Взлом подешевел насколько, что думать "да кому я нужен" больше нельзя
Я регулярно вычищаю из Дизраптора ботов с дамами (определённого рода) на аватарке. И каждый раз думаю: "Зачем они вообще ко мне лезут, если у меня закрытый чат по заявкам, и я их туда всё равно не пущу?" А потом понимаю, что в эпоху дешёвого опенсорсного эйай действие бота стало настолько копеечным, что им просто пофиг. Они долбят всех подряд без разбора, авось где-то получится пролезть, и это окупается.
С сайтами ровно то же самое. Многие МСБ живут с мыслью "Да кому мы нужны, мы же не корпорация или банк". Но прикол в том, что целенаправленно их никто выбирать и не будет. Хакеры просто запустят скрипт, который перебирает пароли в форме логина или щупает API на дыры - и пошлют его по списку адресов без разбора. И вы можете попасть, не потому что интересны, а потому что... существуете. А с нейронками собрать такой скрипт может практически кто угодно. Короче, в кибератаках появился доступный массмаркет.
Но вот защита осталась энтерпрайзная, со всеми вытекающими. Есть такой WAF (Web Application Firewall) - фильтр между пользователем и сайтом, отсекающий вредоносные запросы до того, как они дойдут до приложения. Исторически это была штука для банков и маркетплейсов: дорогой он-премис, куча сигнатур (которые постоянно надо тюнить), и отдельный безопасник, понимающий, почему правило вдруг заблокировало половину нормальных клиентов. У МСБ такого такой роскоши нет - а значит, и защиты нет.
Вот эту асимметрию и закрывает Рег.облако, которое запустило Cloud WAF. Это не урезанный "WAF для бедных", а полноценный WAF, но упакованный как массовый сервис:
Подключается в облаке - без железа и долгого внедрения. Вместо ручной возни с сигнатурами - готовые профили защиты под ваш тип ресурса. Внутри защита от веб-атак и API, антибот, ограничение трафика, свои правила/исключения, логи, уведомления и всё остальное, что должно быть. Ну и прозрачные тарифы без скрытых платежей и мелкого шрифта.
То есть, по функциям это вполне себе enterprise, а по потреблению - примерно как хостинг.
Если у вас еком, SaaS, финтех или медиа, и вы всё ещё думаете "да кому мы нужны" - гляньте логи. Велик шанс, что вас уже кто-то нежно пощупывает. А закрыться от этого можно тут.
Реклама. ООО «Регистратор доменных имен РЕГ.РУ». ИНН 7733568767 erid:2VtzqumcrUm
Как три брата превращают интернет в помойку,
на самом деле эти братья - лишь одни из многих, но как иллюстрация топ.
The Futurism выпустил расследование, как три брата-австралийца строят "империю ИИ-слопа". ИМХО, слово "слоп" тут не подходит, это немного про другое, но не суть, важна сама схема:
Итак, чуваки уже несколько лет скупают тематические издания (космос, веганство, психология и прочие "нишевые" истории) - небольшие, но с хорошей репутацией и старыми доменами. Старые домены - это чтобы поисковик лучше доверял при индексации. После чего заливают их тысячами ИИ-статей в месяц, получают трафик из поиска и Google Discover (это страничка Гугла с рекомендациями), генерят около 50 млн просмотров в месяц и окупают всё это дело рекламой.
50 млн просмотров в месяц - это, на секундочку, уровень СМИ-гигантов, вроде Forbes или ABC News. Вот только у братьев в штате десять с половиной человек 👍
Сначала авторов они просто выдумывали. Например, в нише "космос" у них писал "инженер NASA с 15 годами в лаборатории" с фейковым именем и стоковой фоткой. Но когда история завирусилась и журналисты стали задавать вопросы - они снесли фейков и начали подписываться именами реальных людей, но с выдуманной биографией. Для этого нанимали каких-то "мясных прокси".
Не секрет, что интернет завален тоннами ИИ-текстов, и про разные инкарнации этого явления уже даже я не раз писал - например, про ИИ-новости на скорость или слопо-авторов на Амазоне. Но конкретно здесь интересно вот что:
Сами контент-фермы - штука древняя. Собственно, эти трое братьев начинали ещё в 2022-2023 годах, когда ИИ-бум только зарождался, и им приходилось нанимать гострайтеров филиппинцев за миску риса. Но это был совершенно другой объём - около 10 сайтов, 60 авторов, пара тысяч (максимум) статей в месяц суммарно и какие-то крохи выручки.
Но уже за 2024 год из 60 авторов осталось 12, а вот сайтов стало 20+, потом 30+ и так далее. То есть, ИИ не просто срезал основную статью затрат и увеличил маржу, а изменил всю бизнес-модель:
Когда статья стоит денег (даже если филиппинец берёт доллар в день), не получится брать одну новость, писать по ней 100-200 разных статей и надеяться, что одна стрельнет и соберёт трафик. Это слишком дорого.
Но когда статья = пара центов жжённых ИИ-токенов, расклад совсем другой. Можно вообще забить на качество и публиковать просто МНОГО, авось что-то залетит. Вы просто заливаете 100500 разных заголовков и вступлений, смотрите, что подхватил алгоритм, и долбите туда же. Какого уровня конь-тент в итоге окружает юзера в интернете - ну, сами подумайте)))
Главный вопрос: почему Гугл такое просто не убьёт? Ответ простой: потому что это гидра, где новых бошек всегда больше чем отрубленных. До расследования Futurism Гугл выкидывал некоторые сайты братьев, но потом они снова появлялись. После расследования, когда вирусность стала бить по репутации самого Гугла - поисковик реально удалил все их сайты и статьи. Но это лишь один громкий кейс, который всплыл на поверхность. А сколько не всплывает? Охотников за дешёвым баблом всегда много, как и нишевых сайтов на продажу.
Кстати, забавно, что сейчас братья продвигают свой новый проект "Sentient Blogs" - платформу "только для текстов от настоящих людей". Первую колонку написал один из братьев, и угадайте, какой % у неё показал ИИ-детектор? 🤔
P.S. Под одним из видосов на Ютубе мне надавно написали: "Лайк за то, что в кадре реальный человек". Как вам такое?
20 сентября в Гётеборге прошла AutomotiveUI - большая конфа про интерфейсы и UX в автомобилях. И там был один крайне забавный воркшоп под названием "Love in Traffic". Да, вы всё правильно поняли - там обсуждали, как сделать так, чтобы люди перестали уже наконец совокупляться в беспилотных такси вроде Waymo.
Я сразу подумал: "Хорошая идея для стартапа Там что, камер нет?" Оказалось, само собой есть: салон пишут всю поездку, а в экстренных случаях к лайв-трансляции подключается вполне живой индус. Но проблема в другом - людям на камеры либо пофиг, либо (что вероятнее) они о камерах просто не задумываются. Водителя нет, и возникает квази-ложное ощущение, что ты один.
Чаще других развратничают в роботачках две категории юзеров. Первые - туристы, которым приключение вдали от дома и пара коктейлей сорвали башню. Вторые - деятели онлифансов и порнхабов, для которых тачка Waymo просто дешёвая студия на колёсах.
Но самое смешное - как это предлагают лечить. Во-первых, почаще напоминать юзеру, что он не такой уж невидимый. Типа, чтобы ИИ-ассистент в салон предупреждал о наблюдениях (надеюсь, будет что-то типа "Уважаемые пассажиры, просим не трахаться во время поездки, в машине ведётся видеозапись").
Но особенно я поржал со второй меры. Когда исследовали вопрос (получается, люди законно смотрели порно на работе?), выяснилось, что бОльшая часть экшона происходит за непрозрачными спинками сидений. Получается, про камеру люди не думают, но не хотят, чтобы их запалили прохожие через окно. Поэтому на воркшопе предложили делать в роботакси... прозрачные сиденья! Гениально.
Подчеркну, речь тут не про харассмент от попутчика, а про добровольный секс. Сексуальное насилие в беспилотниках (например, если когда будут совместные шаттлы) - это отдельный вопрос, и он уже не такой весёлый.
