CMDR Jack
Мне кажется, тут фундаментальная поблема root can do anything
Dmitry
мне с трудом представляется кейс
Dmitry
в котором это актуально
CMDR Jack
Админ уволился, забрал с собой ключ и серт, творит хуйню
Dmitry
синглмод
Dmitry
вытираем все за негодником
CMDR Jack
Перегенерировать все ключи, когда уволился человек, неприкольно
Dmitry
но вариантов нет
Dmitry
если у вас нет централизованного решения, то приходится вот так
CMDR Jack
Не, это теоретический вопрос. Вот у нас есть n+1 админов, которые теоретически имеют на руках все ключи
Dmitry
тогда надо смоттреть куда то в сторону freeipa
CMDR Jack
Потому что у них был root на севрерах
Dmitry
чтобы избежать такого
CMDR Jack
Да, я уже думал, что подход к вопросу неверный
Dmitry
на будущее, хорошо в трудовом договоре прописать отвественнность за всякое такое
Dmitry
посоветовавшись с юристами
Dmitry
сдается мне, что такая ситуация - нарушение закона
Oleksandr
я думаю даже без прописанной ответственности в договоре это нарушение закона
Dmitry
да
Dmitry
просто сейчас это сложно доказать более или менее
Pavel
чойта ? ну вот есть у вас курсор с документами, вы хотите их отсортироват ьпо какому то филду.
Понял да. И понял почему сначала мне это показалось неведомо - потому что документ в отличие вот реляционных строк имеет древовидную структуру, и там меньше смысла в сортировке - иначе тогда придется сортировать все поддеревья. Мы это делаем на уровне кода а не БД.
🏳️ Phil
Потому что у них был root на севрерах
так вот где проблема, а не в ключах
CMDR Jack
Всегда есть люди, которым нужно *админить машины*
Dmitry
так вот где проблема, а не в ключах
ну на самом деле кому-то рута все равно давать прийдется
🏳️ Phil
Всегда есть люди, которым нужно *админить машины*
Значит там не должно быть ключей, которые ты не можешь перегенерировать
Dmitry
ну для этого и нужнац централизованность, в любом случае говорить как надо было уже бесполезно
Dmitry
факап уже есть
Dmitry
перегенерить все прийдется - разлить можно pssh или ansible тем же
CMDR Jack
https://github.com/gozdal/accessl/
CMDR Jack
Вот такое есть
Aleksey
vault от хашикорп ?
Aleksey
и добывалка этих ключей от туда
Aleksey
replace only архитектура ?
Dmitry
ну короче, надо что-то мутить да
Dmitry
на будущее
Dmitry
а вообще, это конечно верх мудачества - срать бывшему работодателю
Ivan
http://emercoin.com/EMCSSH :E
Dmitry
пусть даже если он и уволил не по делу и хуями на прощание обложил и даже на бабки кинул
Aleksey
есть поговорка что при увольнении админа гендир должен ему пальто подать и до двери проводить.
Aleksey
в мелких котнторах увы только так
Aleksey
расставаться должны очень по хорошему
Dmitry
да срать как расстались
Aleksey
там мудачество с обоих сторон стоит дорого для бизнеса
Dmitry
это непрофсиионально
Dmitry
в любом случае
Dmitry
кинули на бабки - иди в органы
Pavel
> хуями на прощание обложил и даже на бабки кинул а это не верх мудачества? :)
🏳️ Phil
Да ладно. Легче просто застрелить
Dmitry
а не сри на сервере
Aleksey
разные былваю люди
Dmitry
> хуями на прощание обложил и даже на бабки кинул а это не верх мудачества? :)
если ты поступаешь как мудак в ответ мудакам, то ты тоже мудак
Dmitry
все просто же
🏳️ Phil
разные былваю люди
Правильно. Поэтому на всякий случай застрелить. Никогда не замечали, что нет отзывов о том, как со мной работали? Прально
Aleksey
есть...
CMDR Jack
Но.
CMDR Jack
On the other hand the decrypted payload is transmitted in clear text over UDP between OpenSSL client and AcceSSL worker
Dmitry
да фигня все, со мстей
SergeyB
еще проблема "насрать бывшему работодателю" в том что когда срет он страдаешь только ты, а когда гадишь ты, то под удар попадают непричастные люди
Dmitry
валять инфрастуктуру которую поддерживал и обслуживал - должны быть у админа инстинкты, которые не дадут это сделать )
Pavel
да фигня все, со мстей
Не фигня на самом деле, если работодатель будет знать что админ максимум сможет - это пойти поплакаться органам, то тогда всех админов начнут кидать.
Dmitry
и ничего
Dmitry
не кидают
Dmitry
и органам это не просто поплакаться
Pavel
Да ты что :) IT это чуть ли не единственная отрасль где более-менее по честному жить можно. В остальных областях сплошь кидки и наедалово.
Dmitry
поверьте, это будет реально урон в большинстве случаев
Dmitry
если работодатель кидает всех вокруг меня, я пожалуй уволюсь
Dmitry
пускай я и в безопасности
Pavel
Да, только в случае если ты работаешь простым менеджером, то защититься тебе нечем по сути. В органах пошлют, работодатель тоже пошлет на 3 буквы 3 раза.
Dmitry
А он тебя застрелит
на каждый пистолет найдется доброе слово
Dmitry
а иногда и дело
Pavel
Еще и в багажнике вывезут в лес :)
Aleksey
страсти какие у вас тут
Aleksey
москва/питер да ?