Tuesday 21 October 2014

Bolesti chrbta - Job programátor

Pred zhruba mesiacom som sa nepríjemne zranil, (story o tom si radšej nechám pre seba. :-D ). Praskol mi stavec a mierne sa mi poškodila hrudný chrbtica. Hospitalizovali ma v nemocnici. Nasadili mi kopu liekov, vitamínov a všeliakych doplnkov a skvelé varovanie, že sedieť by som mal najviac HODINU denne. To ma teda nepotešilo, ako programátor sedím stále. Teraz sú to v podstate dva týždne odkedy som opustil nemocnicu v Žiline.

Prvé dni som bol naozaj dosť disfunkčný, množstvo liekov a celkovo ich množsvo, ktoré som za deň prvý týždeň pojedol bolo fakt obrovské. Bohvie ako mi neprospeli, stále som bol oťapený. Sedenie (aj keď len 5 minútové) mi spôsobovalo ťažké bolesti (v inkriminovanom mieste) a po čase dlhšom ako 10 minút ma začal bolieť komplet celý chrbát. Tu už to bolo vážne a teda hľadal som riešenie ako by som mohol opäť sedieť a pracovať. Po ležiačky sa nedalo, keďže notebook dosť "vykuruje", no a nebolo to dva krát príjemné.

Začal som teda postupne chodiť na rehabilitácie, stav sa mierne zlepšil, nič prevratné, ak som si dal lieky, tak som vydržal (aj teraz vydržím) sedieť na normálnej stoličke nejakú tú hodinku. Ale to samozrejme nebolo riešenie. Prečítal som asi milion diskusii a došiel som záveru, že potrebujem fitloptu.

Zaobstaral som si teda fitloptu, najväčšiu akú mali, keďže sám meriam 193,6cm. Momentálne chodím do práce rovnako ako predtým, a nerobí mi problém na nej presedieť aj 5-6 hodín v kuse, čo však nie je veľmi zdravé. Takže z vlastnej skúsenosti vám dám pár typov (ako prevenciu, aj ako riešenie už narušenej chrbtice), ktoré mi veľmi pomohli.


1. Spite na poriadnom matraci.

Keďže som potreboval pracovať a hlavne sa dobre vyspať, musel som začať spávať na poriadnom matraci. Kúpil som si teda matrac Dormeo, ktorý je presne to čo som potreboval. Spí sa na ňom úplne skvele, je to skvelá opora pre chrbticu.

2. Kúpte si fitloptu

Fitlopta je absolútne najlepšia vec na tieto ťažkosti. Samozrejme nehovorím o tom, že na nej seďte stále v jednom kuse, to nie. Ideálne je striedať ju so stoličkou. U mňa je to v praxi tak, že na stoličke sedím dohromady tak 2 hodiny do dňa, maximálne. Zvyšok času trávim na fitlopte. Tu je potreba dodržiavať aj zásady správneho sedenia, keďže sedieť zhrbený na fitlopte má asi taký účinok ako mlieko na pohon auta, takže žiaden. Čo sa týka problému s tým,že sa nedá oprieť, vôbec som ho nepostrehol. A to som sa opieral na stoličke v podstate neustále.

3. Kúpou lopty to nekončí

Okrem toho, že treba lotpu kúpiť je fajn pustiť si aj nejakú relaxačnú hudbu (odporúčam skladby založené na piane) a za behu vykonávať rôzne točenia panvou, preklápanie sa zo strany na stranu. Pri takejto hudbe v podstate ten "tik" dostanete okamžite, takže to robíte úplne podvedome.

4. Cvičte

Snažte sa aspoň 1-2 krát do týždňa zabehnúť zo 3-5km na trávniku. (NEBEHAJTE NA BETONE). Skvele tým precvičíte nie len chrbticu, nohy atď... ale super sa zrelaxujete a neochabne vám svalstvo. No a nestane sa z vás celkom určite bravčo.

5. Robte prestávky

Medzi prácou a sedením robte každú hodinu 15 minútové prestávky, prejdite sa, zapálte si, čokoľvek. Len v jednom kuse nesedte. To potom nemá žiaden pozitívny efekt. Ak sa dá, robte prestávky aj každú pol hodinu, určite vám chrbtica poďakuje...

No a to je asi všetko čo som chcel.Dávajte si pozor na zdravie, už keď sa pokazíte, už je to zle... :)

Monday 20 October 2014

SSL protokol – Poodlebleed

Prednedávnom sme tu mali „kauzu“ s názvom HeartBleed no a v dnešních dňoch sa potýkame ďalšou vážnou zraniteľnosťou. Tento krát priamo protokolu.
Zraniteľnosť nazvaná Poodlebleed je odvodená od skratky Padding Oracle On Downgraded Legacy Encryption. Ide o zraniteľnosť v návrhu protokolu SSL 3.0, ktorý je skoro 15 rokov starý. Zraniteľnosť umožňuje dekryptovať pripojenie do podoby čistého textu.
Zraniteľnosť objavili výskumníci z Google Security Team, konkrétne Bodo Moller v spolupráci s Thai Duong-om a Krzysztof Kotowicz-om.
Zraniteľnosť spočíva v tom, že v prípade, že sa prehliadaču nepodarí vytvoriť pripojenie na novšom protokole SSL (verzie, TLS 1.0,1.1 alebo 1.2), môže sa stať, že sa skúsi pripojiť na starý protokol SSL 3.0.
Útočník dokáže nasimulovať to, nemožnosť pripojiť sa na novšom protokole, a tým pádom prinútiť prehliadač pripojiť sa na starý protokol SSL 3.0 a využiť zraniteľnosť na odchytenie, a dekryptovanie komunikácie medzi serverom a klientom.

Čo robiť?

Dôležité je odstaviť prehliadač od používania starého SSL 3.0 protokolu, predpokladám, že v blízkej dobe príde aktualizácia, ktorá úplne vymaže tento protokol z podporovaných protokolov, ale zatiaľ na to treba ísť manuálne. Vypnutie SSL 3.0 alebo CBC metódy šifrovania v SSL 3.0 je dostatočné na zmiernenie tohto problému, avšak môže to predstavovať problém s kompatibilitou serverov používajúcich staré metódy šifrovania. (Zatiaľ som na žiaden nenarazil)

Preto sa odporúča zachovať podporu TLS_FALLBACK_SCSV. Väčšina veľkých prehliadačov bude podporovať TLS_FALLBACK_SCSV aj v nadchádzajúcich mesiacoch. Dovtedy sa môžete chrániť tým, že vyradíte aspoň SSL 3.0 podporu vo vašom prehliadači.
Vo Firefoxe, to môže byť vykonané tým, že pôjdete do about:config a nastavenie security.tls.version.min na 1, prípadne si nainštalujete tento Add-on: https://addons.mozilla.org/sk/firefox/addon/disable-ssl-30/

V Chrome sa v konfigurácii táto možnosť nastaviť nedá, no dá sa však použiť parameter, ktorý nastaví rovnakú vlastnosť aj prehliadaču Chrome. V tom prípade stačí do „Target“ (Slovensky „Cieľ“) programu vložiť parameter " --ssl-version-min=tls1" bez úvodzoviek s medzerou. Tak ako je to na obrázku nižšie.



Fix pre Chrome je žiaľ dosť nepoužiteľný momentálne. Google oznámil, že vydá update, ktorý možnosť vypnutia SSL 3.0 povolí. Zatiaľ však treba používať toto dočasné riešenie.
Pozrieť si status klienta (prehliadača) si môžete na nasledujúcej adrese:

https://www.ssllabs.com/ssltest/viewMyClient.html

Admini

Týmto by som rád apeloval aj na administrátorov serverov, aby updateli servery a vypli SSL 3.0 podporu.

Test môžu vykonať priamo na adrese: http://poodlebleed.com/

Dobrý zdroj informácii pre administrátorov je tu: http://askubuntu.com/questions/537196/how-do-i-patch-workaround-sslv3-poodle-vulnerability-cve-2014-3566

SSL v neustálych problémoch

SSL má v poslednej dobe množstvo problémov na ktoré upozorňuje stránka: http://dayswithoutansslexploit.com/

Odporúčam si ju prečítať. Za tento link patrí vďaka Ondrejovi Jombíkovi, ktorý ma na tento problém upozornil a v ich firme už pracujú na upgrade-och serverov.


Zdroj: http://poodlebleed.com/