Size: a a a

DevSecOps - русскоговорящее сообщество

2019 July 16

MM

Maxim Maximov in DevSecOps - русскоговорящее сообщество
cyber
И в чем проблема?
Проверка на клиенте, которую можно выпилить
источник

MM

Maxim Maximov in DevSecOps - русскоговорящее сообщество
Anton
Имхо, но бинарь ент жирнее, наверняка там есть проверки
Думаю быстрее всего будет прикинуться клиентами
Пережить два три митинга и получить бинарь, а там развлекаться 😁
Ахахах ну вот да. При получении бинаря клиенты смогут развлекаться. А до этого - вот вам фряшная версия
источник

MM

Maxim Maximov in DevSecOps - русскоговорящее сообщество
Тогда можно на клиента генерить бинарь и заставлять его пихать свой паблик ключ как файлик лицензии. А приватником с сервера подписывать ответы
+ Обфускация
Спасиб)
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
чот мне кажется, что чуваки, суть продукта которых - работа с проблемой zero secret, что-то придумали немношк :))
источник

MM

Maxim Maximov in DevSecOps - русскоговорящее сообщество
Потсоны из checkmarx работают тока на определенном hwid
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
хотя, не думаю что сильно параноили, типа онлайн контроля целостности и так далее
источник
2019 July 17

AF

Asd Fgh in DevSecOps - русскоговорящее сообщество
Чекмаркс можно запускать с одним ключом и те же ключом на нескольких виртуалках с полностью идентичными характеристиками 'железа'. Или пропатчить одну либу на дотнете которая это проверяет😜
источник

P-

Pavel - in DevSecOps - русскоговорящее сообщество
ну так и бурп можно в виртуалку сунуть и там крутить в любом количестве :)
источник

MM

Maxim Maximov in DevSecOps - русскоговорящее сообщество
Asd Fgh
Чекмаркс можно запускать с одним ключом и те же ключом на нескольких виртуалках с полностью идентичными характеристиками 'железа'. Или пропатчить одну либу на дотнете которая это проверяет😜
Есть одна виртуалка такая. Ещё там дату можно открутить
источник

MM

Maxim Maximov in DevSecOps - русскоговорящее сообщество
Абсолютно всё на клиенте
источник
2019 July 18

С

Сергей in DevSecOps - русскоговорящее сообщество
Maxim Maximov
Интересно, как у них происходит активация пролукта
afaik, бинарь, который на сайте, не умеет ничего из ентерпрайза, и в коде который на гитхабе ничего про ентерпрайз нет. С большой вероятностью ты получаешь отдельный бинарь или доступ на скачку в секретное место с ентерпрайз бинарём.
источник

С

Сергей in DevSecOps - русскоговорящее сообщество
Я это не проверял, но если кому хочется, то можно открыть дебаг-символы, они не убраны из бинарника. И если встретятся структурки, которых на гитхабе внезапно нет, то это они, и моё предыдущее предположение было неверным.
источник
2019 July 19

GM

Gleb Mekhrenin in DevSecOps - русскоговорящее сообщество
Stanislav Sharakhin
чот мне кажется, что чуваки, суть продукта которых - работа с проблемой zero secret, что-то придумали немношк :))
не видел адекватных продуктов с какой-то адовой защитой вообще, смысла в этом ноль, тк покупаются не фичи, а поддержка, вероятно нужен правильный бинарник+сгенерить лицензию.
судя по тому что нет никакой триалки, а только one-to-one демонстрация защиты как таковой нет, да она и не нужна.
микрософт - защиты нет
nutanix - защиты нет
vmware - защиты нет
elasticsearch - защиты нет
gitlab - защиты нет
hytrust(как раз про очень сесурити) - защиты нет
infowatch - защиты нет
вопрос то в том что единожды получив бинарник ты не получишь обновлений, если есть баг - фикса не будет и тд
источник

GM

Gleb Mekhrenin in DevSecOps - русскоговорящее сообщество
ну хотя ладно, скачивается бинарь свободно
источник

GM

Gleb Mekhrenin in DevSecOps - русскоговорящее сообщество
Anton
Имхо, но бинарь ент жирнее, наверняка там есть проверки
Думаю быстрее всего будет прикинуться клиентами
Пережить два три митинга и получить бинарь, а там развлекаться 😁
бинарь опенсорсной версии 101660551 байт, бинарь энтерпрайза 108843400 байт
источник

GM

Gleb Mekhrenin in DevSecOps - русскоговорящее сообщество
доступ в инет для активации не нужен, просто передаешь ключик
источник

GM

Gleb Mekhrenin in DevSecOps - русскоговорящее сообщество
{"request_id":"49e078f5-fac9-a662-484d-bc654ec60d20","lease_id":"","renewable":false,"lease_duration":0,"data":{"expiration_time":"2019-11-19T11:44:04.348584056+03:00","features":["HSM","Performance Replication","DR Replication","MFA","Sentinel","AWS KMS Autounseal","GCP CKMS Autounseal","Seal Wrapping","Control Groups","Azure Key Vault Seal","Performance Standby","Namespaces"],"license_id":"temporary","performance_standby_count":2,"start_time":"2019-11-19T11:09:04.348584056+03:00"},"wrap_info":null,"warnings":["time left on license is 26m10s"],"auth":null}

внутри ключа
источник

GM

Gleb Mekhrenin in DevSecOps - русскоговорящее сообщество
Anton
Имхо, но бинарь ент жирнее, наверняка там есть проверки
Думаю быстрее всего будет прикинуться клиентами
Пережить два три митинга и получить бинарь, а там развлекаться 😁
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
парни, а есть у кого опыт с Wazuh+ELK?
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
Об чем вопрос то
источник