Open Source: ВЕЛИЧАЙШАЯ ЛОЖЬ интернета

Весь современный мир от серверов банков до вашего Android держится на Open Source. Но что, если этот фундамент прогнил? В этом видео я расскажу, как «бесплатный» код ставит под угрозу мировую экономику.

*https://www.youtube.com/watch?v=ExNJYNxsRxg
**https://300.ya.ru/v_8YS1GkSU

таймкоды

00:00:01 Введение в проблему

  • Open Source используется в большинстве современных технологий, но его безопасность вызывает сомнения.
  • Утверждение о прозрачности кода может быть ложным, если за ним никто не следит.
  • Автор утверждает, что цифровая цивилизация построена на энтузиазме одиночек, а не на надёжности открытого кода.

00:01:12 Пример с Left Pad

  • В 2016 году программист Озерка Чулу удалил свою библиотеку Left Pad из репозитория npm, что привело к остановке сборок проектов и обновлений сайтов.
  • Удаление 11 строк кода вызвало глобальные проблемы в IT-индустрии.
  • Пример показывает, что даже небольшие изменения могут иметь серьёзные последствия.

00:02:41 Уязвимость Log4j

  • Библиотека Log4j, используемая в различных системах, имела уязвимость, позволяющую хакерам получить контроль над серверами.
  • Уязвимость была обнаружена в декабре 2021 года и получила уровень опасности 10 из 10 по шкале CVSS.
  • Программисты по всему миру работали неделями, чтобы исправить проблему, ущерб экономике исчислялся миллиардами долларов.

00:03:45 История с архиватором

  • В 2024 году в утилиту для сжатия данных в Linux был внедрён бэкдор, позволяющий злоумышленникам получать ключи от любого Linux-сервера в мире.
  • Операция спецслужб была обнаружена благодаря внимательности инженера из Microsoft.

00:05:34 Уязвимость Heartbleed

  • В 2014 году в библиотеке OpenSSL была обнаружена уязвимость Heartbleed, позволяющая хакерам получать доступ к оперативной памяти серверов.
  • Ошибка была допущена программистом Робином Сигельманом из-за усталости и перегрузки.
  • Уязвимость существовала два года, несмотря на открытость кода.

00:07:36 Пример Марака Скваерса

  • Марак Скваерс, автор библиотек ColorJS и FakeJS, выпустил обновление, которое выводило бесконечный цикл текста «Liberty», забивая память и обрушивая процессы.
  • Microsoft заблокировала аккаунт Марака и откатила изменения, показав, что корпорации не ценят свободу открытого кода.

00:09:31 Заключение

  • Интернет продолжает работать благодаря везению и усилиям волонтёров.
  • Open Source важен для технологий, но его безопасность остаётся под вопросом.
  • Корпорации должны инвестировать в безопасность открытого кода, иначе риски будут продолжать расти.

In this video

Search transcript
Chapter 1: The Internet Relies on the Honest Word of a Nebraska Guy
0:01
1 second
Ты пользуешься этим каждый день. Твой Android, компьютер в твоём автомобиле, серверы твоего банка и даже MKS. Это всё
0:08
8 seconds
работает на open source, на открытом коде. Open source — это свобода, безопасность, прозрачность. Но что, если
0:15
15 seconds
это не так? Что если весь интернет держится на библиотеках, которые бесплатно пилит один парень из Небраски?
0:22
22 seconds
Что если мы доверились прозрачности,
0:23
23 seconds
[музыка]
0:24
24 seconds
но забыли, что в этот прозрачный код никто не смотрит? Мы верим в то, что если код открыт, то тысячи глаз наблюдают за ним. Любой программист может найти ошибку и её исправить.
0:34
34 seconds
Корпорации не смогут спрятать там лазейку, потому что сообщество это сразу заметит. Но что, если это красивая сказка про цифровую демократию? И правда
0:42
42 seconds
в том, что это ложь. Мы построили всю нашу цифровую цивилизацию на open source в фундаменте, который держится на
0:49
49 seconds
честном слове и энтузиазме усталых людей, которым никто не платит. Сегодня я докажу вам, что мы сидим на пороховой бочке. Я расскажу, как один программист
0:57
57 seconds
поставил на колени всю Кремневую долину, как одна библиотека чуть не уничтожила всю мировую банковскую систему, и почему
1:04
1 minute, 4 seconds
интернет всё ещё работает только благодаря чистому везению.
Chapter 2: Left-pad: How 11 Lines of Code Broke Facebook and Apple
1:12
1 minute, 12 seconds
Давайте начнём с абсурда. Как вы думаете, сколько кода нужно написать, чтобы сломать Facebook, Netflix и Airbnb одновременно? 100, 200, миллион строк?
1:22
1 minute, 22 seconds
Нет, нужно удалить всего 11 строчек. В 2016 программист Азеркачуло поссорился с компанией, владеющей мессенджером Кик. В
1:30
1 minute, 30 seconds
знак протеста он удалил все свои бесплатные библиотеки из репозитория npm. Среди них была маленькая утилита под названием Leftpad. Всё, что она
1:38
1 minute, 38 seconds
делала, добавляла пробелы или нули слева от текста, чтобы его выровнять. 11 строчек простейшего кода, который может написать первокурсник за 2 минуты.
1:47
1 minute, 47 seconds
Leftpad скачали и установили в самые разные программы несколько десятков миллионов раз. Как только он его удалил, весь мир реакто разработки рухнул.
1:56
1 minute, 56 seconds
Сборки проектов остановились, сайты перестали обновляться. Тысячи дорогостоящих инженеров Кремневой долины сидели и смотрели на красные экраны
2:03
2 minutes, 3 seconds
ошибок. Мировая IT-индустрия споткнулась о пробел. Даже Facebook, Google и Netflix использовали open sourceный LeftpД в своём коммерческом по Они
2:12
2 minutes, 12 seconds
просто подключили библиотеку Азера. NPM вскоре связались с Качулу, и он восстановил свой модуль. Но несколько часов весь интернет и всех
2:20
2 minutes, 20 seconds
интернет-разработчиков буквально лихорадила. И сделал это один человек, удаливший всего 11 строк кода. Это
2:28
2 minutes, 28 seconds
показало главную проблему. Мы не контролируем то, из чего строим. Мы лепим продукт из чужих кубиков, даже не глядя, кто их хозяин. Но LeftpД — это
2:37
2 minutes, 37 seconds
было смешно, а вот в 2021 году стало страшно. Знакомьтесь, Log for J. Скучная библиотека на Java. Она делает одну
Chapter 3: Log4Shell: The Most Dangerous Vulnerability in History (Minecraft, Tesla)
2:45
2 minutes, 45 seconds
вещь, ведёт системный журнал, записывает: пользователь вошёл, ошибка подключения. Она есть везде: в iCloud, в Steam, в серверах Амазона, в банковских
2:53
2 minutes, 53 seconds
системах. Её поддерживали несколько волонтёров в свободное от работы время.
2:57
2 minutes, 57 seconds
И вот в декабре 2021 года выяснилось, что в Log.
3:02
3 minutes, 2 seconds
Если отправить на сервер специальную строчку текста, даже просто в чат игры Minecraft, библиотека не просто запишет её в журнал, она выполнит её как
3:10
3 minutes, 10 seconds
команду. Это был Lock for Shell. Хакеры могли получить полный контроль над серверами Apple, Tesla, Cloudfire, просто отправив текстовые сообщения.
3:18
3 minutes, 18 seconds
Главы кибербезопасности США, Великобритании и Канады назвали это самой серьёзной уязвимостью за всю историю. Ей был присвоен уровень опасности 10 из дети по шкале CVSS.
3:29
3 minutes, 29 seconds
Программисты по всему миру не спали неделями, пачили дыры. Ущерб экономики исчислялся миллиардами долларов. А виноват ли был открытый код? И да, и
3:37
3 minutes, 37 seconds
нет. Корпорации с тренными бюджетами использовали бесплатный код, который писали три задрота на полном энтузиазме.
3:43
3 minutes, 43 seconds
И однажды они ошиблись. Ладно, ошибки бывают у всех, но что, если уязвимость — это не ошибка? Что, если это план?
Chapter 4: XZ Utils: The Spy Who Almost Hacked All of Linux
3:51
3 minutes, 51 seconds
История 2024 года. Маленький архиватор в Linux, вокруг которого развернулся настоящий сюжет для шпионского триллера.
3:58
3 minutes, 58 seconds
XZ Утилис — это маленькая утилита для сжатия данных в Linux. Она есть везде.
4:03
4 minutes, 3 seconds
Утилиту поддерживал один человек, Ласы Колн. Он выгорал, ему было тяжело. И тут появился некто ником Джиатан. Он
4:10
4 minutes, 10 seconds
начинает помогать, исправляет баги, пишет кот. Он вежлив, профессионален, он втирается в доверие. 2 года он работает
4:17
4 minutes, 17 seconds
на репутацию. В итоге уставший Ласы передаёт ему права администратора.
4:22
4 minutes, 22 seconds
Джиатан становится главным. И что он делает? Аккуратно, хирургически точно внедряет. Сложнейший замаскированный
4:30
4 minutes, 30 seconds
код, который давал злоумышленнику ключи от любого Linux сервера в мире. полный доступ через СС. Это была операция
4:38
4 minutes, 38 seconds
спецслужб. Это была долгая игра. Они потратили годы, чтобы внедриться в проект. Знаете, как их поймали? Случайно
4:45
4 minutes, 45 seconds
инженер из Microsoft Andre FR заметил, что SSH подключение работает на 500 мскунд медленнее, чем обычно.
4:52
4 minutes, 52 seconds
Полсекунды. Если бы Андрес не был параноиком, если бы он не полез разбираться, почему сервер немного тупит, бэкдор бы раскатали по всему
5:00
5 minutes
миру. Мы стояли на краю пропасти, и нас спас не закон Линуса, не корпорации и не сообщества. Нас спас один внимательный
Chapter 5: Heartbleed: The Stupid Mistake That Revealed All the World’s Passwords
5:08
5 minutes, 8 seconds
немец. Закон Линуса гласит: «При достаточенном количестве наблюдателей ошибки выплывают на поверхность. Чем больше людей просматривают код, тем
5:16
5 minutes, 16 seconds
быстрее выявляются баги. Так думали все до 2014 года. [музыка] Тогда мир узнал словохарблит».
5:23
5 minutes, 23 seconds
Это была уязвимость в библиотеке Open SSL. И это эталон того, как самая тупая ошибка в коде может привести к самой
5:30
5 minutes, 30 seconds
масштабной катастрофе. Open SSL — это стандарт шифрования. Когда ты видишь замочек в браузере, когда ты вводишь пароль от почты или номер кредитки, работает SSL. Это используют вообще все.
5:41
5 minutes, 41 seconds
В чём суть уязвимости? В протоколе Open SSL работает расширение хардбит, сердцебиения. Как должно быть в норме?
5:48
5 minutes, 48 seconds
Это механизм пинг-понга, чтобы держать соединение активным. Твой компьютер говорит серверу: «Эй, ты тут? Я посылаю тебе слово привет. Оно состоит из шести
5:56
5 minutes, 56 seconds
букв. Верни мне его. Сервер читает слово, проверяет в идеале, что букв реально шесть, и отвечает: «Привет». А вот как работал взлом. Харб. В кодес не
6:05
6 minutes, 5 seconds
было проверки, совпадает ли реальная длина сообщения с тем, что заявил пользователь. Хакер говорит серверу: «Эй, я посылаю тебе слово привет, но
6:13
6 minutes, 13 seconds
мамой клянусь, оно состоит из 64.000 букв. Верни мне его». И сервер такой: «О’кей, ты сказал 64.000 букв. Вот тебе
6:21
6 minutes, 21 seconds
твои шесть букв, привет». А остальные 63.000 1994 буквы я возьму из своей оперативной памяти, которая лежит сразу следом за этим словом, и выплёвывает
6:29
6 minutes, 29 seconds
хакеру кусок своей оперативной памяти. А там мама дорогая, пароли, ключи шифрования, переписки. Всё это можно
6:37
6 minutes, 37 seconds
было читать и выкачивать годами, не оставляя следов. А теперь самое интересное. Эта дыра в коде существовала
6:45
6 minutes, 45 seconds
2 года. 2 года в самом популярном, самом важном, самом проверяемом куске кода в
6:51
6 minutes, 51 seconds
мире, где были тысячи глаз, где был закон Линуса. Код был открыт. Любой мог его прочитать, но никто не читал.
6:58
6 minutes, 58 seconds
Уязвимость допустил один программист Роббин Сигельман. Он писал код в ночь на Новый год 31 декабря 2011 года, будучи уставшим, [музыка] и просто забыл
7:07
7 minutes, 7 seconds
добавить один и if. Всего одно условие проверки длины переменной. Обычная человеческая ошибка. А второй программист Стивен Хэнсон заопрувил
7:15
7 minutes, 15 seconds
изменения. Он пропустил ошибку, потому что устал и был перегружен. То есть вся безопасность мирового интернета зависела
7:23
7 minutes, 23 seconds
от двух уставших волонтёров. Мы поговорили об ошибках, мы поговорили о шпионах, но есть сценарий ещё страшнее.
7:31
7 minutes, 31 seconds
Что если тот самый парень из Днебраски не ошибётся? Что если он просто взбесится?
Chapter 6: Colors.js Revolt: When a Developer Goes Crazy
7:37
7 minutes, 37 seconds
Знакомьтесь, Marк Squires тихий, талантливый программист, автор популярнейших библиотек Color JS и Faker JS. Их скачивали 20 млн раз в неделю, их
7:46
7 minutes, 46 seconds
использовали Amazon, Microsoft, тысячи стартапов. Марак годами поддерживал этот код бесплатно. В какой-то момент его квартира сгорела. Он остался практически на улице. У него сильно обгорели руки.
7:56
7 minutes, 56 seconds
Пока он был в больнице, в его сгоревшей квартире нашли компоненты и инструкции для изготовления взрывчатки. Видимо, хотели в чём-то обвинить, но после этого
8:04
8 minutes, 4 seconds
он внезапно пропал. Через месяц он появился в сети и в репозитории Faker JS опубликовал манифест с требованием заплатить ему за работу с открытым по.
8:12
8 minutes, 12 seconds
Как писал разработчик, он потерял желание бесплатно поддерживать компании из списка Fortune 500 и попросил корпорации, которые использовали его
8:20
8 minutes, 20 seconds
код. Ребята, вы зарабатываете на мне миллионы, скиньтесь, у меня сложная ситуация. Знаете, что ответили IT-гиганты? Тишиной никто не дал ни
8:28
8 minutes, 28 seconds
цента. И тогда Марак нажал красную кнопку. В январе двадцать второго года он выпустил обновление для своих библиотек на GitHub и в npm. Тысячи
8:36
8 minutes, 36 seconds
серверов по всему миру автоматически скачали новую версию. И в эту же секунду они сошли с ума. Вместо работы кот начал
8:44
8 minutes, 44 seconds
выводить в консоль бесконечный цикл текста Libery. Liber Liberвая память и обрушивая процессы. Это был цифровой
8:51
8 minutes, 51 seconds
теракт. Один человек поставил подножку половине интернета. И знаете, что сделала система? Microsoft как владелец GitHub просто заблокировала аккаунт
9:00
9 minutes
Марака, отобрала у него доступ к его собственному коду и откатила изменения назад. Это был момент истины. Корпорации показали своё истинное лицо. Им плевать
9:09
9 minutes, 9 seconds
на свободу открытого кода. Как только бесплатный раб начал бунтовать, они просто вызвали охрану и отобрали его инструменты. Мы думаем, что open source
9:17
9 minutes, 17 seconds

это содружество, на самом деле это феодализм, и крестьяне порой берутся за вилы. Напишите, кстати, в комментариях, допустимо ли действия Марака Сквайерса.
9:25
9 minutes, 25 seconds
Имеет ли автор проекта право делать с ним что душе угодно или саботаж — это глупя подростковая выходка? Ну а я пока отвечу на вопрос. Если всё так плохо, почему интернет до сих пор работает?
9:36
9 minutes, 36 seconds
Почему наша цифровая цивилизация ещё не рухнула? Ответ вам не понравится. Нам просто везёт. Система держится на
9:43
9 minutes, 43 seconds
честном слове тысяч безымянных героев, но чем сложнее становится софт, тем тяжелее эта ноша. Мы построили экономику, где компании приватизируют
9:52
9 minutes, 52 seconds
прибыль, но национализируют риски. Когда Open source работает, Google и Amazon получают прибыль. Когда Open source ломается, весь мир получает Lк for
10:01
10 minutes, 1 second
Shell. А чинить всё должны волонтёры в субботу вечером.
Chapter 7: Why Hasn’t Digital Civilization Collapsed Yet?
10:05
10 minutes, 5 seconds
Так что Open Source — это зло? Нет, конечно, это лучшее, что случалось с технологиями. Без него у нас бы не было ни интернета, ни смартфонов. Но мы
10:13
10 minutes, 13 seconds
должны признать правду. Бесплатно не значит бесконечно надёжно. Мы строим небоскрёбы на фундаменте, за которые никто не платит. И пока корпорации не
10:21
10 minutes, 21 seconds
начнут инвестировать в безопасность тех кирпичиков, на которых они сидят, мы будем продолжать играть в русскую рулетку. И однажды полсекунды задержки никто не заметит.

Поделиться: