The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Floorboard Is a Keyboard for Your Feet
poliverso.org/display/0477a01e…
Floorboard Is a Keyboard for Your FeetWhether you have full use of your hands or not, a foot-operated keyboard is a great addition to any setup. Of course, it has to be a lot more robust than your average finger-operated keyboard, so building a keyboard into an existing footstool is a great idea instructables.com/The-FloorBoa….When [Wingletang]’s regular plastic footrest finally gave up the


Floorboard Is a Keyboard for Your Feet


A keyboard built into a commercial foot rest.

Whether you have full use of your hands or not, a foot-operated keyboard is a great addition to any setup. Of course, it has to be a lot more robust than your average finger-operated keyboard, so building a keyboard into an existing footstool is a great idea.

When [Wingletang]’s regular plastic footrest finally gave up the ghost and split in twain, they ordered a stronger replacement with a little rear compartment meant to hold the foot switches used by those typing from dictation. Settling upon modifiers like Ctrl, Alt, and Shift, they went about designing a keyboard based on the ATmega32U4, which does HID communication natively.

For the switches, [Wingletang] used the stomp switches typically found in guitar pedals, along with toppers to make them more comfortable and increase the surface area. Rather than drilling through the top of the compartment to accommodate the switches, [Wingletang] decided to 3D print a new one so they could include circuit board mounting pillars and a bit of wire management. Honestly, it looks great with the black side rails.

If you want to build something a little different, try using one of those folding stools.


hackaday.com/2024/09/04/floorb…


The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Humble 555 Gets a Boost for ESR Meter
poliverso.org/display/0477a01e…
Humble 555 Gets a Boost for ESR Meter[Peter Demchenko] wanted to use a low power TS555 in an ESR meter design. The problem is, he needed to handle significant current sink requirements for cases where the capacitor under test had a low ESR. The TS555 wasn’t up to the task edn.com/mighty-555-and-esr-met….However, [Peter] made an interesting observation. the output pin of the device can sink or


Humble 555 Gets a Boost for ESR Meter


[Peter Demchenko] wanted to use a low power TS555 in an ESR meter design. The problem is, he needed to handle significant current sink requirements for cases where the capacitor under test had a low ESR. The TS555 wasn’t up to the task.

However, [Peter] made an interesting observation. the output pin of the device can sink or source current. However, the discharge pin is exactly the same output but can only sink current.

But what if you tied them together? Using some equalizing resistors, that’s exactly what he did, and this roughly doubles the rated current sink capability. According to [Peter], you do make the circuit more sensitive to power supply variations, but that could be an acceptable trade, depending on your application.

The meter schematic confused us for a moment because the R3 and R4 designations are corrupted. Both the equalizing resistors, it appears, are 110 ohms. The schematic legend should read “R3 110” not “3 110.” The same for R4 which appears as “4 110.”

We do love unusual ways to use a 555. If you need to read ESR, and you have one of those ubiquitous component testers handy, they will give you a reading of ESR, among other things.


hackaday.com/2024/09/04/humble…


The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

Gli hacker Iraniani pronti a colpire con il malware Cyclops
poliverso.org/display/0477a01e…
Gli hacker Iraniani pronti a colpire con il malware CyclopsI ricercatori hanno scoperto un nuovo redhotcyber.com/post/la-storia… chiamato Cyclops, probabilmente sviluppato dal gruppo Charming Kitten (APT 35). Questo software è apparso per la prima volta nel dicembre 2023 e ha iniziato ad essere utilizzato contro obiettivi in ​​Medio Oriente nel 2024.Cyclops consente agli


Gli hacker Iraniani pronti a colpire con il malware Cyclops


I ricercatori hanno scoperto un nuovo malware chiamato Cyclops, probabilmente sviluppato dal gruppo Charming Kitten (APT 35). Questo software è apparso per la prima volta nel dicembre 2023 e ha iniziato ad essere utilizzato contro obiettivi in ​​Medio Oriente nel 2024.

Cyclops consente agli aggressori di eseguire comandi sui dispositivi infetti e di penetrare nelle reti per ulteriori attacchi. Il malware viene gestito tramite un’API REST HTTP, a cui è possibile accedere tramite un tunnel SSH.

Sulla base dei dati, Cyclops è stato creato per sostituire il malware BellaCiao. Ciò è confermato dalla somiglianza dei metodi di lavoro e degli obiettivi di entrambi i programmi. Le funzionalità principali di Cyclops includono l’esecuzione di comandi arbitrari, la manipolazione del file system e l’utilizzo di un dispositivo infetto per propagare un attacco all’interno di una rete.

Finora sono stati rilevati solo pochi casi di questo malware, il che indica la sua recente comparsa e forse una distribuzione limitata. Cyclops è stato probabilmente utilizzato per attaccare organizzazioni operanti in Libano e Afghanistan.

Si segnala che lo sviluppo di Cyclops è terminato a dicembre 2023, poco dopo la cessazione dell’utilizzo di BellaCiao. Ciò indica una connessione diretta tra questi due malware e i loro autori.

I ricercatori ritengono che Cyclops possa rappresentare una nuova fase nelle attività di Charming Kitten, nota per i suoi attacchi contro vari obiettivi, compresi i tentativi di interferire nelle elezioni statunitensi. L’analisi di Cyclops e della sua infrastruttura aiuta a comprendere meglio le azioni di questo gruppo e a contrastare le sue nuove minacce.

L'articolo Gli hacker Iraniani pronti a colpire con il malware Cyclops proviene da il blog della sicurezza informatica.


The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

The Worsening Raspberry Pi RP2350 E9 Erratum Situation
poliverso.org/display/0477a01e…
The Worsening Raspberry Pi RP2350 E9 Erratum Situation hackaday.com/wp-content/upload…Ian from Dangerous Prototypes demonstrating the RP2350-E9 issue in a Bus Pirate prototype without pull-ups.There’s currently a significant amount of confusion around the full extent of the GPIO hardware issue in the Raspberry Pi RP2350 microcontroller, with [Ian] over at [Dangerous


The Worsening Raspberry Pi RP2350 E9 Erratum Situation



Ian from Dangerous Prototypes demonstrating the RP2350-E9 issue in a Bus Pirate prototype without pull-ups.Ian from Dangerous Prototypes demonstrating the RP2350-E9 issue in a Bus Pirate prototype without pull-ups.
There’s currently a significant amount of confusion around the full extent of the GPIO hardware issue in the Raspberry Pi RP2350 microcontroller, with [Ian] over at [Dangerous Prototypes] of Bus Pirate fame mentioning that deliveries of the RP2350-based Bus Pirate 5XL and 6 have been put on hold while the issue is further being investigated. Recorded in the RP2350 datasheet as erratum RP2350-E9, it was originally reported as only being related to the use of internal pull-downs, but [Ian] has since demonstrated in the primary issue ticket on GitHub that the same soft latching behavior on GPIO pins occurs also without pull-downs enabled.

When we first reported on this hardware bug in the RP2350’s A2 (and likely preceding) stepping there was still a lot of confusion about what this issue meant, but so far we have seen the Bus Pirate delay and projects like [Agustín Gimenez Bernad]’s LogicAnalyzer have opted for taking the RP2350 port out back. There are also indications that the ADC and PIO peripherals are affected by this issue, with workarounds only partially able to circumvent the hardware issue.

In the case of the Bus Pirate a potential workaround is the addition of 4.7 kOhm external pull-downs, but at the cost of 0.7 mA continuous load on the GPIO when pulled high and part of that when pulled low. Although a final solution for Bus Pirate is still being investigated, this kind of ugly hardware hack might at least save existing boards. It also shows the lengths that hardware developers who seek to use this MCU have to go to to make it work.

Meanwhile there are lively discussions about the issue on the Raspberry Pi forums, both on the E9 erratum as well as the question of when there will be a new stepping. The official statement by Raspberry Pi is still that ‘they are investigating’. Presumably there will be a Bx stepping at some point, but for now it is clear that the RP2350’s A2 stepping is probably best avoided.


hackaday.com/2024/09/04/the-wo…


The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

FLOSS Weekly Episode 799: Still Open Source at Percona
poliverso.org/display/0477a01e…
FLOSS Weekly Episode 799: Still Open Source at PerconaThis week Jonathan Bennett x.com/jp_bennett chats with Lori Lorusso and Steve Hoffman, the Head of Community and SVP of engineering at Percona, the open source database experts.percona.com/youtube.com/embed/tGbOt9HkQhA?…Did you know you can watch the live recording of the show Right on our YouTube Channel


FLOSS Weekly Episode 799: Still Open Source at Percona


This week Jonathan Bennett chats with Lori Lorusso and Steve Hoffman, the Head of Community and SVP of engineering at Percona, the open source database experts.


youtube.com/embed/tGbOt9HkQhA?…

Did you know you can watch the live recording of the show Right on our YouTube Channel? Have someone you’d like us to interview? Let us know, or contact the guest and have them contact us! Take a look at the schedule here.

play.libsyn.com/embed/episode/…

Direct Download in DRM-free MP3.

If you’d rather read along, here’s the transcript for this week’s episode.

Places to follow the FLOSS Weekly Podcast:


hackaday.com/2024/09/04/floss-…


The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Boss Byproducts: the Terrible Beauty of Trinitite
poliverso.org/display/0477a01e…
Boss Byproducts: the Terrible Beauty of TrinititeWhile some byproducts recall an idyllic piece of Americana hackaday.com/2024/08/28/boss-b…, others remind us that the past is not always so bright and cheerful. orau.org/health-physics-museum…, created unintentionally during the development of the first atomic bomb, is arguably one of these byproducts.


Boss Byproducts: the Terrible Beauty of Trinitite


While some byproducts recall an idyllic piece of Americana, others remind us that the past is not always so bright and cheerful. Trinitite, created unintentionally during the development of the first atomic bomb, is arguably one of these byproducts.
A see-through vial pendant with several small samples of Trinitite.A Trinitite pendant. Image via Galactic Stone
Whereas Fordite kept growing back for decades, all Trinitite comes from a single event — the Trinity nuclear bomb test near Alamogordo, New Mexico on July 16, 1945. Also called ‘atomsite’ and ‘Alamogordo glass’, ‘Trinitite’ is the name that stuck.

There wasn’t much interest in the man-made mineral initially, but people began to take notice (and souvenirs) after the war ended. And yes, they made jewelry out of it.

Although there is still Trinitite at the site today, most of it was bulldozed over by the US Atomic Energy Commission in 1953, who weren’t too keen on the public sniffing around.

There was also a law passed that made it illegal to collect samples from the area, although it is still legal to trade Trinitite that was already on the market. As you might expect, Trinitite is rare, but it’s still out there today, and can even be bought from reputable sources such as United Nuclear.

The Formation Event


On that fateful day, the plutonium bomb nicknamed “Gadget” was strapped to a 100-foot tower atop a bed of sandy soil. The detonation left a crater half a mile across and eight feet deep of radioactive glass.
Color-exposed photograph of the Trinity nuclear test.The Trinity blast. Public domain via Wikimedia Commons
While at first it was assumed that the sand that became Trinitite melted at ground level, it has somewhat recently been theorized that the sand was sucked up into the fireball, liquefied, then rained down to form a sheet of glass of varying thickness, composition, and topology.

It’s estimated that the glass was formed by 4,300 gigajoules of heat energy, and the sand was exposed to a minimum temperature of 1,470 °C (2,680 °F) and super-heated for two or three seconds before solidifying into Trinitite.

In September 1945, Time magazine reported that the site looked like “a lake of green jade”, with the glass taking strange shapes, like those of “lopsided marbles… broken, thin-walled bubbles, green, worm-like forms.” The marbles suggest that some material solidified in the air on the way down.

