@devops_ru

Страница 2806 из 4568
Sergey
14.06.2017
07:23:14
Если ты клонируешь репозиторию, у тебя будет её копия
Саша, я не просил рассказывать это мне. я порекомендовал понять это самому.

вообще когда понимаешь хоть чуть чуть как устроен мир, жить как то проще становится.

Anders
14.06.2017
07:23:42
ну и rm -rf .git в принципе можно заиспользовать

Google
Alexey
14.06.2017
07:23:54
Вроде не понедельник...

Dmitriy A.
14.06.2017
07:24:15
Вона чо на работе растет

Alexander
14.06.2017
07:24:26
любая констатация фактов может быть переходом на личности

если ты скажешь маньяку, что он маньяк - это переход на личности и оскорбление

Sergey
14.06.2017
07:25:16
любая констатация фактов может быть переходом на личности
нене. "ты нихуя не понимаешь" - это не переход на личности. "ты хуй" - переход.

Старый
14.06.2017
07:25:20
@Civiloid, расскажи, как покупать железо не зная под какую задачу покупаешь?

Alexander
14.06.2017
07:25:20
и тут уже не важно, меньяк он или нет

Alexey
14.06.2017
07:25:48
А "ты хуй и ни хуя не понимаешь"? Это что?

Sergey
14.06.2017
07:26:09
цирк

Andrey
14.06.2017
07:26:15
Google
Alexander
14.06.2017
07:26:34
короче, ещё раз моя мысль: ты клонируешь репозиторий полностью, в итоге у тебя все коммиты локально на диске полностью

и ты можешь переключаться между ними

и это небезопасно

Sergey
14.06.2017
07:26:48
да.

а без бинаря гита не можешь

Alexander
14.06.2017
07:26:58
потому что если там ботнет - то ты дофига о себе раскрыл

а что мешает вытащить диск и подмонтировать к другому серверу

где есть бинарь с гитом

Ivan
14.06.2017
07:27:19
Вы тут все за гит топите?

Vladimir
14.06.2017
07:27:22
Sergey
14.06.2017
07:27:23
опять понятия подменяются

Anders
14.06.2017
07:27:31
короче, ещё раз моя мысль: ты клонируешь репозиторий полностью, в итоге у тебя все коммиты локально на диске полностью —depth это разве не резолвит?

Ivan
14.06.2017
07:27:34
И кто тут мамкин безопасник в итоге то?

Alexander
14.06.2017
07:27:43
я вообще-то про систему управления ботнетом думал и про порноторренты)

Anders
14.06.2017
07:27:44
git clone --depth 1

Anders
14.06.2017
07:28:14
--depth <depth> Create a shallow clone with a history truncated to the specified number of commits. Implies --single-branch unless --no-single-branch is given to fetch the histories near the tips of all branches. If you want to clone submodules shallowly, also pass --shallow-submodules.

Alexander
14.06.2017
07:28:36
Так спор был не о том что ты думал, не?
спор был о небезопасности использования гита, потому что когда сервер изымут - его обыщут со всех сторон

и если там нет бинарника гита, но есть ВСЯ репозитория - этот бинарник найдут, не дураки

Google
Sergey
14.06.2017
07:29:10
опять подмена понятий. ты говорил о том что бинарник гита делает сервер уязвимее

Vladimir
14.06.2017
07:29:16
И? Ну найдут

Sergey
14.06.2017
07:29:17
вот теперь не переход на личности

внимание

Alexander
14.06.2017
07:29:24
не сервер, а всю систему

Sergey
14.06.2017
07:29:32
овчинников балабол

Alexander
14.06.2017
07:29:45
пузырёв придурок

Alexey
14.06.2017
07:30:02
А я Прынц

Alexander
14.06.2017
07:30:03
обзываться я тоже умею

Sergey
14.06.2017
07:30:07
а вот это переход на личности, ахаха.

Ivan
14.06.2017
07:30:12
Девочки, вы обе красивые, успокойтесь

Alexander
14.06.2017
07:30:33
а вот это переход на личности, ахаха.
ну и что? ты ж спровоцировал) я тебя и убить мог)

короче, вам тут посраться хочется

Alexey
14.06.2017
07:31:45
ну и что? ты ж спровоцировал) я тебя и убить мог)
Низя. Пузырёк хороший, его тоска о родине злым делает

Sergey
14.06.2017
07:32:10
Ivan
14.06.2017
07:32:28
Это все гашиш и прочие прелести Амстердама

Alexander
14.06.2017
07:33:51
в общем, если вы деплоите какой-нибудь очередной клон silk road'а, вам не нужно ставить git на сервер и деплоить через гит)

а если сайт про динозавры - то без разницы

Google
Anders
14.06.2017
07:35:02
я конечно понимаю, что тут идея в унижении опонента, но почему нельзя использовать опции —depth при clone, чтобы не копировать всю историю и не затирать .git директорию?

Alexander
14.06.2017
07:36:18
и у них есть время чтобы стянуть всё

ограничение должно стоять на сервере

а не на клиенте

в случае условного Silk Road'а

когда ты понимаешь, что любой сервер системы может быть не просто выключен в любой момент, но и работать против тебя - это уже задача более интересная, более сложного уровня [поэтому такие задачи мне и было бы интересно тут обсуждать]

Anders
14.06.2017
07:38:25
это так же справедливо в отношении CI/CD-сервера?

Alexander
14.06.2017
07:38:45
поэтому его айпишники нужно скрывать

от продакшен серверов

потому что продакшен серверы под угрозой сразу автоматически, в любой момент могут быть изучены

Sergey
14.06.2017
07:40:17
поэтому его айпишники нужно скрывать
SSH-туннели никто не отменял так-то, или с утра уже отменили?

Alexander
14.06.2017
07:41:13
ну, все соединения фиксируются, записываются, могут быть по цепочке подняты и изучены

не знаю, тут какой-нибудь tor нужен

ну вот представьте себя админами Silk Road'а, вас там интерпол ищет, а вам нужно деплоить, как бы это делали?))

Alexey
14.06.2017
07:46:19
Авторизация с honeyspot by default ?

Alexander
14.06.2017
07:47:08
с гугл капчей ?))

Sergey
14.06.2017
07:48:31
ну, все соединения фиксируются, записываются, могут быть по цепочке подняты и изучены
Саша, моё личное мнение - ты тут усиленно размышляешь на тему потенциальных действий сферического Неуловимого Джо в вакууме. Лично я себя в таком виде даже представлять не собираюсь - мысли материализуются, знаешь ли. Ну и это, если Интерпол ищет - очко _уже_ горит, деплоить как-то не в дело. По сути своей эти темы поднимались сто раз уже - "как спрятать сервер 1С с чёрной бухгалтерией" и т.д. Единственное решение более-менее работающее, о котором я слышал - серверная в газели на соседней площадке, котороая потихоньку выезжает с территории и растворяется в куче таких же газелей, только это всё здесь невыразимый оффтоп. Ну и темы по даркнету стоит обсуждать в тематчиеских группах.

Google
Alexey
14.06.2017
07:55:16
Не вижу разницы вопрос про деплой

Sergey
14.06.2017
08:01:40
если тема "DevOps + даркенет", то обсуждать же можно и там и там?)
я не берусь говорить, можно или нет, а просто поделился своим мнением.

Alexander
14.06.2017
08:02:39
эх, вот эта самоцензура внутри человека... вы даже боитесь подумать на эту тему, ведь незаконно ж, ведь страшно ж!

Arthur
14.06.2017
08:07:37
nfqfilter. но он л3
nfqfilter помог. Сделал через L3 + Proxy ARP

Vladimir
14.06.2017
08:10:48
ну вот представьте себя админами Silk Road'а, вас там интерпол ищет, а вам нужно деплоить, как бы это делали?))
это отдельная тема, параллельная изначальной "гит на сервере небезопасен".

Давай закончим с прошлой и потом обсудим

@lorddaedra кстати даже если у ты ботнетовод, отношение к гиту и коду на сервере не изменится.

например потому что интерпол у тебя сервер конфискует в тот момент когда они будут уверены что даже если там пусто они тебя посадят

Alexander
14.06.2017
08:12:37
это отдельная тема, параллельная изначальной "гит на сервере небезопасен".
да почему параллельная? проекты могут быть разными, векторы угроз могут быть разными, в том числе и такие, когда ты спасаешь код проекта и всякие настройки и ключи доступа от сотрудников датацентра и тех, кто пристально изучает твои серверы продакшена

ptchol
14.06.2017
08:13:18
@spuzirev а ты что, перехал чтоли куда то ?

Страница 2806 из 4568