The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В Raspberry Pi OS по умолчанию включены репозиторий и ключ заверения пакетов Microsoft, opennews (??), 05-Фев-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


185. "В Raspberry Pi OS по умолчанию включены репозиторий и ключ з..."  +2 +/
Сообщение от Аноним (-), 06-Фев-21, 21:01 
> без сарказма и пр.

1) Собрать себе минимальную систему. Меньше хлама - меньше багов в нем, включая и дыры.
2) Софт взять мелкий и аккуратный. Чем переросточнее монстр, тем больше в нем багов и быстрее будут траблы.
3) Как правило громкие слоганы от тех или иных лиц демонстрируют только их некомпетентность. Выбирайте софт от тех у кого меньше слов, больше дела.
4) Кстати вместо малины стоит взять что-нибудь загружабельное без блобов. Например на allwinner или rockchip. А откуда вы знаете что там у броадкома в его GPU-blobs стартующих систему?
5) И васяндистро от бэкдорфаундейшн - нафиг. Лучше нормальный дебиан туда запилить, у него, видите ли, политики майнтайнеров есть, они им еще и следуют к тому же. И поэтому ключи майкрософта в дефолтах не втулят.
6) Безопасность штука комплексная. Стоит учесть допустим коммерческие интересы производителей и фаундэйшнов. В распи все крутится вокруг мутного проприетарного броадкома, все эти фаундейшны фикция помогающая броадкому стричь купоны и устраивать вендорлок с броадком-онли фичами.

Ответить | Правка | К родителю #128 | Наверх | Cообщить модератору

186. "В Raspberry Pi OS по умолчанию включены репозиторий и ключ з..."  +/
Сообщение от Аноним (-), 06-Фев-21, 21:04 
7) Ах да, завинтить софту гайки, минимум опций, права - порезать, сисколы - запретить. Системд в этом достаточно полезен. Читайте маны.
8) Читать маны надо с головой, понимая зачем и почему. Тупое следование инструкциям в безопасности систем - даже хуже чем игнор тех инструкций. Дает ложное ощущение безопасности без должных оснований.
Ответить | Правка | Наверх | Cообщить модератору

191. "В Raspberry Pi OS по умолчанию включены репозиторий и ключ з..."  +/
Сообщение от Sd9gh2wtf (ok), 06-Фев-21, 22:33 
Спасибо!!!А какое ещё железо относительно безопасное посоветуете?
Ответить | Правка | К родителю #185 | Наверх | Cообщить модератору

194. "В Raspberry Pi OS по умолчанию включены репозиторий и ключ з..."  +1 +/
Сообщение от Michael Shigorinemail (ok), 06-Фев-21, 22:58 
e2k с -mptr128
Ответить | Правка | Наверх | Cообщить модератору

201. "В Raspberry Pi OS по умолчанию включены репозиторий и ключ з..."  +1 +/
Сообщение от Аноним (-), 07-Фев-21, 00:27 
> e2k с -mptr128

Пусть сперва доку на проц нормальную дадут, открытый компилер сделают и комитнут поддержку в майнлайн. Без этого речь про какую-либо безопасность системы может вести только господин привыкший называть черное белым. А по факту - все эти заявления тупо не верифицируемы, джентльменам предлагается верить на слово. Это плохой подход к безопасности систем.

Ответить | Правка | Наверх | Cообщить модератору

203. "В Raspberry Pi OS по умолчанию включены репозиторий и ключ з..."  +/
Сообщение от Sd9gh2wtf (ok), 07-Фев-21, 00:48 
Озвучили мои мысли.Я промолчал по причине уважения к уровню знаний автора комментария.А так вообще да,это смена "хозяев") Для других целей можно и взять но не там где надо безопасность)
Ответить | Правка | Наверх | Cообщить модератору

234. "В Raspberry Pi OS по умолчанию включены репозиторий и ключ з..."  +/
Сообщение от Michael Shigorinemail (ok), 09-Фев-21, 22:48 
Гм, мой уровень знаний вообще-то средненький, потому как я ещё то лодырище.

А из занятных совпадений -- сегодня постучался в почту ещё один знакомый по опеннету, который пошёл и купил себе домой эльбрус...

Ответить | Правка | Наверх | Cообщить модератору

236. "В Raspberry Pi OS по умолчанию включены репозиторий и ключ з..."  +/
Сообщение от Michael Shigorinemail (ok), 09-Фев-21, 22:59 
>> e2k с -mptr128
> Пусть сперва доку на проц нормальную дадут

Пример, который бы лично Вас устроил?

> открытый компилер сделают

Вы правда понимаете, что в их случае это эквивалентно требованию исходников микрокода с того же интела? (мне тоже досадно, что этот побочный эффект имеет место быть -- и я пытаюсь придумать, что бы с этим сделать; пока слабо)

> и комитнут поддержку в майнлайн.

Потихоньку расползается, но до ядра далеко: http://altlinux.org/эльбрус/upstream

> Без этого речь про какую-либо безопасность системы может
> вести только господин привыкший называть черное белым.

Вы бы почитали-то про этот самый ptr128, а потом уж думали -- приписывать ли другим свои "достоинства" али нет.

> А по факту - все эти заявления тупо не верифицируемы, джентльменам
> предлагается верить на слово. Это плохой подход к безопасности систем.

Да, конечно.  Вот только о том, что хороших не осталось -- я сообразил ещё на третьем курсе (применительно к роли веры в науке).

Это в теории у нас тут каждый первый одной ногой себе riscv64 штампует, второй -- платы рисует, а руками и глазами вычитал и выправил весь код, который на них будет бегать (начиная прям с компилятора) -- а вот на практике примерно как в том анекдоте.

Впрочем, каждый волен сам выбирать себе шоры по вкусу или его отсутствию ;-)

Ответить | Правка | К родителю #201 | Наверх | Cообщить модератору

199. "В Raspberry Pi OS по умолчанию включены репозиторий и ключ з..."  +1 +/
Сообщение от Аноним (-), 07-Фев-21, 00:23 
> Спасибо!!!А какое ещё железо относительно безопасное посоветуете?

Из подобного? Платки на allwinner и rockchip, их легион. Можно на допустим linux-sunxi.org посмотреть подборочку. Естественно с майнлайновым ядром и uboot, а не с китайскими блобами/сдк. Там прелесть в том что есть сорцы на uboot и ATF (где он есть) и все это под контролем юзера.

А так надеяться что в красивой обертке подгонят отличную систему которая еще и не держит за дурака - ща это не модно. Модно завернуть каку в красивый фантик и всучить под слащавые речи. По разным причинам, но результат примерно одинаковый.

Так что надежный способ - узнать свою систему и софт и научиться понимать как это работает. Тогда никто не сможет держать вас за дурака. Заодно сможете распознавть кто и что. Без этого - возможны варианты, увы. Вообще, безопасность - процесс, а не результат. Так что для более-менее правдоподобного результата придется стать частью процесса.

Ответить | Правка | К родителю #191 | Наверх | Cообщить модератору

204. "В Raspberry Pi OS по умолчанию включены репозиторий и ключ з..."  +/
Сообщение от Sd9gh2wtf (ok), 07-Фев-21, 00:57 
У меня уровень знаний в железе так себе...Но я правильно понял что можно сделать так.
1.Покупка платы и компонентов.Вот например этой платы https://www.rock-chips.com/a/en/products/rkpower/2018/0709/9...
2.Создание печатной платы с необходимыми дорожками.
3.Монтаж всех компонентов.
4.Установка софта.
Ответить | Правка | Наверх | Cообщить модератору

207. "В Raspberry Pi OS по умолчанию включены репозиторий и ключ з..."  +2 +/
Сообщение от Аноним (-), 07-Фев-21, 01:26 
Если вот именно свою плату запилить - это уже высший пилотаж. Тогда вы будете знать свою систему как облупленую, вас будет трудно чем-то удивить. Но это сложно. Даже для меня пока. Я предпочитаю юзать чужие готовые платы/модули после *внимательного* курения схемы и описания а также чтения даташитов на SoC.

