<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Релиз WordPress 5.2 с поддержкой проверки обновлений по цифр...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117308.html</link>
    <description>Представлен (https://wordpress.org/news/2019/05/jaco/) релиз системы управления web-контентом WordPress 5.2 (https://wordpress.org/).  Выпуск примечателен завершением шестилетней эпопеи (https://core.trac.wordpress.org/ticket/25052) по реализации возможности (https://paragonie.com/blog/2019/05/wordpress-5-2-mitigating-supply-chain-attacks-against-33-internet) проверки обновлений и дополнений по цифровой подписи. &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;До сих пор при установке обновлений в WordPress основным фактором обеспечения безопасности было доверие к инфраструктуре и серверам WordPress (после загрузки осуществлялась сверка хэша без верификации источника). В случае компрометации серверов проекта атакующие имели возможность подменить обновление и распространить вредоносный код среди сайтов на базе WordPress, использующих систему автоматической установки обновлений. В соответствии с ранее применявшейся доверительной моделью доставки, на стороне пользователей подобная подмена осталась бы незамеченной. &lt;br&gt;&lt;br&gt;&lt;br&gt;С учётом того, что по данным (http</description>

<item>
    <title>Релиз WordPress 5.2 с поддержкой проверки обновлений по цифр... (Ключевский)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117308.html#32</link>
    <pubDate>Thu, 09 May 2019 12:19:59 GMT</pubDate>
    <description>Да я просто считаю это нормой. У меня так было давным давно в офисе, когда ушел на фриланс организовал для себя аналогичную инфраструктуру. Клиенты с которыми работаю на постоянной основе подключаются к VPNу для мониторинга основного работающего в моей сети и для обновлений того что я собираю, внешний мониторинг следит только за доступностью всякого веба снаружи, на случай каких-то недоразумений(мало ли что, вдруг изнутри будет доступно, а снаружи нет, надо такое проверять). С подписями пакетов считаю возможным только так работать, потому что мало ли какая фигня, мало ли мою машину как-то смогут взломать(вряд ли, но всегда надо допускать), подписываться должны на отдельной изолированой только так подписи можно доверять.&lt;br&gt;</description>
</item>

<item>
    <title>Релиз WordPress 5.2 с поддержкой проверки обновлений по цифр... (FreeStyler)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117308.html#31</link>
    <pubDate>Thu, 09 May 2019 12:17:44 GMT</pubDate>
    <description>но обойти его можно указав двойное расширение, например, &quot;.gif.phtml&quot;&lt;br&gt;Это не уровень вебмакак, это уровень вебамёб! -__-&lt;br&gt;Пи3е3, дно пробито... facepalm&lt;br&gt;</description>
</item>

<item>
    <title>Релиз WordPress 5.2 с поддержкой проверки обновлений по цифр... (FreeStyler)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117308.html#30</link>
    <pubDate>Thu, 09 May 2019 12:17:09 GMT</pubDate>
    <description>А что собственно в этом плохого? Всё равно он не выполнится, если расширение не соответствует.&lt;br&gt;</description>
</item>

<item>
    <title>Релиз WordPress 5.2 с поддержкой проверки обновлений по цифр... (iCat)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117308.html#29</link>
    <pubDate>Thu, 09 May 2019 07:51:20 GMT</pubDate>
    <description>Вот когда же эта древнючая архаика (определение типа файла по трём буковкам в конце имени файла) уйдёт в прошлое?&lt;br&gt;</description>
</item>

<item>
    <title>Релиз WordPress 5.2 с поддержкой проверки обновлений по цифр... (Какаянахренразница)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117308.html#28</link>
    <pubDate>Thu, 09 May 2019 04:29:56 GMT</pubDate>
    <description>Опять что-то сломалось. Я понимаю, что я жопорукий и мой плагин отражает это, но как же я задолбался чинить его после каждого релиза...&lt;br&gt;</description>
</item>

<item>
    <title>Релиз WordPress 5.2 с поддержкой проверки обновлений по цифр... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117308.html#27</link>
    <pubDate>Thu, 09 May 2019 02:04:54 GMT</pubDate>
    <description>Побольше бы таких фрилансеров, как вы. Без иронии.&lt;br&gt;&lt;br&gt;Я уже устал всем объяснять очевидные, казалось бы, вещи.&lt;br&gt;</description>
</item>

<item>
    <title>Релиз WordPress 5.2 с поддержкой проверки обновлений по цифр... (Наноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117308.html#25</link>
    <pubDate>Wed, 08 May 2019 22:43:41 GMT</pubDate>
    <description>Никто не забыт, ничто не забыто&lt;br&gt;</description>
</item>

<item>
    <title>Релиз WordPress 5.2 с поддержкой проверки обновлений по цифр... (BlackRot)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117308.html#22</link>
    <pubDate>Wed, 08 May 2019 20:30:47 GMT</pubDate>
    <description>Значит вы неудачник! А вообще забавно читать коменты от тех кто никогда не юзал WP&lt;br&gt;</description>
</item>

<item>
    <title>Релиз WordPress 5.2 с поддержкой проверки обновлений по цифр... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117308.html#20</link>
    <pubDate>Wed, 08 May 2019 19:00:02 GMT</pubDate>
    <description>Онаним верно глаголит, что по всем стандартам сервер подписывающий должен быть отделен, а товарищ выше очень правильно описал пример своей инфраструктуры, хотя мне кажется, что для фрилансера админящего несколько мелких проектов он слишком заморочился, но все сделал идеологически верно.&lt;br&gt;&lt;br&gt;Сервер собирающий и подписывающий должен быть изолирован полностью на случай взлома сервера раздающего, они не должны даже знать друг о друге, все через посредника и сервер собирающий должен быть недоступен при взломе сервера раздающего, что бы не впарили людям левые пакеты и что бы при взломе можно было быстрым движением вернуть правильные пакеты взад, сразу после перестановке сервера раздающего(перестановка, так как взломанный сервер считается скомпроментированным и подлежит только чистой перестановке)&lt;br&gt;</description>
</item>

</channel>
</rss>
