-
Jurnalul lui ThinkRoot
Am făcut câteva modificări și actualizări la platformă, pe partea de Fediverse, pentru ca totul să fie integrat corect cu protocolul ActivityPub. Acest jurnal poate fi urmărit la @thinkroot@thinkroot.xyz.
-
Jurnalul lui ThinkRoot
De ceva timp mă gândeam să adaug suport ActivityPub la Written Whisper și azi am terminat treaba. Practic am transformat jurnalul dintr-o platformă obișnuită într-un nod federat - ceea ce înseamnă că acum vorbește același protocol pe care îl folosesc Mastodon, Pixelfed, Lemmy, Loops și zecile de alte platforme care formează Fediverse-ul.
Ce înseamnă asta concret? Dacă cineva de pe Mastodon vrea să urmărească ce scriu, îi e de ajuns să caute
@thinkroot@thinkroot.xyz- nu trebuie să-și creeze cont pe nicio altă platformă, postările apar direct în feed-ul lui ca de la orice alt utilizator Mastodon.Mecanismul din spate e simplu de înțeles: când public un articol, o notă sau o fotografie, platforma trimite automat o activitate
Createtuturor celor care mă urmăresc din Fediverse. Dacă editez, trimiteUpdate. Dacă șterg, trimiteDelete. Totul se întâmplă în fundal, fără să fac nimic suplimentar. Tipurile de conținut se mapează natural - notele apar ca postări text obișnuite în Mastodon, fotografiile vin cu imaginea atașată exact ca o postare cu imagine, iar articolele apar cu titlul bold urmat de conținut complet, mai lungi decât o postare obișnuită, dar Mastodon le afișează corect.Pentru ca un server să poată fi găsit în Fediverse, trebuie să implementezi câteva standarde de descoperire. Am implementat WebFinger la
/.well-known/webfinger- acesta e mecanismul prin care Mastodon găsește un cont după handle. Când cineva caută@thinkroot@thinkroot.xyz, serverul lor face o cerere la această adresă și primește informațiile despre actor. Am adăugat și NodeInfo la/.well-known/nodeinfoși/nodeinfo/2.0, care descrie serverul: ce program rulează, ce protocoale sunt folosite, câte postări are. NodeInfo e necesar pentru a fi indexat în directoare ca fediversesearch.com și e verificat obligatoriu de Pixelfed și Lemmy înainte de a accepta un server ca nod federat. Am implementat și host-meta la/.well-known/host-metapentru compatibilitate cu platforme mai vechi precum Diaspora și Friendica, care folosesc un protocol de descoperire anterior WebFinger.Pe partea de securitate, federarea nu înseamnă că oricine poate trimite orice în inbox-ul jurnalului. Toate cererile outgoing sunt semnate cu o cheie RSA de 2048 de biți, iar Follow-urile primite sunt verificate criptografic prin HTTP Signatures - standardul folosit de Mastodon pentru autentificarea serverelor.
Un lucru care mă bucură e că și comentariile din Fediverse funcționează. Când cineva de pe Mastodon răspunde la o postare de-a mea, reply-ul ajunge automat în panoul de admin, în secțiunea de comentarii Fediverse, cu avatarul și numele actorului și cu un badge care îl distinge de comentariile locale. Pot să-l aprob sau să-l șterg exact ca orice alt comentariu, iar dacă răspund din admin, răspunsul e livrat automat în inbox-ul celui care a comentat, care primește o notificare în Mastodon ca la orice reply obișnuit.
Dincolo de Fediverse, am rezolvat azi și câteva probleme mai vechi. Panoul de admin are acum o structură mai clară - setările sunt împărțite în trei pagini separate (Platformă, Fediverse și Credențiale), iar comentariile sunt și ele organizate în trei secțiuni distincte cu URL propriu, astfel că butonul Back din navigator funcționează corect și linkurile sunt direct accesibile. Publicarea draft-urilor folosea data de salvare în loc de data publicării, deci acum, când un draft e publicat, data de creare se actualizează la momentul publicării. Programarea articolelor nu funcționa din cauza unui format incompatibil între input-ul HTML (
2026-05-16T15:00) și comparația din SQLite (2026-05-16 15:00:00) - literaTffăcea ca orice dată programată să pară că nu a venit încă, iar soluția a fost normalizarea formatului la salvare. Am adăugat și un redirect 301 care asigură că orice hostname alternativ e redirecționat sprethinkroot.xyz, pentru că Fediverse funcționează corect doar dacă toate URL-urile actorului și endpoint-urile ActivityPub provin de pe un singur domeniu.Dacă ai cont pe Mastodon sau altă platformă Fediverse și vrei să urmărești ce mai scriu, caută
@thinkroot@thinkroot.xyzsau poți urmări ce public și pe contul personal. -
Jurnalul lui ThinkRoot
E-mailul obișnuia să fie distractiv și incitant, ca și cum ai fi așteptat cu nerăbdare să vezi că ai primit un e-mail nou, în loc să fii enervat de orice e-mail de marketing la care te-ai înscris accidental acum cinci ani.
Sursa: Make Email Fun Again!
-
Jurnalul lui ThinkRoot
Internetul pe care îl folosim astăzi arată complet diferit față de ce a fost gândit la început. Nu din punct de vedere tehnic, ci din punct de vedere al modului în care îl consumăm. Undeva pe parcurs am renunțat la o grămadă de lucruri bune în favoarea comodității oferite de câteva companii mari, iar acum suntem atât de obișnuiți cu asta încât nici nu ne mai punem întrebări.
Protocoalele care stau la baza internetului - RSS, e-mail, IRC, XMPP și altele - sunt descentralizate din construcție. Nu aparțin nimănui, nu sunt controlate de nicio companie și au apărut odată cu internetul însuși. Pe ele se bazează practic tot ce există online, direct sau indirect. Și totuși, în loc să le folosim la potențialul lor, preferăm să ne petrecem timpul pe platforme centralizate care ne colectează datele și ne vând mai departe.
Hai să luăm RSS-ul ca exemplu. Este unul dintre cele mai simple și mai utile lucruri din internet și aproape nimeni nu îl mai folosește conștient, deși există peste tot. Dacă urmărești un jurnal, un canal video sau orice altceva care publică conținut periodic, RSS-ul îți permite să primești tot ce apare nou într-un singur loc, fără să îți faci cont nicăieri și fără să dai nimănui datele tale. Pașii sunt simpli: copiezi legătura RSS și o adaugi într-un client RSS. Atât. Este mai puțin complicat decât să îți faci un cont pe YouTube, să te autentifici, să cauți un canal și să te abonezi - și pe deasupra ai și confidențialitate.
Același lucru este valabil pentru e-mail. Comunicarea prin e-mail este descentralizată, funcționează între orice furnizori și nu depinde de o singură companie. Și IRC-ul și XMPP-ul sunt la fel - protocoale deschise, care există de zeci de ani și funcționează perfect. Nu sunt moderne, nu au interfețe colorate și nu îți trimit notificări la orice mișcare, dar asta este și avantajul lor.
Înțeleg că Reddit, Discord, YouTube, TikTok, Facebook și restul sunt populare și comode. Dar comoditatea aceea vine cu un preț pe care îl plătești fără să îți dai seama. Fiecare clic, fiecare căutare, fiecare minut petrecut pe platformele astea este înregistrat, analizat și folosit pentru a-ți construi un profil cât mai detaliat. Și știu că răspunsul clasic la asta este „nu am nimic de ascuns". Dar aceeași persoană care zice asta închide ușa de acasă cu cheia seara, trage draperia să nu se vadă înăuntru și nu lasă pe oricine să îi citească mesajele. Teoretic și practic este același lucru - confidențialitatea nu înseamnă că ai ceva de ascuns, ci că unele lucruri sunt ale tale și atât.
Și nu vreau să spun că trebuie să renunți la tot dintr-odată sau că alternativele sunt perfecte. Lemmy, de exemplu, nu este la nivelul lui Reddit în ce privește volumul de conținut și comunitate - dar asta nu se rezolvă stând pe Reddit. Se rezolvă dacă tot mai mulți oameni își fac cont pe instanțe de Lemmy, dacă susțin financiar proiectul și dacă îl promovează în loc să trimită postările de pe Reddit. Și așa este cu orice altă platformă.
ActivityPub este un protocol relativ nou care stă la baza unor platforme ca Mastodon, Pixelfed sau chiar Lemmy. Ideea din spate este că poți să ai cont pe o instanță și să interacționezi cu utilizatori de pe alte instanțe, fără să fii legat de o singură companie sau server. Este exact filozofia internetului descentralizat aplicată la rețelele sociale, și funcționează.
Dacă ești din România și vrei să începi de undeva, sunt câteva servicii pe care le poți folosi chiar acum. Pentru Mastodon există mstdn.ro și social.5th.ro, două instanțe românești unde poți să îți faci cont. Pentru comunicare în timp real există Matrix, pe care îl poți accesa direct din navigator la chat.linuxromania.ro sau prin orice client Matrix compatibil - camera comunității Linux România este la #linuxromania:linuxromania.ro. Dacă vrei să scrii și să publici ceva, write.linuxromania.ro este o instanță de WriteFreely, o platformă de blogging federată și simplă.
Iar dacă IRC-ul îți sună familiar sau vrei să îl descoperi, în România există două rețele active: DesireNet, cu servere la
irc.desirenet.org,apropo.desirenet.org,romania.desirenet.orgșilondra.desirenet.org, și RomaniaChat lairc.romaniachat.eupe portul 6667.Nu cer nimănui să facă o revoluție. Dar dacă data viitoare când vrei să urmărești un jurnal sau un canal video cauți și legătura de RSS în loc să îți faci al nouălea cont pe o platformă, sau dacă promovezi o alternativă descentralizată măcar o dată, deja e ceva. Internetul arată cum arată pentru că oamenii îl folosesc cum îl folosesc - și asta se poate schimba, câte un pas mic la un moment dat.
-
Jurnalul lui ThinkRoot
Ieri am fost la frate-mio să îl ajut să își pună internetul în funcțiune. A avut o descărcare electrică de s-a văzut o flamă într-o priză. Are un ONT/Router de la Vodafone și un router TPLink Archer C64 pe care și l-a cumpărat separat.
Înainte să mă duc la el, m-a sunat și m-a întrebat dacă știu ce probleme ar putea avea. Așa că l-am întrebat chestiile banale: ai sunat la Vodafone, ai resetat aparatura, cabluri verificate. A spus că totul este în regulă, dar internetul nu îi merge.
Ajuns la el după o jumătate de oră. TPLink-ul era legat la ONT-ul Vodafone și un televizor la TPLink și internetul prin cablu mergea bine pe TV, dar pe wireless nu mergea. Am deconectat TPLink-ul și am lăsat pornit doar ONT-ul care are și router încorporat. De data aceasta nu a mai mers nimic.
Cea mai simplă metodă a fost să resetez ONT-ul. S-au setat din nou parolele și ce mai era de setat și internetul a pornit și pe cablu și pe wireless - am testat pe 3 telefoane și două calculatoare - totul bine până aici. A venit rândul TPLink-ului - resetat, schimbate parolele și altele, de pe telefon. Și surpriza a venit abia acum. Internetul nu merge nici pe cablu, nici pe wireless, mare lucru nu mai ai ce face în acest caz.
Am lăsat doar ONT-ul că frate-mio a spus că oricum cei de la Vodafone trebuie să îi aducă un router mult mai bun și mai nou.
TPLink-ul l-am adus acasă să îl testez și astăzi l-am testat un pic mai bine. :)
Acest device primește curent, se poate seta, emite semnal pentru wifi și cablu. Surpriza este că nu primește internet. A primit acel șoc de tensiune când a fost descărcarea electrică și s-a ars ceva la el. Nu știu dacă mai poate fi reparat.
Era bine dacă avea un UPS și este bine ca toți să avem așa ceva sau un stabilizator de tensiune, că nu se știe niciodată când sunt descărcări sau șocuri electrice.
-
Jurnalul lui ThinkRoot
Un articol foarte bun despre cum va fi internetul în viitor
What will the Internet look like in 2036? 2046? These are questions that are near-impossible to answer. But that doesn't mean we shouldn't try. To be fair, this question is more philosophical than logistical... but I can't help myself.
-
Jurnalul lui ThinkRoot
Dacă folosești un telefon Android fără serviciile Google sau cu un sistem de operare axat pe confidențialitate, există șanse mari să nu mai poți accesa o bună parte din internet în viitorul apropiat - și asta nu e o glumă sau un scenariu ipotetic, ci ceva care se întâmplă deja.
Google a anunțat la Cloud Next, evenimentul lor din 22-23 aprilie 2026, o nouă platformă numită „Cloud Fraud Defense”, prezentată ca evoluția naturală a sistemului reCAPTCHA pe care îl știm cu toții. Știi, acele teste clasice în care trebuia să bifezi că nu ești robot sau să identifici semafoarele și mașinile din imagini. Ei bine, noul sistem poate înlocui toată această logică cu o verificare prin cod QR, iar tocmai aici apare problema.
