@devops_ru

Страница 1538 из 4568
Aleksandr
16.11.2016
08:02:28
Ну, у многих веб-приложений на ruby/php первым пунктом отключение selinux :D

Старый
16.11.2016
08:02:41
это как возможно вообще?
да легко, слабые пароли, ssh на виду

Google
Daniel
16.11.2016
08:03:52
но даже если они говно - нет никакой проблемы все же настроить их правильно

Старый
16.11.2016
08:05:12
Daniel
16.11.2016
08:05:58
за некоторых базару нет. обезьяны - они обезьяны и есть...

n4nn31355
16.11.2016
08:19:36
В общем попыток логина в гитлаб не нашёл в логах, ssh открыт только по ключу не к руту

Aleksandr
16.11.2016
08:20:02
В общем попыток логина в гитлаб не нашёл в логах, ssh открыт только по ключу не к руту
посмотри другие открытые порты/сервисы, через которые могли прийти

1010101
16.11.2016
08:29:04
Смотри вообще какие и кем сокеты у тебя открыты

Потом выяснить кто именно отправляет спам - твой локальный почтовик или отдельный вражеский процесс

Вражеский можно отловить опять же по сокету --> PID --> родитель, строка запуска

Если локальный - в логах самого почтовик копай кто шлет

После того как найдешь собственно сам зловредные код - по нему может быть понятно как он попал в систему

Латай дырки, вычищай, ротируй пароли/ключи и делай выводы )

Не забудь потом про красивый прямоток

Selinux тоесть

Google
Vladimir
16.11.2016
08:35:52
Ну, у многих веб-приложений на ruby/php первым пунктом отключение selinux :D
Просто никто не любит селинукс, как и аппармор и пр

Всем лень парится

Или ресурсы системы жалко

1010101
16.11.2016
08:38:37
Какие ресурсы?

Vladimir
16.11.2016
08:39:10
Какие ресурсы?
Немножко цпу. Селинукс не бесплатен и ты потеряешь 5-10% скорости в некоторых ситуациях

Точнее подрежешь цпу и ио

1010101
16.11.2016
08:39:58
1010101
16.11.2016
08:40:40
Полная виртуализация и то дает меньше просадки по ресурсам

Vladimir
16.11.2016
08:41:04
Полная виртуализация и то дает меньше просадки по ресурсам
В офф доках сказано 7% в среднем оверхед :)

И селинукс в целом также полезен как стакан воды при пожаре на нефтезаводе

1010101
16.11.2016
08:43:22
Точнее подрежешь цпу и ио
Веб работает с бд всякими - срать на io. CPU несколько процентов что докеры, что селинуксы - порядок потерь одинаков, никто особо не парится

Sergey
16.11.2016
08:44:13
Расскажи кейсы веб-стека, где это действительно важно
ок. у тебя есть поисковый движок. ты перевёл его на kvm. просадка по cpu вышла около 8%. поэтому ты должен купить ещё 200 машин, потому что твой кластер был размером примерно 2200. это полмиллиона долларов.

Sergey
16.11.2016
08:45:40
просадка всегда просадка. если ваше железо недоутилизировано - то вы не заметите 10%. но обычно люди стараются утилизировать существующие мощности полностью.

Vladimir
16.11.2016
08:45:41
Веб работает с бд всякими - срать на io. CPU несколько процентов что докеры, что селинуксы - порядок потерь одинаков, никто особо не парится
еще на базы данных парц процентов отдал, и вот у тебя лишних пять серверов под базы, потому что их было больше 200 до этого

Sergey
16.11.2016
08:45:58
да не только поиск )
что вижу то пою

Google
Vladimir
16.11.2016
08:46:07
проблема в том, что аппарморы и селинуксы помогают когда тебя поломали, чтобы меньше навредили

но тебя все равно поломали

и все равно навредят

1010101
16.11.2016
08:46:19
БД не срать на I/O
Если бд на одном хосте с остальным стеком - то это студенческая лаба, где тоже не нужен celinux

Vladimir
16.11.2016
08:46:25
ну не будут спам слать, а стянут базу пользовательских аккаунтов