Not all Trinitite is bottle-green, although most of it is. Some red Trinitite was discovered in one part of the site, and there are rare black pieces that are thought to contain iron. It’s been theorized that green Trinitite gets its color from the material in the support tower, while red specimens include copper from the electrical wiring.

A Unique Composition

A stack of four bottle-green Trinitite samples.A stack of Trinitite. Image via the University of New Mexico
Geologically speaking, Trinitite is made up of a chaotic mixture that varies both its structure and composition. A typical sample has been described as 1 to 3 cm thick, with a smooth side and a rough side from landing in a molten state on the desert floor. The upper surface is usually sprinkled with dust, while the bottom is thicker and grades into the soil it came from. Far from completely solid, it is estimated that around 30% of Trinitite is void space, and usually has cracks.

Optically, there are two forms of Trinitite with different refraction indices — the lower-index type is mostly silicon dioxide, while the higher-index glass has mixed components. Although deemed safe to handle, Trinitite is measurably radioactive. The level of radioactivity fluctuates based on the size of the specimen and its distance from ground zero.

The First of Many Atomsites, Unfortunately


As you might imagine, glassy residues remain wherever nuclear weapons detonate at or near ground level. Some scientists prefer to call all other glasses ‘atomsite’, although plenty of site- and creator-specific names have been given to the byproducts of other detonations. It was discovered in 2016 that, following the bombing of Hiroshima, between 0.6% and 2.5% of the sand on local beaches consisted of fused glass spheres that had formed. It has been called Hiroshimaite.

Trinitite is known as a melt glass or glass melt, which basically means that the silica from the ground bonded with surrounding minerals originating from both the tower and the bomb itself. While this formation process is a man-made one, there are similar natural processes that produce glassy byproducts. Stay tuned!


hackaday.com/2024/09/04/boss-b…


The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

Resistance lingers to Hungarian presidency’s new push for child sexual abuse prevention regulation
poliverso.org/display/0477a01e…
Resistance lingers to Hungarian presidency’s new push for child sexual abuse prevention regulationResistance to the Hungarian presidency's approach to the EU's draft law to combat online child sexual abuse material (CSAM) was still palpable during a member states' meeting on Wednesday (4 September).euractiv.com/section/law-enfor…


Resistance lingers to Hungarian presidency’s new push for child sexual abuse prevention regulation


Resistance to the Hungarian presidency's approach to the EU's draft law to combat online child sexual abuse material (CSAM) was still palpable during a member states' meeting on Wednesday (4 September).


euractiv.com/section/law-enfor…


The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

Irish data privacy watchdog case against X is ‘struck out’
euractiv.com/section/artificia…
@privacy
Court proceedings from the Irish Data Protection Commission against X are officially over as of Wednesday (4 September), after the company agreed to permanently stop processing some personal data collected in the EU to train artificial intelligence (AI).

The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

Irish data privacy watchdog case against X is ‘struck out’
poliverso.org/display/0477a01e…
Irish data privacy watchdog case against X is ‘struck out’Court proceedings from the Irish Data Protection Commission against X are officially over as of Wednesday (4 September), after the company agreed to permanently stop processing some personal data collected in the EU to train artificial intelligence (AI).euractiv.com/section/artificia…

The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

Windows Kernel Zero-Day: CVE-2024-38106 Sfruttata Attivamente da Hacker Nordcoreani
poliverso.org/display/0477a01e…
Windows Kernel Zero-Day: CVE-2024-38106 Sfruttata Attivamente da Hacker NordcoreaniIl 2 settembre il ricercatore di sicurezza Sergei Kornienko di PixiePoint ha pubblicato pixiepointsecurity.com/blog/nd… un’analisi e una dimostrazione dello sfruttamento di una vulnerabilità redhotcyber.com/post/vulnerabi… critica redhotcyber.com/post/la-minacc… nel


Windows Kernel Zero-Day: CVE-2024-38106 Sfruttata Attivamente da Hacker Nordcoreani


Il 2 settembre il ricercatore di sicurezza Sergei Kornienko di PixiePoint ha pubblicato un’analisi e una dimostrazione dello sfruttamento di una vulnerabilità critica zero-day nel kernel di Windows , nota come CVE-2024-38106. Questa vulnerabilità legata all’escalation dei privilegi viene già sfruttata attivamente dagli aggressori, richiedendo un intervento urgente da parte dei professionisti e degli utenti della sicurezza.

Il CVE-2024-38106 (punteggio CVSS: 7.0) si trova nel kernel del sistema operativo Windows, in particolare nel processo “ntoskrnl.exe“. Questo processo è un componente chiave di Windows che consente la comunicazione tra hardware e software e supporta molti importanti servizi di sistema.

La vulnerabilità è legata ad una Race Condition , una situazione in cui il risultato dipende dalla sequenza o dalla tempistica degli eventi. Un utente malintenzionato che sfruttasse con successo questa vulnerabilità potrebbe aumentare i propri privilegi al livello SYSTEM, dandogli di fatto il pieno controllo sul dispositivo interessato.

La vulnerabilità è stata segnalata in modo responsabile a Microsoft ed è già stato rilasciato un aggiornamento che risolve CVE-2024-38106. Kornienko ha anche analizzato l’aggiornamento che corregge la vulnerabilità e ha notato importanti cambiamenti in due funzioni chiave: VslGetSetSecureContext() e NtSetInformationWorkerFactory(). Queste modifiche erano necessarie per eliminare la Race Condition e migliorare la sicurezza del sistema.

In particolare, sono stati introdotti meccanismi di blocco delle operazioni legate alla modalità provvisoria del kernel Virtualization-Based Security (VBS), ed è stato aggiunto il controllo dei flag nel processo NtShutdownWorkerFactory(), che ha ridotto la probabilità di sfruttamento della vulnerabilità.

Kornienko ha anche pubblicato un exploit PoC che mostra come gli aggressori possono utilizzare CVE-2024-38106 per aumentare i privilegi. La pubblicazione dell’exploit evidenzia i potenziali rischi per gli utenti domestici e aziendali se la vulnerabilità non viene affrontata in modo tempestivo.securitylab.ru/glossary/eksplo…

Secondo PixiePoint, la vulnerabilità è stata attivamente sfruttata da un gruppo di hacker nordcoreano noto come Citrine Sleet. Gli attacchi registrati sono iniziati reindirizzando le vittime al sito web dannoso “voyagorclub[.]space”. Si presume che a questo scopo siano stati utilizzati metodi di ingegneria sociale.

Una volta colpito il sito, è stata sfruttata la vulnerabilità legata all’esecuzione di codice in modalità remota CVE-2024-7971, che ha consentito agli aggressori di accedere al sistema preso di mira. Successivamente, hanno scaricato ed eseguito codice per sfruttare la vulnerabilità CVE-2024-38106 per aggirare la sandbox e aumentare i privilegi. Ciò ha reso possibile l’introduzione del malware: il rootkit FudModule.

Un pericolo particolare del rootkit FudModule è l’utilizzo della tecnica Direct Kernel Object Manipulation (DKOM), che consente agli aggressori di modificare i meccanismi di sicurezza del kernel di Windows. Ciò rende estremamente difficile rilevarlo e rimuoverlo.

Microsoft ha rilasciato rapidamente una patch per la vulnerabilità CVE-2024-38106 come parte dell’aggiornamento di agosto 2024. Tuttavia, il fatto che la vulnerabilità fosse già stata sfruttata in attacchi prima del rilascio dell’aggiornamento evidenzia l’importanza di patch tempestive e di una continua vigilanza sulla sicurezza informatica.

L'articolo Windows Kernel Zero-Day: CVE-2024-38106 Sfruttata Attivamente da Hacker Nordcoreani proviene da il blog della sicurezza informatica.


Il primo anno di Chat Control: notizie dal futuro - Buon "divertimento" con il post distopico di Jeremiah Lee sul primo anno di #Chatcontrol

Questo esercizio di previsione riflette sulle conseguenze dell'approvazione da parte dell'Unione Europea di una proposta volta a scansionare tutte le foto e i video inviati dalle persone per individuare possibili abusi sui minori.

L'articolo di @Jeremiah Lee è pura finzione, ma la proposta è reale.

Le citazioni si basano su affermazioni reali fatte dalle persone cui sono attribuite, ma presentate fuori dai loro contesti originali. I loro contesti originali sono citati.

@Privacy Pride


What happens if the proposed EU chat control regulation passes?

This series of news reports and press releases imagines the first year of cascading consequences.

It illustrates how the well-intentioned-but-flawed proposal will make detecting child abuse imagery more difficult while harming innocent people, national security, and the EU’s digital sovereignty.

Please share. The EU resumes discussions of the proposal today.

(~12 minute read time)

jeremiahlee.com/posts/after-ch…

#ChatControl #longRead


The Privacy Post ha ricondiviso questo.

What happens if the proposed EU chat control regulation passes?

This series of news reports and press releases imagines the first year of cascading consequences.

It illustrates how the well-intentioned-but-flawed proposal will make detecting child abuse imagery more difficult while harming innocent people, national security, and the EU’s digital sovereignty.

Please share. The EU resumes discussions of the proposal today.

(~12 minute read time)

jeremiahlee.com/posts/after-ch…

#ChatControl #longRead

in reply to Jeremiah Lee

Artykuły z pierwszego roku funkcjonowania Kontroli Czatów: wizja katastrofalnego pierwszego roku działania kontroli czatów w UE—jak dziś możemy temu zapobiec.

Przetłumaczone przez @garbulix

jeremiahlee.com/posts/after-ch…

#ChatControl #EUPol

The Privacy Post ha ricondiviso questo.

Consumo Energetico e Limiti di Risorse: Il Futuro dell’IA quanto è incerto?
poliverso.org/display/0477a01e…
Consumo Energetico e Limiti di Risorse: Il Futuro dell’IA quanto è incerto?I ricercatori dell’organizzazione no-profit Epoch AI hanno analizzato epochai.org/blog/can-ai-scalin… una analisi dove parlano delle prospettive di sviluppo dell’intelligenza artificiale redhotcyber.com/post/che-cose-… fino al 2030. Hanno esaminato quattro fattori chiave che


Consumo Energetico e Limiti di Risorse: Il Futuro dell’IA quanto è incerto?


I ricercatori dell’organizzazione no-profit Epoch AI hanno analizzato una analisi dove parlano delle prospettive di sviluppo dell’intelligenza artificiale fino al 2030. Hanno esaminato quattro fattori chiave che potrebbero limitare i progressi in quest’area: consumo energetico, disponibilità dei chip, volume dei dati di addestramento e latenza di elaborazione.

Secondo il rapporto, la potenza di calcolo utilizzata per addestrare i modelli di intelligenza artificiale quadruplica ogni anno. Se questa tendenza continuerà fino alla fine del decennio, entro il 2030, la formazione sull’intelligenza artificiale utilizzerà 10.000 volte più risorse rispetto agli algoritmi più avanzati di oggi, come GPT-4 di OpenAI.

Gli esperti sottolineano che i moderni sistemi di intelligenza artificiale consumano già quantità significative di energia. Ad esempio, l’addestramento dell’ultimo modello di Meta ha richiesto il consumo energetico costante paragonabile a 23.000 famiglie statunitensi. Ed entro il 2030, anche con miglioramenti in termini di efficienza, l’addestramento di un modello di IA avanzato potrebbe richiedere una potenza 200 volte maggiore. Questo rappresenta già il 30% del consumo energetico di tutti i moderni data center.

Per superare le limitazioni, le aziende possono distribuire il processo di formazione su più data center. Questo approccio è già utilizzato da Google durante l’addestramento del modello Gemini Ultra. Tuttavia, richiede connessioni in fibra ultraveloci e con larghezza di banda elevata. In termini di chip, i ricercatori prevedono che entro il 2030 saranno disponibili tra i 20 e i 400 milioni di processori dedicati per eseguire l’intelligenza artificiale. Ciò potrebbe essere sufficiente per creare un modello che utilizza 50.000 volte più risorse di elaborazione rispetto a GPT-4.

Anche la quantità di dati di qualità per addestrare gli algoritmi è motivo di preoccupazione. Alcuni esperti prevedono che la disponibilità di dati testuali di alta qualità disponibili al pubblico potrebbe esaurirsi già nel 2026. Tuttavia, Epoch AI ritiene che ciò non limiterà la crescita dei modelli almeno fino al 2030.

Naturalmente le moderne reti neurali non vengono addestrate solo sui testi, ma anche su immagini, audio e video. Ciò amplia notevolmente la portata dei materiali disponibili. Inoltre, le aziende stanno sperimentando l’uso di dati sintetici. Tenendo conto di tutte le fonti, inclusi testo, contenuti multimediali e set di dati sintetici, Epoch AI stima che entro il 2030 avremo informazioni sufficienti per addestrare modelli utilizzando risorse di elaborazione 80.000 volte superiori rispetto a GPT-4.

Dopo aver confrontato tutti i fattori limitanti, gli esperti di Epoch AI sono giunti alla conclusione che è tecnicamente possibile creare modelli di intelligenza artificiale che utilizzano 10.000 volte più risorse di calcolo rispetto ai sistemi moderni. Il limite principale in questo caso sarà il consumo energetico.

Tuttavia, realizzare una crescita così massiccia richiederà ingenti investimenti. Il CEO di Anthropic, Dario Amodei, stima che il costo della formazione di un singolo modello potrebbe aumentare da 1 miliardo di dollari oggi a 10 miliardi di dollari l’anno prossimo e raggiungere i 100 miliardi di dollari negli anni successivi.

La volontà delle aziende di investire tali importi dipenderà dai vantaggi pratici dei sistemi di intelligenza artificiale. Se la scalabilità continua a portare miglioramenti significativi e nuove funzionalità, l’investimento potrebbe valerne la pena. Epoch AI stima che se l’IA riuscisse ad automatizzare una parte significativa delle attività economiche, il ritorno finanziario potrebbe essere di trilioni di dollari.

Tuttavia, alcuni critici ritengono che i modelli linguistici e multimodali di grandi dimensioni potrebbero rappresentare un costoso vicolo cieco nello sviluppo tecnologico.

L'articolo Consumo Energetico e Limiti di Risorse: Il Futuro dell’IA quanto è incerto? proviene da il blog della sicurezza informatica.


The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

3D Printering: Switch and Klip(per)
poliverso.org/display/0477a01e…
3D Printering: Switch and Klip(per)Last time I tried to convince you that, if you haven’t already, you should try running your 3D printer with Klipper hackaday.com/2024/08/29/3d-pri…. There are several ways to actually make it work.The first thing you need is something to run the Klipper host. Most people use a Raspberry Pi and if you already have one that runs OctoPrint, for example, you might


3D Printering: Switch and Klip(per)


Art of 3D printer in the middle of printing a Hackaday Jolly Wrencher logo

Last time I tried to convince you that, if you haven’t already, you should try running your 3D printer with Klipper. There are several ways to actually make it work.

The first thing you need is something to run the Klipper host. Most people use a Raspberry Pi and if you already have one that runs OctoPrint, for example, you might well use it. Just tuck your SD card away in case you give up and install a fresh Linux system on a new card.
The Creality Sonic Pad has issues, but it does work.
However, a Pi isn’t your only option. You should be able to make it work on nearly anything that runs Linux. We’ve even seen it running on Windows under WSL. If you have an old laptop that can run Linux, that would work, too. We’ve even heard it works on a Chromebook.

The other option is to get a “pad.” Several vendors make touchscreens with some Linux single-board computer bundled together with Klipper preinstalled. For example, there is the Creality Sonic Pad, along with similar devices from other 3D printing companies.

If you decide to go that route, you might want to make sure it is easy to install your own software easily. Some pads, like the Creality unit, are notorious for having so much customization that they don’t lend themselves to upgrades unless they come from the manufacturer. In some cases, you can wipe out the stock firmware and install a normal operating system, but at that point, you could probably just buy a Pi and a touchscreen, right?

Installation


If you use something like a pad, it probably has a menu option to provide prebuilt firmware for your printer. Typically, you let it save the code to an SD card or a USB stick and then you are expected to flash it to your printer which, of course, depends on what kind of printer you have.

If you are rolling your own, you use a menu configuration program something like building a Linux kernel. If you have a pre-built configuration file, it will probably tell you in its comments what things you should pick. You need to know, for example, the type of CPU your board has, the bootloader offset, and if you are connecting via USB or serial. You can find details on the Klipper project pages.
KIAUH makes installing Klipper and supporting programs painless.
Installing the Linux side is easy because there is a nice script called KIHUH. The easiest thing to do is clone the Git repository and run it. From there, you can install Klipper, Moonraker, Fluidd, Mainsail, and some other things, too.

The real trick isn’t installing the software. The challenge is creating a proper configuration file for your printer. If you have a totally stock and popular printer, you’ll probably be in luck. But, how many of us can say that?

Start with the GitHub list to see if your printer or board is there. Even if it isn’t an exact match for your hardware, it will give you a start. For example, my custom printer is a Fysetc Spider, but the canned configuration is for a core XY machine, which means I have to make changes.

Even if you get a pad that claims to be “plug and play,” don’t count on it. For example, a Creality Sonic Pad’s instructions for installing with a Creality Ender 3 first asks you to take the printer apart to determine the type of motherboard you have. That’s not really plug and play! Any deviation from the stock machine is likely to require you to change the default profile.

Ch…Ch…Ch…Changes


In addition to just setting things up to match my exact hardware, I also needed to adjust the extruder step count. That has to be simple, right? Most firmware requires you to plug in the number of steps per millimeter of filament.

Klipper, on the other hand, wants to know how many millimeters extrude from a full rotation of the stepper. If you know how many steps (and microsteps) your printer uses, you can easily calculate either number from the other. For example, if you have 200 steps per rotation and 16 microsteps, that’s 3200 steps total. If your current steps per millimeter is 100, then your Klipper “rotation distance” is 3200/100=32.

Configuration Example


I had another major change to make. My printers have a non-standard filament sensor that detects the filament moving. That way, it can detect not only broken filaments but jammed filaments, too.

To install it, I had to add a few lines to my printer.cfg file and restart Klipper. Since I have more than one printer with the same sensor, I put all the lines in a single file and then included it in each printer. So the printer.cfg change was very simple:
[include sfs.cfg]

Then the real work is in sfs.cfg:
[filament_motion_sensor SFS_T0]
detection_length: 10.00
extruder: extruder
switch_pin: ^PA4
pause_on_runout: True
event_delay: 3.0
pause_delay: 0.5
runout_gcode:
M117 Runout Detected!

[delayed_gcode DISABLEFILAMENTSENSOR]
initial_duration: 1
gcode:
SET_FILAMENT_SENSOR SENSOR=SFS_T0 ENABLE=0

[gcode_macro SFS_ENABLE] ; Add this to PRINT_START
description: Enable smart filament sensor
gcode:
M117 ENABLING the Smart Filament Sensor
G92 E0
SET_FILAMENT_SENSOR SENSOR=SFS_T0 ENABLE=1

[gcode_macro SFS_DISABLE] ; Add this to PRINT_END and PRINT_CANCEL
description: Disable smart filament sensor
gcode:
M117 DISABLING the Smart Filament Sensor
G92 E0
SET_FILAMENT_SENSOR SENSOR=SFS_T0 ENABLE=0

This defines a few macros you can use elsewhere. Like Python, the indentation matters. You can organize your files using [include], and that’s especially useful if you have multiple printers that can share files.

Reference


So, how do you know what’s available? The Klipper reference. It will show you all the configuration sections you can use and what can possibly go in them. Don’t forget that some features — like print status notifications — will be in the Moonraker configuration which is a separate document.

Since the system is in Python, you can hack on it to your heart’s content. Just back up first. For example, you can add some custom Python scripts in the klipper/extras directory, like the one that can run arbitrary system commands from G-code.

Tinkering is what most of us like the best, and there’s plenty of opportunity to tinker with here. Klipper is also a good way to put new life in a very old printer since what runs on the printer is very simple, and all the heavy lifting is done elsewhere.

Klipper can easily do adaptive bed leveling, for example. If you can work in Python, it is also easy to experiment with things like exotic sensors.


hackaday.com/2024/09/04/3d-pri…


The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

Le 4 RCE sui Router D-Link DIR-846W non verranno risolte comunica l’azienda
poliverso.org/display/0477a01e…
Le 4 RCE sui Router D-Link DIR-846W non verranno risolte comunica l’aziendaD-Link ha annunciato supportannouncement.us.dlink.c… che quattro vulnerabilità redhotcyber.com/post/vulnerabi… RCE (Remote Code Execution) che interessano tutte le versioni dei router DIR-846W non verranno risolte perché il supporto per questi dispositivi è già scaduto.Le


Le 4 RCE sui Router D-Link DIR-846W non verranno risolte comunica l’azienda


D-Link ha annunciato che quattro vulnerabilità RCE (Remote Code Execution) che interessano tutte le versioni dei router DIR-846W non verranno risolte perché il supporto per questi dispositivi è già scaduto.

Le vulnerabilità RCE, tre delle quali hanno uno stato critico e non richiedono autenticazione, sono state scoperte da un ricercatore di sicurezza informatica con lo pseudonimo yali-1002, che il 27 agosto 2024 ha pubblicato informazioni minime su questi problemi nel suo repository GitHub.

Lo specialista si è astenuto dal pubblicare exploit proof-of-concept.

Una breve descrizione dei bug è la seguente:

  • CVE-2024-41622 – vulnerabilità relativa all’esecuzione di comandi in remoto tramite il parametro tomography_ping_address nell’interfaccia /HNAP1/ (punteggio CVSS 9,8);
  • CVE-2024-44340 – Vulnerabilità RCE nei parametri smartqos_express_devices e smartqos_normal_devices in SetSmartQoSSettings, che richiede l’autenticazione (punteggio CVSS 8.8);
  • CVE-2024-44341 – RCE tramite il parametro lan(0)_dhcps_staticlist, che può essere sfruttato tramite una richiesta POST modificata (CVSS Score 9.8);
  • CVE-2024-44342 — RCE tramite il parametro wl(0).(0)_ssid (9,8 sulla scala CVSS).

Sebbene i rappresentanti di D-Link abbiano riconosciuto i problemi e la loro gravità, la società ha affermato che il supporto per i dispositivi è scaduto nel 2020, il che significa che potrebbero non essere previsti aggiornamenti per correggere questi bug.

“D-Link consiglia vivamente di interrompere l’uso di questo prodotto e avverte che qualsiasi uso continuato può rappresentare un pericolo per i dispositivi ad esso collegati”, avverte il produttore nel suo bollettino di sicurezza.

Vale la pena notare che il router DIR-846W è ancora disponibile in alcuni mercati, inclusa l’America Latina.

L'articolo Le 4 RCE sui Router D-Link DIR-846W non verranno risolte comunica l’azienda proviene da il blog della sicurezza informatica.


The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

Bruegel: European Commission should build muscle to regulate killer acquisitions
poliverso.org/display/0477a01e…
Bruegel: European Commission should build muscle to regulate killer acquisitionsAfter EU's top court issued a ruling seemingly limiting the Commission's authority to halt "killer acquisitions," influential think tank Bruegel argued on Wednesday (4 September) that EU's competition regulator should have a stronger regulatory strategy reviewing


Bruegel: European Commission should build muscle to regulate killer acquisitions


After EU's top court issued a ruling seemingly limiting the Commission's authority to halt "killer acquisitions," influential think tank Bruegel argued on Wednesday (4 September) that EU's competition regulator should have a stronger regulatory strategy reviewing these.


euractiv.com/section/competiti…


The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

La Criptografia Post-Quantistica è Arrivata! Scopri i Nuovi Standard NIST per Proteggere il Futuro Digitale
poliverso.org/display/0477a01e…
La Criptografia Post-Quantistica è Arrivata! Scopri i Nuovi Standard NIST per Proteggere il Futuro DigitaleIl National Institute of Standards and Technology (NIST) del Dipartimento del Commercio degli Stati Uniti ha finalizzato il suo set principale di algoritmi di crittografia quantum.gov/nist-releases-post… progettati per


La Criptografia Post-Quantistica è Arrivata! Scopri i Nuovi Standard NIST per Proteggere il Futuro Digitale


Il National Institute of Standards and Technology (NIST) del Dipartimento del Commercio degli Stati Uniti ha finalizzato il suo set principale di algoritmi di crittografia progettati per resistere agli attacchi informatici da parte di un computer quantistico.

I ricercatori di tutto il mondo stanno correndo per costruire computer quantistici che funzionerebbero in modi radicalmente diversi dai normali computer e potrebbero violare l’attuale crittografia che fornisce sicurezza e privacy per quasi tutto ciò che facciamo online.

Per difendersi da questa vulnerabilità, gli algoritmi recentemente annunciati sono specificati nei primi standard completati dal progetto di standardizzazione della crittografia post-quantistica (PQC) del NIST e sono pronti per l’uso immediato. Questi standard di crittografia post-quantistica proteggono un’ampia gamma di informazioni elettroniche, dai messaggi di posta elettronica riservati alle transazioni di e-commerce che spingono l’economia moderna. Il NIST incoraggia gli amministratori di sistemi informatici a iniziare la transizione ai nuovi standard il prima possibile.

La crittografia post-quantistica (PQC) comprende sistemi crittografici progettati per proteggere le informazioni sensibili dalle potenziali minacce poste dal calcolo quantistico. Man mano che i computer quantistici sviluppano la capacità di eseguire calcoli complessi a velocità senza precedenti, i metodi di crittografia esistenti, in particolare quelli basati su algoritmi asimmetrici come RSA ed Elliptic Curve Cryptography (ECC), affrontano vulnerabilità significative. In particolare, algoritmi come l’algoritmo di Shor possono fattorizzare in modo efficiente numeri interi grandi, rendendo i sistemi crittografici tradizionali suscettibili alle violazioni, accendendo così un’urgenza globale per soluzioni robuste e resistenti ai quanti.

Leggi l’annuncio completo del NIST: nist.gov/news-events/news/2024…
Per saperne di più su PQC, leggi questa spiegazione: nist.gov/cybersecurity/what-po…

La transizione alla crittografia post-quantistica è fondamentale per la salvaguardia delle comunicazioni digitali in vari settori, in particolare nella finanza e nella sicurezza nazionale, dove l’integrità e la riservatezza dei dati sono fondamentali. Il National Institute of Standards and Technology (NIST) sta guidando la definizione di nuovi standard per PQC. Questa iniziativa sottolinea la necessità per i settori pubblico e privato di adottare proattivamente misure di crittografia resistenti ai quanti per affrontare in modo preventivo le imminenti minacce quantistiche che potrebbero compromettere i quadri di sicurezza consolidati .

Con l’evoluzione della tecnologia di calcolo quantistico, devono evolversi anche le strategie per la sicurezza dei dati.

La collaborazione tra enti governativi, esperti del settore e istituzioni accademiche è essenziale per facilitare la rapida integrazione delle soluzioni PQC e per promuovere lo sviluppo di standard crittografici resilienti in grado di resistere al panorama delle minacce quantistiche

L'articolo La Criptografia Post-Quantistica è Arrivata! Scopri i Nuovi Standard NIST per Proteggere il Futuro Digitale proviene da il blog della sicurezza informatica.


The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

New note by cybersecurity
poliverso.org/display/0477a01e…
@willya these days, I still get excited when a fairly well-known entity opens an account in the Fediverse.


@willya these days, I still get excited when a fairly well-known entity opens an account in the Fediverse.

The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Multi-Material Printing Enables Low Cost Silicone Prototypes
poliverso.org/display/0477a01e…
Multi-Material Printing Enables Low Cost Silicone PrototypesWhile it’s the ideal choice for mass production, injection molding is simply no good for prototyping. The molds are expensive and time-consuming make, so unless you’ve got the funding to burn tens of thousands of dollars on producing new ones each time you make a tweak to your design, they’re the kind of thing


Multi-Material Printing Enables Low Cost Silicone Prototypes


While it’s the ideal choice for mass production, injection molding is simply no good for prototyping. The molds are expensive and time-consuming make, so unless you’ve got the funding to burn tens of thousands of dollars on producing new ones each time you make a tweak to your design, they’re the kind of thing you don’t want to have made until you’re absolutely sure everything is dialed in and ready. So how do you get to that point without breaking the bank?

That’s not always an easy question, but if you’re working with silicone parts, the team at OpenAeros thinks they might have a solution for you. As demonstrated through their OpenRespirator project, the team has developed a method of 3D printing single-use molds suitable for large silicone parts that they’re calling Digital-to-Silicone (D2S).

In the video below, [Aaron] and [Jon] explain that they started off by simply printing injection molds in the traditional style. This worked, but the molds can get quite complex, and the time and effort necessary to design and print them wasn’t a great fit for their iterative development cycle. They wanted to be able to do from design to prototype in a day, not a week.

Eventually they realized that if they printed the mold out of a water-soluble filament, they could simplify its design greatly. They’ve documented the design process in detail, but the short version is that you essentially subtract the 3D model of the design you want to produce from a solid shape in your CAD package, and add a few holes for injecting the silicone. Once the silicone has cured, the mold can be dissolved away in warm water to reveal the finished part.

They then took this concept a step further. Thanks to the multi-material capabilities offered by some of the latest 3D printers, it’s possible to print structures within the mold. Once the silicone is injected, these structures can become part of the finished part. For the OpenRespirator, this lets them add PETG stiffening rings around where the filters to snap into the silicone mask body.

As an added bonus, the video also goes over their method of prototyping pleated filters with 3D printed forms. After inserting the filter media, snap-in arms push it down into the valleys of the form to create the pleats. These are held in place with the addition of small metal rods that are attracted to the magnets embedded into the form. Once the top and bottom of the form have been closed over the filter, silicone is injected to create a ring around the filter and lock everything into place.

We often think of 3D printing as ideal for prototyping, but usually in a very direct and obvious way. You print out a part to see if it works the way you want, and then take the design and have it made out of something stronger. But this presentation from OpenAeros shows just how versatile the technology can be. With even a half-way decent desktop printer, the potential time and cost savings can be enormous. Something to keep in mind should one of your side projects turn into something bigger.

youtube.com/embed/2BCotdFDuuc?…


hackaday.com/2024/09/04/multi-…


The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

New note by cybersecurity
poliverso.org/display/0477a01e…
@cabbageMastodon posts tend to get funky when they federate, because Mastodon has this (annoying) norm of starting posts with mentions. So OP mentioned the community on the first line, which became the first part of the title - @Fediverse. Second, it mentions Kagi as a tag instead of name, which gives the @kagihq. And then comes the first sentence as the rest of the title.I'm not writing from Mast


@cabbage
Mastodon posts tend to get funky when they federate, because Mastodon has this (annoying) norm of starting posts with mentions. So OP mentioned the community on the first line, which became the first part of the title - @Fediverse. Second, it mentions Kagi as a tag instead of name, which gives the @[url=https://mastodon.social/users/kagihq]Kagi HQ[/url]. And then comes the first sentence as the rest of the title.

I'm not writing from Mastodon, but from Friendica

It's a great example of Lemmy/Mastodon interoperability working, but not being quite there yet.

The mentions problem seems to be only for PieFed, but it doesn't happen with Lemmy

this is how this post looks on the Lemmy instance lemmy.world


I think it should be reported as an issue to PieFed developers


The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

🚨The race is on to make online spaces safer for kids BUT protecting their interests isn't a game.

With children spending more time online, it's crucial to ensure their safety, privacy and the freedom to access information.

Check out why #AgeVerification tech is not a silver bullet solution: edri.org/our-work/age-against-…

reshared this

The Privacy Post ha ricondiviso questo.

New note by cybersecurity
poliverso.org/display/0477a01e…
Welcome to Kagi, the paid search engine full of surprises, which today entered the Fediverse! mastodon.social/@kagihq/113074…@Fediverse@Kagi HQ is the very interesting project for a paid search engine, without tracers and with an accuracy in identifying results such as to exclude all Google spam.Those who believe that #Kagi's costs are too high, should reflect on a small detail: if Google lets all
[share author='Cybersecurity & cyberwarfare' profile='https://poliverso.org/profile/cybersecurity' avatar='' link='https://poliverso.org/display/0477a01e-1166-d822-dfb5-c9a516396885' posted='2024-09-04 09:05:35' guid='0477a01e-1166-d822-dfb5-c9a516396885' message_id='https://poliverso.org/objects/0477a01e-1166-d822-dfb5-c9a516396885']

Welcome to Kagi, the paid search engine full of surprises, which today opened an account in the Fediverse!

@Fediverse

@Kagi HQ is the very interesting project for a paid search engine, without tracers and with an accuracy in identifying results such as to exclude all Google spam.

Those who believe that #Kagi's costs are too high, should reflect on a small detail: if Google lets all those searches be done "for free", who pays those costs? The answer might seem simple: "advertisers".

Yet this would be an incomplete answer: like saying that rain is caused by clouds!

In reality, those costs are paid by users, by being milked and letting Google extract their "value", a bit like in the human farm in Matrix...

We first heard about Kagi on the @Le Alternative website (unfortunately, since then the prices have increased a lot, raising many doubts about the sustainability of the project) and recently Cory Doctorow also talked about it on @Cory Doctorow AFK TIL MID-SEPT

In any case, we are really happy that a service like Kagi's, effective and respectful of users' privacy, has landed here in the #Fediverse.

mastodon.social/@kagihq/113074…

#Kagi

The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

New note by cybersecurity
poliverso.org/display/0477a01e…
@viking you are right: this is a serious criticality. However, Kagi aims to provide an optimal search service, but it is not focused on anonymity.From that point of view, Brave's search engine is much better, which has improved a lot


@viking you are right: this is a serious criticality. However, Kagi aims to provide an optimal search service, but it is not focused on anonymity.

From that point of view, Brave's search engine is much better, which has improved a lot


The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

OpenSCAD Library Creates QR Codes on the Fly
poliverso.org/display/0477a01e…
OpenSCAD Library Creates QR Codes on the FlyIf you’ve been reading Hackaday for awhile, you’ll know we’re big fans of OpenSCAD around these parts. There’s a number of reasons it’s a tool we often reach for, but certainly one of the most important ones is its parametric nature. Since you’re already describing the object you want to generate with code and variables, it’s easy to do


OpenSCAD Library Creates QR Codes on the Fly


If you’ve been reading Hackaday for awhile, you’ll know we’re big fans of OpenSCAD around these parts. There’s a number of reasons it’s a tool we often reach for, but certainly one of the most important ones is its parametric nature. Since you’re already describing the object you want to generate with code and variables, it’s easy to do things like generate an arbitrary number of cloned objects by using a for loop.

There are a number of fantastic OpenSCAD libraries that explore this blurred line between code and physical objects, and one that recently caught our eye is scadqr from [xypwn]. The description says it lets you “Effortlessly generate QR codes directly in OpenSCAD”, and after playing around with it for a bit, we have to agree.

How effortlessly are we talking about? Take a look:

Yeah, that’s pretty damn easy. Even better, there’s no alphabet soup of libraries or APIs going on behind the scenes here. It’s just a single file you include in your OpenSCAD script. In fact, you don’t even need to go that far. As [xypwn] explains, the source for the library itself is just the one file, so you could just copy its code right into your project if you didn’t want to have to pull it in as an include. That could be especially handy if you’re deploying this code somewhere that doesn’t let you pull in external files, like Thingiverse’s Customizer.

Now, there’s all sorts of reasons you might want to create a QR code from within OpenSCAD. But one of first ones that popped into our heads is for the purposes of part identification. Forget simple version numbers, this library would let you physically embed all sorts of ancillary data into your printed components, like who rendered them and at what time. Or perhaps each printed part in an assembly could have a unique QR code that pointed to its respective page in your online documentation.

Got any interesting ideas? Let us know in the comments.


hackaday.com/2024/09/04/opensc…


The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Red Hot Cyber Conference 2025. La Quarta edizione a Roma l’8 e il 9 Maggio
poliverso.org/display/0477a01e…
Red Hot Cyber Conference 2025. La Quarta edizione a Roma l’8 e il 9 MaggioLa Red Hot Cyber Conference è l’appuntamento gratuito annuale, creato dalla community di RHC, per far accrescere l’interesse verso le tecnologie digitali, l’innovazione e la consapevolezza del rischio informatico verso tutte le persone.La nuova edizione della RHC Conference 2025 si


Red Hot Cyber Conference 2025. La Quarta edizione a Roma l’8 e il 9 Maggio


La Red Hot Cyber Conference è l’appuntamento gratuito annuale, creato dalla community di RHC, per far accrescere l’interesse verso le tecnologie digitali, l’innovazione e la consapevolezza del rischio informatico verso tutte le persone.

La nuova edizione della RHC Conference 2025 si svolgerà a Roma, nella stessa location dell’anno precedente, i Teatro italia nei giorni giovedì 8 e venerdì 9 maggio 2025. Il Teatro Italia si trova in Via Bari, 18 00161 Roma e può ospitare fino ad 800 persone. La location risulta distante:

  • 2 km dalla Stazione Termini o dall’Università La Sapienza, raggiungibile con una passeggiata a piedi di circa 20 minuti o con 6 minuti di Taxi;
  • 600 metri dalla stazione della Metro B di Piazza Bologna, raggiungibile con una passeggiata di 6 minuti a piedi o con 3 minuti di Taxi.


L’edizione del 2024


La terza edizione della Red Hot Cyber Conference si è svolta a Roma il 19 e 20 aprile 2024, registrando oltre 800 partecipanti effettivi e più di 1.200 iscrizioni complessive. Durante le due giornate, si sono tenuti workshop pratici ‘hands-on’, la competizione di hacking ‘Capture The Flag’ (CTF), e una conferenza in cui numerosi esperti italiani, provenienti sia dal settore privato che pubblico, hanno condiviso le loro conoscenze sul palco.
Persone in fila per l’accoglienza alla Red Hot Cyber Conference 2024 Capture The Flag (CTF) alla Red Hot Cyber Conference 2024 Ragazzi che giocano alla Capture The Flag (CTF) alla Red Hot Cyber Conference 2024 Platea alla Red Hot Cyber Conference 2024 Pranzo alla Red Hot Cyber Conference 2024 Una inquadratura dei partecipanti alla CTF sulla seconda scalinata del teatro Una inquadratura dei partecipanti alla Capture The Flag Una delegazione del team di "PizzaFeijoada" ritirano la maglietta "The Winner is me" della Capture The Flag della Red Hot Cyber Conference 2024Una delegazione del team di “PizzaFeijoada” ritirano la maglietta “The Winner is me” della Capture The Flag della Red Hot Cyber Conference 2024 Ingresso di SPOT della Boston Dynamics alla Red Hot Cyber Conference 2024 Workshop “hands-on” alla Red Hot Cyber Conference 2024 Accoglienza alla Red Hot Cyber Conference 2024 Una foto dello STAFF Al completo della Red Hot Cyber Conference 2024Una foto dello STAFF Al completo della Red Hot Cyber Conference 2024Alcune immagini evocative dell’evento del 2024
Di seguito potete trovare una serie di link che mostrano l’evento dello scorso anno, compresi i video degli interventi.


Come si articolerà la Red Hot Cyber Conference 2025


Il programma della Red Hot Cyber Conference 2025 sarà articolato in due complete giornate distinte.

A differenza degli altri anni, i workshop si terranno nella sola giornata di Giovedì 8 Maggio, mentre la Conferenza sarà l’unica protagonista del Venerdì 9 Maggio. Di seguito il programma (ancora in bozza) delle due giornate.

8 Maggio

  • Workshop “hands-on”: In tarda mattinata verranno avviati i Workshop pratici, incentrati nell’approccio “hands-on”. Durante questi workshop, verranno affrontati temi quali ethical hacking, intelligenza artificiale e altro ancora. I partecipanti, muniti del proprio laptop, avranno l’opportunità di ascoltare i workshop e poi cimentarsi nello svolgere gli esercizi pratici supervisionati dai nostri esperti per poter toccare con mano la tecnologia. I workshop termineranno la sera dell’8 maggio;
  • Capture The Flag (CTF): Nel pomeriggio, partirà anche la Capture The Flag (CTF) che terminerà il 9 Maggio alle ore 17:00. Si tratta di una competizione tra hacker che si terrà sia online che presso il Teatro Italia. I partecipanti presenti presso il Teatro Italia (i quali avranno un posto dedicato per poter partecipare), avranno la possibilità di sfidarsi in “flag fisiche” appositamente progettate per attacchi locali RF/IoT. Tali “flag fisiche”. Queste attività forniranno la possibilità di accumulare maggiore punteggio per salire nella classifica, qualora gli obiettivi prefissati vengano raggiunti. Sarà possibile cimentarsi nelle flag fisiche in entrambe le giornate.

9 maggio

  • 9 Maggio – Red Hot Cyber Conference: La giornata sarà interamente dedicata alla RHC Conference, un evento di spicco nel campo della sicurezza informatica. Il programma prevede un panel con ospiti istituzionali che si terrà all’inizio della conferenza. Successivamente, numerosi interventi di esperti nel campo della sicurezza informatica si susseguiranno sul palco fino alle ore 19:00 circa, quando termineranno le sessioni. Prima del termine della conferenza, ci sarà la premiazione dei vincitori della Capture The Flag prevista per le ore 18:00. Si precisa che i Workshop non saranno disponibili nella giornata di Venerdì 9 di maggio ma solo nella giornata di Giovedì 8 di Maggio.


Il Programma Sponsor per la Red Hot Cyber Conference 2025


Come per il 2024 sarà presente la possibilità di adesione come “sponsor sostenitore”. Si tratta delle prime 6 aziende che crederanno in questa iniziativa e che permetteranno a Red Hot Cyber di avviare i lavori relativi alla conferenza. Inoltre una sola tra queste potrà aderire alla “Workshop Sponsorship”, che permetterà allo sponsor di avere un ruolo determinante nell’evento e collaborando strettamente con Red Hot Cyber per organizzare la giornata di Giovedì 8 Maggio, dedicata ai WorkShop, lo scorso anno sostenuta da Accenture Italia. Tali workshop in modalità “hands-on” consentiranno di far avvicinare i ragazzi di “toccare con mano” la tecnologia.

Saranno come di consueto presenti i 3 livelli di sponsorizzazione che sono rispettivamente Platinum, Gold e Silver. Abbinati alla sponsorizzazione della conferenza, sarà presente un pacchetto di Advertising che permetterà allo sponsor di disporre di una serie di vantaggi all’interno del circuito Red Hot Cyber.

Per avere accesso al “Programma Sponsor” e al “Media Kit” e alle informazioni che riassumono i vantaggi della sponsorizzazione dell’evento, scrivete a sponsor@redhotcyber.com

L'articolo Red Hot Cyber Conference 2025. La Quarta edizione a Roma l’8 e il 9 Maggio proviene da il blog della sicurezza informatica.


The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Cicada3301: Il Ransomware-as-a-Service Scritto in Rust Colpisce 23 Organizzazioni in 3 Mesi
poliverso.org/display/0477a01e…
Cicada3301: Il Ransomware-as-a-Service Scritto in Rust Colpisce 23 Organizzazioni in 3 Mesil redhotcyber.com/post/la-storia… e l’omonima cybergang Cicada3301 (intervistata in esclusiva da Red Hot Cyber in occasione dell’attacco alla AST Rhodense redhotcyber.com/post/rhc-inter…), è scritto in Rust per Windows e per Linux/ VMware ESXi. È


Cicada3301: Il Ransomware-as-a-Service Scritto in Rust Colpisce 23 Organizzazioni in 3 Mesi


l malware e l’omonima cybergang Cicada3301 (intervistata in esclusiva da Red Hot Cyber in occasione dell’attacco alla AST Rhodense), è scritto in Rust per Windows e per Linux/ VMware ESXi.

È disponibile come servizio (Ransomware-as-a-Service, RaaS) e in tre mesi ha colpito 23 organizzazioni.

I primi casi di utilizzo di Cicada3301 sono stati registrati all’inizio di giugno. Alla fine dello stesso mese sul forum degli hacker Ramp è apparso l’annuncio del lancio di un programma di affiliazione basato su questo ransomware.

Un’analisi della versione Linux del malware effettuata svolta da Truesec ha rivelato grandi somiglianze con ALPHV/BlackCat. Durante la primavera scorsa gli operatori di questo RaaS sono fuggiti rubando 22 milioni di dollari a uno degli affiliati. Casi del genere sono conosciuti nel mondo dei criminali informatici come exit-scam.

Entrambi i ransomware sono scritti in Rust. Possono arrestare le macchine virtuali ed eliminare file, funzionano utilizzando l’algoritmo ChaCha20, hanno gli stessi nomi per le richieste di riscatto e utilizzano la crittografia intermittente su file pesanti.

Cicada3301 genera chiavi di crittografia in modo casuale (utilizzando la funzione OsRng) e le protegge utilizzando RSA .

Tutti i documenti e i file multimediali trovati vengono elaborati; se la dimensione supera i 100 MB, viene applicata la crittografia burst. Al nome dei file crittografati viene aggiunta un’estensione di sette caratteri arbitrari.

Agli affiliati viene data la possibilità di ritardare il lancio del crittografo (per una maggiore segretezza) e crittografare le VM senza disabilitare/cancellare lo stato corrente (le funzioni distruttive del malware sono abilitate per impostazione predefinita). Possono registrare le loro vittorie su un Data Leak Site (DLS).

L'articolo Cicada3301: Il Ransomware-as-a-Service Scritto in Rust Colpisce 23 Organizzazioni in 3 Mesi proviene da il blog della sicurezza informatica.


reshared this

The Privacy Post ha ricondiviso questo.

Tecnologia moderna, tra Bolle, Licenziamenti e Intelligenza Artificiale. Cosa sta accadendo?
poliverso.org/display/0477a01e…
Tecnologia moderna, tra Bolle, Licenziamenti e Intelligenza Artificiale. Cosa sta accadendo?Autore: Kim ALLAMANDOLADa oramai qualche anno si legge di grandi nomi dell’IT che licenziano centinaia di lavoratori e molte ipotesi sono state fatte sulle ragioni di questo fenomeno, vediamo di far chiarezza disegnando un quadro generale. la


Tecnologia moderna, tra Bolle, Licenziamenti e Intelligenza Artificiale. Cosa sta accadendo?


