The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

OpenBSD идёт в сторону использования цифровых подписей для п..., opennews (??), 20-Янв-14, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


23. "OpenBSD идёт в сторону использования цифровых подписей для п..."  –1 +/
Сообщение от Аноним (-), 20-Янв-14, 11:43 
Виртуальные машины и банки на что?
Ответить | Правка | Наверх | Cообщить модератору

25. "OpenBSD идёт в сторону использования цифровых подписей для п..."  +7 +/
Сообщение от AlexAT (ok), 20-Янв-14, 11:52 
> Виртуальные машины и банки на что?

Речь об OpenBSD, авторы которой упорно игнорируют саму концепцию виртуализации. Так что в обсуждаемом случае - исключительно FHV, с безнадежной производительностью.

Ответить | Правка | Наверх | Cообщить модератору

34. "OpenBSD идёт в сторону использования цифровых подписей для п..."  –1 +/
Сообщение от Аноним (-), 20-Янв-14, 12:53 
Ну так виртуалки и не нужны, если есть банки.
Ответить | Правка | Наверх | Cообщить модератору

93. "OpenBSD идёт в сторону использования цифровых подписей для п..."  +/
Сообщение от Аноним (-), 20-Янв-14, 20:07 
> Ну так виртуалки и не нужны, если есть банки.

Какие еще банки? Вы имеете в виду того миллионера который оплачивает долги Тео? Ну да, кто-то должен волочь на своем горбу неэффективную доистрическую инфраструктуру. А виртуализация как раз позволяет на 1-2 современных сервака набить сервисы поплотнее, почти не в ущерб изоляции относительно железных машин. А бздюки думали что ей чисто для прикола пользуются, чтоли? Ручник иногда полезно отпускать, господа!

Вон про подписи уже доползло. Не прошло и полувека...

Ответить | Правка | Наверх | Cообщить модератору

172. "OpenBSD идёт в сторону использования цифровых подписей для п..."  –2 +/
Сообщение от Аноним (-), 21-Янв-14, 03:32 
Банка - софт изолирующий программу, запущенную в нём, от основной ОС, без полноценной эмуляции компьютера, как это происходит в виртуальных машинах.
Ответить | Правка | Наверх | Cообщить модератору

187. "OpenBSD идёт в сторону использования цифровых подписей для п..."  +2 +/
Сообщение от AlexAT (ok), 21-Янв-14, 10:17 
> Банка - софт изолирующий программу, запущенную в нём, от основной ОС, без
> полноценной эмуляции компьютера, как это происходит в виртуальных машинах.

Это называется "контейнер(ы)". В openbsd их, строго говоря, нет.

Ответить | Правка | Наверх | Cообщить модератору

189. "OpenBSD идёт в сторону использования цифровых подписей для п..."  –5 +/
Сообщение от Аноним (-), 21-Янв-14, 12:01 
Нет, это называется банка.
И их много разных видов.
Ответить | Правка | Наверх | Cообщить модератору

37. "OpenBSD идёт в сторону использования цифровых подписей для п..."  –5 +/
Сообщение от Аноним (-), 20-Янв-14, 13:18 
>> Виртуальные машины и банки на что?
> Речь об OpenBSD, авторы которой упорно игнорируют саму концепцию виртуализации. Так что
> в обсуждаемом случае - исключительно FHV, с безнадежной производительностью.

Не игнорируют, а всего лишь не ведутся на тренды. В качестве гостевой ОС опёнок работает неплохо, спецдрайвера для большинства распространённых гипервизоров имеются.

Ответить | Правка | К родителю #25 | Наверх | Cообщить модератору

40. "OpenBSD идёт в сторону использования цифровых подписей для п..."  –2 +/
Сообщение от бедный буратино (ok), 20-Янв-14, 13:29 
> Не игнорируют, а всего лишь не ведутся на тренды. В качестве гостевой
> ОС опёнок работает неплохо, спецдрайвера для большинства распространённых гипервизоров  имеются.