тебе легче не станет

Daniel
16.11.2016
08:47:27
проблема в том, что аппарморы и селинуксы помогают когда тебя поломали, чтобы меньше навредили
это не совсем так. они мешают злоумышленнику эксплуатировать уязвимости

Vladimir
16.11.2016
08:48:03
это не совсем так. они мешают злоумышленнику эксплуатировать уязвимости
они никоим образом не помешают заюзать багу в твоей софтине на пхп

Daniel
16.11.2016
08:49:05
они никоим образом не помешают заюзать багу в твоей софтине на пхп
зависит от баги. почитать что не положено они не дадут

Vladimir
16.11.2016
08:49:21
Срать на пол миллиона, если у меня 2200 машин в кластере. Еще предложи node.js переписать на ассемблере и отменить php
Бизнесу не срать. Пусть твои 2200 серверов стоят 50 лямов, пол ляма так и останутся пол лямом

И от того что злоумышленник подключится к базе и стянет данные

1010101
16.11.2016
08:51:12
Бизнесу не срать. Пусть твои 2200 серверов стоят 50 лямов, пол ляма так и останутся пол лямом
Бизнесу срать на потери 0.0001% от оборотки, если для их решения нужно отвлечь ресурсы, которые ему зарабатывают 50%

Daniel
16.11.2016
08:51:18
и еще от миллиона вещей

1010101
16.11.2016
08:53:35
а ты предлагаешь только на фронтэнде включить селинукс?
Предлагаю использовать изоляцию в тех местах, где она нужна. На нагруженной БД изоляция может обойтись слишком дорого. И в 2017г существуют кейсы, когда до сих пор приходится юзать голое железо, зарубаясь за каждый iops

Google
Vladimir
16.11.2016
08:54:08
потому что гитлабу может быть нужно слать почту, а значит это будет разрешено

и поломав гитлаб чувак потеряет сырцы проектов приватных и получит спам-бота себе впридачу

Vladimir
16.11.2016
08:54:53
вообще защита от угроз должна отталкиватся от модели угроз

пока это "давайте воткнем селинукс, ибо секурно" это тоже не выходит за уровень студенческой лабы

1010101
16.11.2016
08:56:47
Именно. О чем и толкую

Alex
16.11.2016
08:59:49
Просоветуете чего-нить почитать по пенетрейшн тестингу?

Admin
ERROR: S client not available

87776
16.11.2016
09:10:10
посоны

как заставить qemu думать что он интел?

мне нужен GenuineIntel

а оно думает что оно AuthenticAMD

Gem
16.11.2016
09:10:54
smbios

как заставить qemu думать что он интел?
http://wiki.qemu.org/download/qemu-doc.html -smbios type=0[,vendor=str][,version=str][,date=str][,release=%d.%d][,uefi=on|off] и далее

Egor
16.11.2016
09:27:27
Здрасти

пустые переменные почему то в php скрипт приходят

есть буттрап шаблон в формой, которая отправляет письма через php

проблема в том что переменные из формы передаются в php файл пустыми...

вот форма

Google
Egor
16.11.2016
09:32:01
а вот пхпщка

fio email message пустые в письме... сами письма ходят

То есть метод $_post возвращает пусто

Александр
16.11.2016
09:34:42
попробуй get вместо post

Constantine
16.11.2016
09:35:03
каждый раз видя в пхп два вида кавычек мне хочется плакать )

Александр
16.11.2016
09:35:27
Почему?

Constantine
16.11.2016
09:35:38
потому что будто насрано )

плюс двойные кавычки на уровне интерпретатора чуть сложнее обрабатываются

Александр
16.11.2016
09:36:16
Ааа, ну я хз, не пограммист, мб так и есть.

Constantine
16.11.2016
09:36:50
ну просто тебе самому как стандартизация?

Egor
16.11.2016
09:36:53
каждый раз видя в пхп два вида кавычек мне хочется плакать )
А у меня от знака долла рп для переменных слезы

Constantine
16.11.2016
09:36:54
нужна или пофиг

Александр
16.11.2016
09:37:03
Не моё код, мне наплевать)

Александр
16.11.2016
09:38:37
У меня говнокод похлеще

:D

ацтань!

Страница 1538 из 4568