Лично я считаю, что вместе с кнутом должен идти и пряник. Поэтому ждём от Waymo отдельный секс-тариф, где в салоне будут наручники, плётки и самые непрозрачные сиденья в мире. Теперь я понял, зачем нужны тачки с красным салоном.
Ещё один интересный вариант, на кого отправить учиться ребёнка
Я пару раз пытался ковырнуть сложную тему, как ИИ меняет усвоение знаний, закрепление навыков, и вообще весь процесс обучения. Мне казалось, что это история про "продуктивный дискомфорт" (развитие всегда идёт через напряг, а ИИ максимально подстраивается под юзера, чтобы он меньше напрягался). Но сейчас прихожу к выводу, что всё круче: ломается вся старая экономическая модель образования. Правильный ответ теперь ничего не стоит, а вот убедиться, что за ним стоит реальное умение - стало сильно дороже.
Но знаете, что самое интересное? Это касается не только школьников и студентов, но и... неожиданно, роботов.
На прошлой неделе я посмотрел запись с образовательной конфы Яндекса YaC/E. И мой глаз зацепился, что посреди тезисов про ИИ в обучении и всё такое вдруг всплыл целый блок про роботов. Точнее, про Physical AI (это когда ИИшка не текстики генерит, а через сенсоры воспринимает реальный мир и действует в нём). Образование - и вдруг роботы? Какая связь? Смотрите:
Главная мысль сессии была такая: робота мало разработать, его надо научиться проверять. Заводской манипулятор работает по жёстким правилам, с ним всё просто. А робот, который сам принимает решения в меняющейся среде - это тот самый "школьник с идеальной домашкой, который попал на экзамен". Он отлично справляется, пока не попадёт в ситуацию, которую не предусмотрели заранее, и где надо разбираться самому.
Самое забавное, что для решения этой задачи индустрия делает примерно то же, что я предлагал делать со школой: меняет местами подготовку и контроль.
Подготовка уезжает в симуляции, синтетические данные (т.е. сгенерированные, а не собранные с реальных датчиков) и world models - нейронки, которые "понимают" физику и предсказывают, что будет, если толкнуть коробку или резко затормозить. Там можно бесконечно гонять редкие и опасные сценарии - например, ребёнок выбежал на дорогу или ящик поехал с паллета - без риска для людей и техники. А реальные испытания остаются "экзаменом в аудитории", и отменить их не выйдет.
Короче, ИИ радикально меняет всю структуру обучения, и получившееся обучение 2.0 (или 4.0, или уже 100500.0? я запутался) применяется к роботом, давая буст этой огромной индустрии будущего.
Валерий Ильин из Яндекс Роботикс (один из спикеров) добавил ещё вот какой тезис: "Робот должен подстраиваться под новые условия почти без ручной настройки - и именно от этого зависит, окупится он или нет". ИМХО, это очень недооценённый момент. Бизнес - это всегда про бабки, и реальная роботизация или ИИзация тормозит не из-за самих роботов или моделей, а потому что часть процесса пока ещё экономически не сходится.
И самое главное - из этого всего вытекут новые профессии: учитель роботов, робо-экзаменатор, репетитор физического ИИ, школьный робо-психолог. Ладно, последнего я придумал, хотя кто знает. Готовить таких ребят будут на стыке физики, AI/ML и теории управления (на конфе отмечали, что к примеру ШАД уже делает такие программы), и платить скорее всего им будут очень недурно.
Так что, если думаете, на кого стоит учиться вашему ребёнку (или внуку, или вам самии - у меня очень разная аудитория), то вот, держите ещё одну крайне неординарную опцию.
10 лет назад, в 2016, атака на корпорацию - это письмо с вложением и один заражённый комп в офисе. Но сейчас - это мудрёная цепочка через подрядчика, легитимные админские утилиты, несколько месяцев тихого присутствия в сети и прятки, чтобы подольше не заметили.
Как вы понимаете, защита за это время тоже прошла большой путь - от ловли понятных сигнатур до комплексного анализа трафика по куче факторов, событий и песочниц по всей инфраструктуре. А теперь ещё и ИИ-взломы, и ИИ-кибербез, у которых куча своих приколов.
