BONGURI has added a photo to the pool:
山が開けると突然巨大な鳥居。赤い橋の向こうに神社がある。この橋を渡ったら帰ってこれなさそうな気がしてしまうのは某映画の見過ぎか。
Photo taken Neo area, Motosu city, Gifu pref.
I'm not a DNS person, in that I appreciate that it exists but am not up on the inner workings. It solves a lot of problems with dark magic I don't fully understand, and fortunately don't need to.
But Lucio noticed something that I do think is interesting, within the scope of the CAA record type.
The CAA record started with RFC6844, which was obsoleted by RFC8659. Both RFCs lay out the same core idea: you can add a CAA record to your DNS entries to say, "hey, this domain over here is allowed to issue certificates for me". That's the sort of thing that enables LetsEncrypt to hand out certs, and is an important part of why we can run HTTPS everywhere these days.
Now, RFC6844 has this in it:
Issuer Critical: If set to '1', indicates that the corresponding
property tag MUST be understood if the semantics of the CAA record
are to be correctly interpreted by an issuer.
Issuers MUST NOT issue certificates for a domain if the relevant
CAA Resource Record set contains unknown property tags that have
the Critical bit set.
The issuer critical flag means that the certificate issuer needs to validate your CAA record before it issues a certificate for you. There's more in the RFC about what exactly that means, but we don't care about those details for right now. The rule here is "set a flag to 1".
A little later in the RFC, the flag is described in more detail- as a bitmask. Specifically, bit 0 is the issuer critical flag. Bits 1-7 are reserved for future use.
Now, here's where we get into trouble, because programmers don't understand bits, and because the CAA record expects you to put an integer in this field. So, if you want issuer critical enabled, what value to you put in this field?
128, obviously. That's 10000000.
Except, if you don't understand bits, that's not obvious. A lot of people read this and decided that the documentation meant they needed to put 1 in the field- aka 00000001. This is wrong.
The updated RFC tries to explain it a bit more clearly:
Bit 0, Issuer Critical Flag:
If the value is set to "1", the Property is critical. A CA MUST NOT issue certificates for any FQDN if the Relevant RRset for that FQDN contains a CAA critical Property for an unknown or unsupported Property Tag.
Note that according to the conventions set out in [RFC1035], bit 0 is the Most Significant Bit and bit 7 is the Least Significant Bit. Thus, according to those conventions, the Flags value 1 means that bit 7 is set, while a value of 128 means that bit 0 is set.
Now, pop quiz: what percentage of the people using this field have actually read the RFC? Not many. Probably a number that rounds down to zero, if we're being honest.
But now, let's say you're LetsEncrypt. You're supposed to be validating the CAA records of your customers if the bit is set, but a substantial portion of your customers are using it wrong. Do you: stand by the specification and tell them that they're wrong? Or say, "well, it's a reserved bit anyway, we'll (ab)use it and accept bad data".
Of course they'll accept bad data.
// filterCAA processes a set of CAA resource records and picks out the only bits
// we care about. It returns two slices of CAA records, representing the issue
// records and the issuewild records respectively, and a boolean indicating
// whether any unrecognized records had the critical bit set.
func filterCAA(rrs []*dns.CAA) ([]*dns.CAA, []*dns.CAA, bool) {
var issue, issuewild []*dns.CAA
var criticalUnknown bool
for _, caaRecord := range rrs {
switch strings.ToLower(caaRecord.Tag) {
case "issue":
issue = append(issue, caaRecord)
case "issuewild":
issuewild = append(issuewild, caaRecord)
case "iodef":
// We support the iodef property tag insofar as we recognize it, but we
// never choose to send notifications to the specified addresses. So we
// do not store the contents of the property tag, but also avoid setting
// the criticalUnknown bit if there are critical iodef tags.
continue
case "issuemail", "issuevmc":
// We support these property tags insofar as we recognize them and
// therefore do not bail out if someone has one marked critical. But
// of course we do not do any further processing, as we do not issue
// S/MIME or VMC certificates.
continue
default:
// The critical flag is the bit with significance 128. However, many CAA
// record users have misinterpreted the RFC and concluded that the bit
// with significance 1 is the critical bit. This is sufficiently
// widespread that that bit must reasonably be considered an alias for
// the critical bit. The remaining bits are 0/ignore as proscribed by the
// RFC.
if (caaRecord.Flag & (128 | 1)) != 0 {
criticalUnknown = true
}
}
}
return issue, issuewild, criticalUnknown
}
Lucio writes:
Now I assume we all agree about the high wisdom of using bitmasks these days. Do we really need to save those bits at the price of a totally screwed up readability?
Now, I do like bitmasks, because I like the ability to trivially combine a bunch of values together with simple boolean operations, but I recognize that people can, and do screw it up. All the time. Am I going to say the DNS people were wrong for using a bitmask in their networking specification? No, I wouldn't go that far. But it certainly caused issues, and I do have to wonder: if you're treating 7 of 8 bits as reserved, maybe you should just have made it a flag?
Duitsland betaalt de hoogste rente op staatsobligaties met een looptijd van tien jaar sinds 2009. Dat komt doordat investeerders een hogere vergoeding, oftewel rente, eisen vanwege de hardnekkige inflatie en toegenomen politieke onzekerheid in het land.
Duitsland is buitengewoon kredietwaardig. Dus als dat land al steeds meer rente moet gaan betalen, zal dat ook gelden voor landen die er hetzelfde of slechter voor staan, zoals Nederland. Die oplopende rente zie je over een tijdje terug in je hypotheekrente.
De Duitse overheid verkocht woensdag via een veiling voor 4,2 miljard euro aan staatsleningen met een looptijd tot augustus 2036, tegen een gemiddeld rendement van 3,39 procent. Dat is de hoogste rente op 10-jarig staatspapier in zeventien jaar.
Wereldwijd zijn de rentes op langlopende staatsleningen de afgelopen weken sterk gestegen door zorgen over overheidsuitgaven, hoge staatsschulden en aanhoudend hoge inflatie. Dat maakt het voor overheden duurder om geld te lenen. Investeerders in Duitse staatsobligaties eisen mogelijk ook een hogere vergoeding door de zware nederlaag die de regeringspartij van bondskanselier Friedrich Merz zondag leed bij lokale verkiezingen.
AMSTERDAM (ANP) - Het is niet vanzelfsprekend dat de economische groei in Nederland van de afgelopen jaren blijft doorzetten, waarschuwen economen van ING in een nieuw rapport. De arbeid, ruimte, infrastructuur en investeringen die nodig zijn om het groeimodel verder uit te bouwen, staan volgens hen onder druk.
De experts stellen dat hogere overheidsuitgaven de laatste jaren de groei hebben aangejaagd. Recent is volgens hen ook veel koopkrachtbeleid doorgevoerd. "Dat betekent dat de extra uitgaven die gedaan zijn voornamelijk geholpen hebben om de negatieve effecten van de economische schokken te verminderen, maar niet om het economische fundament voor de langere termijn te verbeteren."
Er werd bijvoorbeeld wel korting op de energierekening en brandstofaccijns ingevoerd, maar geen versterking van de infrastructuur. De bank wijst op een grote opgave aan achterstallig onderhoud. Dit werd bijvoorbeeld zichtbaar toen de Merwedebrug op de A27 werd afgesloten voor vrachtwagens, omdat de brug verzwakt is.
De Iranoorlog stuwt de wereldwijde vraag naar steenkool. Dat signaleert het Internationaal Energieagentschap (IEA) in een nieuw rapport.
Door de Straat van Hormuz varen door de oorlog amper nog tankers met gas, waardoor gas veel duurder is geworden. Dit heeft veel landen aangezet om meer elektriciteit op te wekken met steenkool. Dit speelt onder meer in Europa, maar bijvoorbeeld ook in Japan, Zuid-Korea en China.
