Denis
Ну а вот так, какой профит в env переменных еще ?
Denis
в отличие от конфига.
Dmitrii
Реально профит в том, что когда исходники у тебя с сервера спиздят, то паролей от баз данных там не будет.
Denis
ой.
Dmitrii
Ни паролей, ни хостов.
Denis
сухяли блять
Denis
cat /proc/pid/environ
Denis
и читай скока влезет
Dmitrii
В исходниках я имею ввиду.
Denis
если ломают твое приложение, то оно само сможет уж их прочитать
Denis
ты сказал с сервера
Dmitrii
Ну а где ще исходники то будут лежать? Не на сервере?
Denis
если твое приложение запущено на сервере, есть места откуда можно стащить всю эту инфу
Dmitrii
Есть
Denis
или ты про какой сервер ? ) про гитхаб чтоли ? )
Denis
или то где билдится все ?
Dmitrii
Но это тоже самое что оставить 2 велосипеда. Один дорогой со сложным замком, другой похуевве но с более простым. Там вот спиздят тот, что похуже.
Dmitrii
Потому что проще.
Dmitrii
А когда что то крадут, особо не разбираются.
Pavel
Конфиги на паблик гитхаб... Дело!
Denis
аха )
Dmitrii
99% в мире держат пароли в файлах
Denis
100% чувак )
Pavel
Ну вот consul.. А можно даже vault
Dmitrii
Ну короче это детали. Суть в том что когда кто то шерстит на сервере, и сходу не обнаружит креденшелов в файлах врятли будет их искать где то еще.
Dmitrii
Но опять же, да. Я не говорю что он совсем не станет... Все относительно.
Denis
как это называется...
Denis
security by obscurity ?
Denis
помоему это нифига не секурити.
Dmitrii
Да.
Dmitrii
Так а здесь кто говорил о секюрити то?
Dmitrii
Я писал о том что если сорцы сольют, то паролей не будет.
Dmitrii
Не более.
Denis
а типа получение доступа к серверу, и слив втихаря сорцов это типа вполне себе санцкионированное действие ?
Dmitrii
Прочитай еще раз про велосипеды.
Denis
помоему аналогия с велосипедами работает только для тех случаев когда тебя сломали брутом по словарю из 100к паролей, а потом пробежалиь по "основным местам с конфигами". И если так оно и есть то как бы ссзб.
Dmitrii
Да случаев может быть миллон.
Dmitrii
Начиная от того что разработчик ракоммитил бажный код и кто то багу нашел и залил шелл
Denis
ну тут сливай воду сразу.
Denis
без разницы где у тя пароли )
Denis
в энве или в файле
Dmitrii
Так так обычно и бывает
Denis
чувак способный налить багу и способный залить шел, и способный найти файл с конфигами. легко посмотрит в ENV
Dmitrii
Редко кто получает полноценный shell на сервер.
Denis
и поищет там какие нить токены
Dmitrii
Может. Но скорее он сольет все сорцы чтобы делать это оффлайн и не быть запаленым.
Dmitrii
Дальше все зависит от тебя, как быстро ты обнаружишь проникновение.
Denis
это вот твои "а скорее всего", так же как и ребят писавших 12факторов. Слишком много условностей и допущений.
Dmitrii
Добро пожаловать в реальную жизнь, а не докер контейнер.
Denis
лол)
Dan
хм
Dan
сподвигаете на тему доклада по безопасности серверов с контейнерами? 😊
Dmitrii
Контейнер (LXC например) вообще не гарантирует безопасность.
Dmitrii
http://www.slideshare.net/jpetazzo/docker-linux-containers-lxc-and-security
Denis
"вот это поворот !" (с)
Denis
ты сейчас себя таким колумбом видишь а мы такие туземцы да ? )
Dmitrii
Просто зачем еще один доклад?
Dmitrii
О том же.
Denis
а.
Denis
так то, обсосано.
Dan
ня?
Dan
колумбы, безопасность любой штуки начинается с человека
Denis
еще один )
Alexander 🐕
Но послушайте
Dan
после беглого просмотра одним глазом последнего DC7499 полторы недели назад (или уже две) я йотой вообще пользоваться не буду
Alexander 🐕
ENV это плоское неиерархическое пространство
Alexander 🐕
Крайне неудобное
Alexander 🐕
Для паролей есть vault
Denis
запихни в строку хэш, чо ты будь мужиком )
Alexander 🐕
Dan
ой всё, у меня обед
Dan
а потом докеры ломать
Denis
Denis
это был сарказм, еси чо.
Vit
плоское неирархичное можно же префиксами в имени превратить в иерархичное
профит в иерархичности , для начала, общий - когда много tunables - надо как-то организовывать, чтоб легче находить
Vit
а вот такой вопрос позвольте
Vit
допустим я хочу cfg mgmt иметь
чтоб cfg changes были trackable
откатывать легко и тп
Vit
тут запихивать конфиги в тот же гит репозиторий так и просится , разве нет?
Dmitrii
Так и есть