Kaspersky Anti Targeted Attack (KATA) этот путь тоже прошёл - от обнаружения вторжений до целой инфраструктуры корпоративного кибербеза. И им точно есть, чем поделиться. 13 октября в 11:00 по Москве они проведут стрим о том, как это происходило. А поскольку KATA 10 лет - стрим будет большой и плотный (юбилейный, в общем).
Что будет:
- Каким был рынок кибербеза 10 лет назад и какие атаки тогда считались сложными (спойлер: сегодня это такая изи катка, что без слёз не взглянешь).
- Какие технологические развилки сформировали KATA, и почему сегодня их продукт выглядит именно так.
- KATA 10.0: новый функционал, и куда платформа пойдёт дальше.
- Ещё организаторы обещают специального гостя!
Если вы отвечаете за кибербез и инфру или просто хотите понять, как за десятилетие поменялась логика сложных атак - точно стоит заглянуть. Регистрация и вся инфа по этой ссылке.
Как вы знаете, у меня есть Ютуб. Первые пару лет я его вёл "на отвали", и у меня один видос мог выстрелить, а потом затишье. Весной я пересобрал концепцию, нанял толковых ребят помогать с упаковкой, и посмотры попёрли. И главное - стали стабильными. Сейчас меньше 100к на видосе я считаю провалом (тьфу тьфу тук тук тук по дереву).
Так вот, хочу рассказать вам одну штуку про внутрянку Ютуба. Недавно на Фичизме я писал про обновления этой площадки. Главное - тестирование вступлений. То есть, сначала (пару лет назад) они сделали тесты заголовков, потом добавили ещё тесты обложек (и пар заголовок+обложка), а теперь ещё и первые куски самого контента можно будет разные запихивать и смотреть на реакцию.
Я тогда написал, что это очень круто (хотя и придётся чуть больше работать). Но вот известный техноблогер Маркес Браунли назвал AБ-тест самого видоса "самой безумной, рискованной и, возможно, худшей идеей" Ютуба.
Претензий у него много. В частности:
Какую версию я смотрю - настоящую (которую автор и имел в виду), или изменённую для теста?
А как автор сам видит? Что он реально хотел сказать?
Не сломаются ли таймкоды?
Что увидит друг, которому я скинул ссылку?
Ещё он выяснил у ребят из команды Ютуба, что ИИ будет сравнивать версии по смыслу. Это хорошо. Потому что, если бы этого не было, то хитрые блохеры могли бы ставить совершенно противоположные смыслы - и что лучше зайдёт по метрикам, то и оставлять. Например, залить хвалебный и разгромный обзор на новый гаджет и оставить тот, который лучше будет набирать. Ну а чо, просмотры не пахнут.
Лично я скажу так. Маркесу Браунли, конечно, легко говорить - у него гигантский канал с миллионами лояльных подписчиков. Он гарантированно получит просмотры, даже если выставит кусок говна вообще без тестов. И поэтому риски для него перевешивают преимущества. А для таких ребят как я (т.е. растущих блогеров на 30к+ подписчиков) расклад другой. Мне нужно каждый раз набирать сильно больше, чем мои видосы должны набирать - хакать алгоритмы и выжимать максимум из каждого видоса (иначе вырасти невозможно). И мне +0,5% к CTR и +10 секунд к досматриваемости реально делают разницу.
Так вот, тесты - одна из самых полезных штук, что Ютуб вообще давал авторам. Я писал, как на видео про китайские тачки обложка с многоруким Си собрала 40%+ времени просмотра, а две другие по 20–30%. Хотя лично я эту обложку считал самой слабой. Но кто я такой, чтобы спорить с алгоритмом. И такая фигня случается постоянно - то есть, если бы не тесты, я провалил бы почти все видосы.
Да, действительно, авторы могут абьюзить тест вступлений и сдвигать смыслы. Но это уже вопрос реализации - Ютуб должен сделать так, чтобы это было невыгодно. А так, любые тесты - это однозначно гуд. Пусть выигрывают те, кто больше и усерднее вкладывается. В том числе, в шлифовку разных версий, вступлений, обложек и т.д.