Hierdoor stijgt de wereldwijde vraag naar steenkool, die juist op het punt stond om op jaarbasis licht te dalen, dit jaar naar verwachting met 1,2 procent. Daarmee stevent het mondiale steenkoolverbruik volgens het IEA af op een record van 8,9 miljard ton.
Of de stijging volgend jaar doorzet, is nog niet te zeggen. Het beeld kan in 2027 weer omslaan, stelt het IEA. Veel hangt af van de gasleveringen door de Straat van Hormuz. Als die weer toenemen, kan de kolenvraag afnemen. Maar als de zeestraat geblokkeerd blijft, kan het gebruik van kolen juist verder stijgen.
Je kastje staat vol: collageen voor de huid, een multivitamine tegen de winterdip, creatine voor de sportschool. En toch merkt u er eigenlijk niets van. Dat is geen kwestie van te lage dosering, verkeerde merken of te weinig geduld. De Britse tv-arts Xand van Tulleken dook jaren in de handel achter de potjes en kwam tot een ongemakkelijke conclusie: bij vrijwel alles wat u slikt, is het effect ergens onderweg gefinancierd.
Van Tulleken, in Groot-Brittannië bekend van kinderprogramma's over het menselijk lichaam, onderzocht voor zijn boek de bewijslast én de fabrieken. In een Chinese supplementenfabriek werd hem aangeboden om zelf te bepalen wat er op het etiket kwam te staan, ongeacht wat er in de tabletten zat. Zijn oordeel over de industrie is hard: elke stap in de collageenproductie noemt hij misleiding.
Neem collageen. Een grote analyse van tientallen onderzoeken vond geen klinisch bewijs dat collageenpillen huidveroudering voorkomen of behandelen. Opvallender is de bijvangst: studies die door bedrijven werden gefinancierd zagen wél effect op hydratatie, elasticiteit en rimpels, onafhankelijke studies niet.
"Als je de door de industrie gefinancierde studies weglaat, verdwijnt het effect."
Ook de klassiekers houden zich slecht staande. Een groot Amerikaans onderzoek onder gezonde ouderen vond dat een dagelijkse multivitamine het risico op kanker en hart- en vaatziekten niet verlaagde. Een omvangrijke analyse van 68 onderzoeken onder ruim 232.000 deelnemers zag geen levensverlenging door antioxidanten; bij vitamine A, bèta-caroteen en vitamine E kwam zelfs een hogere sterfte in beeld. Krillolie, twee gram per dag, deed in een onderzoek onder 262 mensen met knieartrose niets extra tegen de pijn. Vitamine C voorkomt geen verkoudheid; bij dagelijks gebruik duurt een verkoudheid bij volwassenen gemiddeld zo'n 8 procent korter. Op een verkoudheid van drie dagen scheelt dat een paar uur.
Hier wordt het interessant voor Nederlandse lezers, want één advies staat gewoon overeind. Voor kinderen tot vier jaar, zwangeren, mensen van 70 jaar en ouder, vrouwen vanaf 50 en iedereen met een getinte huid of weinig daglicht geldt in Nederland een officieel advies voor een vitamine D-supplement. Bij jonge kinderen verkleint dat het risico op rachitis, bij ouderen de kans op vallen en botbreuken.
"Supplementen zijn de benzinestationbloemen voor je lichaam."
Riskant zijn niet de vitamines maar de kruiden. Zilverkaars, veelgebruikt tegen overgangsklachten, kan bij te veel inname leiden tot leverontsteking en vaginale bloedingen; zwangeren en kinderen wordt het volledig afgeraden. Kruidensupplementen kunnen daarnaast de werking van medicijnen versterken of afzwakken, zonder dat dat op het etiket hoeft te staan.
Meer weten?
OpenAI claimt een van de zeven Millenniumprijsproblemen te hebben opgelost met een intern AI-model, meldde Tweakers gisteren. Twee menselijke onderzoekers stonden op het punt die oplossing te vinden. Kan gebeuren, maar ze gebruikten ChatGPT bij hun onderzoek. Is er meegelezen door OpenAI?
De Navier-Stokes-vergelijkingen geven snelheid, druk en richting van stromende vloeistoffen en gassen. Een volledige oplossing houdt in dat je die op op elk punt en op elk moment exact kunt voorspellen. Tot nu toe is dat niemand gelukt, maar onderzoekers Tristan Buckmaster en Levent Alpöge hadden gemeld er bijna te zijn.
Bij hun onderzoek gebruikten ze zowel Claude als OpenAI Codex, waaronder GPT-5.6 Sol en later Astra. Nadat geruchten rondgingen dat een oplossing in zicht zou zijn, liet OpenAI een bak rekenkracht los om deze met haar meest geavanceerde model te vinden. Men vond geen volledige oplossing, maar wel een forse stap: “finite-time blow-up voor geforceerde Navier–Stokes [], met gladde forcing volgens opties C en D uit Feffermans officiële probleemstelling.”
Nee, ik weet werkelijk niet wat dat betekent maar wiskundigen zijn er enthousiast over. Mij gaat het om de constatering dat niemand nog die route had bewandeld behalve Buckmaster en Alpöge, en dat zij hierbij dus gebruik maakten van een (openbaar) AI-model van datzelfde OpenAI.
In haar verklaring geeft OpenAI dat
We (the researchers and the agents) did not see any of their work through any means until they released it publicly — in particular, no specific user data was accessed in order to solve this problem. While unlikely, we cannot rule out that de-identified data derived from their usage of our products helped improve our models?. However, our proofs differ significantly and even the precise results proved are different in the Euler case (forced vs unforced).Als jurist haal ik hier uit: we hebben géén chatlogs of bijlagen gelezen, maar het is mogelijk dat delen van chats als “verbetering aan het model” zijn gevoerd en daarmee deel van het nieuwste model zijn geworden. Voor een taalmodel kan dat genoeg zijn om vervolgens op die input bij te sturen naar de goede richting.
Mag dat? Goede vraag. Als het goed is, weten de meesten dat je het vinkje “Improve the model for everyone” uit kunt zetten (Settings > Data Controls). Maar je moet óók naar je privacy controls om daar “Do not train on my content” uit te vinken. En als je daarna een keer feedback op een chat geeft (duimpje omhoog/omlaag) dan passeert dat die instelling, zeg ik er gelijk bij.
Een lastige vraag: hoe bewijs je ontlening als die via modeltraining verloopt? Er is geen log te vinden waarin iemand van OpenAI zich toegang gaf tot die chats. Als er wat is gebeurd, is die chat geautomatiseerd vermalen tot een serie tokens en is een trainingsproces daar lekker op gaan knabbelen. Waar specifieke teksten dan zijn gebleven, is niet te zeggen – sterker nog, ze zijn nergens meer.
In auteursrechtland speelt het issue van memorization, het reconstrueren van een specifiek stuk trainingsdata. Zeer theoretisch zou het dan mogelijk moeten zijn om te kijken of het paper (of grote prompts) te reconstrueren is. Dat geeft ze dan een morele overwinning, want het werk is er met toestemming in gezet dus de memorization er van is geen auteursrechtinbreuk.
Een bedrijf kan dus (mogelijk) profiteren van een nog niet publiek intellectueel inzicht zonder dat één medewerker dat inzicht ooit heeft gezien, zonder dat het oorspronkelijke werk wordt gereproduceerd en mogelijk zelfs zonder dat achteraf nog kan worden vastgesteld of dat inzicht causaal aan het resultaat heeft bijgedragen.
Of en welke vinkjes jij wanneer hebt aangevinkt, zijn dan je enige tegenargumenten, waarbij “we cannot rule out that de-identified data derived from their usage of our products helped” dan kennelijk daar overheen gaat. Ik weet even niet wat daarvan te vinden.
Arnoud
Het bericht Als ChatGPT je wetenschappelijke primeur voor je neus wegkaapt dankzij je chatlog verscheen eerst op Ius Mentis.