Аналог jail не помешал бы...

Ответить | Правка | Наверх | Cообщить модератору

49. "OpenBSD идёт в сторону использования цифровых подписей для п..."  +/
Сообщение от metallica (ok), 20-Янв-14, 14:23 
На спарках объявлена поддержка  аппаратных LDOM-ов.
Есть здесь кто проверял, работает или нет?
Ответить | Правка | Наверх | Cообщить модератору

77. "OpenBSD идёт в сторону использования цифровых подписей для п..."  +5 +/
Сообщение от Miha (??), 20-Янв-14, 19:29 
Ну какой нафиг тренд. Тут даже для самой жлобской конторы выставлять сайт в мир на базовой системе страшно. Ну ифиг с ним, что система типа безопасная, взломали php-приложение и тю-тю.
Ответить | Правка | К родителю #37 | Наверх | Cообщить модератору

79. "OpenBSD идёт в сторону использования цифровых подписей для п..."  –5 +/
Сообщение от бедный буратино (ok), 20-Янв-14, 19:35 
> Ну какой нафиг тренд. Тут даже для самой жлобской конторы выставлять сайт
> в мир на базовой системе страшно. Ну ифиг с ним, что
> система типа безопасная, взломали php-приложение и тю-тю.

В openbsd хотя бы из базового сервера из дефолтного чрута хрен сбежишь. Secure by default, чё уж там.

Ответить | Правка | Наверх | Cообщить модератору

86. "OpenBSD идёт в сторону использования цифровых подписей для п..."  +3 +/
Сообщение от Аноним (-), 20-Янв-14, 19:51 
> В openbsd хотя бы из базового сервера из дефолтного чрута хрен сбежишь.

Чрут вообще не есть средство безопасности и позволяет программе делать уйму нежелательных действий. По идее те кто интересуется безопасностью это знает. Но у тебя же безопасность - слоган, а не фактическое состояние дел...


Ответить | Правка | Наверх | Cообщить модератору

87. "OpenBSD идёт в сторону использования цифровых подписей для п..."  –5 +/
Сообщение от бедный буратино (ok), 20-Янв-14, 19:54 
>> В openbsd хотя бы из базового сервера из дефолтного чрута хрен сбежишь.
> Чрут вообще не есть средство безопасности и позволяет программе делать уйму нежелательных
> действий. По идее те кто интересуется безопасностью это знает. Но у
> тебя же безопасность - слоган, а не фактическое состояние дел...

Хорошо, сделаю поправку - chroot есть средство безопасности для всех, кроме теоретиков с Уолл-стрит.

Ответить | Правка | Наверх | Cообщить модератору

95. "OpenBSD идёт в сторону использования цифровых подписей для п..."  +1 +/
Сообщение от Аноним (-), 20-Янв-14, 20:09 
Моя поправка лучше: чрут - средство безопасности. Для сам себе злобных буратин. Потому что кроме файловой системы в операционке есть уйма других вещей, который chroot вообще никак не затрагивает.
Ответить | Правка | Наверх | Cообщить модератору

104. "OpenBSD идёт в сторону использования цифровых подписей для п..."  –1 +/
Сообщение от бедный буратино (ok), 20-Янв-14, 20:20 
> Моя поправка лучше: чрут - средство безопасности. Для сам себе злобных буратин.
> Потому что кроме файловой системы в операционке есть уйма других вещей,
> который chroot вообще никак не затрагивает.

Ну так сломай "другие вещи" с помощью дырявого php, теоретик.

Ответить | Правка | Наверх | Cообщить модератору

107. "OpenBSD идёт в сторону использования цифровых подписей для п..."  +1 +/
Сообщение от Аноним (-), 20-Янв-14, 20:23 
> Ну так сломай "другие вещи" с помощью дырявого php, теоретик.

Не знаю, как насчет теоретиков, а практики вполне себе ломают. Иногда очень интересно почитать отчеты аудита. Другое дело, что не каждому это дают.

Ответить | Правка | Наверх | Cообщить модератору

143. "OpenBSD идёт в сторону использования цифровых подписей для п..."  +1 +/
Сообщение от Аноним (-), 20-Янв-14, 20:54 
> Ну так сломай "другие вещи" с помощью дырявого php, теоретик.

Дырявая вебня как правило позволит выполнить произвольный код. А вот дальше я могу основательно поразвлекаться, дергая самые разные системные вызовы с самыми разнообразными последствиями.

Прикол в том что дерг сисколов и библиотечных функций в чруте ничем не отличается от дерга таковых вне чрута. В этом месте у тех кто понимает как работают операционки и как с ними взаимодействуют программы должно появиться очень нехорошее подозрение насчет того что хаксорская программа может откалывать уйму нежелательных действий. Но ламакам типа буратины вещающим фанатский булшит задумываться о таких мелочах совершенно ни к чему. За тебя подумает питон и опенбсд.

Ответить | Правка | К родителю #104 | Наверх | Cообщить модератору

157. "OpenBSD идёт в сторону использования цифровых подписей для п..."  +1 +/
Сообщение от Аноним (-), 20-Янв-14, 21:14 
> Речь идет не про chroot, как таковой, а про дефолтный httpd, который
> патчен-проперепатчен, и под который вся система патчена-проперепатчена

Это, конечно, абсолютная гарантия защиты. Патчи, переставляющие отступы и переименовывающие переменные, гораздо важнее патчей, добавляющих MAC, namespaces, контейнеры, виртуализацию, и прочие бесполезные финтифлюшки.

> (фактически, это всё - единое велое).

Да, без велосипедов явно не обошлось.

> jail мне нужен не для httpd, и даже не для безопасности, а для удобства.

Ну, когда взломали, это неудобно, да.
И единственный способ защитить свой опенок от этого - стараться не привлекать к себе внимание серьезных дядек.

Ответить | Правка | Наверх | Cообщить модератору

180. "OpenBSD идёт в сторону использования цифровых подписей для п..."  +/
Сообщение от бедный буратино (ok), 21-Янв-14, 05:46 
> Это, конечно, абсолютная гарантия защиты. Патчи, переставляющие отступы и переименовывающие
> переменные, гораздо важнее патчей, добавляющих MAC, namespaces, контейнеры, виртуализацию,
> и прочие бесполезные финтифлюшки.

Это теоретикам нужны громкие маркетинговые слова, чтобы производить впечатление на девочек. Практикам главное - чтобы не ломали на практике.


>> jail мне нужен не для httpd, и даже не для безопасности, а для удобства.
> И единственный способ защитить свой опенок от этого - стараться не привлекать
> к себе внимание серьезных дядек.

Чё, киддис, не подошёл твой эксплоит к openbsd? И от этого обида на всю жизнь? Да, знатно тебя, видимо, openbsd припустил, раз у тебя такая истерика.

Ответить | Правка | К родителю #157 | Наверх | Cообщить модератору

165. "OpenBSD идёт в сторону использования цифровых подписей для п..."  +/
Сообщение от Аноним (-), 20-Янв-14, 21:28 
> Речь идет не про chroot, как таковой, а про дефолтный httpd,

Начались отмазки. А я разве говорил про httpd? Я сказал - пролезут через дырявую вебню. Там в отличие от httpd код пишут такие как ты. Поэтому секурность - в районе плинтуса. А вот дальше будет интересно. И чрут - это не непреодолимая преграда а лишь досадная помеха. Ну да, кидисов типа тебя оно может и обломает.

> jail мне нужен не для httpd, и даже не для безопасности, а для удобства.

Жги еще, буратина.

Ответить | Правка | Наверх | Cообщить модератору

169. "OpenBSD идёт в сторону использования цифровых подписей для п..."  +1 +/
Сообщение от Michael Shigorinemail (ok), 20-Янв-14, 22:53 
> Хорошо, сделаю поправку - chroot есть средство безопасности

Нет.