P.S. Ютуб отвратительная замедленная вражеская платформа, ни в коем случае не рекомендую смотреть фу гадость, сам смотрю только великий Рутуб.
ИИ-юрист, "рехаб" для кредитной истории, бекапы баз данных для простых смертных и счётчик калорий без дарк-паттернов
Новая рубрика "Сделано подписчиками". В ней разбираю стартапы и проекты подписчиков Лаба. Попросил ребят поделиться, мне накидали много интересного. Ниже 4 кейса, которые лично меня прикололи больше всего (очень субъективно и ИМХО). Частично со слов самих фаундеров, частично мои "5 копеек":
Databasus. Подписчик Ростислав делает опенсорсный инструмент для бекапа баз данных "с интерфейсом для простым смертных, но надёжностью энтерпрайза". По данным проекта, за год с небольшим он обогнал по звёздам на GitHub pgBackRest и WAL-G, которые живут там с середины 2010-х. Киллер-фича на мой взгляд, такая: сервис умеет проверять, что бекап реально восстанавливается, а не просто "завершился без ошибок" (кто хоть раз терял базу - поймёт).
Legiscan. Подписчик Глеб с командой делает ИИ-проверку договоров. Сервис находит опасные пункты с цитатой, объясняет, чем именно они грозят, и предлагает правку. У меня сразу возник вопрос: "А чем это лучше ЧатГПТ или Клода? Не тонкая обёртка ли?". Ребята отвечают на этот вопрос через процесс вокруг самой модели - могут сравнивать редакции доков (это прикольно, т.к. на практике всегда куча версии, а различия могут быть мелкие), напоминать о сроках и встраиваться даже в сложный документооборот компаний. Это делает "обёртку" заметно толще.
ФинЗдрав.Скоринг. Подписчик Герман с партнёрами делает сервис, который автоматизирует восстановление кредитной истории. Они умеют парсить отчёты НБКИ, Кредистории и Скоринг бюро и объяснять найденные проблемы человеческим языком ("посмотрите на свою историю глазами банков"). Тема щекотливая, но меня подкупило позиционирование. Во-первых, никаких "чудес за неделю". Во-вторых, по словам Германа, у них цель не затягивать дальше в "кредитный алкотрип", а скорее предлагать "рехабить историю", кому это надо энивей.
nodiet. Подписчик Максим с кофаундерами делает ИИ-счётчик калорий, где можно сфоткать, дописать, надиктовать и готово. Вообще, это классическая эйай-история, но тут интересно вот что. В процессе ребята поняли, почему конкуренты в нише сидят сплошь в дарк-паттернах и тройных пейволах - тут экономика такая, что сложно окупить привлечение платящего юзера. И они пошли от обратного: основное бесплатно и без регистрации, а за два дня до каждого списания приходит напоминание. По сути, это живой эксперимент - можно ли в нише, где многие зарабатывают на забытых подписках, выйти в плюс честно.
Сам я эти сервисы не тестил, так что это не личная рекомендация и тем более не реклама. Но выглядят продукты реально круто, и приятно, что их делают не абстрактные фаундеры из заголовков tech-медиа, а реальные ребята из моего сообщества, с которыми можно просто пообщаться в чате.
***
Также на Лабе выходили новые материалы, в том числе:
- Пошаговый гайд по созданию личного ИИ-агента (это гостевой материал от моего друга, который глубоко шарит в теме).
- Разбор Grüns - они хайпанули с новым форм-фактором БАДов и продались Unilever за $1,2 млрд. Там интересно, что многие в этой индустрии переносили софтовую SaaS-модель на БАДы (подписка, гроусхаки, все дела), но делали это криво, а фаундер Grüns эту кривизну починил и мощно выстрелил.
- Больше разборов необычных бизнес-механик со всего мира в новом выпуске "Лаб-дайджеста".
Если уже в Лабе - переходите по ссылкам, приятного прочтения и обсуждения в чате. Если ещё нет - узнать про Лаб более подробно и присоединиться можно тут.