Если захочется что-то такое попытаться - посмотрите гитхаб Olimex, там есть парочка одноплатников отрисованых в опенсорсном KiCad, например 64-битник на A64. Но это довольно большое приключение, отрисовать с 1 попытки скоростную цифровую штуку с гигагерцами даже у мэтров лажа выходит. Olimex'ы этим полжизни занимаются, они так то имя себе сделали на "платках для разработчиков". И собственно у них навалом opensource friendly платок. На некоторые даже, вот, KiCad'овские файлы дают (очень круто, можно посмотрет как это про делают). Так что в принципе можно подрихтовать и фабрике выгрузить. При уверенности что вы не испортите hi-speed дизайн и сможете спаять, хе-хе.

Конкретный пример анализа хотите? "Железка найденая похом". На вид достаточно беззубо: поддерживается майнлайн ядром (и soc и даже dts конкретной железки есть). Uboot открытый есть, фузы secureboot не прошиты - чип после старта "ваш". И даже доперли отключить по дефолту питание eFuses - чтобы какой-нибудь троянец не перехватил чип.

Если хочется с "продвинутостями" повозиться, uboot в его стартовой локации можно сделать readonly (у допустим SPI флех бывает пин WP# или софтварный WP накрайняк, карты памяти и MMC можно лочить в RO - ахтунг, односторонняя операция!), обучив таковой проверять подписи ядра/рамдиска/dtb, а ключ естественно свой и заныкать ото всех. Так uboot будет загружать только ваше, а его переписать ремотные хакеры не смогут из-за readonly на его носителе. Идея не моя, гугл так делал на некоторых хромобуках.

Если не впадлу - пересоберите и кернел на свой, отключив все лишнее, включив секурити фичи, энфорс подписей модулей и врубив LOCKDOWN (возможны фаллауты, особенно на ARM). Это может предоставить вам системной камасутры. С другой стороны, для хакеров это тоже не осбо приятный сюрприз - при условии что вы ключ для подписи модулей зажмете.

Еще хацкерам можно поставить капканов. Лучший способ защиты - нападение. Например заменив пару типовых системных утилсов на капканы. А зачем серваку уметь ls или echo? Их вызов может свидетельствать что у вас гости. Вгрузить пару своих либ LD_PRELOAD'ом, немного поменяв некоторые функции тоже довольно стебно. Редкий хакер ожидает такое западло. А когда он уже триггернет алерт, уже малость поздняк.

Вообще попрактикуйтесь в пентесте (лучше на своих системах, конечно) - поймете что бы вы НЕ хотели видеть. И тогда вы сможете сделать именно это на своих системах, порадовав "гостей". Пару идей см. выше. Можно еще много всего придумывать, но я оставлю некоторые из идей себе - хотя security via obscurity и плохая идея, фактор внезапности все же неплохая вещь.

Ответить | Правка | Наверх | Cообщить модератору

235. "В Raspberry Pi OS по умолчанию включены репозиторий и ключ з..."  +/
Сообщение от Michael Shigorinemail (ok), 09-Фев-21, 22:50 
> Конкретный пример анализа хотите? "Железка найденая похом".

А это которая?

> Еще хацкерам можно поставить капканов. Лучший способ защиты - нападение.

Да, wget специального вида делал ещё лет пятнадцать назад ;-)  Когда httpd запускается с PATH, в котором этот скриптик окажется первым (ну и на системе вовсе не обязан быть).

echo всё-таки нынче обычно встроенное прямо в шелл.

Ответить | Правка | Наверх | Cообщить модератору

213. "В Raspberry Pi OS по умолчанию включены репозиторий и ключ з..."  +/
Сообщение от Аноним (213), 07-Фев-21, 09:08 
5. "Profit" в виде x10-20-50 цены относительно покупки малины той же
Ответить | Правка | К родителю #204 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру