حتی به اخبار چه برسه به در اغماق ولی مساله وقتی فوق العاده می شه که یکبار دیگه خبر رو بخونیم «فیسبوک ویدئو می خره».. این رو بذارین کنار چند وقت قبلمون که توش سرویس های استریم محتوا داشتن خودشون سریال می ساختن و می بینیم که چیا داره تغییر می کنه. تولید کننده های کلاسیک دارن کانال ها رو واگذار می کنن به استریم کننده ها و پخش کننده های مدرن و اینها خودشون وارد بازار تولید هم می شن.
موسیقی
شروع با صدای محمد مختاری. از بهترین های ایران. اگر نمی شناسین سرچ کنین
با تشکر از ۱۳۷۴ نفری که توی نظر سنجی وضعیت زندگی و شغل برنامه نویس ها و مدیر سیستم های ایران شرکت کردن، حالا نتایج آماده شده. این نظر سنجی همون طور که قرار بود، سوال های زیادی در مورد کار، شرایط کار، زندگی، علاقمندی ها، سوال های دموگرافیک (جمعیت شناختی؟) و موارد مشابه داره. هدف اصلی اون اینه که ما درکی از همدیگه داشته باشیم. اینکه چطوری کار می کنیم و چی دوست داریم و اصولا کی هستیم و از اون بالاتر، چقدر حقوق و مزایا می گیریم به ازای چه سطحی از دانش و سواد و تجربه مون!
دلیل شروع این پروژه این بود و هست که لازمه ما قدرت چونه زنی بهتری داشته باشیم و وقتی می ریم سر کار بدونیم که یک آدم مشابه ما تقریبا چقدر حقوق می گیره. همچنین بدونیم که چه چیزهایی عادی است که ما اصلا ازش خبر نداریم و از چه چیزهاییمون باید خوشحال باشیم. چنین کاری رو منطقا یک انجمن صنفی متخصصان کامپیوتر باید انجام بده ولی خب فعلا چنین انجمن های صنفی ای امکان شکل گیری ندارن و به همین پرسشنامه ها بسنده می کنیم.
فعلا در سطح خروجی استاندارد گوگل می تونین درصدها و آمار کلی بررسی وضعیت شغلی برنامه نویسان و مدیر سیستم_های ایران – 1395 رو به شکل پی دی اف دانلود کنین و نگاهی بندازین. نکات بسیار جالب و عجیبی توش داشت که نمودار بدترینش رو این بالا گذاشته ام. اگر سوالی به نظرتون جا مونده یا نکته ای هست خوبه توی کامنت ها بگین که اصلاح کنیم برای سال دیگه، البته به جز اینکه «این بایاس به سمت خواننده های تو است». این رو می دونم و بیشتر تلاش دوستان در پخش کردن پرسشنامه است که باعث می شه اینطوری نباشه.
همچنین اگر کسی تحلیلی کرد بسیار خوشحال می شم برام بفرسته که به لینک ها اضافه کنم که بتونیم دید بهتری از دنیامون داشته باشیم. خوش باشین و خرم؛ چه ویندوز باشین چه مایکروسافت، چه تو تم تیره بنویسین چه تو تم روشن، چه مجرد باشین چه در رابطه، چه کت شلوار بپوشین چه تی شرت، چه شال چه چادر، چه قهوه بنوشین، چه چایی و چه تب بزنین، چه اسپیس (:
در ادامه پروژه بستون، سه تا ویدئوی جدید داریم. اصلی ترین تاخیر ویدئوی سوم بود. روی مک زمان می بره آدم حوصله کنه محیط توسعه رو آماده کنه. حالا انتظار دارم درست شده باشه و سریعتر پیش بریم.
بستون ۳۲ – به روز رسانی خبرها در هربار ورود به صفحه
یادتونه؟ یه بخش خبر راه انداختیم، حالا با هر بار ورود به صفحه، این بخش اخبار آپدیت می شه. یوتوبآپارات
بستون ۳۳ – اضافه کردن کلید ادیت و حذف به تاریخچه درآمدها و خرج ها
حالا توی برنامه اندروید، در صورتی که یکی از خرج ها یا درامدها رو به چپ بکشید، دگمه های ادیت و حذف ظاهر میشن. این از اون کارها است که من معمولا بلد نیستم ولی سخت هم نبود. نکته مهم برنامه نویسی اینه که نترسیم، کپی هم نکنیم. بخونیم، یاد بگیریم، اجرا کنیم (: یوتوبآپارات
بستون ۳۴ – مرج یک پول ریکوئست و ستاپ محیط مک برای ادامه کار
همونطور که گفتم به دلایلی تصمیم گرفتم روی مک بمونم فعلا. هم تجربه است هم چند تا نیاز به یکی دو برنامه اش و هماهنگی کلی با شرکت. توی مک باید حوصله می کردم محیط توسعه ام رو راه بندازم. در این شماره تا حدی اینکار رو کردم و بعدش هم یک پول ریکوئست رو مرج کردم. یوتوبآپارات
و معلومه که اگر علاقمند هستین حساب کتاب خودتون رو با پروژه بستون نگه دارین، بهتره به سایت بستون سربزنین و اکانت باز کنین و با اپ، کامند لاین یا هر روش دیگه که دوست دارین کار کنین.
این پرسشنامه هر ساله توسط خود برنامه نویس ها برگزار می شه. ربطی به هیچ شرکت و سازمانی نداره و خودمون مستقیم توش جواب می دیم و مستقیم نتایج رو می بینیم. هدفش اینه که درک دقیق تری از وضعیت کار و زندگی برنامه نویس ها، مدیر سیستم ها و کلا کامپیوتری ها به همدیگه بده. با دونستن این اطلاعات مطمئنا می تونیم حقوق بهتری بگیریم و زندگی بهتری بخوایم.
نظرسنجی به مدت یک ماه ادامه خواهد داشت و بعد درست مثل پارسال، نتایج خام و تحلیل به شکل عمومی منتشر می شن.
نتایج پارسال رو اینجا ببینین و از آدرس پرسشنامه امسال برای امسال جواب بدین تا بدونیم چیکاره هستیم. معلومه که بهترین مشارکت ما در بهتر شدن وضعیت برنامه نویس ها اینه که اطلاعات رو دقیق تکمیل کنیم و از بقیه هم بخوایم اینکار رو بکنن. لینک برای به اشتراک گذاشتن اینه: http://bit.ly/irprogrammers و البته لینک مستقیم روی گوگل داکز هم اینجاست:
دوستانی در دانشگاه شهید بهشتی دارن با همکاری دکتر کتانفروش، مسابقه جذابی رو اجرا می کنن که اسمش رو گذاشتن گمانش. این مسابقه بین باتهایی است که سعی می کنن توی یک مسابقه ۲۰ سوالی برنده بشن. در زمان مناسبی فرصت دارین ربات های خودتون رو آموزش بدین و بعد در مسابقه شرکتشون بدین. برای برنده شدن منطقا باید نسبتی مناسب از پردازش زبان طبیعی، وب اسکرپینگ و سمانتیک وب رو مخلوط کنین ولی جوری که من از قواعدش فهمیدم حتی تازه واردها هم می تونن تلاش هایی بکنن و قدم های اول رو برای امسال بردارن تا مسیرشون برای سال بعد رو کشف کنن. اگر علاقمند هستین از وب سایت رقابت گمانش ماجرا رو دنبال کنید.
من آخر هفته خیلی شلوغی داشتم. درستتر بگم، هفته خیلی شلوغی و اگر دقیق تر بخوام حرف بزنم؛ ماه خیلی شلوغی! این وسط هم کلی خبر خوب داشتیم که خب نرسیدیم در موردشون حرف بزنیم. اما به نظرم یکی از جالبترینهاش که جاش اینجا بود، بحث مشکل امنیتی نشت اطلاعات کلاودفلر بود. توضیحات اشتباه هم در موردش خیلی زیاد داده شده، حتی سایت های معتبر خارجی.
کلاودفلر یک سیستم دی ان اس است که کنار دی ان اس کلی سرویس دیگه هم می ده. مثل فشرده کننده صفحات، جلوگیری کننده از حملات، ریدایرکت اچ تی تی پی اس و خیلی چیزهای دیگه. در واقع کلاودفلر صفحه شما رو دریافت می کنه، به دلایل مختلف تغییرش می ده و اونو برای کاربر می فرسته. مثل یک کش خیلی خوب و کارا.
اما چند روز قبل کلاودفر یک خبر بزرگ منتشر کرد: باگ گزارش شده توسط تاویس اورماندی از پروژجت زیرو گوگل بهشون خبر داده که در بعضی صفحات اطلاعات غیر عادی وجود داره! خیلی غیرعادی؛ در حد توکن لاگین یوزرها، پسوردهاشون، ای پی آی کال ها و غیره و غیره. در واقع اطلاعاتی که باید بین هر یوزر کاملا مخفی باشه، حالا به عنوان بخشی از یک صفحه وب در گوشه ای از اینترنت قابل دیدن است!
اشتباه اول خیلی خبرگزاری ها این بود که فکر می کردن این اطلاعات یکجا نشست کرده و در دسترس است. اینطور نبود. مساله این بود که اطلاعات برخی سایت های خیلی بزرگ که از کلاودفلر استفاده می کردن در بعضی صفحات بی ربط پخش در اینترنت قابل دیدن بود و هنوزم هست. در واقع مثل این بود که زیر یکی از صفحات جادی.نت بتونین پسورد یک نفر رو ببینین (یا توکن لاگین کردنش رو) و با داشتن اون بتونین به جاش لاگین کنین.
این مساله به خاطر باگ موسوم به Buffer Overrun ایجاد شده بود. باگی که در زبان های سی و سی پلاس پلاس برنامه نویس موظف به مواظب بودن در موردش است و در نتیجه بارها و بارها اشتباها از زیر دست تست ها در می ره و باعث مشکلات امنیتی بزرگ می شه. این باگ اینطوری کار می کنه که یک متغیر از جای تعیین شده برای خودش بیرون می زنه و با بقیه حافظه قاطی می شه! کد زیر دقیقا خطی است که باعث شد کلاودفلر دچار مشکل بشه:
if ( ++p == pe )
goto _test_eof;
یک ابزار که قراره صفحه رو بهینه کنه، این رو صدا می زنه و تا وقتی که پوینتر به جای مورد نظر «برسه». حالا چی می شه اگر پوینتر در یک حالت خاص از اینجا بپره؟ تا مدت ها پیش می ره و بقیه اطلاعات حافظه رو توی متغیر مورد نظر می ریزه! همین می شه که سرور کلاود فلری که مثلا صفحه من رو بر می گردونه ممکنه بخشی از حافظه خودش که حاوی اطلاعات حساسه رو هم ته صفحه من برگردونه!
کلاود فلر می گه فقط در ۷ ساعت این مشکل رو حل کرد؛ از طریق درگیر کردن تیمهاش در تمام جهان. البته این باگ از هر سه میلیون و سیصد درخواست اچ تی تی پی فقط ۱ دونه رو درگیر می کرد ولی همین هم کافی بود که هنوزم اگر توی گوگل بگردین، ممکنه بتونین توکن های مشابهی رو پیدا کنین!
چه باید کرد
این هم یکی دیگه از اشتباههای بعضی منابع است؛ در واقع من و شما به عنوان یوزر کار چندانی نمی تونیم بکنیم. عوض کردن پسورد همیشه ایده خوبیه ولی در بسیاری از این موارد چیزی که لو می ره پسورد نیست (چون اون فقط یکبار رد و بدل می شه). اکثر سرورها برای نگهداری اطلاعات از توکن ها استفاده می کنن (مثلا قسمت هفتم بستون رو ببینین) و این توکن ها دائما دست به دست می شن. حتی اگر شما پسورد رو عوض کنین این توکن احتمالا کماکان در سرور فعال و معتبر است.
پیشنهاد اصلی در مورد وب مسترها و مدیر سیستم ها است و نه یوزرها. برای مقابله و امن شدن در مقابل این اتفاق امنیتی، لازمه مسوولین سایت ها توکن ها رو ریست کنن یا به یوزرها اجبار کنن که دوباره لاگین کنن و پسورد رو تغییر بدن تا حتی جلوی رو رفتگی های پسوردها هم گرفته بشه. شاید کار خیلی راحتی نباشه ولی چاره ای نیست. به احتمالا به همین دلیله که گوگل و چندین سرویس دیگه در طول دیروز از ما خواستن که دوباره وارد سیستمشون بشیم و توکن های قبلی رو غیر معتبر اعلام کردن.
بهترین نکته؟ شفافیت کلاودفلر که حتی کدهای مشکل دار رو هم نشونمون داد (: