The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Подробности про второй взлом Matrix. Скомпрометированы GPG-к..., opennews (?), 12-Апр-19, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


27. "Подробности про второй взлом Matrix. Скомпрометированы GPG-к..."  +8 +/
Сообщение от KonstantinB (ok), 12-Апр-19, 23:03 
>, конфиги в git вместо svn

Это ты серьезно, бро? :)

1) Полным конфигам - с ключами и прочим - вообще нечего делать в системе контроля версий. Только шаблоны с плейсхолдерами, а сами значения берутся из

2) На серверах, куда деплоятся эти конфиги, вообще не должно быть никаких репозиториев и доступа к нему. Деплоиться все должно с изолированного выделенного сервера. Тот, кто деплоит через git pull или svn up, должен гореть в аду.

Ответить | Правка | К родителю #9 | Наверх | Cообщить модератору

28. "Подробности про второй взлом Matrix. Скомпрометированы GPG-к..."  +3 +/
Сообщение от KonstantinB (ok), 12-Апр-19, 23:04 
Не дописал. :-)

..берутся из secrets database, доступа к которой нет ниоткуда, кроме выделенного сервера для деплоя.

Ответить | Правка | Наверх | Cообщить модератору

42. "Подробности про второй взлом Matrix. Скомпрометированы GPG-к..."  +1 +/
Сообщение от пох (?), 13-Апр-19, 14:02 
а поскольку для изменения любой ерунды нужно лезть на этот сервер - ты давно уже потерял счет учеткам и паролям имеющих туда доступ.

Поэтому хакнуть его не представляет ни малейшей проблемы, после чего вся великая секьюрить превращается в тыкву.

Ответить | Правка | Наверх | Cообщить модератору

34. "Подробности про второй взлом Matrix. Скомпрометированы GPG-к..."  +1 +/
Сообщение от Дон Ягон (?), 13-Апр-19, 04:38 
> Тот, кто деплоит через git pull или svn up, должен гореть в аду.

Горячо плюсую. Остальное, впрочем, тоже.

Ответить | Правка | К родителю #27 | Наверх | Cообщить модератору

41. "Подробности про второй взлом Matrix. Скомпрометированы GPG-к..."  +2 +/
Сообщение от пох (?), 13-Апр-19, 14:00 
> Полным конфигам - с ключами и прочим - вообще нечего делать в системе контроля версий

ну действительно, зачем вам версионирование конфигов, новаяпапка2454

> Деплоиться все должно с изолированного выделенного сервера.

да-дад, паблик-ключиком с которым можно зайти куда угодно от рута. Вот так вы и победите.

собственно, шматрикс - уже подeбил.

А у меня НЕТ никакого "выделенного сервера", хакнув который или перехватив доступы допущенных, можно получить рутовый доступ ко всему, хвала ssh-agent'у и его форвардам, а так же незамутненным авторам ансимля.
Есть svn, но он доступен частями и местами, и знание одного пароля никак не поможет получить другой, это вам не гит, это еще почти нормальные люди придумали. А любая не-svn активность на той коробке - вызовет вопросы, кто ета, и что он вообще мог там забыть - учитывая полное отсутствие поводов туда заходить.

И, заметьте, в отличие от модных стильных молодежных - я так живу уже лет десять.

Ответить | Правка | К родителю #27 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру