metaclass: (Default)
metaclass ([personal profile] metaclass) wrote2012-01-06 09:36 pm

Assistent.by, продолжение

В комментарии пришел автор сабжевого сайта - онлайн-бухгалтерии для ИП:
http://metaclass.livejournal.com/651925.html?thread=10651029#t10651029
Перепощу, потому как мне их идея в некотором роде нравится, несмотря на огрехи в реализации:

Меня зовут Алексей Курец, я как раз автор и руководитель проекта Assistent.By. Прочитал всю ветку, хочу немного откомментировать.

1. Не совсем понятна боязнь хранить бухгалтерию в интернете. Изначально наш сервис предназначен только для "белой" бухгалтерии. Чтобы в три клика сгенерировать декларацию и пойти тратить заработанные деньги. Разумеется мы думаем о безопасности, но особого смысла от сворованной белой бухгалтерии нет. Если говорить совсем простым языком - у нас хранится только те данные, которые необходимы для генерации отчетности.

2. У нас применяется SSL-шифрование. Демо-версия работает без него, а зарегистированные пользователи работают по протоколу https, вот оно: https://user.assistent.by

3. Обработать и пересмотреть всю бухгалтерию Беларуси это крайне трудоёмкая задача. Действительно, пока не все идеально, но мы активно работаем над устранением недостатков, реализацией новых возможностей. Большое спасибо за найденные проблемы. Если найдете что-то еще - обязательно пишите, мы обязательно отблагодарим.

4. Похоже не все поняли, поясню: инвестор у нас уже есть. Не только инвестор, но и важный стратегический партнер - российская фирма "1С". Подробнее здесь: http://assistent.by/blog/3

Кстати, нам нужен отличный php-разработчик. Если есть желание работать с нами - пишите!

Я его предупредил, что тут будет сейчас адская травля и псение, но думаю, любому публичному сервису приходится отвечать на неудобные вопросы.

[identity profile] kong-en-ge.livejournal.com 2012-01-06 06:46 pm (UTC)(link)
> особого смысла от сворованной белой бухгалтерии нет
так прекрасно, что просто слов нет :)

[identity profile] vp.livejournal.com 2012-01-06 06:46 pm (UTC)(link)
Допустим, ИП выложит свою белую часть бухгалтерии.
Есть ли какие-то гарантии о сохранности его данных, если все это сделано с использованием традиционных слабо защищенных технологий, и огромная вероятность, что завтра все данные будут на стороне?
Вплоть до того, что приходит в ЦОД человек и сливает дамп винчестера. Телемаркет.
Там винчестер на сервере, я надеюсь, криптуется?

То есть если ИП будет задаваться такими вопросами безопасности - скорее всего, он туда не придет, а оставит бухгалтерию у себя в экселе.

[identity profile] metaclass.livejournal.com 2012-01-06 06:48 pm (UTC)(link)
Я не могу сформулировать претензии к этому, потому что у меня по умолчанию подход "лучше спрятать все от посторонних глаз".
Там в комментариях был их клиент - утверждает, что его этот момент не беспокоит.

Хотя можно придумать множество вариантов "что может быть в этом плохого".

[identity profile] kong-en-ge.livejournal.com 2012-01-06 06:50 pm (UTC)(link)
Самое простое, что видится: вывернуть структуру даже белого бизнеса для чужих, включая клиентуру (если по проводкам пойдет детализация). Оно кому-то надо себе штаны сзади расстегнуть?

[identity profile] vit-r.livejournal.com 2012-01-06 06:54 pm (UTC)(link)
Разумеется мы думаем о безопасности, но особого смысла от сворованной белой бухгалтерии нет.

О ё! Хорошо же они думают.

Впрочем by - это by.

[identity profile] craneop.livejournal.com 2012-01-06 06:54 pm (UTC)(link)
Да ладно бы если там все было хорошо с реализацией, такой бы сервис имел бы смысл наверное. Пока там жабы ад и черви.

[identity profile] aliaksei.livejournal.com 2012-01-06 06:54 pm (UTC)(link)
Да, у себя на экселе разбросанную в тысяче копий по всему диску на завирусованном компьютере.

[identity profile] vp.livejournal.com 2012-01-06 06:56 pm (UTC)(link)
А в ЦОДе поставленный красноглазыми, с упрощенным пониманием безопасноти, админами сервер под виндой - это чем-то лучше?

[identity profile] aliaksei kurets (from livejournal.com) 2012-01-06 06:58 pm (UTC)(link)
К моменту введения платы за сервис (февраль 2012) будет готов договор-оферта, в котором будут прописаны нюансы ответственности за сохранность данных.

А вообще, пока не было ни одного предпринимателя, который бы нам писал и беспокоился о безопасности. Реальность такова, что в белой бухгалтерии большинство ИП показывают небольшие доходы и сохранность этой информации их слабо беспокоит. Вместе с этим, повторюсь, мы уделяем достаточное внимание и этому вопросу.

[identity profile] aliaksei.livejournal.com 2012-01-06 07:00 pm (UTC)(link)
Ничем не лушче. Просто все яйца свалены в одну корзину. :)

[identity profile] falcrum.livejournal.com 2012-01-06 07:00 pm (UTC)(link)
Да даже такие тонкости не нужны: там будут суммы и контактные данные (просто в платёжках), и к самым аппетитным адресам при сливе будет очередь на вывоз в лес в багажнике.