Другое дело, если это не только смена области видимости в пространстве имён файловой системы.

Ответить | Правка | К родителю #87 | Наверх | Cообщить модератору

176. "OpenBSD идёт в сторону использования цифровых подписей для п..."  –1 +/
Сообщение от бедный буратино (ok), 21-Янв-14, 05:38 
>> Хорошо, сделаю поправку - chroot есть средство безопасности
> Нет.
> Другое дело, если это не только смена области видимости в пространстве имён
> файловой системы.

То есть, я правильно понял кинутую предъяву, что вот это

http://www.openbsd.org/faq/faq10.html#httpdchroot

не для безопасности, а для понта?

Ответить | Правка | Наверх | Cообщить модератору

188. "OpenBSD идёт в сторону использования цифровых подписей для п..."  +/
Сообщение от исчо_адын_аноним (?), 21-Янв-14, 12:01 
>>> Хорошо, сделаю поправку - chroot есть средство безопасности
>> Нет.
>> Другое дело, если это не только смена области видимости в пространстве имён
>> файловой системы.
> То есть, я правильно понял кинутую предъяву, что вот это
> http://www.openbsd.org/faq/faq10.html#httpdchroot
> не для безопасности, а для понта?

Да, в данный момент ( 2014-год ) это именно так

Ответить | Правка | Наверх | Cообщить модератору

204. "OpenBSD идёт в сторону использования цифровых подписей для п..."  +/
Сообщение от Аноним (-), 21-Янв-14, 21:27 
>>> Хорошо, сделаю поправку - chroot есть средство безопасности
>> Нет.
>> Другое дело, если это не только смена области видимости в пространстве имён
>> файловой системы.
> То есть, я правильно понял кинутую предъяву, что вот это
> http://www.openbsd.org/faq/faq10.html#httpdchroot
> не для безопасности, а для понта?

Сам по себе chroot мало что даёт. А вот в сочетании с отказом от привилегий (Apache в базе OpenBSD работает не от рута, роняя привилегии после открытия всего, что нужно) - уже да.

Ответить | Правка | К родителю #176 | Наверх | Cообщить модератору

209. "OpenBSD идёт в сторону использования цифровых подписей для п..."  +1 +/
Сообщение от Michael Shigorinemail (ok), 22-Янв-14, 02:20 
>>> Хорошо, сделаю поправку - chroot есть средство безопасности
>> Нет.
> То есть, я правильно понял кинутую предъяву, что вот это [...]
> не для безопасности, а для понта?

Как совершенно справедливо заметили в #204, "это" -- не чрут, а другой комплекс мероприятий.  И я про него давно в курсе, в т.ч. применительно к опёнку, если что.

ldv@altlinux вон тоже известен неравнодушием к пустым readonly чрутам ;-]

Ответить | Правка | К родителю #176 | Наверх | Cообщить модератору

105. "OpenBSD идёт в сторону использования цифровых подписей для п..."  +/
Сообщение от Аноним (-), 20-Янв-14, 20:22 
> В openbsd хотя бы из базового сервера из дефолтного чрута хрен сбежишь.

До многих вещей в системе можно добраться и не сбегая из чрута.

> Secure by default, чё уж там.

Bullshit идет во все поля.

Ответить | Правка | К родителю #79 | Наверх | Cообщить модератору
Часть нити удалена модератором

146. "OpenBSD идёт в сторону использования цифровых подписей для п..."  +1 +/
Сообщение от Аноним (-), 20-Янв-14, 20:59 
> До каких вещей ты добираться собрался?