Ca să scanezi codul QR și să dovedești că „ești om”, ai nevoie fie de Google Play Services pe Android, fie de un iPhone suficient de modern care să suporte mecanismele de atestare Apple. Asta înseamnă că utilizatorii de GrapheneOS, CalyxOS, /e/OS sau orice alt sistem Android care elimină intenționat serviciile Google sunt pur și simplu blocați - nu pot completa verificarea și nu mai pot accesa siturile protejate de reCAPTCHA. Și reCAPTCHA e peste tot pe internet, nu pe două-trei situri marginale.
Proiectul GrapheneOS, recomandat inclusiv de Electronic Frontier Foundation pentru utilizatorii care au nevoie de securitate serioasă, a explicat că această schimbare face parte dintr-o mișcare mai amplă a industriei spre ceea ce se numește „hardware-based attestation” - adică verificarea faptului că rulezi hardware și program aprobat de producător înainte să ți se permită accesul la un serviciu online. Atât Google cu Play Integrity API, cât și Apple cu App Attest construiesc treptat sisteme prin care siturile și aplicațiile pot verifica dacă dispozitivul tău îndeplinește anumite criterii înainte să îți dea voie să intri.
Și serviciul de stocare MEGA a atras atenția că utilizatorii fără un „dispozitiv certificat” nu mai pot finaliza verificarea prin codul QR, avertizând totodată că Google ar putea elimina în viitor și metodele de rezervă care mai există acum - acele iconițe mici de sub promptul de verificare prin care poți alege o cale alternativă.
Ce mi se pare cel mai interesant este că GrapheneOS leagă direct această nouă verificare reCAPTCHA de propunerea Web Environment Integrity pe care Google a lansat-o în 2023 și a abandonat-o rapid după ce a primit critici masive din partea dezvoltatorilor de navigatoare, a organizațiilor de confidențialitate și a grupurilor de standardizare a internetului. Ideea de atunci era să introducă în navigator un API care să verifice dacă dispozitivul și mediul de navigare îndeplinesc anumite cerințe de „încredere” stabilite de Google. A căzut sub presiunea publică, dar se pare că același obiectiv se atinge acum indirect, prin verificările de dispozitiv din reCAPTCHA.
Practic, dacă ești jurnalist, activist, avocat sau pur și simplu un om care a ales conștient să nu folosească serviciile Google pe telefon, ești tratat implicit ca suspect. Sistemul nu distinge între un bot și un om care a ales GrapheneOS tocmai pentru că vrea mai multă siguranță - îi pune în același coș și îi blochează pe amândoi. Și ca o ironie destul de amară, Play Integrity blochează GrapheneOS chiar dacă acesta e un sistem de operare cu un nivel de securitate superior multor telefoane Android certificate, care poate că nici nu mai primesc actualizări de securitate de ani de zile.
Google prezintă toată această poveste ca pe o îmbunătățire a luptei împotriva fraudei și a roboților, ceea ce nu e neapărat fals - dar efectul colateral e că un gigant privat ajunge să decidă de pe ce dispozitiv și cu ce programe ai voie să navighezi pe internet. Iar asta e o problemă mult mai mare decât câțiva utilizatori de nișă care nu pot accesa un formular de contact.
Internetul deschis înseamnă că oricine, de pe orice dispozitiv și cu orice navigator, poate accesa informația. Dacă accesul devine condiționat de aprobarea Google sau Apple, nu mai vorbim de un internet deschis - vorbim de o rețea privată cu reguli stabilite de două corporații.
-
Jurnalul lui ThinkRoot
EN:
I don't think domains should be tied to countries and politics anymore, even if a particular domain represents a country.
RO:
Nu cred că domeniile ar mai trebui să fie legate de țări și politică, chiar dacă un anumit domeniu reprezintă o țară.
- Jurnalul lui ThinkRoot
-
Jurnalul lui ThinkRoot
Programatori de top și experți în securitate se folosesc de AI pentru a rezolva probleme de securitate și mulți înjură AI-ul și nu vorbesc cu cei care folosesc AI :)
Mythos finds a curl vulnerability https://daniel.haxx.se/blog/2026/05/11/mythos-finds-a-curl-vulnerability/
