Ответ на пост «Когда не успел вкатиться в айти»2
А я нейронкой игру на юнити пилю. Не для коммерции, для себя.
А я нейронкой игру на юнити пилю. Не для коммерции, для себя.
Китайская Z.ai, та самая компания за моделями GLM, попалась на том, что её десктопный ассистент ZCode при каждом входе паковал рабочий каталог разработчика целиком и отправлял в облако Alibaba. Без спроса, без уведомления и без работающей кнопки «выключить».
Что именно уезжало
Разобрался в происходящем исследователь под ником ferstar. На его машине ZCode собрал из коммерческого репозитория на 345,5 МБ архив в 313 МБ — 42 411 файлов. Исходники и документация составили в нём меньшую часть: 86,6% объёма пришлось на каталог .git, то есть на полную историю правок. Git LFS — 196,1 МБ, объекты Git — ещё 102,2 МБ. Уезжал не код, который вы показываете заказчику, а весь след разработки: каждый коммит, каждая откаченная ветка, каждый случайно закоммиченный и потом удалённый ключ.
За одну сессию клиент сделал 62 захвата рабочего каталога. Счётчик неудачных отправок в момент наблюдения перещёлкнул с 564 на 565 — то есть попытки шли непрерывно. Удалить готовый архив вручную не помогало: ZCode делал новую копию и возобновлял загрузку.
Переключатель, который ничего не выключал
В настройках есть тумблер Repo Snapshot Indexing, и выглядит он как согласие на отправку. На деле он управлял только индексацией снимка на сервере — упаковку рабочего каталога и саму заливку он не останавливал. Политика конфиденциальности ZCode описывала сбор того, что пользователь отправляет в промпте, и об автоматических снимках рабочего пространства не упоминала вовсе.
Ключ остался у компании
Клиент запрашивал у zcode.z.ai учётные данные для хранилища, получал в ответ RSA-ключ, шифровал архив по AES-256-CTR, оборачивал симметричный ключ через RSA-OAEP-SHA256 и заливал результат в Alibaba Cloud OSS. Приватный ключ живёт на сервере Z.ai. Ни разработчик, ни сам клиент ZCode открыть загруженный архив уже не могут — расшифровать его способна только сама компания. Это переворачивает обычный порядок вещей: обещание «мы всё удалили» проверить невозможно в принципе, потому что содержимое собственного репозитория его владельцу больше не читается.
Реакция
Z.ai извинилась, заявила, что отправка файлов без согласия исправлена, а загруженные данные уничтожены и никогда не использовались для обучения моделей. Компания выложила исходники ZCode в открытый доступ, пообещала запустить процесс приёма сообщений об уязвимостях и платить за находки вознаграждение. Акции на торгах падали почти на 6%, но день закрыли ростом на 1,8%.
Осадок в другом. Вайб-кодинг устроен так, что инструменту отдают весь проект целиком — иначе он бесполезен. Доверие здесь не бонус, а условие работы, и проверить его у закрытого десктопного клиента нечем. ZCode оказался официальным харнессом для GLM-5.3, продуктом первого ряда, а не поделкой энтузиаста — и всё равно грузил чужие гит-истории в чужое облако, пока один человек не полез смотреть, что лежит у него в локальной папке.
Источники: Tom's Hardware, The Standard, Runtimewire
То есть я правильно понимаю:
1. Бухгалтерия работает на одной из последних windows.
что подразумевает постоянный слив данных и контроль со стороны ms и неизбежно приведет к катастрофе. Вмешаться в этот процесс ты не можешь.
Ну ок, не все мамкины "сисядмины" умеют даже шнурки завязывать, не говоря об изучении других ос, но далее:
2. Установил один из последних MS Ofice.
несмотря на наличие кучи альтернатив типа LibreOffice.Зачем? Может быть требования безопасников? Нет, они не настолько тупы.
3. Его крякнул.
Крякнул MSoffice.На предприятии. Пренебрегая всеми мерами корпоративной безопасности. Нет слов. Но может быть ты хотя бы защитился файрволлом? Но нет:
4. Не ограничил выход в инет. Вообще.
На предприятии. При винде и крякнутых программах.Это говорит о полной тупости и безграмотности. Это базовая обязанность сисалмина даже в конторе из одного человека. . Нет слов. Но затем, после деактивации кряка со стороны MS ты осознал глубину дебилизма и нашел другой путь. Нет! Не верю глазам:
5. Повторно крякнул офис после инцидента.
Пц. Слова кончились. Попкорн тоже. Может хоть это временное решение пока ты не закроешь все дыры... нет, даже не в безопасности - в собственном разуме. Но нет:
6. Выложил пост на пикабу за плюсиками.
Нет, даже не стыдно. Горд собой..."врагу не сдается" и это вот всё.Я теперь понимаю, почему голосуют за ЕР в нашей стране.
Ты герой!
Мы восхищенно наблюдаем... пиши еще.
Суть то, в чем. Если сложить всех выыбораторов+ рвунов билютений + неходил. То мы получаем ту статистику что ЦИК обрисовал. Естественно на правду в последней инстанции не претендую. Однако это достаточно забавное совпадение. Всем бобра.
Зачем так сложно, если можно поднять свой KMS и всё само заработает?
1. поднимаем свой KMS
создаём файл docker-compose.yml со следующим содержимым:
name: "kms"
services:
app:
image: "11notes/kms:1.0.3"
environment:
TZ: "Europe/Zurich"
volumes:
- "var:/kms/var"
networks:
frontend:
ports:
- "1688:1688/tcp"
restart: "always"
gui:
image: "11notes/kms-gui:1.0.3"
depends_on:
app:
condition: "service_healthy"
restart: true
environment:
TZ: "Europe/Zurich"
volumes:
- "var:/kms/var"
networks:
frontend:
ports:
- "3000:3000/tcp"
restart: "always"
volumes:
var:
networks:
frontend:
2. ставим docker и docker-compose
под линуксом админы сами знают, а для windows:
официальная дока тут:
3. поднимаем через команду: docker-compose up
Админка будет доступна на порту 3000
4.1. Если у вас cвой домен, то в DNS прописываем запись с типом SRV, где:
Service: _vlmcs
Protocol: _tcp
Port number: 1688
Host: FQDN (полное имя сервера) на котором делали docker-compose up
После этого сервера и офис сами увидят ваш сервер активации и сами активируются.
4.2. Если без домена, тогда руками на каждом ПК:
- для Windows
slmgr /ipk <your-product-key>
slmgr /skms <адрес-вашего-сервера>:<порт-1688>
slmgr /ato // активация
- для Office
cscript ospp.vbs /inpkey:<key>
cscript ospp.vbs /sethst:<адрес-вашего-сервера>
cscript ospp.vbs /setprt:<порт-1688>
cscript ospp.vbs /act // активация
Ключи можно взять с сайта производителя или найти на gist:
У нас VDS-хостинг и размещение в 22 дата-центрах по миру. За 10 лет работы нас пытались купить на серьёзных щах четыре раза. В самых отбитых случаях предлагали отдать половину компании в обмен на сияющее ничего.
Продаваться мы в целом не хотели, но иногда возникает трагическая ситуация, когда нету денег. Тогда мы начинали рассматривать предложения, причём поступали они очень разные, как по бизнес-учебнику. Например, схема с половиной компании — в обмен мы получили бы обязательства перед инвестором, а денег не получили бы. Ещё был олигарх, потрясённый перспективой платить сотрудникам зарплаты. С любителями поучить жизни мы тоже сталкивались, как и с нормальными предложениями.
Но обо всём по порядку.
Это самая отбитая категория покупателей. Они рассчитывают на молодых и голодных — и мы такими тоже были, но уже перестали. Поэтому схема:
— Чуваки, вы хотите больше?
— Да, хотим!
— Отлично! Мы сейчас дадим вам денег. Однако для этого вы отдадите нам половину компании. Но на самом деле денег мы вам не дадим!
с нами не прокатила.
Был у нас момент, когда нам пришлось туго: банк, в котором мы кредитовались, рухнул, и мы изо всех сил старались держать голову над водой. Тогда на нас снизошёл «благодетель» — московский инвестхолдинг, который вообще не имел отношения к ИТ, потому что занимался стройкой. Причём холдинг был не абы какой, а с рейдерской репутацией.
Пел он красиво, называл нас «ценным активом». Но в сухом остатке ситуация шла по известной схеме: компанию оценивают в 10 выручек, инвестор предлагает заплатить 50% деньгами. Но реальных денег владелец не видит, потому что инвестор вкладывает их в компанию. В перспективе мы остались бы с голой жопой, обязательствами перед партнёром или вообще в статусе наёмного рабочего в своей же фирме.
Схема не то чтобы прям совсем дерьмо. Если инвестор знает, что делать, и предлагает реальную ценность, то это норм. Но у нас был строитель-рейдер. Пересчитав всё, мы поняли, что через год вырастем вдвое, но наша доля прибыли в абсолютных цифрах остаётся ровно такой же, как сейчас.
Было ещё одно «но». У нас появился бы партнёр, который в любой момент мог заявить, что платить зарплаты не надо, надо вкладываться в бизнес. Цели у нас получались немного разные: мы хотели заработать и на что-то жить, а инвестор хотел раздуть компанию, отжать менеджмент и продать её по-настоящему. В итоге мы получили бы в лучшем случае шиш без масла, в худшем — ещё и долги.
Тут мне вспоминается история моего друга и однокурсника, который работал в американском стартапе Trucker Path. Он получил опцион, вкалывал как проклятый, и его компания «выстрелила» и была оценена в более чем миллиард долларов. А потом всех держателей опционов мощно кинули. Схема простая — инвестор проводит фиктивную сделку, продаёт компанию за копейки подставной фирме, «высаживает» всех миноритариев, а потом уже перепродаёт по-настоящему. Так мой друг остался без ничего.
Наученный его горьким опытом, я с тех пор не рассматриваю предложения без реальных денег на руки. И пусть меня считают динозавром, который не сечёт, но уж лучше быть динозавром с бизнесом, чем лохом с отличной историей для кухонных рассказов.
Был ещё олигарх из зарубежных. Собственной персоной он с нами не общался, все разговоры велись через его человечка из Нью-Йорка. Он хотел купить нашу платформу и построить на ней международный хостинг. Всё супер — у нас и так было много зарубежных дата-центров.
А потом заговорили про затраты.
Когда олигарх услышал, что инженеры хотят получать больше 100 тысяч рублей, то был поражён в самое сердце. Начались типичные разговоры о том, что нужно жить натощак сейчас ради великого будущего. И это база — многие стартаперы из Долины и Европы так и думают. По их мнению, учредители должны получать ветку и жить на накопления. Основные деньги им принесут продажа компании или её «объединороживание» — то есть когда она получит рыночную оценку больше миллиарда долларов.
Ну и опять же, они хотели забрать у нас контроль над компанией. Денег мы бы точно не увидели. Так что сделка не состоялась.
Третья категория — это люди, уверенные, что знают, как правильно работать. К нам пришёл владелец крупного сервиса, который хорошо сочетался с хостингом. И всё вроде бы ок, но началось: «Вот, давайте, мы так хотим...».
Где-то я это уже слышал.
Он начал учить нас жизни. Конкретный пример: у себя они использовали б/у железо и начали убеждать нас, что это единственно верное решение. У нас, если что, б/у железо не используется, так что где-то тут мы разошлись, как в море корабли.
Но не всё так плохо. Было у нас взаимодействие и с нормальными покупателями.
Это случилось в тот момент, когда государство решило закрутить гайки, ввело реестр хостинг-провайдеров и ужесточило требования по СОРМ. Один крупный игрок на рынке сразу разослал всем письма счастья с посылом «вам всем пипец, давайте мы вас купим». В действительности им нужны были от нас клиентские базы. Бренд наш им нафиг не упёрся.
Мы написали об этом письме пост. После такой огласки покупатель сначала сдулся, а потом снова пришёл к нам — уже с серьёзным разговором. Отношения закрутились и дошли даже до точки due diligence — это когда покупатель проводит полную проверку вашего бизнеса, чтобы убедиться, что вы не продаёте ему кота в мешке.
Правда, как часто бывает в отношениях, у нас с ним обнаружились несовместимости по технологическому стеку. Плюс у нас были зарубежные локации, и покупателю это не понравилось.
Мы не раскисли. Это был приятный опыт — с нами впервые разговаривали как с равными, ещё и без попыток надуть.
И ещё одна история бонусом — она про то, как на нас вышли покупатели из высшей лиги.
Причём сделали это через профессиональных посредников — M&A-компанию. Там вообще всё интересно устроено: сначала звонят эти M&A-специалисты, обсуждают важные вещи типа срока жизни клиента и динамики роста, и если всё ок, звонит сам покупатель. Потом вам присылают Letter of Intent — официальное предложение с главными условиями.
Но это только начало. Потом начинается ад. Проверка компании длится месяцами, и никто не считает по выручке, всем интересен мультипликатор к EBITDA: это, грубо говоря, ваша прибыль до налогов, процентов и амортизации. Сейчас нормально — это мультипликатор от 5, а чтобы получить больше, надо доказать, что не пальцем делан.
Стоит сделка дико дорого — под 80–100 миллионов с обеих сторон. И длится долго — одна такая сделка может проводиться по полгода.
По результатам due diligence определяется финальная сумма и структура сделки. И вот тогда начинается веселье. Полную сумму вам никто не заплатит, хотя неплохо было бы получить чемоданчик немеченых купюр, как в кино. Однако у покупателя своя схема. Она называется earn-out, или выплата по результатам. Работает так: сначала продавцу выплачивают, например, 50% от всей суммы, за что покупатель получает контрольный пакет акций — ну, скажем, 51%. А оставшуюся сумму продавец получит в течение двух-трёх лет, если выполнит KPI по росту той же EBITDA.
Покупатель в шоколаде — он не вываливает сразу все бабки. У него теперь пакет акций, и он может внедрить в компанию своих людей, которые за всем проследят. А вот продавец оказывается тоже кое в чём похожем на шоколад — он теряет свою компанию и контроль над ней. Выполнить KPI он, скорее всего, не сможет, потому что покупателю абсолютно невыгодно, чтобы он его выполнял. И он будет делать всё для этого — например, не давать денег на рекламу или не разрешать повышать стоимость услуг.
Так что первый транш, те самые 50%, оказывается финальной и единственной суммой сделки.
Что в итоге было у нас с тем покупателем? Да ничего — мы не сошлись в оценках. Нам хотелось мультипликатор 8 к EBITDA, а покупателю — немного меньше. Так что мы предложили поболтать ещё раз через годик.
Не потому, что дофига гордые, а потому, что ни одно из предложений не было по-настоящему выгодным. Но с покупателями периодически общаемся. Во-первых, потому что это полезно — взглянуть на свой любимый бизнес холодными глазами рынка. Во-вторых, нужно же набирать откуда-то контент для публикаций.
Но если серьёзно, это очень отрезвляет и помогает понять, что на самом деле вы построили.