[identity profile] aliaksei.livejournal.com 2012-01-06 07:01 pm (UTC)(link)
К моменту введения платы за сервис (февраль 2012) будет готов договор-оферта, в котором будут прописаны нюансы ответственности за сохранность данных.
Лучше сразу прописывайте отказ от ответственности.

[identity profile] john-f-doe.livejournal.com 2012-01-06 07:02 pm (UTC)(link)
а кто-нибудь вообще писал-то, из предпринимателей?

[identity profile] falcrum.livejournal.com 2012-01-06 07:03 pm (UTC)(link)
Могу ошибаться, но SSL без сертифицированного в РБ криптопровайдера:
а) не совсем законен;
б) случ-чего претензии будет предъявлять не к кому.

А надёжность подобных решений регулярно демонстрирует Викиликс. :)

[identity profile] aliaksei.livejournal.com 2012-01-06 07:04 pm (UTC)(link)
Не волнуемся на этот счет. Как только сервис станет скольконибудь платным, 99% ипешнигов свалят нахуй.

А через полгода свалит штатный бухгалтер (если был конечно таковой), который должен был следить за правильностью расчетов в быстроменяющемся мире белорусской бухгалтенрии.

[identity profile] fas-tm.livejournal.com 2012-01-06 07:05 pm (UTC)(link)
Ну.. пускай у них все вдруг хорошо.
Я не понимаю схему монетизации.
Сейчас самый дорогой план ~20$, пускай в месяц у них 1000 клиентов на этом самом дорогом плане.
С получившейся суммы не забываем уплатить налоги и зарплату 2-м программистам. Хорошо если
эти программисты друзья/товарищи готовые работать дома за своим оборудование. Наемный работник
требует офиса и техники, кулера с водой.
Инвестор это хорошо. Но мы же взрослые и понимаем что деньги он дает не просто так.
Пока видится в итоге ноль.

В любом случае затея интересная. Удачи желаю.
Посмотрим как все это дело в условиях нашей действительности потянет.

Edited 2012-01-06 19:06 (UTC)

[identity profile] falcrum.livejournal.com 2012-01-06 07:06 pm (UTC)(link)
Да ну? При сумме больше 100 МЗП (вроде бы - могу ошибаться) ИП должен указать в платёжке свои паспортные данные. Это 3,5 ляма на сейчас. Чего беспокоиться, да...

[identity profile] theiced.livejournal.com 2012-01-06 07:07 pm (UTC)(link)
у меня вот есть уверенность что ломануть это просто. ну то есть сходу вижу две хороших дыры позволяющих получить доступ к данным юзера. мммм... какова будет ваша реакция если я найду например это и опубликую?

[identity profile] theiced.livejournal.com 2012-01-06 07:08 pm (UTC)(link)
найду читать как "зафиксирую в виде faq"

[identity profile] aliaksei kurets (from livejournal.com) 2012-01-06 07:09 pm (UTC)(link)
Мы готовы оплачивать найденные серьезные ошибки.

[identity profile] skif-by.livejournal.com 2012-01-06 07:10 pm (UTC)(link)
Несмотря на всё уважение к ребе [livejournal.com profile] metaclass, я в его ЖЖ вам, уважаемый гой Алексей Курец, отвечу матом. То, что вы пытались сделать - это нормальный, интереный проект, который был бы, возможно востребован. Когда-нибудь. Но то, что сделать у вас получилось, и то, что вы представили - это адский, лютый пиздец, которому место в 99х годах. За ошибки, допущенные вами (а я особо ещё не копался, даже sql-инъекций не искал) программистов, которые это говно делали, надо было бы убивать сцаной тряпкой путём засовывания её в жопу. За то, что ваш стартап периодически ложился в день его презентации, надо ебать ваших админов. За использование OpenOffice для генерации отчётов - тем более. Оно ёбнется в любой момент потому что, если вы не потратите 100500 бабла на кластер из серверов, > $40K которые вы выпросили у инвестора. За то, что у вас не обрабатываются ошибки при создании отчётов, и наружу идёт 500 internal server error - ржал отдельно. За то, что у вас при заполнении формы при одном незаполненном поле очищается всё - я такое видел в последний раз лет 10 назад. За то, что у вас HTML не фильтруется при вводе - вообще ад пиздеца, я бы разработчиков убил. И, кстати, сертификат на SSL вы купили, или как нищеброд self-signed сделали?
--
А теперь давайте поговорим про шифрование, защиту информации и интересов клиентов, перспективы вашего проекта среди ИПшников, и так далее. Итого, вы, уважаемый, просто долбоёб.
С уважением,
бывший сотрудник центра защиты информации БГУ, а так же разработчик двух самых популярных (по статистике посещений) web-проектов в РБ.

[identity profile] craneop.livejournal.com 2012-01-06 07:10 pm (UTC)(link)
Есть мнение, что вам денег не хватит.

[identity profile] aliaksei.livejournal.com 2012-01-06 07:13 pm (UTC)(link)
Зиссер, перелогинься!

[identity profile] theiced.livejournal.com 2012-01-06 07:14 pm (UTC)(link)
вы меня порвали на части.

[identity profile] aliaksei.livejournal.com 2012-01-06 07:14 pm (UTC)(link)
Боюсь, что Айсед вам дорого обойдется.

Page 1 of 23