|
|
3.27, py (?), 14:39, 20/12/2017 [^] [^^] [^^^] [ответить]
| –10 +/– |
В ПХП пишут побыстрее и подешевле. Достаточно сравнить исходники дополнений для любой популярной ЦМС от ПХП и с чем-то не столько популярным. Непопулярный язык изучить сложнее, тут меньше *овнокодеров.
| |
|
4.61, Аноним (-), 19:25, 20/12/2017 [^] [^^] [^^^] [ответить]
| +5 +/– |
> Непопулярный язык изучить сложнее, тут меньше *овнокодеров
Например, Delphi
| |
4.70, Crazy Alex (ok), 22:44, 20/12/2017 [^] [^^] [^^^] [ответить]
| +3 +/– |
А с этим никто и не спорил. Как оно связано с топиком? Я вижу только вариант неуловимого Джо - на непопулярном языке ни черта не пишут, и в результате подобное мошенниечтво просто смысла не имеет.
| |
|
3.40, Отражение луны (ok), 16:11, 20/12/2017 [^] [^^] [^^^] [ответить]
| –5 +/– |
В общем-то зависит. Средствами пэхэпэ не организовать секьюрную систему плагинов. К сожалению, это не заставляет людей отказаться от этой идеи, что и приводит к проблемам такого рода.
| |
|
4.41, Аноним (-), 16:28, 20/12/2017 [^] [^^] [^^^] [ответить]
| +6 +/– |
> Средствами пэхэпэ не организовать секьюрную систему плагинов.
PHP не тьюринг-полный язык?
| |
|
5.60, AS (??), 19:12, 20/12/2017 [^] [^^] [^^^] [ответить]
| –2 +/– |
извиняюсь нажал минус. зря нажал - в конце предложения ? не заметил, старый стал..
| |
|
4.69, Crazy Alex (ok), 22:42, 20/12/2017 [^] [^^] [^^^] [ответить]
| +2 +/– |
Как вы представляете себе организацию секьюрной системы, которая защищала бы от злонамеренного автора? ну разве что AI наваять, который будет проверять код... тут да, на PHP его, пожалуй, прблематично будет сделать.
| |
|
5.73, vitalif (ok), 23:26, 20/12/2017 [^] [^^] [^^^] [ответить]
| +1 +/– |
Сэндбоксы какие-нибудь... но это в любом языке трудно сделать, всё равно всегда найдётся дырочка, что в PHP, что в JVM... что в V8... Единственный настоящий способ изоляции - в другом процессе, запущенном от другого юзера. Ну или в Lua интерпретаторе запускаемом внутри PHP... :) но это же пипец =)
| |
|
6.79, Аноним (-), 06:15, 21/12/2017 [^] [^^] [^^^] [ответить]
| –1 +/– |
>Единственный настоящий способ изоляции - в другом процессе, запущенном от другого юзера.
Сразу уж в докере. Стильно модно молодежно
Другой пользователь, другой namespace, виртуалка - тоже подвержены уязвимостям и багам. И система с плагинами, которые запускаются в изоляции тоже небезглючна
| |
|
7.80, Michael Shigorin (ok), 07:22, 21/12/2017 [^] [^^] [^^^] [ответить]
| –2 +/– |
>> Единственный настоящий способ изоляции - в другом процессе, запущенном от другого юзера.
> Сразу уж в докере. Стильно модно молодежно
> Другой пользователь, другой namespace, виртуалка - тоже подвержены уязвимостям и багам.
Вы просто не поверите (ц), но грамотно реализованный privsep бывает _гораздо_ безопасней дыркера.
| |
|
|
5.84, Аноним (-), 16:20, 21/12/2017 [^] [^^] [^^^] [ответить]
| +/– |
Всё так.
Тогда уж напишите разработчикам dd, чтобы при случайном # dd if=... of=/dev/sdb выводили подтверждение "У вас там сейчас папка home с 1 Тб файлами, вы точно имели в виду sdb, а не флешку с sdc?" ответы "да", "нет", "я дypaк, просто копипастю с чьего-то сайта".
| |
|
6.85, AntonAlekseevich (ok), 21:22, 21/12/2017 [^] [^^] [^^^] [ответить]
| –2 +/– |
> Тогда уж напишите разработчикам dd, чтобы при случайном
А лучше прислать патч для этого.
> # dd if=... of=/dev/sdb
Для любой команды способной сделать очень больно как системе так и пользователю.
> выводили подтверждение "У вас там сейчас папка home с 1 Тб файлами, вы точно имели в виду sdb, а не флешку с sdc?"
Лучше не просто предупреждение, а требование написать фразу "i know what i do and i know what it is exactly doing"
Как минимум обезопасит чуть менее тупого пользователя, но сильно и вредно сыграет для специалиста.
| |
|
|
|
|
2.64, Петр А (?), 19:44, 20/12/2017 [^] [^^] [^^^] [ответить]
| +/– |
>> Полон опасностей похапе-мирок.
Таков он, мир олбанских вирусов.