Сисколы и библиотечные функции. Ну да, бидонисты о такой мелочи не знают. За них бидон думает. А их собственный котелок - пустой. И основ работы своей системе эти скрипткидевые ламаки не знают. В противном случае ты бы догадывался какого хрена в линуксе запилили флаги clone() откусывающие разные namespace-ы, ибо кроме файловой системы есть много иных интересных вещей. Вот так оно уже несколько более секурно. И то не полностью айс. Например чувак из LXC контенера перевел часы, а они во всей системе - оба-на! Так что даже там как видишь не все порезали. А перевод часов может доставить немало лулзов...

Ответить | Правка | К родителю #87 | Наверх | Cообщить модератору

147. "OpenBSD идёт в сторону использования цифровых подписей для п..."  –1 +/
Сообщение от бедный буратино (ok), 20-Янв-14, 21:03 
>> До каких вещей ты добираться собрался?
> Сисколы и библиотечные функции. Ну да, бидонисты о такой мелочи не знают.
> За них бидон думает. А их собственный котелок - пустой. И
> основ работы своей системе эти скрипткидевые ламаки не знают. В противном
> случае ты бы догадывался какого хрена в линуксе запилили флаги clone()

Мсье теоретику предложили конкретный вопрос - как он будет убегать из чрута дефолтового openbsd-шного httpd. Хоть бы на страничку конкретной реализации бы зашёл... хотя зачем это теоретикам, они только пафосно вещают об общих вещах... что-то типа гороскопа - "всё будет плохо, если, конечно, не будет хорошо".

А про "потенциально у нас две тысячи долларов, а реально - две шлюхи" - это мы уже слышали. Чё-нить новое, более практичное, будет?

Ответить | Правка | Наверх | Cообщить модератору

166. "OpenBSD идёт в сторону использования цифровых подписей для п..."  +1 +/
Сообщение от Аноним (-), 20-Янв-14, 21:32 
> Мсье теоретику предложили конкретный вопрос - как он будет убегать из чрута
> дефолтового openbsd-шного httpd.

А зачем "убегать из чрута"? Многие вещи будут работать и там. Да, некоторые файловые операции отвалятся. Но дергать системные вызовы и библиотечные функции с правами текущего юзера это не помешает.

> Хоть бы на страничку конкретной реализации бы зашёл...

А смысл? Не могу же с заменить бидонисту-скрипткидису мозги на нормальные, способные к осознанию того как софт <-> OS вообще взаимодействуют.

> хотя зачем это теоретикам, они только пафосно вещают об общих вещах...

Теоретик тут ты, вещающий про супербезопасность и при этом не понимающий самых базовых основ на которых все это зиждется. За это мы и презираем скрипткидисов.

Ответить | Правка | Наверх | Cообщить модератору

173. "OpenBSD идёт в сторону использования цифровых подписей для п..."  +/
Сообщение от chinarulezzz (ok), 21-Янв-14, 04:27 
>Теоретик тут ты, вещающий про супербезопасность и при этом не понимающий самых базовых основ на которых все это зиждется. За это мы и презираем скрипткидисов.

аж отсвечивает 31337тарностью.

По факту, тех принципов безопасности которых придерживается фуга, я не видел ни в какой другой системе. И линукс-разработчики часто пренебрегают этими http://www.openbsd.org/ru/security.html принципами.

Ответить | Правка | Наверх | Cообщить модератору

179. "OpenBSD идёт в сторону использования цифровых подписей для п..."  –1 +/
Сообщение от бедный буратино (ok), 21-Янв-14, 05:44 
> По факту, тех принципов безопасности которых придерживается фуга, я не видел ни
> в какой другой системе. И линукс-разработчики часто пренебрегают этими http://www.openbsd.org/ru/security.html принципами.

Они медленнее.

Массовый продукт из скорости и безопасности почти всегда выбирает скорость. Скорость можно продать (хотя "Продают лошадиные силы, а выигрывает крутящий момент"), а по безопасности теоретики объяснят, что это всё не нужно, потому что мы все умрём. :)


И только старый опытный openbsd никуда не спешит, и поэтому всё успевает. :)

Ответить | Правка | К родителю #173 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру