1 yorum

 
GN⁺ 2024-08-12
Hacker News yorumları
  • Bu felakette mizah bulmayı anlıyorum ama sorumluluğun nasıl belirleneceğini merak ediyorum
    Bu olayın milyarlarca dolarlık zarara yol açtığını HN'de birkaç kez gördüm ama dava konusuna dair hâlâ çok fazla şey yok
    Lisanslar gerçekten bu kadar aşılmazsa müşterilerin tazminat alma yolu yok mu, kişisel PC'si birkaç saat/gün duran tüketiciler için bir yere kadar anlaşılır ama sanayinin bu düzeyde risk maruziyetini kabul etmesi bana mantıklı gelmiyor
    İnşaat mühendisliğinin ciddi bir alan sayılmasının büyük nedenlerinden biri de bu. Bir köprü çökerse sadece mali sorumluluk değil ceza sorumluluğu ihtimali de vardır ve inşaat mühendisliği öğrencileri etik dışı davranırlarsa veya mühendis olarak kabul edilemez riskler alırlarsa hapse gidebileceklerini tekrar tekrar öğrenir
    Yazılım mühendislerinin de bu düzeyde hesap verebilirlik ve mesleki normlara ulaşmasının bir yolu olabilir mi?

    • İnşaat mühendisliğinin farkı fiziksel ürünler tasarlaması. Hiçbir şey sınırına kadar tasarlanmaz, her şeyde yeterli güvenlik payı bırakılır
      Kasırga sırasında deprem olurken kamyonların sık sık geçtiği bir köprüyü hesaplayıp sonra üstüne %20 daha koymak gibi. Bir kirişin dayanacağından emin değilsen daha büyük yaparsın ve hesap %0,5 yanlış çıksa da büyük sorun olmaz
      Tasarım dokümanında yazım hatası olup 15,0 fitlik boşluğa 150 fitlik kiriş koymaya kalkarsan yüklenici doğrulama ister. Bu yüzden köprü çökmesi neredeyse kesin olarak ağır ihmalin sonucudur
      Buna karşılık programlamada sadece bir < işaretinin <= yerine yazılması bile her şeyin normal olmasıyla milyarlarca dolarlık zarar arasındaki farkı yaratabilir. Dünyadaki hiçbir programcı önemsiz olmayan karmaşıklıktaki bir uygulamayı %100 hatasız yazamaz
      Biçimsel doğruluk kanıtlarıyla övünen seL4 mikroçekirdeğinde bile hatalar var. Derleyici ve kanıt denetleyicileri teknik olarak mümkün ama bariz şekilde yanlış şeyler yaptırsan da şikâyet etmez
      En küçük hatada bile fiilen sınırsız sorumluluk üstlenmek normal bir insanın kabul edebileceği bir şey değil
      Yazılım mühendislerini sorumlu tutmak istiyorsanız önce sıradan iyi niyetli hatalarla ağır ihmali ayırmanın bir yolunu bulmanız gerekir, ama bunu biçimselleştirmek çok zor olacaktır
    • Delta 500 milyon dolarlık zarar için dava sinyali verince CrowdStrike, sözleşmeye göre CrowdStrike'ın sorumluluk tavanının kamuya açık şekilde tek haneli milyon dolarlar olduğunu söyledi
      Ardından dava açılırsa yedekleme planı, failover planı, test takvimi ve sonuçları, son yedekten geri yükleme tatbikatının ne zaman yapıldığı gibi şeyleri delil keşfi kapsamında isteyeceğini listeleyen bir yanıt verdi
      Fiilen “Dava açarsanız sizin IT uygulamalarınızı bizimkinden daha utanç verici hale gelecek kadar derin kazırız ve hatanın sizde olduğunu gösteririz” demek bu
    • Tazmin yolları var ama dediğin gibi sıradan insanlar için değil. Şirketler CrowdStrike'a karşı dava açıyor ve açmaya da devam edecek; CrowdStrike'ın yayımladığı belgelere bakılırsa zarar gören şirketlerin kazanma ihtimali oldukça yüksek görünüyor
      CrowdStrike'ın ağır ihmal yaptığına ve şirketlere doğrudan zarar ile dolaylı itibar kaybını açıkça yaşattığına hâkimi/jüriyi/tahkim heyetini ikna etme ihtimali yüksek gibi
      Dürüst olmak gerekirse CrowdStrike'ın sonuna kadar mücadele edip etmeyeceğinden bile emin değilim. Çoğu dava büyük ihtimalle mahkeme dışında uzlaşmayla bitecek ve önümüzdeki birkaç yılda CrowdStrike'ın çöküşünü görebiliriz
    • Pek çok şirketin gelir akışının kesildiği olaylara karşı sigortası vardır. Çiftçinin ürün sigortası ya da büyük perakendecinin afet hasarı sigortası gibi, altyapı çöküşü nedeniyle gelirlerin bir süre sıfıra indiği durumlar için de bir şeyler olmalı diye düşünüyorum
      Etkilenen herkes ClownStrike'tan zararlarının %100'ünü istese bile ClownStrike'ın geliri bunu karşılamaya yetmez. Şirketi kapatmak isteseniz bile gerçek zarara yakın bir miktarı tahsil edemezsiniz
      O yüzden pratikte ne önerildiğini merak ediyorum. Hatasız kod neredeyse imkânsız ve bazı riskleri kullanıcı kabul eder
      Yazılım kullanılmadan önce mutlaka %100 bugsız olması gerektiğini gerçekten düşünüyor musunuz? Bunu nasıl kanıtlayacaksınız? Öyleyse kendi kodunuzun ne kadar temiz olduğu ve bunun mümkün olduğuna neden inandığınız da doğal olarak sonraki soru olur
    • Mümkün ama cevap zaman. İnşaat mühendisliğinin binlerce yıllık geçmişi var, yazılım mühendisliği ise çok daha genç ve bu alanın temelleri hâlâ değişiyor
      En azından benim ülkemde 1970'lerin sonlarından beri sistem analisti, elektronik bilgisayar programcısı, veri işleme makinesi operatörü ve daktilocu(!) için lisans zorunluluğu getiren yasa tasarıları vardı
      Bu yasalar geçseydi ülkemizde yazılım geliştirme onlarca yıl geride kalırdı. Örneğin bir tasarı, “terminal (dijital veya görsel aygıt) içeren elektronik işleme cihazı veya makinesinin işletilmesi ve kullanılması”nı yalnızca “veri işleme makinesi operatörü” lisansına sahip kişilere izin vermek istiyordu
  • Bu sorun CrowdStrike'ın ötesinde, düzenleyicileri ve sigortacıları tatmin etmek için hazır güvenlik ürünleri satın alırken gerçekte bunların ne yaptığını ve nasıl çalıştığını umursamayan genel güvenlik yaklaşımını gösteriyor
    Bu, teknolojiyi düzenlememek gerektiği anlamına gelmiyor ama mevcut “bunu alalım da sorumluluğu üzerimizden atalım” modeli işlemiyor
    Daha kötüsü, bunu öngörenlerin, yani IT departmanlarının muhtemelen hiçbir şey yapamamış olması. Muhtemelen şirket üst yönetimi bunu “siber sigorta” şartları ya da başka düzenlemeler nedeniyle zorunlu kıldı. Delilik

    • Böyle hisseden çok iyi IT çalışanları gördüm ama benim deneyimime göre çoğu IT departmanı, sözleşmenin istediği kutucuklar işaretleniyorsa bunun gerçekten sorunu çözüp çözmediğiyle pek ilgilenmiyordu
      Eski işyerimde CrowdStrike benzeri bir yazılım hafta sonu boyunca iş istasyonuma kuruldu ve geri döndüğümde derleme süresi %20 yavaşlamıştı
      O sırada bunu ölçüyordum, elimde onlarca ölçüm vardı ve ETL izleme ile sorunun bu yazılımdan kaynaklandığını gösterdim ama IT kabul etmedi. Çünkü tedarikçi sözleşmesinde bizim iş yükümüzde performans etkisi olmayacağı yazıyordu
    • Çoğu IT departmanı bunu öngörmüş olmazdı ve tüm güvenlik stratejisini bu ihtimale göre kurmamış olması da gayet normal. Bu anlatının nereden çıktığını bilmiyorum
      Falcon müşterilere gerçek ve somut güvenlik faydaları sağladı, hâlâ da sağlıyor. Bu, tüm riskleri ortadan kaldırdığı ya da kendine ait riskler yaratmadığı anlamına gelmiyor
      Her mühendislik probleminde olduğu gibi bu da kelimenin tam anlamıyla bir ödünleşim oyunu. Buradakiler için yabancı bir durum değil
      Bir anda HN, sonradan biliyormuş gibi konuşan ve en güncel olaya aşırı odaklanan güvenlik uzmanlarıyla dolmuş gibi; hepsi şirketlerin bu kurşundan nasıl kaçabileceğini anlatıyor ama en başta Falcon kullanarak kaçındıkları gerçek kurşunları hesaba katmıyor
  • Bu, mahkemede delil videosu ya da davalarda kullanılabilecek bir şey; komik bir olay değil
    Aslında güvenlik meraklılarının kendi aralarında konuştuğu kapalı bir andı, ama şimdi büyük zarar görmüş sıradan halkın dilediğince alay edebileceği şekilde kamuya açılmış oldu

    • CrowdStrike yöneticisinin durumu hafife aldığını hiç düşünmedim. Aksine o konuşma, durumu ciddiye aldığını, bunun çok büyük bir hata olduğunu kabul ettiğini ve kupayı utanç nişanı ile gelecekteki CrowdStrike çalışanları için bir uyarı hikâyesi olarak benimsediğini gösteriyordu
      O yöneticinin bu ödülü kabul etmesi gerçekten de çok asil bir davranıştı. Elbette bunu söylemek, CrowdStrike'ın olayla ilgili sorumluluğu ya da tazmin yükümlülüğünden muaf olduğu anlamına kesinlikle gelmez
    • Tişört yapılırsa komik olabilir
      When I use
      REGEXP
      I use it in my
      KERNEL CODE
      Trajedi ile komedi aynı madalyonun iki yüzüdür
  • xcancel üzerinden: https://xcancel.com/singe/status/1822324795645575263

  • Bilgisayar güvenliği sorunu daha Vietnam Savaşı döneminde ortaya çıkmıştı ve ABD gerçekten etkili bir bilgisayar güvenliği modeli bulmak için çalışmıştı. Ama biz bunu fiilen kolektif hafızasından silmiş bir toplumda yaşıyoruz
    Neden bilgisayarın çalıştırmaya kalktığı her şeyin üzerinde 7/24 tarayıcı çalışmak zorunda?
    Neden işletim sistemi çevresel ayrıcalıklara dayanmak zorunda?
    CrowdStrike'ı suçlamak, Linux, MacOS, Windows gibi işletim sistemlerinde her gün görmezden geldiğimiz temel tasarım başarısızlıklarından dikkati başka yöne çekmekten ibaret

  • Hâlâ Microsoft'u suçluyorlar, ama güncellenen kodu çekirdeğin dışında çalıştırıp çekirdek modundaki kodu yalnızca gözlem ve eylem için kullanmak, mantık için kullanmamak da imkânsız değil

  • IT'de çalışıyorum ve Clown Strike altyapının büyük kısmını çökerttiğinde nöbette olan talihsiz kişiydim
    Şahsen bulut tabanlı saçmalıkları kullanmamakta direndiğim için, toparlanmayı günler değil saatler içinde başarmış olmamız çok muhtemel
    IT direktörü gibi kişilerin bunu sorun olarak görmemesi ve bu tür saçmalıkları engellemek için hiçbir önlem almaması yüzünden, çok yakında bir başka bulut tabanlı büyük kesintiyle uğraşmak zorunda kalacağımızdan epey endişeliyim
    “Başkasının bilgisayarına bağımlı olanlar sadece aptallardır” sözünü bıkmadan usanmadan tekrarlıyorum ve buna %100 katılıyorum

    • İç altyapıda tek hata noktasının neden kötü olduğunu anlayıp da, dış tedarikçinin ürün ya da hizmetinin tek hata noktası olmasını sorun etmeyen yönetici ya da yöneticilerin varlığı çok garip
      Sözleşme imzalayıp para ödeyince, sanki iç mühendislerin aksine hata yapmayan insanüstü varlıklar tarafından yapılıp bakımı yapılıyormuş gibi düşünüyorlar. Bu yanlış güveni anlamıyorum
    • %100 katılıyorum. Üstelik Azure VD gibi bulut hizmetlerine saçma paralar ödendiğini görünce daha da şaşırıyorum
      Yıllık bulut bütçesinin sadece bir kısmıyla bile şirket kendi başına son derece güvenilir ve çevrimdışı da çalışabilen altyapı kurabilir
    • Üslubunuz çok saldırgan geliyor. Haklı olsanız bile sizinle birlikte çalışmak istemezdim
      Belki de bu kadar saldırgan konuşmasanız ana fikri daha iyi aktarabilirsiniz
    • Aptal CTO'lar CTO summit'lerinden, teşvik yapısı bozuk danışmanlardan ve her türlü rastgele konferanstan tavsiye aldığında yapılabilecek pek fazla şey kalmıyor
  • Karşılaştırma için önceki Pwnie Award kazananları listesi: https://en.wikipedia.org/wiki/Pwnie_Awards

    • Önceki “en epik başarısızlık” ödüllerinin çoğuna doğal olarak Microsoft hükmediyor
      Suçlamayı döndürüp durabilirsiniz, ama bu tür prodüksiyon kesintilerinin kötü süreçlerden kaynaklandığına inanıyorsanız Microsoft'un da burada kesinlikle büyük payı vardı
  • Bu fiyaskodan sonra CEO ve CTO'nun nasıl hâlâ koltuklarında oturduğunu gerçekten merak ediyorum

  • Birçok şehirde 911 çalışmadı ve hastanelerdeki işleyiş durma noktasına gelecek kadar yavaşladı; buna rağmen Defcon'a gidip şaka yapacak vakit mi var?

    • Hâlâ bilgisayarlarını düzeltememiş hastane var mı? Elbette CS berbat etti, ama tazminat ödemek ve süreçleri değiştirmek dışında şu anda yapılabilecek başka ne var bilmiyorum
      İnsanları aynı hataları tekrarlamamaları için uyarmak, zamanın kötü kullanımı gibi görünmüyor
    • Burada CS'nin eleştirilmesi gerektiği doğru, ama 911 gibi kritik sistemlere CS koymak da başlı başına büyük hataydı
      Ama bunu yapan kişinin sorumluluktan kaçabileceğini bildiği kuvvetle muhtemel, dolayısıyla umursamak için de bir sebebi yoktu herhâlde