The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Подробности про второй взлом Matrix. Скомпрометированы GPG-к..., opennews (?), 12-Апр-19, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


13. "Подробности про второй взлом Matrix. Скомпрометированы GPG-к..."  +5 +/
Сообщение от Аноним (13), 12-Апр-19, 21:14 
На самом деле в большинстве стартапов то же самое.
Помню, как-то один прожектманагер, когда я заикнулся о том, как делать авторизацию, заявил: «Как говорил X X-ич X-ов, когда речь заходит о безопасности, работа останавливается.» Кто такой этот хрен, которого он цитировал, я так и не выяснил, да и имя сразу же забыл, но имею основания полагать, что такая точка зрения весьма распространена, и вертеть на х.ю вопросы безопасности как раз-таки входит в бестпрактисы дефективных манагеров.
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору

20. "Подробности про второй взлом Matrix. Скомпрометированы GPG-к..."  –1 +/
Сообщение от пох (?), 12-Апр-19, 22:16 
ну в целом-то не врал - работу приходится останавливать, все переделывать как надо, а не как удобно разработчикам, и их потом п-ть, чтобы после жесткого внушения что использовать для упрощения себе жизни sh скопированный в cgi/ - нехорошо, не обнаружить через час exec("/bin/sh"); уже в коде на единственноправильном язычке. Удобно уложенный в корень сайта с неприметным именем shell (по сути реальный случай - причем из тех времен, когда это действительно было можно делать, потому что менеджеры были - эффективные, без кавычек, из тех что поднимали бизнес с нуля без копейки в кармане, и хорошо понимали, чем грозит такой файлик) - а у них от этого фрустрация и опускаются руки.

и нет, в кговавом ентер-прайсе точно такая же фигня творится,  правда, там обычно, в отличие от хипста-стартапа, есть периметр безопасности, худо-бедно предотвращающий совсем уж лоховские истории типа торчания дырявого и не подлежащего апгрейду из-за миллиона плагинов, включая написанные кем-то давно уволившимся, ci в паблик.

вот сегодня например у нас заметили что пинг запретили ;-)

Ответить | Правка | Наверх | Cообщить модератору

31. "Подробности про второй взлом Matrix. Скомпрометированы GPG-к..."  +/
Сообщение от Аноним (31), 13-Апр-19, 00:36 
> работу приходится останавливать, все переделывать как надо

Это было начало проекта, шанс сразу сделать всё как надо, но нет.

Ответить | Правка | Наверх | Cообщить модератору

45. "Подробности про второй взлом Matrix. Скомпрометированы GPG-к..."  –1 +/
Сообщение от пох (?), 13-Апр-19, 14:07 
"любой проект начинают как минимум двое - один из них общительный, другой умный. Первый потом обычно становится CEO, второй CTO."
А админа они нанимают лет через пять, иногда уже после того как пару раз поломают.

Ну и учтите еще что это в изрядной степени community проект, а такие вообще сложно удержать под контролем. Кто-нибудь рано или поздно продалбывает учетку.

Я-то свой пароль от корпоративных серверов могу на бумажке к монитору клеить - если кто-то уже читает эту бумажку, и при этом знает, куда это набирать - тут уже все равно ловить нечего.
Но там на входе злой дядька с пистолетом, поэтому больше бояться надо казачков засланных. А у тех есть еще тыщаодин способ тот пароль спереть, даже если я его набираю из головы, трижды оглянувшись вокруг.

Ответить | Правка | Наверх | Cообщить модератору

71. "Подробности про второй взлом Matrix. Скомпрометированы GPG-к..."  +/
Сообщение от Аноньимъ (ok), 14-Сен-21, 17:20 
>Ну и учтите еще что это в изрядной степени community проект, а такие вообще сложно удержать под контролем.

Особенно если разворачивать в нем системы предназначенные для кровавого энтерпрайза.

Чтобы держать под контролем ненужно сущности плодить с которыми совладать не можешь.

Ответить | Правка | Наверх | Cообщить модератору

67. "Подробности про второй взлом Matrix. Скомпрометированы GPG-к..."  –2 +/
Сообщение от Сергей (??), 16-Апр-19, 14:03 
Проблема в том, что разработчикам надо работать, а если (например, ожегшись на молоке) назначают рулить системой какого-нибудь упоротого сисадмина, который знает только "не пущать", то начинается как раз: svn, freebsd, ещё какая-нибудь экзотика из 90-х (времён, когда у админа ещё стоял), а всего остального он не знает, и запрещает как небезопасное.

Ответ гугла на это — концепция SRE, когда инфраструктурой рулят полуразработчики, которые не воюют с разрабами, а понимают их боль, но и не забивают и на безопасность при этом. SRE в числе самых высокооплачиваемых ребят, по последнему опросу на StackOverflow (дороже почти всех разработчиков).

Ответить | Правка | К родителю #13 | Наверх | Cообщить модератору

72. "Подробности про второй взлом Matrix. Скомпрометированы GPG-к..."  +/
Сообщение от Аноньимъ (ok), 14-Сен-21, 17:23 
Ну и чем svn и FreeBSD мешает работать вашим разработчикам?

>Ответ гугла на это — концепция SRE, когда инфраструктурой рулят полуразработчики, которые не воюют с разрабами, а понимают их боль, но и не забивают и на безопасность при этом. SRE в числе самых высокооплачиваемых ребят, по последнему опросу на StackOverflow (дороже почти всех разработчиков).

Гугл это триллионная мегакорпорация ответ которой мало подходит остальным, и темболее среднему и малому бизнесу и уж тем более небольшому сообществу.

Ответить | Правка | Наверх | Cообщить модератору

74. "Подробности про второй взлом Matrix. Скомпрометированы GPG-к..."  +/
Сообщение от Аноним (74), 18-Дек-21, 15:42 
Вот это взрыв из прошлого, понимаю…
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру