sfw
nsfw

Результаты поиска потегуhabrahabr

Дополнительные фильтры
Теги:
habrahabrновый тег
Автор поста
Рейтинг поста:
-∞050100200300400+
Найдено: 17
Сортировка:

Как я нашел в публичном доступе исходники нескольких сервисов ФНС

Предыстория
Возьмём приложение «Проверка чека» и разберемся что оно делает и зачем ваще кому-то понадобилось проверять чеки с помощью приложения.
Суть приложения «Проверка чеков»
Я не помню как это работало раньше, но с 2016-2017 годов, благодаря 54-ФЗ «О применении ККТ» появились некие ОФД с целью «...осуществления операций по приёму, обработке, хранению и передаче фискальных данных в ФНС», а всех кого только можно обязали использовать кассовое оборудование, генерирующее те самые фискальные данные и что немаловажно, обязали эти данные посредством ОФД передавать в ФНС.
Если у вас тоже немного припекает от всех этих аббревиатур, то вот вам терминальная стадия аббревиатуринга в лице названия организации которая отвечает за приложение «Проверка чека» — ФГУП ГНИИВЦ ФНС РФ.
К этому моменту — мы еще вернёмся, кстати.
Проверка чеков ФНС России («3
ФГУП ГНИВЦ ФНС России
Покупки: № 143 в этой категории
★ ★ ★ ★ ★ 4,8 • Оценок: 608
Бесплатно,информационная небезопасность,дыра,уязвимость,новости,habrahabr,длинопост,информационная безопасность,it,мопед не мой,habr,Российская федерация,страны,копипаста
Страница приложения «Проверка чеков» в App Store
Прикладной смысл вышеописанного очень лёгко понять на примере сервиса заказа еды.
После заказа вы получаете на почту электронный чек, это и есть те самые фискальные данные. Отправляет их в ваш адрес, однако, не сервис заказа еды, а именно ОФД, которое используется сервисом, в данном случае — Яндекс
Яндекс ОФД
кассовый чек / приход	19.03.2021 23:28
Общество с ограниченной ответственностью "ЯНДЕКС.ЕДА"
https://eda.yandex.ru
127410, Москва г, Алтуфьевское ш 9, дом № ЗЗГ
ИНН	9705114405
Налогообложение	ОСН
№	Наименование	Сумма
1.	Сэндвич Сабвэй Мелт	354.00Р х 2 = 708.00Р
Сумма с НДС 0%
Любой подобный чек всегда содержит несколько обязательных идентификаторов в натуральном виде и в виде QR-кода, который можно отсканировать с помощью исследуемого нами приложения «Проверка чека».
В итоге, в приложении «Проверка чека», появляется электронная копия данного чека и тут я хочу обратить ваше внимание на атрибутивный состав кортежа с данными, а именно, на полный и детальный список чего и когда и за сколько денег моя персона приобрела, это — важно.
Но всё бы ничего, если бы не один недавний апдейт данного поделия, который и привёл меня в ужас. До недавних пор приложение оперировало лишь теми данными которые ты сам соизволил туда засунуть путём сканирования QR-кодов и не представляло, ни особого интереса, ни особой угрозы личной безопасности.
Всё изменилось две недели назад после обновления 2.15.0 в рамках которого был выкачен функционал «отображение чеков из сервиса Мои Чеки Онлайн».
История версий приложения «Проверка чека»Обновление 2.15.0
Если пройти аутентификацию в приложении «Проверка чека» указав номер телефона, который вы так же используете в популярных сервисах, например, в Яндекс.Еде, Яндекс.Такси, Самокате, Ситимобиле и других, то в разделе «Мои чеки» автомагически будут отображены все ваши чеки по всем операциям в этих сервисах за «всё время».
В моём случае, это порядка 400 чеков, каждый из которых содержит детальный набор «сколько, за что, когда и куда».
Мне сразу же стало интересно насколько хорошо подобный массив данных защищен и может ли предполагаемый злоумышленник получить несанкционированный доступ к нему.
Для исследования я поставил в разрыв между интернетом и приложением «Проверка чека» простой прокси и записывая сетевую активность приложения потыкал в кнопки.
Довольно быстро выяснилось, что эндпойнт с данными находится по адресу irkkt-mobile.nalog.ru:8888 на котором живёт простейшее приложение на NodeJS с применением фреймворка Express, а механизм аутентификации пользователя пускает тебя к данным, если ты верно указал заголовок «sessionId» значение которого представляет из себя какой-то самопальный токен генерирующийся на стороне сервера.
При этом, если нажать кнопку «Выйти» в приложении «Проверка чека», то как оказалось, инвалидации данного токена не происходит. Так же нет функционала просмотра всех своих сесссий и нет кнопки «Выйти на всех устройствах».
Таким образом даже если вы каким-то образом поняли что токен доступа был скомпрометирован, то нет никакой возможности его сбросить и тем самым гарантировать с этого момента отсутствие у предполагаемого злоумышленника доступа к вашим данным.
Крайне безответственно, но не фатально.
Sentry
В процессе просмотра «улова» на промежуточном прокси я обратил внимание, что в случае крэша приложения оно отправляет диагностические данные в Sentry располагающийся по адресу не связанному, ни с ФНС, ни с ФГУП ГНИИВЦ ФНС РФ, а на домен зарегистрированный на физическое лицо — sentry.studiotg.ru.
Studio TG
Sign in with your Gitlab account to continue.
Login with Gitlab,информационная небезопасность,дыра,уязвимость,новости,habrahabr,длинопост,информационная безопасность,it,мопед не мой,habr,Российская федерация,страны,копипаста
Страница входа в Sentry команды Studio TG
Рядом сразу же был обнаружен gitlab.studiotg.ru.
Страница входа в GitLab команды Studio TG
Дальнейшее исследование эндпойнта привело к ссылками на публичные репозитории в этом Гитлабе находящиеся в индексе Гугла уже более года.
Содержимое публичных репозиториевзаставило меня биться в истерике.
Публично доступный репозиторий ansible_conf/install_geo
Содержимое архивов из репозитория ansible_conf/install_geo
Пояснение к скриншоту выше: папки содержащие подстроки «lkio», «lkip», «lkul» напрямую относятся к одноименным сервисам ФНС на домене nalog.ru.
Содержимое папки lkip-web-login, это — исходный код сервиса lkip2.nalog.ru
Для сверки, что обнаруженные исходники действительно относятся к сервисам ФНС, проведена простая проверка наличия на боевом веб-сервере файла uppod-styles.txt, который не мог там оказаться по случайному совпадению.
uppod-styles.txt на сайте lkip2.nalog.ru
Содержимое файла .env судя по всему прямиком с боевых серверов В итоге
Фактический разработчик мобильного приложения «Проверка чека» некая studiotg.ru.
Вероятно есть нарушение соглашений об обработке персональных данных в силу передачи диагностических сведений со стороны ФГУП ГНИИВЦ ФНС РФ в адрес третьих лиц.
Данные ребята так же причастны к разработке сервисов lkip.nalog.ru, lkul.nalog.ru и lkio.nalog.ru.
По их вине исходный код данных сервисов находится в публичном доступе уже около года.
Исходя из общей картины, предположу, что данные о ваших покупках попадающие в ОФД путём информационного обмена фискальными данными с ФНС, на текущий момент, находятся под угрозой утечки.
,информационная небезопасность,дыра,уязвимость,новости,habrahabr,длинопост,информационная безопасность,it,мопед не мой,habr,Российская федерация,страны,копипаста
Как-то так.

Самый беззащитный — уже не Сапсан. Всё оказалось куда хуже…

Больше года назад хабравчанин keklick1337 опубликовал свой единственный пост «Самый беззащитный — это Сапсан» в котором рассказывает как он без серьёзных ухищрений получил доступ ко внутренней сети РЖД через WiFi Сапсана.

В ОАО «РЖД» прокомментировали результаты этого расследования. «Есть результаты проверки. Почему удалось взломать? Наверное, потому, что злоумышленник. Наверное, из-за этого… Ну, он из „фана“. Юный натуралист. Там уязвимостей, которые бы влияли на утечку каких-то критических данных, нет. Мультимедийный портал „Сапсанов“ функционирует как положено и не нуждается в доработке», — заявил Евгений Чаркин.
То есть вместо того, чтобы выразить благодарность за обнаруженную уязвимость, автора обозвали «злоумышленником» и «Юным натуралистом».
К сожалению, но специалисты РЖД, начиная с директора по информационным технологиям, отнеслись к статье очень пренебрежительно, проигнорировав важное указание автора:
Также оттуда в сеть РЖД есть впн. Если захотите — найдёте её там сами.
И вот, год спустя я попал в сеть РЖД даже не садясь в Сапсан.


Видимо, только этот котэ добросовестно охраняет вокзал.

Как именно я попал в сеть РЖД с пруфами, чего не сделал директор по информационным технологиям ОАО «РЖД» Чаркин Евгений Игоревич и возможные последствия — под катом.

Всё началось с гипотезы


В интернете очень много бесплатных прокси-серверов. Но кто в здравом уме будет открывать всем желающим выход в интернет через свой роутер? Вариантов по большому счету два: это либо взломанные устройства, либо владелец забыл отключить эту функцию.

Таким образом меня посетила идея проверить гипотезу: «Есть ли жизнь за прокси»?

Я запустил nmap по диапазону адресов по порту 8080. Далее из полученного результата прошёлся прокси-чеккером в поисках публичного прокси без авторизации и из положительных результатов выбрал самый близкий ко мне по пингу.

Запустил сканер через него по адресам 172.16.0.0/12 порт 8291 (mikrotik winbox). И! Я его нашёл! Без пароля!



То есть за роутером с прокси есть ещё один — Mikrotik без пароля. Гипотеза подтверждена: за прокси могут быть целые незащищённые сети.

Только на тот момент я недооценивал масштаб «незащищённости», который я случайно нашёл.

В поисках Немо владельца системы


Так как я придерживаюсь принципов Grey hat (Обо мне mysterious Russian-speaking grey-hat hacker Alexey и статья на Хабре) и «съел собаку» на безопасности Mikrotik, то я принялся искать владельца системы, чтобы связаться с ним.

Кстати, заходите в Телеграм чат «RouterOS Security» t.me/router_os

Недолго думая я поднял исходящий VPN до себя. Всё же комфортней через нормальный туннель дальше изучать сеть и искать признаки владельца системы. HTTP connect — ещё тот геморрой…

За интерфейсами ether1 и bridge ничего интересного не обнаружил. Найденные камеры были абсолютно не информативными.



А вот сканирование vpn, отмеченные красным на скрине выше, выдало более 20 000 устройств…
Причём более 1000 штук — микротики. Огромное количество устройств с заводскими паролями.

Вот некоторые из найденных сервисов с паролями по умолчанию:

1. Камеры наружного наблюдения — подавляющее большинство.



Ещё камеры





Даже офисы внутри

192.
60/view/index.shtml
AX IS-	AXIS 216FD Network Camera	Live View I Set
		
Video format		
| Motion JPEG v,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная небезопасность


Камер, по скромным ощущениям, не менее 10 000 штук. Производители разные: beward, axis, panasonic и т.д.

2. Ip-телефоны и FreePBX сервера также большое количество.


4r O A HG3ammuGHo | 10.
3/index.html
•••
IRMATIKA
onfiguration Settings
Network Print Log Settings
retwcrk Applications
'hone Settings
IP NAT Settings
>ial Plan Settings
peed Dial Settings
rovisionmg Settings
IP Accounts
Account 1
Account 2
'all Settings
Account 1
Account 2
Ludio


3. IPMI серверов:

Asus
4r O A HG3ammuGHO 192
51/indGx.html
ASMB8,kvm
6 American Megatrends Ina
Dashboard FRU Information Server Health Configuration Remc
Dashboard
Dashboard gives the overall information about the status of the device and remote serve
Device Information
Firmware Revision: 1.13
Firmware Build
Dell (их подавляющее большинство)

root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin
Supermicro
G A Hg 3amnmeHO | 10	i/url_rGdirGct.cgi?url_namG=mainmenu
System	Server Health	Configuration	Remote Control Virtual Media	Maintenance
© System
© FRU Reading
© Hardware Information
© System
Firmware Revision: 03.65 Firmware Build Time : 12/16/2017 BIOS Version: 3.1 BIOS Build Time: 06/06/2018
Из серверов виртуализации встречаются ESXi, Proxmox и oVirt
4r	G A He3amnmeH0 | 10 4/cgi/url_redirect.cgi?url_name=mainmenu
© System		© Summary
	[J»l Java iKVM Viewer v1.69.26 [1 .4] - Resolution 1024 X 768 - FPS 9 Virtual Media Record Macro Options User List Capture Power Control Exit	
© FRU Reading		
© Hardware Informatioi
Vttuare ESXi 6.0.0


Много узлов кластера Proxmox (по поднятым сервисам и трафиком между ними.)

4. Преобразователи ethernet во 'что угодно' (Moxa UniPing etc)
4r O A He3aiiii/iuieHO | 10 131 M0X3		
j Main Menu Cl Overview Cl Basic Settings Cl Network Settings l'C3 Serial Settings LCl Port 1 1Operating Settings LCl Port 1 Cl Accessible IP Settings 1-^3 Auto warning Settings l-Q E-mail and SNMP Trap ;-Q Event Type ] Digital 10 |-Q DIO Settings 1 Cl DIO

5. Системы управления ИБП


6. Внутренние сервисы





Что-то похожее на мониторинг состояния систем обеспечения здания.

Система управления кондиционированием и вентиляцией

Различные системы управления табло на перронах :-)

Эта самая красивая

Некий терминал, но внутри модифицированный дебиан.

Таких нашёл около 20

Кстати, аптайм у него почти год:




6. Сетевое оборудование



Разумеется, много различных роутеров. Как уже сказано выше, мне больше интересны Микротики. Подавляющее большинство с последней прошивкой и пароли не пустые. Но есть без паролей и с устаревшими прошивками.

Туннели наружу подымаются легко. То есть фильтрации исходящих коннектов практически нет.
Более того огромное количество микротиков со включенным прокси, аналогично тому, при помощи которого я и попал в эту сеть… Кстати, туннели через них тоже замечательно подымаются.

Не полный кусок лога по прокси.

Mikrotik HttpProxy (proxy server) Mikrotik HttpProxy (proxy server) Mikrotik HttpProxy (proxy server) Mikrotik HttpProxy (proxy server) Mikrotik HttpProxy (proxy server) < HttpProxy (proxy server) Jotik HttpProxy (proxy server) □Proxy (proxy server) Ikrotik НщЯ^^ргоху server) Mikrotik


Такое ощущение, что интегратор, который строил сеть, специально оставил этот доступ.

И все же кто же хозяин?


Думаю, что уже все и так догадались.

Это я пробежался по верхушкам в рандомном порядке. Потратил я на это чуть больше 20 минут, чем автор статьи про Сапсан.

Это здец. Сеть просто в решето.

Причём это устройства по всей РФ.

Например, вот это вокзал Уфы
Антропово Костромской области

Развёрнута профессиональная система видеонаблюдения.

Нашёл презентацию по вокзалам.

macroscop
1С
100:8080
тасгоБсор
\УеЬ-Клиент Масгозсор
Название конфигурации: Анапа. Текущее состояние: Сервер активен.. Время запуска: 04.11.2020 12:36:25. Версия сервера: 2.0.94,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и

Находил Кемерово, Новосибирск, Омск и т.д. По внешнему виду вокзалы сложно определить. К тому же я поездом уже лет 5 не ездил.

Как же так получилось?


Я всегда считал, что уязвимости в корпоративных сетях появляются из-за ошибок или специальных действий безграмотных сотрудников. Первое что пришло мне в голову — это некий сотрудник по разрешению СБ поднял у себя из дома VPN до рабочей сети на микротике в своей домашней сети. Но в данном случае эта моя гипотеза разбилась как только я увидел обратный резолв адреса через который я попал на этот Микротик.

root@debian3:~# nslookup 8 1	0.in-addr.arpa,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная небезопасность


То есть это один из шлюзов в мир из сети РЖД. Ну и в сеть РЖД тоже…

Получилась вот такая картина:

Вероятно, что это один из офисов РЖД, который прилинкован к основой сети через l2tp. Я попадаю в сеть где межсетевые экраны отсутствуют как класс. Запускаю интенсивное сканирование хостов — у меня соединение не рвётся. Значит о системах обнаружения вторжения (IDS/IPS) РЖД тоже ничего не слышал. Микротик может замечательно интегрироваться, например
Обнаружил кучу устройств без защиты. Это говорит, что службы сетевой безопасности в РЖД так же нет.Много устройств с дефолтными паролями. То есть политики паролей тоже нет.С Микротиков внутри сети я легко поднял туннели. То есть исходящий трафик не контролируется. Я вижу все интерфейсы управления в одной сети с клиентскими сервисами. Админы РЖД ничего не знают о Management VLAN
«Российские железные дороги» провели проверку после взлома мультимедийной системы поезда «Сапсан» одним из пассажиров, критических уязвимостей не обнаружено.
Так дайте ответ, Евгений Игоревич, какой «Юный натуралист» проводил расследование и не заметил гнездо со слонами?



У меня лично есть всего три варианта ответа на этот вопрос:

1. У Вас исходно плохая команда.

Проверку проводил тот же отдел, который и проектировал/обслуживает систему. Отрицая проблему, они или сохраняют свою работу, или преследуют иные цели.

,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная небезопасность


2. Вы доверились не тому специалисту. Аудит проводил некомпетентный сотрудник.

СЫН МАМИНОЙ ПОДРУГИ,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная небезопасность


3. Вы и так знаете о проблеме, но по каким-то неведомым причинам не можете ее публично признать и решить.



Стоимость уязвимости


«Что есть защищенная система? Защищенная система — это та система, взлом которой стоит дороже, чем ценность информации, которая там есть. Вот и все», — подытожил директор по информационным технологиям ОАО «РЖД».
Предлагаю применить Вашу систему оценки в теории на примере системы видеонаблюдения РЖД.

Чтобы вывести камеры из строя так, чтобы их могли восстановить только специалисты вендора, достаточно залить прошивку с заблокированным сетевым интерфейсом.

Рандомно выбранная из списка установленных модель стоит ~13к рублей.

Ве\л/агс1 В2710РМР
Производитель: BEWARD
Макс, разрешение видеокамеры: 1920x1080
ИК-подсветка: Да
12 900 Р
Бесплатная доставка, 1 -3 дня Есть самовывоз
Оплата наличными курьеру
Арсенал-СБ ★★★★★ 408отзывов
В магазин,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная


А закупки по 44-ФЗ отличаются, как непредсказуемой конечной стоимостью, так и временем проведения самой процедуры и получения продукта. Я потратил 8 часов для сбора информации для этой статьи. Найдено ~10к камер. Производителей камер, которые установлены, немного — максимум штук 10.

Гипотетическому злоумышленнику потребуется:

Модифицировать прошивки, заблокировав сетевой порт на 10 прошивках. Думаю, что на это у специалиста уйдёт три рабочих дня;Написать сканер, который будет анализировать устройство и заливать соответствующую прошивку. Заложим ещё 2 дня;Запустить этот сканер-прошивальщик, чтобы не смогли найти источник и заблокировать — часа два.
Таким образом за неделю работы специалиста по взлому РЖД потеряет минимум 130 миллионов рублей. Отсюда стоимость одного часа работы злоумышленника будет равна ~2,5 млн. рублей.

Двигаемся дальше.

Быстро заменить камеры на работающие РЖД не сможет. В резерве столько нет. Купить новые из-за обязанности объявления торгов так же не получится. Таким образом вся железная дорога будет без видеонаблюдения не меньше месяца.

А вот это уже опасность террористической угрозы. Чтобы её хоть как-то снизить потребуется на 10 тысячах объектов существенно усилить охрану. То есть даже на маленькую ж.д. станцию потребуется дополнительно 6 человек охраны…

Кажется счёт уже уходит за миллиарды…

Что нужно изменить, чтобы снизить вероятность возможных последствий?
Далее чисто мой взгляд на решение данной ситуации. Он ничего общего не имеет с мировыми best practices.

Так же, сразу оговорюсь, что проблема касается только обнаруженной мною сети видеонаблюдения. В других сегментах сети РЖД, очень надеюсь, всё намного лучше.

1. Нанять сетевых аудиторов, которые помогут найти и закрыть самые «зияющие» дыры.

2. Нанять крутых системных архитекторов, которые имеют богатый опыт построения больших сетей. И не факт, что это будут российские специалисты. Перед ними поставить следующие задачи:

2.1. доработать текущую инфраструктуру до безопасного состояния за минимальные средства (зачем вкладывать много денег в проект, который скоро разберут)

2.2. разработать новую полноценную инфраструктуру, отвечающую всем требованиям безопасности и план поэтапной миграции.

3. Нанять подрядчика, который будет реализовывать в жизни данные проекты и передавать на эксплуатацию сетевикам РЖД.

4. После сдачи проектов провести аудит безопасности инфраструктуры.

5. По окончанию пентестов своими силами объявить Bug Bounty

Чтобы мотивировать аудиторов и внутренних специалистов работать качественно, надо объявить лимит на количество и серьёзность уязвимостей, которые могу найти участники программы Bug Bounty. Если внешние специалисты найдут багов меньше лимита, то свои аудиторы получают премии. Если багов будет больше лимита, то штрафовать.

В дальнейшем службу внутреннего аудита информационной безопасности оставить на постоянку и премии формировать уже на основании обнаруженных багов и их устранении.

Разумеется, что схема имеет огромное количество подводных камней, которые за время написания статьи предусмотреть не возможно.

Заключение
Я не единственный кто нашёл данные уязвимости. Очень много признаков, что в этой сети кто-то «живёт».

Например, вот эти линки я уже встречал не раз на роутерах, никак не относящихся к РЖД.

General Dial Out Status Traffic
Connect To: vpn .mythtime .xyz
User: u: 1 Password Profile
Keepalive Timeout Use Peer DNS
u^M37
default-encryption
60
□	Dial On Demand
□	Add Default Route
Default Route Distance: 1
Allow: 0 mschap2 0 mschapl 0 chap 0 pap
OK
Cancel
Apply
Enable
Comment


Все информационные системы уязвимы априори. Когда их вскроют — зависит от интереса злоумышленников к ним, беспечности создателя и времени, которое они на это потратят.
Основой основ безопасности является ограничение доступа к системам при несанкционированном проникновении в одно устройство.

В случае с Сапасаном, чтобы через полученный VPN доступ можно было увидеть только один сервис — с которым взаимодействует пользователь системы, а не всю сеть РЖД…

Я старался достаточно жирно намекнуть на узкие места не раскрывая деталей и надеюсь, что специалисты РЖД их всё же увидят.

Связаться со мной можно через телеграм t.me/monoceros
Обсудить данную статью приглашаю в профильный чат по Микротикам в Телеграм «RouterOS Security»: t.me/router_os

Кстати, Евгений Игоревич, с повышением!

14.12.2020 14:20:00 ЖД Транспорт / Новости
Заместителем генерального директора РЖД стал Евгений Чаркин
Решением совета директоров Евгений Чаркин, ранее занимавший должность директора по информационным технологиям ОАО «РЖД», назначен заместителем генерального директора компании. Об этом сегодня


Источник

А ВОТ И Я
«notivat on.mi,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная небезопасность

Отличный комментарий!

Сама статья: https://habr.com/ru/post/536750/
https://habr.com/ru/users/LMonoceros/ - UPD: связались со мной специалисты РЖД и совместно закрыли уязвимости.
Премию дадут?
Аванс: его жизнь.
Оплата: его не посадят.

«Хабрахабр» сменил юридическое лицо с российского на кипрское



Хабрахабр,it,новости,импортозамещение,хабрахабр,политика,политические новости, шутки и мемы

Сообщество IT-специалистов «Хабрахабр» перенесло регистрацию юридического лица из России на Кипр. На это обратил внимание телеграм-канал «Эшер II».

Теперь при логине на сайт пользователям выдается сообщение о том, что с 7 февраля они заключают пользовательское соглашения с юрлицом «Хабр Блокчейн Паблишинг ЛТД», зарегистрированном в кипрской Никосии.

Вероятнее всего это связано с нежеланием «Хабра» выполнять мероприятия связанные с обязанностями Организатора Распространения Информации (ОРИ). Мероприятия подразумевают бесконтрольный доступ силовиков к информации о пользователях и их переписке, предоставления ключей шифрования силовикам, включая журнал сессионных ключей, хранение всей информации несколько лет в интересах силовых ведомств.
(с)Эшер II


Отличный комментарий!

Хороший сайт, важный шаг для них.
Мы же помним правило введения бизнеса в Росии.
Никакого бизнеса в России

Дешёвые и дорогие батарейки ААА, есть ли разница?

Пост не мой и был честно спизжен:
© 2019, Алексей Надёжин
Источник habr.com

Реклама добилась своего: большинство покупателей уверены, что батарейки Duracell и Energizer значительно лучше других. Чтобы проверить, так ли это, я протестировал 20 видов щелочных (alkaline) батареек AAA — от самых дешёвых до самых дорогих.
В 2019 году я сделал несколько тестов батареек АА и ААА:
Самые дешевые батарейки из магазинов Ашан и Атак;
Дешёвые батарейки из FixPrice;
Батарейки Lexman — дешевле некуда;
Батарейки Вкусвилл;
Батарейки Mirex.
В последнее время я тестировал дешёвые батарейки, так как ещё в «грандиозном тестировании» выяснил, что покупать дорогие нет смысла. Но всё же я потратил тысячу рублей и купил батарейки Duracell, Energizer, GP, Sonnen и другие, чтобы ещё раз посмотреть, дают ли дорогие батарейки хоть какие-то преимущества, по сравнению с дешёвыми.
В продаже встречаются батарейки AAA и AA трёх типов: щелочные (alkaline), солевые и литиевые. Литиевые батарейки имеют самую большую энергоёмкость, но они очень дорогие.
Энергоёмкость солевых батареек самая маленькая, они неспособны выдерживать большие нагрузки и у них небольшой срок хранения. В сегодняшнем тесте участвуют только щелочные батарейки.
Я проводил тесты с помощью анализатора батареек Олега Артамонова.
Батарейки разряжались в двух режимах:
1. Разряд постоянным током 200 мА. Такая нагрузка свойственна для электронных игрушек;
2. Разряд импульсами (10 секунд нагрузка, 20 секунд пауза) 1000 мА. Такая нагрузка свойственна для мощных устройств.
Измерение делались при разряде батареек до напряжения 0.7 В.
Результаты теста меня удивили.
Дорогие батарейки Energizer Maximum оказались хуже всех, причём как на низком токе разряда, так и на высоком. Duracell Ultra Power по 100 рублей за штуку почти не отличается от Duracell Turbo Max по 40 рублей и это далеко не лучшие батарейки — они заняли одиннадцатое и двенадцатое места в таблице. Обычные батарейки Duracell ещё хуже — они на шестнадцатом месте.
На первом месте оказалась Varta Longlife, но более дешёвые батарейки Вкусвилл (26.5 рублей за штуку) дают больше энергии при большой нагрузке и настоящим победителем теста можно считать их.
Лучшими батарейками теста по соотношению цена-ёмкость стали батарейки собственных брендов торговых сетей:
Lexman — 8.5 рубля за штуку (продаются в Леруа Мерлен);
Diall — 8.5 рубля за штуку (продаются в Castorama);
CMI — 9.5 рублей за штуку (продаются в OBI);
Ашан голубые — 11.5 рублей за штуку (продаются в Ашан и Атак).

Из хороших батареек, которые можно купить в «магазинах у дома» выделю две модели:
GP Super — 24 рубля за штуку;
Вкусвилл — 26.5 рублей за штуку (продаются во Вкусвилл).
Я очень удивлён результатам Energizer и Duracell. Нет никаких сомнений, что все батарейки оригинальные и не являются подделкой: Duracell покупались в Metro, Energizer в Дикси. На момент тестирования батарейки были не старше года при сроке хранения 10 лет.
График разряда на токе 200 мА. Дешёвые Lexman и цветные из Ашана побеждают Energizer Maximum.
[".]Ва«егуТе51ег уег. 2-22

Подключиться
Пуск
Загрузить данные
Постоянный разряд, 200 мА
Сохранить данные Сохранить картинку
Время, ч : м : с
Нагрузка
Тип | Батарейка 1,5 В Режим [Постоянный ток V Импульсный разряд
Инпульс г с Пауза |20 с
Разряд |200 мА
Предел |0,7В	I- Отключать
P Super, Вкусвилл и Lexman побеждают Duracell Ultra Power.
BatteryTester ver. 2.22

Подключиться
Пуск
Загрузить данные
Постоянный разряд, 200 мА
Сохранить данные Сохранить картинку
Нагрузка
2			Тил ¡Батарейка 1,5 В	3
1.8			Режим ¡Постоянный ток	3
V Импульсный разряд
Импульс F с Пауза |20 с
Разряд |200 мА
мА
Предел [о,7 В	I- Отключать
Возможно потрачу ещё несколько сотен рублей и куплю в других магазинах Energizer и Duracell для повторного теста.
В тесте нет батареек IKEA, оказавшихся лучшими по соотношению цена-ёмкость в Грандиозном тестировании. У меня не было возможности доехать до Икеи за новыми батарейками, а те, что у меня были (изготовлены в мае 2017 года, срок годности до мая 2022 года) показали низкие результаты — 0.73 Втч и я решил не включать их в таблицу.
BatteryTester ver. 2.22

Подключиться
Пуск
Загрузить данные
Постоянный разряд, 200 мА
Сохранить данные Сохранить картинку
Нагрузка
2			Тил ¡Батарейка 1,5 В	3
1.8			Режим ¡Постоянный ток	3
V Импульсный разряд
Импульс F с Пауза |20 с
Разряд |200 мА
мА
Предел [о,7 В	I- Отключать

Я тестировал по несколько экземпляров многих типов батареек. В таблицу попали наименьшие результаты. У большинства батареек разница между экземплярами минимальна. Разница около 10% между экземплярами зафиксирована только у Flarx из магазинов FixPrice (0.81 и 0.94 Втч) и у безымянных цветных батареек из Ашана (0.83 и 0.91 Втч).
Главный вывод из моего теста: не стоит покупать дорогие батарейки, они ничем не лучше дешёвых.


Отличный комментарий!

,батарейки,Батарейка,длиннопост,habrahabr

"Светодиодное враньё невиданных масштабов"

В магазинах можно встретить множество мощных светодиодных ламп, например «свечки» и «шарики» 9 и 11 Вт.
Вот только свечек и шариков такой мощности сегодня существовать не может. 

ПЛС'ЫПшгц '№,У.?\1С<\л ф93Ш/\Г GIQZ ($,обман,факты,лампы,habrahabr,технологии

Я специально купил лампочки больших мощностей и протестировал их. Результаты впечатляют!
www.gauss.lv
www.gauss.ru
15\Л/
= 150W
12\Л/
• 12СЛ*/
1200-
Светодиодная пампа
Светодиодная пампа Светодиодная пампа
■ 2019 Ллскг.сй Н,,обман,факты,лампы,habrahabr,технологии


Вот филаментная свечка и шарик Gauss, на которых написано «11 Вт». Знаете, какая у них на самом деле мощность? 

службы
Без
пульсации
Светодиодная лампа
Теплый сеет 2700К
Ф 20Л ') Алексей Нгш&жиы, &шрЬцэьг-и,обман,факты,лампы,habrahabr,технологии


4.7 Вт! Это в 2.3 раза меньше, чем обещано!
i ; i 0.542
469в,
[Л229.0s Bill 3.69-П 0.038л ЕД] 73.65p*
Н 0,00002^

vit) ашшия ¡umÿ кал,обман,факты,лампы,habrahabr,технологии


На коробках этих лампочек указано, что они дают 720 лм и заменяют 80-ваттные лампы накаливания. На самом деле они дают 590 лм (тут соврали лишь на 20%) и заменяют 60-ваттные лампы. 

Ещё одно враньё с индексом цветопередачи: указано CRI>90, на самом деле лишь 81. 


,обман,факты,лампы,habrahabr,технологии


А вот свечка и шарик Эра. На коробке — 11 Вт, 880 лм, замена 100 Вт.
njvsmrim '«KwgflSK bbsswwv @
ЭРА,обман,факты,лампы,habrahabr,технологии


На самом деле 7.5 Вт, 580/642 лм и эквивалент 60 Вт. Тут с мощностью и световым потоком соврали на треть, а с эквивалентом на 40%. 

,обман,факты,лампы,habrahabr,технологии


Я протестировал уже 2500 моделей светодиодных ламп и на сегодня, 25 февраля 2019 года, зафиксированы следующие максимальные мощности и световые потоки ламп разных типов (больше не получается сделать по техническим причинам). Запомните эти цифры! 

Тип лампы	Максимальная мощность	Максимальный световой поток
Свечка С35/С37	8.2	940
Филаментная свечка С35/С37	6.9	710
Шарик G45	8.3	860
Филаментный шарик G45	5.6	600
Споты GUIO и GU5.3	8.4	780
Микролампа G9	4.7	510
Микролампа G4	3.8	350
Филаментная груша АбО	11.3	1550,обман,факты,лампы


Если вы видите в магазине лампу, на которой указана бОльшая мощность или световой поток, чем в этой таблице, знайте — вас обманывают. 

Почему же так происходит? Всё началось несколько лет назад, когда кто-то из производителей решил, что если написать на коробке светодиодной лампы мощность чуть больше, чем есть на самом деле, её будут лучше покупать, ведь покупатель, увидев на витрине две лампы разных производителей с одинаковой ценой выберет ту, что поярче, а выбирать он будет по мощности. Гонка вранья началась! Второй производитель решил, что он тоже не дурак, и завысил мощность ещё больше, а потом третий ещё больше. И вот, в результате мы имеем то, что имеем: написано 11 Вт, а на самом деле 4.7 Вт. В эту гонку включилась даже российская Лисма, которая всегда утверждала, что строго соблюдает все законы и стандарты: для филаментных лампочек, продающихся в Ашане, им пришлось написать «5 Вт» на четырёхваттных лампах (а то никто не будет покупать такие «тусклые» лампы).

Вот что мне написал по этому поводу представитель одного очень известного бренда:

«Потребители в общей массе по-прежнему ориентируются на более понятный показатель «Мощность» при выборе ламп, поэтому мы вынуждены немного завышать параметры по мощности, чтобы дифференцироваться на полке.

С одной стороны в этом есть лукавство, с другой стороны надо понимать, что люди потребляют люмены, а платят за мощность. Поэтому реальный финансовый расход по факту ниже, чем заявлено на упаковке».

Самым оригинальным образом поступил в этой ситуации бренд General. На коробках их ламп перед цифрами и ваттами написано слово «Модель». Получается, что это как-бы не мощность, а название лампы. 


,обман,факты,лампы,habrahabr,технологии


При этом реальная (впрочем, тоже слегка завышенная) мощность написана только в инструкции или мелким шрифтом в списке параметров на коробке. Кстати, фактическая мощность этой лампы 4.7 Вт. 

/	1 Модель лампы	Патрон	Цветовая I температура, К	Потребляемая мощность, Вт	Напряжение, Вольт	Энергопотребление, Квт*ч/1000ч (А++)	
	1А60$ / б!.0ЕМ-А605-8 / GLDEN.A60S-10 / 61.0ЕН-А60$-13 / СЮЕЫ-А65$-20	/V "	I 2700/4500/6500	6 7 8 10.5	200-265	6	Квт*ч/1000< 7	Квт*ч/100О< 8	Квт*ч/100О< 10.5


И ещё одна довольно неожиданная вещь. Вот шарики Эра, на которых написано 11 Вт и 9 Вт. Даже зная, что реальная мощность меньше, любой скажет, что первая лампа всё равно ярче, но не всегда это так. 

гост
28108-89
(ГЭ 2019 Алексей Наложим, 1агтЛС51,,обман,факты,лампы,habrahabr,технологии


В данном случае мощность у ламп оказалась 7.5 и 7.1 Вт, а световой поток 642 и 670 лм. Как это не удивительно, «якобы 9-ваттная» лампа оказалась чуть ярче «якобы 11-ваттной». 

,обман,факты,лампы,habrahabr,технологии
Иногда производители даже пишут разную мощность на одинаковых лампах «чтобы лучше продавалось». 

Часто разница между лампами существенно отличающимися по мощности, указанной на упаковке, оказывается совсем небольшой. Так мощность у филаментных шариков и свечек Gauss, на которых написано 9 Вт и 11 Вт, оказалось почти одинаковой — 4.66/4.74 Вт и 4.70/4.73 Вт. Световой поток отличается, но совсем немного: 547/590 лм и 519/590 лм. Причина проста — никаких 9 и 11 Вт не бывает и мощность всех ламп сделана максимально возможной. 

Замечу, что есть производители, которые почти не врут с мощностью и световым потоком. Прежде всего это зарубежные бренды — OSRAM, PHILIPS, IKEA, Diall, Lexman, Auchan, Polaroid. Но есть и российские — X-Flash, Наносвет, Goodeck, Robiton, Sky Lark, Videx, Voltega.

К сожалению, сейчас производителей светодиодных ламп никто не контролирует. На коробках можно писать всё, что угодно и никому за это ничего не будет. Согласно постановлению Правительства России № 1356 «Об утверждении требований к осветительным устройствам и электрическим лампам, используемым в цепях переменного тока в целях освещения» половина ламп, которые есть в магазинах, вообще не должны продаваться — ведь это постановление запрещает использование ламп с пульсацией выше 10% и индексом цветопередачи менее 80, но законы у нас, как известно, не всегда исполняют.

P.S. В таблице максимальных мощностей я не привожу данные для обычных ламп-груш с цоколем E27, так как их мощность можно повышать, просто увеличивая размер лампы, и встречаются даже 50-ваттные лампы гигантских размеров. Ещё в таблице есть одно исключение — мне попадалась одна лампа G9 с реальной мощностью 6 Вт и световым потоком 513 лм, но я решил её не учитывать, так как она была очень плохой (100% пульсация, низкий CRI, крайне низкая энергоэффективность).

P.P.S. Я не привожу здесь результаты всех тестов ламп, которые я купил в этот раз. Их можно посмотреть на Lamptest.ru.


Author there  © 2019, Алексей Надёжин 

where

Отличный комментарий!

Когда дошел до момента "Я протестировал уже 2500 моделей светодиодных ламп", в голове возникло "Я 11 лет считаю спички у вас в коробках — их то 59, то 60, а иногда и 58. Вы там еб@нутые все, что ли?"

Китайцы представили лазерное ружье с дальнобойностью почти километр



Ученые из Сианьского института оптики и точной механики при Китайской академии наук анонсировали новую разработку — лазерное ружье ZKZM-500. По словам разработчиков, хотя оружие и относится к классу «нелетального», но энергии луча достаточно, чтобы вызвать мгновенное обугливание кожи и тканей. Всего лишь десять лет назад такая винтовка была лишь достоянием голливудских студий, а теперь это вполне реальное оружие. Инженеры, разрабатывавшие ружье, говорят, что луч без проблем поразит человека сквозь одежду. Более того, если ткань, из которой пошита одежда, легко воспламеняется, то человек в этой одежде может превратиться в живой факел. 

Ружье спроектировано таким образом, чтобы его можно было использовать в пешем походе, прикрепить к автомобилю или летательному аппарату. Вес ружья составляет 3 кг, примерно столько же весит автомат Калашникова АК-47. Сейчас китайцы решают вопрос о начале массового производства лазерного вооружения и предоставления его антитеррористическим командам и специальным подразделениям полиции.

Зарядов у винтовки будет более, чем достаточно. Ее аккумулятора (обычный перезаряжаемый Li-ion) хватит на 1000 выстрелов по 2 секунды каждый. Дальнобойность — 800 м. Прототип винтовки был построен на основе лазера ZKZM, разработанного ранее Сианьским университетом. Разработчики сейчас ищут партнера, у которого есть лицензия на производство оружия. Стоимость одной винтовки составляет около $15 000.




Отличный комментарий!

Гы, теперь террористы в китае будут косплеить моднячих диско-дэнсеров?
,geek,Прикольные гаджеты. Научный, инженерный и  айтишный юмор,лазер,китайцы,оружие,ружье,habrahabr
Здесь мы собираем самые интересные картинки, арты, комиксы, мемасики по теме (+17 постов - )