«Плажлуйста, запустите процесс форматирования своего диска вручную. Спасибо.»
| |
|
1.4, Имя (?), 13:10, 20/12/2017 [ответить] [﹢﹢﹢] [ · · · ]
| +9 +/– |
Молодец, Мэйсон Сойза! Не ноет, а всеми силами борется с засильем ненавистного PHP. Не сдавайся, Мейсон, мы с тобой!
| |
|
2.6, ыы (?), 13:18, 20/12/2017 [^] [^^] [^^^] [ответить]
| +/– |
Жестокенький похапе-мирок не прощает безалаберности:
"из-за ненадлежащего использования торговой марки wordpress в имени нового разработчика плагина"
| |
2.24, Аноним (-), 14:26, 20/12/2017 [^] [^^] [^^^] [ответить]
| –2 +/– |
А чем, исполняемым на стороне сервера, предлагется заменять ненавистный PHP?
P.S. Я за Python
| |
|
3.36, Аноним (-), 15:49, 20/12/2017 [^] [^^] [^^^] [ответить]
| +3 +/– |
Бро, ты меня пронзил в самый мозг своим вопросом.
Любой язык, программа/скрипт на котором способны выдать текст (веб-страницу, жабаскрипт, стайлшит) или двоичные данные (картинку), пригоден для генерации веб-контента на стороне сервера.
p.s. А я за Crystal&Kemal :b
| |
|
4.63, xxyyzz (?), 19:30, 20/12/2017 [^] [^^] [^^^] [ответить]
| +2 +/– |
притащишь на своей маргинальщине wordpress, тогда посмотрим, как в плагин бэкдор вставить
| |
|
5.75, Аноним (-), 00:40, 21/12/2017 [^] [^^] [^^^] [ответить]
| –2 +/– |
Ага, щаззз. Если ты не умеешь пользоваться ничем, кроме wp, то это твои проблемы, и никто тебе альтернативную реализацию этого продукта предоставлять не обязан.
| |
|
|
3.52, 123 (??), 18:25, 20/12/2017 [^] [^^] [^^^] [ответить]
| +/– |
Подразумевается что на пыхоне обычные мааки сделают меньше кривого кода? Сомневаюсь, практика говорит об обратном.
| |
|
|
1.20, Servo (?), 14:11, 20/12/2017 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
> насчитывает более 300 тысяч активных установок
Просто жесть какая-то
| |
1.21, Аноним (-), 14:13, 20/12/2017 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Не бэкдор, а фича. Просто разрабочики этого дерьма сами не смогли разгадать её.
| |
|
2.42, пох (?), 16:40, 20/12/2017 [^] [^^] [^^^] [ответить]
| +/– |
разработчики может и не пытались. А вот некто с характерным именем Масон - ниасилил, зато у него было много денег, и он их просто купил ;-)
| |
|
1.34, bomj228 (?), 15:28, 20/12/2017 [ответить] [﹢﹢﹢] [ · · · ]
| –1 +/– |
Не понимаю зачем юзать какие-то там плагины, пхп да ещё и вордпресс.
Только чистый HTML + немного JS
| |
|
2.38, vz (?), 16:04, 20/12/2017 [^] [^^] [^^^] [ответить]
| +/– |
> Не понимаю зачем юзать какие-то там плагины, пхп да ещё и вордпресс.
> Только чистый HTML + немного JS
Большинству просто лень.
| |
|
3.66, Аноним (-), 20:12, 20/12/2017 [^] [^^] [^^^] [ответить]
| +3 +/– |
ходь кто то , вспомнил про npm leftpad это радует потому , что про такое незабудеш
| |
|
2.71, Crazy Alex (ok), 22:45, 20/12/2017 [^] [^^] [^^^] [ответить]
| –1 +/– |
Действительно - юзеры, удобное редактирование, шаблоны, генерация под устройство и прочее... зачем оно всё.
| |
|
1.62, Kuromi (ok), 19:29, 20/12/2017 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Интересно, использование U2F токенов спасло бы владельцев бложиков, благо вордпресс их поддерживает? Полагаю необходимость двухфактороной авторизации обойти бы не удалось?
| |
|
2.68, php (?), 21:57, 20/12/2017 [^] [^^] [^^^] [ответить]
| +/– |
в смысле, каждому Кулеме-коментатору выдать и привязать персональный токен?
блестящее решение проблемы с капчей, действительно.
| |
|
3.72, Crazy Alex (ok), 22:46, 20/12/2017 [^] [^^] [^^^] [ответить]
| +4 +/– |
Причём привязать на шею. И чтобы токен весом килограммов двадцать, не меньше. И в прорубь - одним придурком меньше станет.
| |
|
4.83, PnDx (ok), 14:21, 21/12/2017 [^] [^^] [^^^] [ответить]
| +/– |
(глубокомысленно) В этом процессе важнее средства контрацепции.
| |
|
|
|
1.86, Аноним (-), 19:56, 22/12/2017 [ответить] [﹢﹢﹢] [ · · · ]
| –1 +/– |
Здравствуйте
Что делать если на сайте стоит этот плагин, его надо удалить что ли?
| |
|
2.89, Гентушник (ok), 14:49, 23/12/2017 [^] [^^] [^^^] [ответить]
| –1 +/– |
Обновить до 4.4.5 или удалить.
Если была установлена версия с бекдором то проверить что сайт не поимели (например сравнив код и БД с бекапом) и возможно инициировать смену паролей, если через эту дыру можно было увидеть пароли или их хеши.
| |
|
|