Size: a a a

DevOps — русскоговорящее сообщество

2021 February 19

VC

Vladimir Chernyshev in DevOps — русскоговорящее сообщество
Александр Григорьев
Ну эт классика. Многие вообще вываливают репу в корень сайта и не делают запрещающий локешн на (svn|git).  На нормальный отдел ИБ, где бы сидели спецы и изучали алерты на исходники всего по, которые вываливают в прод, да отдел хакеров, которые постоянно пенетрейтят периметр стока бабла надо. российскому бизнесмену это нафиг не надо. Я только видел иб, которое на каждый инцидент предлагало повесить дополнительную камеру в условном сортире. Но оч интересно бы было посмотреть, у кого все по взрослому сделано...
на CI все конфиги nginx проверяются на наличие deny all для ^/\. - это по-взрослому? )))
источник

a6

admin 666admin in DevOps — русскоговорящее сообщество
andrey_k
да не, sha1  вроде
это скрин с постгревого дампа таблицы випов из ростелека, как я понял)
источник

a

andrey_k in DevOps — русскоговорящее сообщество
Там либо через : соль была б либо отдельным колумном.. ваще sha1  солить это к китайцам
источник

a6

admin 666admin in DevOps — русскоговорящее сообщество
или им ростелек делал сайт, я пока не до конца этот треш посмотрел
источник

VC

Vladimir Chernyshev in DevOps — русскоговорящее сообщество
admin 666admin
это скрин с постгревого дампа таблицы випов из ростелека, как я понял)
дамп с nextval()  и now()? Такие делают?
источник

АГ

Александр Григорьев... in DevOps — русскоговорящее сообщество
Vladimir Chernyshev
на CI все конфиги nginx проверяются на наличие deny all для ^/\. - это по-взрослому? )))
С точки зрения классических безопасников, если туда смотрит камера, то все по госту :)
источник

a6

admin 666admin in DevOps — русскоговорящее сообщество
сейчас я до скриптов доберусь в этом дампе, поглядим
источник

a

andrey_k in DevOps — русскоговорящее сообщество
кто нить ваще вкурсе что мы тут 273.1 обсуждаем?)
источник

a

andrey_k in DevOps — русскоговорящее сообщество
Ук рф
источник

a6

admin 666admin in DevOps — русскоговорящее сообщество
ну смотри, дамп в паблике, открытые источники, ПД не указаны, умысла нет, мы обсуждаем новости, а 273.1 Это надо ещё накодить так чтобы это ущерб принесло больше чем 1к рублей
источник

a

andrey_k in DevOps — русскоговорящее сообщество
В этой стране со слов сажают бать
источник

a6

admin 666admin in DevOps — русскоговорящее сообщество
ны ты при всем желании не нарисуешь тут 273.1, даже если я тебе чистуху сейчас напишу и весь чат скажет что он видел как я этот дамп унёс. На урановые рудники отправится задница того кто выложил дамп в паблик, если его найдет УБСТМ, если заявление, если владелец дампа напишет заяву.
источник

a6

admin 666admin in DevOps — русскоговорящее сообщество
И то это будет не 273, а 274 ч.1
источник

a6

admin 666admin in DevOps — русскоговорящее сообщество
Суть - не нужно держать все бекапы в шарах, а если и держать то то надзирать за каналами возможной утечки, а лучше даже их пресекая в зародыше (к сегоднешней теме о DLP).
источник

a

andrey_k in DevOps — русскоговорящее сообщество
облажался с числом, действительно 74..
источник

a

andrey_k in DevOps — русскоговорящее сообщество
Ну вот пример.. допустим я на античате и мне 17 лет.. нашел  sql inj и на этом госттелекоме, и слил в паблик
источник

a

andrey_k in DevOps — русскоговорящее сообщество
думаешь меня посадят?
источник

a

andrey_k in DevOps — русскоговорящее сообщество
нет, они не в состоянии рутрекер локнуть. И будут крайнего искать
источник

a

andrey_k in DevOps — русскоговорящее сообщество
Любого
источник

a

andrey_k in DevOps — русскоговорящее сообщество
Хоть навальному имлементируют
источник