Autore: Kim ALLAMANDOLA

Da oramai qualche anno si legge di grandi nomi dell’IT che licenziano centinaia di lavoratori e molte ipotesi sono state fatte sulle ragioni di questo fenomeno, vediamo di far chiarezza disegnando un quadro generale.

la storia che si ripete, andiamo a ieri


Torniamo indietro nel tempo per questo, allo Xerox PARC dove nacque il desktop moderno, prendiamo questo video pubblicitario d’allora, concedendoci il minuto di durata ed immaginandoci dei cittadini d’allora, immaginiamo poi un dialogo tra un top manager

youtube.com/embed/M0zgj2p7Ww4?…

S
Abbiamo creato il futuro! Una rivoluzione epocale! Si può finalmente comunicare per iscritto in uno schiocco di dita, ovvero un click, attraverso il globo; si può cercare in immense moli di informazione testuale le singole parole che vogliamo trovando subito ogni cosa in archivi sterminati; si può rappresentare con grafici, mappe, animazioni, immagini, tabelle, formule, ogni informazione per comprenderla senza sforzo!

M
uh, ok, stupendo, vediamo, vediamo!

S
con questa semplice macchina da scrivania, dall’ufficio ma anche da casa possiamo far tutto ciò

M
perbacco! Quanto costa? Quanto tempo ci vuole per realizzarlo?

S
beh, il desktop costa quanto un appartamentino in centro [manager solleva un sopracciglio] e possiamo produrne tot al mese; per creare la rete mondiale ci vorrà un 20 anni ed il budget di un paio di potenze mondiali…

M
Ah, ok, le faremo sapere… INFERMIERIIIIII!!!

Chiudendo il siparietto guardate il calendario, stimate a spanne quanto s’è speso da allora per far computer e reti: quel che al tempo suonava al profano una follia si è realizzato, con i costi immensi sopra scritti, ma allora era fuori mercato e per questo la Xerox fallì1. Il desktop all’epoca non l’aveva nessuno quindi poter scrivere email tra 5 persone al prezzo d’un appartamento in centro non era eccitante, il grosso dell’informazione era su carta, quindi la capacità di cercare in banche dati che non c’erano ancora e spender ulteriori enormi cifre ed anni di lavoro per crearle non era certo d’aiuto. Era un prodotto concreto, ma fuori dal laboratorio era solo un’idea, un sogno.

torniamo ad oggi


Oggi siamo in una situazione simile, il grosso dell’IT “classico” è abbastanza diventato una commodity, es. banale Microsoft vs Alphabet:

  • Microsoft offre Outlook Mail, Alphabet GMail
  • Microsoft offre OneDrive, Alphabet Google Drive
  • Microsoft offre Teams, Alphabet Meet

Sono prodotti/servizi diversi, ma alla fine fan la stessa cosa e le differenze non sono così grandi. Vale anche per il retail, es. Amazon vs Aliexpress, vi sono differenze peculiari, ma all’ingrosso fan la stessa cosa con catalogo, tempi di spedizione ecc assai vicini, vale per produttori di stampanti, PC, … Ciò che è comune, diffuso si è appiattito, passata un lunga fase pionieristica, però quel che abbiamo non è “la perfezione”, ha dei limiti e dei problemi che cerchiamo di superare. La ricerca semantica, il santo graal dell’IT tutt’oggi mancante: i motori di ricerca sono da tempo eccezionali, permettono di trovare parole chiave in basi di dati sterminate ed in media troviamo quel che cerchiamo, però, però non è ancora la Biblioteca Universalis di Conrand Gessner del 1545, ovvero troviamo parole chiave in documenti altrui ma se vogliamo ad es. confrontare anno per anno i grandi incendi nel mondo o qualcuno ha scritto un articolo sul tema o troviamo informazioni su questi ma non “la risposta”, pur esistendo tutti i dati per generarla. Gli LLM, es. ChatGPT vorrebbero realizzare questo, un po’ lo fanno ma sono in effetti lontani dall’esser usabili su scala, non diversamente dai Desktop Xerox allora.

dove siamo


Il management di allora non lo capì, come non lo capisce quello d’oggi, perché non è facile visualizzare ciò che è possibile se non si conosce davvero lo strumento. Il tecnico che lo strumento conosce al contempo non riesce a mettersi nei panni “del resto del mondo” e non è infallibile, il credito di cui può godere non capendosi ha dei limiti.

Questo sta accadendo nel comparto tech: i giganti han esaurito la spinta propulsiva, non sono più pionieri ognuno col proprio spicchietto di mondo, Amazon per il retail, Google per la ricerca, Microsoft per “gli endpoint” (parlo da punto di vista del grosso della popolazione, che usa ma non conosce l’IT, il FLOSS ecc), Facebook per le reti di persone, Reddit per le discussioni tematiche ecc. Al tempo e a lungo han avuto successo, quindi han immense risorse economiche e le han investite un po’ ovunque, ma persa la peculiarità pionieristica sono in crisi. Han spinto l’IA come soluzione alla loro crisi, due direttrici, una testuale, sopra descritta, cui si aggiunge l’audio che alla fine diventa testo, una d’immagine ovvero video (sequenza di immagini), vista già da tempo a piccole dosi, ad es. il controllo bagagli abbandonati in stazione, ovvero la “partenza” da un’immagine di sfondo e l’analisi di cosa NON cambia per tot tempo da un filmato detratto lo sfondo originale, il bagaglio “abbandonato” appunto, tutte queste tecniche messe insieme portano potenzialmente ad un nuovo mondo in cui l’uomo può interfacciarsi con la voce con automi di vario tipo, come auto a guida autonoma “hey, auto, portami in Via del Piffero 51”, elettrodomestici ecc. È un sogno che gli artisti mostrano da decenni, che oggi comincia ad avvicinarsi, ma realizzarlo non è meno costoso né più rapido di realizzare il desktop ed internet (fisico e d’informazione digitale) d’oggi partendo dal PARC di allora. Un costo che manco i giganti sommati possono sostenere.

Han calcolato male, coll’ottimismo e la frenesia della Silicon Valley, han dato per vicino qualcosa che così lontano non è, ma manco così vicino, e pian piano ci si scotta le dita. Alcuni, nel software puro oscillano più rapidamente di altri, nell’hardware che necessita di fabbriche e costosi investimenti DEDICATI al singolo progetto si oscilla più lentamente e si soffre di più, perché un datacenter è un insieme di computer, può far di tutto, una fabbrica di auto ha delle macchine solo per produrre auto, adattarle non è banale.

Intel è recentemente assurta all’onore delle cronache per un “crollo” notevole, in effetti il suo core business, le CPU da desktop e laptop non vanno male, è crollata la sua strategia “IA” dove immaginava datacenter per pilotare sul suo ferro auto connesse, autonome, che altri sognavano di realizzare sopra di loro e han fallito. Nvidia è caduta meno, ma anche lei soffre perché i videogiochi vanno, ma alla fin fine la bolla IA si sgonfia, i più non trovano un uso che giustifichi il costo degli LLM e lato video si, per alcuni lavori artistici la generazione di immagini è buona ma non giustifica il costo in generale. Si è lanciato commercialmente qualcosa che non va nella società del presente e che tecnicamente non è davvero pronto, se non sulla carta.

dove probabilmente andremo


Per arrivare al futuro abbiamo bisogno di finanziamenti pubblici, compreso il valore di quel che possiamo realizzare per il pubblico, però questi non sono profitto privato puro, sono per il cittadino, quel che si crea ha da esser aperto, “public money, public code” e questo a big tech piace poco, anche perché se davvero guardiamo ciò che possiamo fare oggi vien fuori uno scenario simile al futuro immaginato da big tech, ma senza di loro, perché il modello servizio che vogliono risulta insostenibile, mentre il vecchio desktop personale connesso in rete mostra d’esser non solo possibile, ma persino necessario.

corsi e ricorsi della storia


Nel tempo s’è capito, poco alla volta tutte le tecnologie spinte per puro business han avuto il loro momento poi il declino, esempi moderni le GUI widget based, sostituite dalle WebUI, che sono interfacce documentali come lo erano al tempo della Xerox, i menu sostituiti pian piano da una “griglia riassuntiva” ben poco usata e da una ricerca “search&narrow” usata ogni giorno. L’introduzione di REPL, CLI ovunque un passetto timido alla volta sono ottimi indicatori; il boom e il crollo della virtualizzazione full-stack, sostituita dai container che cominciano a scricchiolare a loro volta sotto il loro stesso peso lo confermano. La tecnica alla fine prevale. Servono decenni però. L’evoluzione è lenta e non indolore, quel che si ottiene è circa quel che i pionieri immaginavano, ma in forme aliene rispetto all’immagine che si era fatta all’origine. Ecco la bolla tech d’oggi, non così d’oggi, che non finirà domattina, e la mappa temporale per orientarsi.

L'articolo Tecnologia moderna, tra Bolle, Licenziamenti e Intelligenza Artificiale. Cosa sta accadendo? proviene da il blog della sicurezza informatica.


The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

La Cina ha quasi 1,1 miliardi di utenti Internet, con un tasso di penetrazione pari al 78%
poliverso.org/display/0477a01e…
La Cina ha quasi 1,1 miliardi di utenti Internet, con un tasso di penetrazione pari al 78%Un ultimo rapporto proveniente dalla Cina mostra che a giugno 2024 il numero di utenti Internet cinesi è cresciuto di nuovo, raggiungendo quasi 1,1 miliardi di persone (1,09967 milioni), con un aumento di 7,42 milioni rispetto a dicembre 2023, e il


La Cina ha quasi 1,1 miliardi di utenti Internet, con un tasso di penetrazione pari al 78%


Un ultimo rapporto proveniente dalla Cina mostra che a giugno 2024 il numero di utenti Internet cinesi è cresciuto di nuovo, raggiungendo quasi 1,1 miliardi di persone (1,09967 milioni), con un aumento di 7,42 milioni rispetto a dicembre 2023, e il tasso di penetrazione di Internet ha raggiunto il 78,0% .

China Central Television News ha riferito che il China Internet Network Information Center (CNNIC) ha pubblicato giovedì (29 agosto) il 54esimo “Rapporto statistico sullo stato di sviluppo di Internet in Cina”, dimostrando che le risorse di rete di base come nomi di dominio e indirizzi IP continuano ad arricchirsi, fornendo una piattaforma per Internet, il funzionamento industriale e uno sviluppo vigoroso.

In primo luogo, la diffusione e l’applicazione su larga scala di IPv6 continuano ad avanzare. A giugno, il numero di indirizzi IPv6 era di 69.080 blocchi/32, con un aumento dell’1,5% rispetto a dicembre 2023, numero di utenti IPv6 attivi 794 milioni. Il traffico IPv6 di Action Network rappresenta il 64,56% e il tasso di supporto IPv6 dei principali siti Web commerciali e delle applicazioni Internet mobili raggiunge il 90%.

In secondo luogo, il numero di nomi di dominio di primo livello nel paese è al primo posto nel mondo per 10 anni consecutivi. A giugno, il numero totale di nomi di dominio in Cina ammontava a 31,87 milioni, di cui il numero di nomi di dominio nazionali di primo livello “.CN” era di 19,56 milioni, pari al 61,4% .

Il “Rapporto” mostra che nella prima metà dell’anno, l’infrastruttura dell’informazione digitale della Cina ha continuato a essere stabile e che i servizi digitali a beneficio delle persone sono stati ampiamente forniti, promuovendo di fatto la crescita degli utenti.

Gli adolescenti e le “persone dai capelli bianchi” diventano nuove fonti di


In primo luogo, gli adolescenti e le “persone dai capelli bianchi” sono fonti importanti per l’aumento di nuovi utenti. Con il continuo miglioramento dei servizi digitali per gli anziani e l’accelerata divulgazione delle applicazioni di rete, sono state adottate molteplici misure per incoraggiare sempre più persone a continuare a “connettersi con Internet”.

I dati mostrano che la Cina ha 7,42 milioni di nuovi utenti Internet tra adolescenti tra i 10 e i 19 anni e “persone dai capelli bianchi”. Tra questi, gli adolescenti rappresentavano il 49,0% e i gruppi di età compresa tra 50 e 59 anni e over 60 rappresentavano rispettivamente il 15,2% e il 20,8% dei nuovi utenti

In secondo luogo, i brevi video sono diventati un’importante applicazione per i nuovi utenti della rete per “connettersi con Internet”. Tra i nuovi utenti, l’intrattenimento e le esigenze sociali sono gli elementi più motivanti ad andare online.

Tra le applicazioni online utilizzate da questo gruppo per la prima volta, le applicazioni che ospitano video brevi rappresentano il 37,3%. Inoltre, anche la messaggistica istantanea mostra una certa capacità di attrarre nuovi utenti, rappresentando il 12,6% dei nuovi utenti della rete che utilizzano per la prima volta applicazioni online.

L'articolo La Cina ha quasi 1,1 miliardi di utenti Internet, con un tasso di penetrazione pari al 78% proviene da il blog della sicurezza informatica.


The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

College Gives You Practical Electronics
poliverso.org/display/0477a01e…
College Gives You Practical ElectronicsWhile classroom learning isn’t for everyone, one awesome benefit of the Internet is that you have a variety of college classes available to you, even if they aren’t for credit. You can virtually audit classes from institutions around the world on just about any topic you can think of. Of course, the topic we think of is practical electronics and that


College Gives You Practical Electronics


While classroom learning isn’t for everyone, one awesome benefit of the Internet is that you have a variety of college classes available to you, even if they aren’t for credit. You can virtually audit classes from institutions around the world on just about any topic you can think of. Of course, the topic we think of is practical electronics and that happens to be the title of a class from [Dr. Bill Newhall] of the University of Colorado. You can watch the first part in the video below. So far, there are two lectures available but more are coming as the class is ongoing right now.

[Dr. Newhall] is one of us. He’s a ham radio operator and a pilot, as well as an electrical engineer. This class is aimed at others who need to understand electronics in another context. It reminded us of the genesis of one of our favorite books — also from a professor — The Art of Electronics.

The course material promises to cover topics ranging from solar and battery power sources, power conversions, IoT and RF communications, sensors, and DC motor control. Of course, there will also be sections on microcontrollers and associated hardware.

Just like a real class, the first lecture has a lot of housekeeping information, but you might want to skim it anyway. But if you want to get to the electronics, the second video won’t disappoint. While it covers a lot of ground that is probably familiar to most Hackaday readers, it is a good review and there’s more coming in the future lectures.

With all the resources online, you can easily hack your own degree plan together. Having access to instructors like [Dr. Newhall] is exactly the point we were making about how the Internet allows you to leverage the best educational opportunities no matter where you are.

youtube.com/embed/zDnhcsxwNAo?…

youtube.com/embed/nW31fuX-i8c?…


hackaday.com/2024/09/03/colleg…


The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

A Nibble Of Core Memory, In An SAO
poliverso.org/display/0477a01e…
A Nibble Of Core Memory, In An SAOCore memory, magnetised memory using tiny magnetic rings suspended on a grid of wires, is now more than five decades obsolete, yet it exerts a fascination for hardware hackers still. Not least [Andy Geppert], who’s made a nibble hackaday.io/project/197235-sao…, four bits of it, complete with interactive LED illumination to show state. Best of all, it’s on a SAO


A Nibble Of Core Memory, In An SAO


Core memory, magnetised memory using tiny magnetic rings suspended on a grid of wires, is now more than five decades obsolete, yet it exerts a fascination for hardware hackers still. Not least [Andy Geppert], who’s made a nibble, four bits of it, complete with interactive LED illumination to show state. Best of all, it’s on a SAO for fun and games on a badge.

Aside from it being a fun project, perhaps the most interesting part comes in the GitHub repository, where can be found the schematic for the device. He’s built all the drive and sense circuitry himself rather than finding an old-stock core memory driver chip, which gives those of us who’ve never worked with this stuff the chance to understand how it works. Beyond that it takes the a2c from the Stemma or SAO ports to a GPIO expander, which provides all the lines necessary to drive it all.

To show it in action he’s posted a video which we’ve placed below the break. Particularly interesting is the use of a magnet to flip bits, something we guess is obvious, but was new to us. If you’re hungry for more, it’s not [Andy]’s first outing into core memory.

youtube.com/embed/id1_PEvV3Vw?…


hackaday.com/2024/09/03/a-nibb…


The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

2024 Tiny Games Contest: Batch Craze Is Portable Charades, Kind Of
poliverso.org/display/0477a01e…
2024 Tiny Games Contest: Batch Craze Is Portable Charades, Kind OfSo there’s this commercial electronic game out there called Catch Phrase, which, as the game’s own catch phrase explains, is the game that’s played one word at a time. See, a word comes up on the screen, and you have to get the other person or team to guess what it is using gestures and such before


2024 Tiny Games Contest: Batch Craze Is Portable Charades, Kind Of


A small handheld word game called Batch Craze, where one player tries to get another to guess the word on the screen.

So there’s this commercial electronic game out there called Catch Phrase, which, as the game’s own catch phrase explains, is the game that’s played one word at a time. See, a word comes up on the screen, and you have to get the other person or team to guess what it is using gestures and such before the timer goes off. There are a bunch of rules, like you can’t say a word that rhymes, give the first letter, or the number of syllables.

Well, [ahixson1230] and company got their hands on the After Dark NSFW version but found it lacking in the edginess department. So naturally, [ahixson1230] was inspired to build a better one, with a touch screen in lieu of buttons, and a way for players to suggest words to be added to the list. In this version, a player presses anywhere on the screen to start the game, and a random word or phrase comes up. They act it out, get the other person to guess, and then pass the unit over to continue the fun.

Batch Craze is based on the Cheap Yellow Display, aka the ESP32-2432S028R, and [ahixson1230] highly recommends [witnessmenow]’s excellent resource on the subject. As of this writing, [ahixson1230] is still trying to get the speaker to work, and welcomes any help. Can you assist?

There’s still time to enter the 2024 Tiny Games Contest! You have until Tuesday, September 10th, so head on over to Hackaday.IO and get started!

2024 Tiny Games Challenge


hackaday.com/2024/09/03/2024-t…


The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

A Clean Linux Installation For an Android TV Box
poliverso.org/display/0477a01e…
A Clean Linux Installation For an Android TV BoxAlthough Android technically runs on top of Linux, generally most Android devices abstract away the underlying Linux-ness of these machines. In theory this is a good thing; we wouldn’t necessarily want to live in a world where we have to log in to a command-line interface just to make a phone call. But too much abstraction often


A Clean Linux Installation For an Android TV Box


Although Android technically runs on top of Linux, generally most Android devices abstract away the underlying Linux-ness of these machines. In theory this is a good thing; we wouldn’t necessarily want to live in a world where we have to log in to a command-line interface just to make a phone call. But too much abstraction often needlessly restricts the capabilities of the underlying hardware. [Murray] a.k.a [Green Bug-Eyed Monster] has an Android TV box with just such a problem, as the Android OS included with it allows for watching TV just fine, but with a few tweaks it can run a full Linux installation instead, turning it into a much more versatile machine.

This specific Android TV box is based on the Rockchip 3566, a popular single-board computer used in a wide array of products. As such it is one of the easier targets for transforming a limited TV machine into a fully capable desktop computer. The first step is to compile an Armbian image for the machine, in this case using an x86 installation of Ubuntu to cross-compile for the ARM-based machine. With a viable image in hand, there’s an option to either solder on a microSD slot to the included pins on the computer’s PCB or to flash the image directly to the on-board eMMC storage by tricking the machine into thinking that the eMMC is missing. Either option will bring you into a full-fledged Linux environment, with just a few configuration steps to take to get it running like any other computer.

[Murray] began this process as an alternative to paying the inflated prices of Raspberry Pis over the past few years, and for anyone in a similar predicament any computer with the Rockchip 3566 processor in it could be a potential target for a project like this. You might need to make a few tweaks to the compile options and hardware, but overall the process should be similar. And if you don’t have an RK3566, don’t fret too much. We’ve seen plenty of other Android TV boxes turned into similar devices like this one which runs RetroPie instead.


hackaday.com/2024/09/03/a-clea…


The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

Il Lato Oscuro della Crittografia: Quando Gli Algoritmi Ti Tradiscono
poliverso.org/display/0477a01e…
Il Lato Oscuro della Crittografia: Quando Gli Algoritmi Ti TradisconoI fallimenti crittografici (Cryptographic Failures), sono un problema maledettamente serio, tanto da essere uno dei OWASP TOP 10 redhotcyber.com/post/owasp-top… nella posizione A2, scalando una posizione dal 2017 (qui il sito ufficiale owasp.org/www-project-top-ten/). Se pensi che tutti i tuoi


Il Lato Oscuro della Crittografia: Quando Gli Algoritmi Ti Tradiscono


I fallimenti crittografici (Cryptographic Failures), sono un problema maledettamente serio, tanto da essere uno dei OWASP TOP 10 nella posizione A2, scalando una posizione dal 2017 (qui il sito ufficiale). Se pensi che tutti i tuoi dati che transitano in rete o che sono conservati nei server sono (o dovrebbero essere) crittografati, capisci che un fallimento aprirebbe scenari catastrofici, ma sento arrivare la domanda…come possono accadere?

Se fossero storie…sarebbero state scritte da Edgar Allan Poe…

I principali motivi di fallimento di un algoritmo crittografico sono :

  1. implementazione vulnerabile
  2. utilizzo di algoritmi deboli
  3. debolezza nella generazione delle chiavi

Seguimi in una storia di terrore crittografico: Heartbleed

Fallimenti Crittografici: HEARTBLEED


Nel 2014, fu scoperta una vulnerabilità in OpenSSL, una libreria molto utilizzata in quanto progetto Open Source per aiutare l’implementazione di SSL/TLS (il famoso lucchetto in alto a sinistra nel Browser per esempio) nelle comunicazione via internet rendendole crittografate e quindi più sicure.
Questa vulnerabilità sconvolse il mondo di internet: permetteva agli attaccanti di leggere porzioni di memoria del server, potenzialmente esponendo chiavi private, nomi utente, password e altri dati sensibili.

Un esempio di fallimento crittografico che ha avuto conseguenze disastrose.

Questa falla fu introdotta nel 2012 (quindi è stata attiva per circa 2 anni) nella versione 1.0.1 della libreria insieme all’estensione Heartbeat. Vediamo di capirci qualcosa.

La nuova funzionalità introdotta, Heartbeat, faceva una cosa semplice: verificava che la connessione SSL/TLS fosse ancora attiva. Come lo faceva?

Il client mandava un messaggio Heartbeat contenente dei dati specificandone la dimensione al server e questo rispondeva al cliente con gli stessi dati, specificandone a sua volta la dimensione.

Tutto molto lineare, ma allora il problema che scatenò il panico mondiale dove sta?

Nei dettagli…Non avevano previsto di controllare che la dimensione dei dati dichiarata nel messaggio heartbeat fosse uguale a quella dei dati inviati.

Mandando per esempio 1 byte di dati ma dichiarandone 200, il server rispondeva con il byte di dati inviato e 199 byte di dati presi dalle celle di memoria adiacenti al fine di arrivare a 200 byte. Simpatico vero? In questo modo il server avrebbe potuto inviare qualsiasi tipo di dato: password, dati personali, chiavi crittografiche etc.etc.

Comunque questa storia ha un lieto fine: una volta scoperto fu prontamente risolto.

Quando il sale serve…sulle password


Cambiando decisamente paradigma, passiamo da una storia dell’orrore di fallimenti crittografici a questioni di cucina: benché esista il detto “troppo salato si butta, non salato si mangia” il sale crittografico sulle password serve. Non metterlo esporrebbe dati sensibili come le password a vulnerabilità crittografiche come l’attacco con Rainbow Table. Ma andiamo per ordine.

Gli hash. Oggi il 99,99% dei salvataggi di una password avviene sotto forma di hash (per saperne di più c’è l’articolo del nostro Davide Cavallini qui. Con la speranza che il nostro Davide non me ne voglia, ne do una definizione in campo gastronomico: immagina di avere una pietanza (la password) che inserisci in un calderone (la funzione hash). Da questo calderone esce una pozione unica (l’hash), che rappresenta la tua pietanza in modo unico. Le caratteristiche di questa pozione sono:

  1. anche un piccolo cambiamento nella pietanza cambia completamente la pozione.
  2. la stessa chiave produce sempre la stessa pozione
  3. è impossibile risalire alla chiave originale dalla pozione
  4. è molto difficile trovare due pietanze diverse che producano la stessa pozione.

Gli arcobaleni pericolosi. Sfortunatamente oggi esistono tabelle (chiamate Rainbow Tables) di hash di password già calcolati con cui tentare di decifrare quelli rubati. Quindi nessuno sforzo ed ad oggi il solo algoritmo di hashing risulta debole visti gli strumenti che ci sono in giro.

Salatura degli hash. Qui interviene il sale (in gergo tecnico si utilizza veramente la parola “salt” ossia sale in inglese quindi il paragone culinario mi è parso adeguato) : come è un potente conservante in campo alimentare, così lo è anche in campo crittografico. Ora, immagina di aggiungere un pizzico di sale alla tua chiave magica prima di metterla nel calderone. Questo rende la pozione ancora più unica. Ecco i vantaggi:

  • anche usando la stessa pietanza, le due pozioni saranno diverse grazie al sale
  • le rainbow tables diventano inutili perché ogni pozione richiede una combinazione unica di pietanza e sale

Quindi la salagione della password è un rafforzamento della difesa crittografica per cui il mancato utilizzo ne crea una vulnerabilità.

Una chiave debole


“Tra bit danzanti,segreti cifrati.Crittografia.” Questo antico componimento ci svela un grande segreto: la crittografia è intorno a noi, ci abbraccia e ci accompagna con la sua presenza discreta. Ma quando ci sono dei fallimenti crittografici? Hai mai apposto una firma digitale? Se lo hai fatto, hai usato un modalità crittografica chiamata crittografia asimmetrica. Hai firmato il documento cifrandolo con la tua chiave privata. Di questa chiave ne esiste una derivata chiamata chiave pubblica con la quale, in quanto pubblica, chiunque potrà decifrare il documento e quindi verificare che la firma sia tua.

Anche se la chiave privata è correlata alla chiave pubblica, da questa non si può ricavare, a meno che
Gli algoritmi utilizzabili per la generazione dell chiavi e porre in essere la crittografia asimmetrica, sono di pubblico dominio, quindi non c’è alcun segreto.

Dove sta la forza allora se si conosce il metodo di cifratura?? La forza sta nelle chiavi.

Tutta l’architettura si basa sullo sforzo computazionale esagerato sia in termini di energia che di tempo che servirebbe per trovare la chiave privata da quella pubblica. Ammesso che ci volessero 3.000 anni (ma sono molti di più) per trovare la chiave privata e quindi falsificare la tua firma…che senso avrebbe?

Ma potevo non raccontarti una storia sui fallimenti crittografici? Se hai letto i miei precedenti articoli ormai mi conosci…

C’era una volta un matematico appassionato di sfide intellettuali e di enigmi crittografici viveva in una piccola casa ai margini di un bosco, lontano dai clamori della città, circondato da libri polverosi e fogli di carta pieni di equazioni. Aveva sempre sognato di affrontare l’algoritmo RSA nonostante la mancanza di strumenti moderni, possedeva una mente acuta e una passione incrollabile per la matematica.

Era affascinato dalla possibilità di creare un sistema di crittografia sicuro basato solo sulla teoria dei numeri e sui calcoli matematici. Decise di mettersi alla prova e di implementare l’algoritmo RSA con carta e penna. Si sedette al suo tavolo, prese un foglio di carta bianca e iniziò a scrivere con il suo fidato pennino.

Come prima scelse due numeri primi casuali che chiamò P e Q. P= 5 e Q = 17. Fatta questa scelta, calcolò il parametro n dato dalla moltiplicazione di P e Q n = P ∙ Q = 5 ∙ 17 = 85. Il parametro n, quindi 85,sarà il modulo con cui lavorerà. Il secondo parametro che scaturisce dalla scelta di P e Q lo calcolò così: z = (P-1) ∙ (Q-1) = 4 ∙ 16 = 64 . z è il numero dei numeri coprimi relativi al modulo 85. Ci sono 64 numeri per cui se divido 85 per uno di questi, non ottengo un numero intero.

Generazione delle chiavi. Doveva scegliere un numero, che indicò con e, tale che fosse coprimo rispetto a z ed inferiore a 85. Scelse 5 visto che che se divideva 64 per 5 non otteneva un numero intero ed era inferiore ad 85 quindi e=5. Aveva generato la prima chiave (privata) che era Kpriv = (5,85) !! Adesso doveva calcolare la chiave pubblica. Doveva calcolare il numero d tale che d ∙ e = 1mod (85). Significa che la moltiplicazione di d per e doveva essere un multiplo di 64 più uno. Il primo multiplo di 64 più che trovò fu 65. Lo divise per 5 e trovo 13. Quindi: d = 13.

Ecco la chiave pubblica Kpub = (d,n) = (13, 85) !!!

Visti i numeri in gioco, si capisce benissimo che con un calcolatore automatico, a forza di prova, può essere trovata la chiave privata da quella pubblica vista la sua debolezza. Quindi un algoritmo crittografico valido può essere reso insicuro da una chiave eccessivamente debole.

L'articolo Il Lato Oscuro della Crittografia: Quando Gli Algoritmi Ti Tradiscono proviene da il blog della sicurezza informatica.


reshared this

The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Mowing the Lawn With Lasers, For Science
poliverso.org/display/0477a01e…
Mowing the Lawn With Lasers, For ScienceWouldn’t it be cool if you could cut the grass with lasers? Everyone knows that lasers are basically magic, and if you strap a diode laser or two to a lawn mower, it should slice through those pesky blades of grass with zero effort. Cue [Allen Pan]’s video on doing exactly this youtube.com/watch?v=a0H0vOWUjb…, demonstrating in the process that we do


Mowing the Lawn With Lasers, For Science


Wouldn’t it be cool if you could cut the grass with lasers? Everyone knows that lasers are basically magic, and if you strap a diode laser or two to a lawn mower, it should slice through those pesky blades of grass with zero effort. Cue [Allen Pan]’s video on doing exactly this, demonstrating in the process that we do in fact live in a physics-based universe, and lasers are not magical light sabers that will just slice and dice without effort.

The first attempt to attach two diode lasers in a spinning configuration like the cutting blades on a traditional lawn mower led to the obvious focusing issues (fixed by removing the focusing lenses) and short contact time. Effectively, while these diode lasers can cut blades of grass, you need to give them some time to do the work. Naturally, this meant adding more lasers in a stationary grid, like creating a Resident Evil-style cutting grid, only for grass instead of intruders.

Does this work? Sort of. Especially thick grass has a lot of moisture in it, which the lasers have to boil off before they can do the cutting. As [Allen] and co-conspirator found out, this also risks igniting a lawn fire in especially thick grass. The best attempt to cut the lawn with lasers appears to have been made two years ago by [rctestflight], who used a stationary, 40 watt diode laser sweeping across an area. When placed on a (slowly) moving platform this could cut the lawn in a matter of days, whereas low-tech rapidly spinning blades would need at least a couple of minutes.

Obviously the answer is to toss out those weak diode lasers and get started with kW-level chemical lasers. We’re definitely looking forward to seeing those attempts, and the safety methods required to not turn it into a laser safety PSA.

youtube.com/embed/a0H0vOWUjbY?…


hackaday.com/2024/09/03/mowing…


The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

Nvidia sotto accusa: video YouTube e Netflix usati per addestrare AI senza permesso
poliverso.org/display/0477a01e…
Nvidia sotto accusa: video YouTube e Netflix usati per addestrare AI senza permessoNvidia ha utilizzato video da YouTube e altre fonti per addestrare i suoi prodotti AI, secondo le e-mail interne e i documenti ottenuti da 404media.co/nvidia-ai-scraping… 404 Media.Discutendo gli aspetti legali ed etici dell’utilizzo di contenuti protetti da


Nvidia sotto accusa: video YouTube e Netflix usati per addestrare AI senza permesso


Nvidia ha utilizzato video da YouTube e altre fonti per addestrare i suoi prodotti AI, secondo le e-mail interne e i documenti ottenuti da 404 Media.

Discutendo gli aspetti legali ed etici dell’utilizzo di contenuti protetti da copyright per addestrare modelli di intelligenza artificiale, Nvidia ha affermato che le loro azioni sono pienamente conformi alla legge sul copyright. Conversazioni interne tra i dipendenti di Nvidia mostrano che quando i dipendenti sollevavano domande su potenziali questioni legali, i manager assicuravano loro che hanno il permesso di utilizzare i dati da parte del top management dell’azienda.

Un ex dipendente di Nvidia ha affermato che ai lavoratori è stato chiesto di scaricare video da Netflix, YouTube e altre fonti per addestrare modelli di intelligenza artificiale, come il generatore di mondi 3D Omniverse, sistemi di auto a guida autonoma e prodotti come “umani digitali”. Il progetto, denominato Cosmos, non è stato ancora presentato al grande pubblico.

L’obiettivo di Cosmos è creare un modello di generazione video all’avanguardia in grado di simulare luce, fisica e intelligenza in un unico posto, permettendo a Cosmos di essere usato in una varietà di applicazioni. Dalle comunicazioni interne emerge che i dipendenti hanno utilizzato il programma open source yt-dlp per scaricare video da YouTube, aggirando i blocchi attraverso macchine virtuali con indirizzi IP aggiornati.

I project manager hanno parlato dell’utilizzo di 20-30 macchine virtuali in Amazon Web Services utilizzate per scaricare l’equivalente di 80 anni di video ogni giorno. A maggio, un portavoce di Nvidia ha detto che la società stava completando la prima versione della sua pipeline di dati e si stava preparando a costruire una fabbrica di dati video che avrebbe “generato ogni giorno una quantità di dati pari a una vita intera“.

Google e Netflix hanno confermato che l’utilizzo dei loro contenuti da parte di Nvidia costituisce una violazione dei loro termini di servizio. Ai dipendenti di Nvidia con problemi legali è stato detto dai manager che si trattava di una “decisione esecutiva” e che non dovevano preoccuparsene.

Tuttavia, molti ricercatori e avvocati sostengono che l’uso di contenuti protetti da copyright per addestrare l’intelligenza artificiale sia una questione legale aperta. Negli ultimi anni è diventato più comune per gli accademici concedere in licenza i propri dati di ricerca per uso non commerciale.

Il progetto Cosmos prevedeva l’uso di video sia pubblici che interni, nonché di dati raccolti dai ricercatori. Tuttavia, le licenze per molti di questi set di dati ne limitano l’uso ai soli scopi accademici

L'articolo Nvidia sotto accusa: video YouTube e Netflix usati per addestrare AI senza permesso proviene da il blog della sicurezza informatica.


The Privacy Post reshared this.