
Dmitry
10.04.2017
13:21:36
поэтому я и интересуюсь

yopp
10.04.2017
13:24:23
потому что просто заявлять что objectid — хуета, это очень глупо
исходить надо из применения.

Google

yopp
10.04.2017
13:25:56
если у тебя есть проверка прав, то зачем вообще что-то изобретать
всё что можно узнать из айдишника — machine id, pid и дату.

Dmitry
10.04.2017
15:13:15
В общем правильно ли я понимаю, что: если я проверяю на уровне rest api доступ по url то и не надо париться object id там или uuid?

yopp
10.04.2017
15:44:52
всё зависит от кейсов, но я в целом не вижу смысла заводить дублируюий _id ключ, за исключением редких кейсов
ехал кейс через кейс

Alex
10.04.2017
15:57:52
главное чтобы проверял не только доступ к url но и наличие доступа к объекту у текущего пользователя

Dmitry
10.04.2017
16:14:40
это будет)

Восик
11.04.2017
00:05:19
https://t.me/travadv

Google

Pavel
11.04.2017
18:13:04
Рибята!
Кто как монгу учить начинал? Посоветуйте годных туториалов
Желательно там где в связке с NodeJS, а не с php

Alex
11.04.2017
18:25:31
я придумал себе проект спецом для изучения ноды и монги
http://deconte.ru могу расшарить код там примивный
и с базой не сложная логика
https://bitbucket.org/deconte/deconte/

yopp
11.04.2017
18:31:03
https://yopp.in/12p8
ну вощем начало положено
X509 это вообще своя особая атмсофера. Но в монге конечно оно особенно колоритно смотрится.
mongo --ssl --sslCAFile /etc/ssl/certs/myca.pem --sslPEMKeyFile /home/username.pem --host foo42.dc1.example.net --username "C=CC,L=Local,O=Org,OU=MongoUsers,CN=username" --authenticationMechanism "MONGODB-X509" --authenticationDatabase "\$external"
я упорно не понимаю почему нельзя было просто сделать ключ -x509 /home/username.pem, который в том числе вытащит subject
и не понимаю почему монга не может в root-ca-store
ведь тогда было бы просто mongo --host foo42.dc1.example.net --x509 /home/username.pem

Stefan
11.04.2017
18:37:16

yopp
11.04.2017
18:37:35

Stefan
11.04.2017
18:37:53
Вообще без root-ca-storage очень грустно, да.
Не только в MongoDB.

yopp
11.04.2017
18:38:11
Мне вот лично гораздо проще свою ca вшить намертво в ось, чем вот это вот всё.
А потом они удивляются почему никто не хочет СЕКУРНО деплоить

Sergey
11.04.2017
18:39:01
шифрование далеко не всем нужно, а сжатие в openssl выпилили везде где можно

Google

Sergey
11.04.2017
18:40:11
ну и в root-ca-storage куча сертификатов удостоверяющих центров же

yopp
11.04.2017
18:40:57
вообще всем

Sergey
11.04.2017
18:41:33

yopp
11.04.2017
18:41:44
гугл?

Sergey
11.04.2017
18:41:55
два сервера в одной стойке в своём влане - зачем им шифрование?
чтобы пинг был больше?

yopp
11.04.2017
18:42:13
:)
пинг больше?
у меня к PKI одна претензия — UX просто феерически уёбищный

Sergey
11.04.2017
18:43:32
помимо этого, шифрование нехилый лаг добавляет, особенно на установку нового соединения

yopp
11.04.2017
18:43:33
в 2017 году даже в сраных esp32 уже есть аппаратная реализация почти всех алгоритмов, включая rsa

Sergey
11.04.2017
18:44:15
угу, а 0-rtt нету до сих пор
в 1.3 что-то такое обещают

yopp
11.04.2017
18:44:37
ну так не надо соединение на каждый запрос устанавливать
оверхед в tls только на хендшейк
дальше AES с болчным режимом, твоему цпу ваще это похуй

Sergey
11.04.2017
18:45:10

yopp
11.04.2017
18:45:15
и?

Google

yopp
11.04.2017
18:45:26
ну потеряешь ты сумарно 100мс при популяции пула
и чо?
дальше шифрование ничего не стоит на фоне всего остального

Sergey
11.04.2017
18:45:43
когда база отвечает за 10 мс, лишние 100мс - это много

yopp
11.04.2017
18:45:50
и ещё ращ
ты при установке соединения делаешь хендшейк
ну и да, один раз 100мс. и всё
если пулл из 100 соединений — 100 запросов с чуть худшим сла. УЖАС КАКОЙ

Sergey
11.04.2017
18:47:16
я всё еще не увидел аргументов за шифрование у двух серверов в соседних юнитах

yopp
11.04.2017
18:47:26
это тебе повезло
точнее не повезло
я вот не знаю где железо стоит

Sergey
11.04.2017
18:47:49
по интернету незашифрованный трафик гонять я не стал бы - это да

yopp
11.04.2017
18:48:05
и железо ли там, в ряде случаев

Sergey
11.04.2017
18:48:32
не, базу на виртуалку ставить - я не самоубийца.

yopp
11.04.2017
18:48:40
пфф

Sergey
11.04.2017
18:48:41
неизвестно когда она из-за соседей просядет

yopp
11.04.2017
18:48:59
если io провизится, то нет никакой разницы особо

Sergey
11.04.2017
18:49:16
он честно разве где-то провизится?

yopp
11.04.2017
18:49:31
так не надо по помойкам шлятся

Google

yopp
11.04.2017
18:50:18
но это уже другой вопрос.
а чо, у вас данные не очень нужные?

Sergey
11.04.2017
18:50:50
если у тебчя не виртуалка размером с физический сервер, где нет никого кроме тебя, - всё равно будут проблемы

yopp
11.04.2017
18:50:51
что вы их в одной (!) стойке храните

Sergey
11.04.2017
18:51:06
io

yopp
11.04.2017
18:51:16
что io?

Sergey
11.04.2017
18:51:37

yopp
11.04.2017
18:52:06
без шифрования?

Sergey
11.04.2017
18:52:28
шифрование уровнем ниже идёт

yopp
11.04.2017
18:52:35
уровнем ниже чего?
ipsec тонель?

Sergey
11.04.2017
18:53:40
это сетевиков надо спрашивать, что конкретно они используют

yopp
11.04.2017
18:56:57
эт всё печально.

Sergey
11.04.2017
18:57:28
что "всё"?

yopp
11.04.2017
18:58:35
устал я чот!

Sergey
11.04.2017
18:58:44
у меня в базе нет личных данныых людей, чтобы так параноить)