Size: a a a

2020 January 24

p

p in ББ-чат
Ivan Ivanitskiy
Ну важно не это, важно не следование Телеграмом принципу найменьших привилегий (principal of least privilege).
Подозреваю начиналось все с заботы о юзерах, защиты от утраты акка
источник

T

TⓇua in ББ-чат
Ivan Ivanitskiy
Ну важно не это, важно не следование Телеграмом принципу найменьших привилегий (principal of least privilege).
палка с 2мя концами.
Есть же всякие 4chan'ы где никак не фильтруется контент и пользователи. Из этого получается свалка, которой не особо удобно пользоваться...
источник

T

TⓇua in ББ-чат
Привязка к номеру позволяет хоть немного отфильтровать спамеров. Более того, если на какой-то номер пожалуются 2 раза, например за спам, он улетает в вечный бан от обращения в личку. Иногда конечно страдают невинные люди, но чаще всё же помогает от спамеров.
Я вот хз как в Вайбере, но там спамеров куда больше...
источник

T

TⓇua in ББ-чат
Хотя может в вайбере больше спама, потому что больше аудитория и больше спамеров...
Возможно ничего лучше, чем платные сообщения, пока человечество от спама не придумало...
источник

GN

Gleb Naumenko in ББ-чат
Посмотрел 3 минуты интервью ББ с кофаундером чатикс
по Владиславу айсио 2017 года плачет, так стелит хорошо :)
“Чат-боты безопаснее веб-серверов, потому что крутятся на инфраструктуре мессенджеров”
источник

II

Ivan Ivanitskiy in ББ-чат
Gleb Naumenko
Посмотрел 3 минуты интервью ББ с кофаундером чатикс
по Владиславу айсио 2017 года плачет, так стелит хорошо :)
“Чат-боты безопаснее веб-серверов, потому что крутятся на инфраструктуре мессенджеров”
Ну мне понятна логика. Это как запускать на эфире или кривожопить свой бч.
источник

GN

Gleb Naumenko in ББ-чат
Ну во-первых есть совершенно новые векторы атаки — например, фишинг с фейковых ботов. С сайтами мы изучали эту тему как минимум лет 10, тлс, хттпс, все дела. А тут совершенно новое.
Во-вторых — ты просто добавляешь в свою модель безопасности доверие Паше Дурову и каждому разрабу телеги с доступом к продакшену.
В третьих — ты сливаешь им юзер-базу
источник

GN

Gleb Naumenko in ББ-чат
Я не говорю что это строго хуже, наверное для каких-то проектов это сработает. Мне кажется что нужно честно описывать риски просто, а не говорить что это строго лучше серверной модели.
источник

GN

Gleb Naumenko in ББ-чат
У вас же технический подкаст, а байки Владислав может Константину Малофееву рассказывать, или кто там в ТОН у вас в России инвестировал
источник

T

TⓇua in ББ-чат
Gleb Naumenko
Ну во-первых есть совершенно новые векторы атаки — например, фишинг с фейковых ботов. С сайтами мы изучали эту тему как минимум лет 10, тлс, хттпс, все дела. А тут совершенно новое.
Во-вторых — ты просто добавляешь в свою модель безопасности доверие Паше Дурову и каждому разрабу телеги с доступом к продакшену.
В третьих — ты сливаешь им юзер-базу
так боты в телеге не могут иницировать диалог.
источник

GN

Gleb Naumenko in ББ-чат
Ну вот я этого не знал. А какой-нибудь Вася (речь же про адопшен) тем более влегкую перепутает входящее сообщение от бота и от юзера с именем Чатикс
источник

T

TⓇua in ББ-чат
Gleb Naumenko
Посмотрел 3 минуты интервью ББ с кофаундером чатикс
по Владиславу айсио 2017 года плачет, так стелит хорошо :)
“Чат-боты безопаснее веб-серверов, потому что крутятся на инфраструктуре мессенджеров”
я кстати от таких вот спецов противоречивые заявления встречал несколько раз. Только одни говорят, что боты безопасней веб-серверов (хотя их же бот хостится на таком же веб-сервере), другие говорят, что сайты безопасней приложений. И никто не удосужился объяснить почему...
источник

T

TⓇua in ББ-чат
Gleb Naumenko
Ну вот я этого не знал. А какой-нибудь Вася (речь же про адопшен) тем более влегкую перепутает входящее сообщение от бота и от юзера с именем Чатикс
а вот такое даже я неоднократно встречал)
источник

T

TⓇua in ББ-чат
Как по мне, безопасных вариантов просто нет. Везде есть свои риски и атаки. Но нужно знать к чему готовиться и как защищаться.
источник

GN

Gleb Naumenko in ББ-чат
TⓇua
я кстати от таких вот спецов противоречивые заявления встречал несколько раз. Только одни говорят, что боты безопасней веб-серверов (хотя их же бот хостится на таком же веб-сервере), другие говорят, что сайты безопасней приложений. И никто не удосужился объяснить почему...
Если нет денег нормальных программистов нанять — наверное боты безопаснее серверов, ты просто перекладываешь ответственность.
источник

T

TⓇua in ББ-чат
Gleb Naumenko
Если нет денег нормальных программистов нанять — наверное боты безопаснее серверов, ты просто перекладываешь ответственность.
так писать бота - это то же самое что писать бэкенд для приложения...
источник

GN

Gleb Naumenko in ББ-чат
Ну вот я помню когда на рельсах бекенд писал — там надо было куки всякие конфигурировать. А тут нет.
источник

T

TⓇua in ББ-чат
Мне реально было бы интересней услышать ответ от такик людей на вопрос "почему". Те какие именно цели они приследуют в своём выборе.
источник

T

TⓇua in ББ-чат
Gleb Naumenko
Ну вот я помню когда на рельсах бекенд писал — там надо было куки всякие конфигурировать. А тут нет.
не, если это апликейшен на мобиле (или фронтэндовое приложение в браузере), которое общается с сервером, то никаких куки. Всё через ключ авторизации, также как и в ботах для телеги.
источник

T

TⓇua in ББ-чат
ну то есть вообще никакой разницы. Кроме того что отдильно нужно пилить приложение и добавлять в апстор (то что сделали Телеграм).
источник