Size: a a a

DevSecOps - русскоговорящее сообщество

2019 January 18

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
тут же девсекопс тема - она широка)
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
нипанятна
источник
2019 January 19

MM

Maxim Maximov in DevSecOps - русскоговорящее сообщество
Yura Shutkin (pc)
Трактор есть в планах лет 10 уже, но я не хочу чистить картоху и мыть посуду. Чтобы заниматься тем чем занимаюсь и быть востребованным надо постараться и прокачаться.
А чем хочется?
Могу киприотский чатик кинуть)
источник

MM

Maxim Maximov in DevSecOps - русскоговорящее сообщество
Yura Shutkin (pc)
Хотел написать что мне интересно больше узнать про сертификаты и как их используют, с целью: вдруг кто сольёт курс, книгу или ещё чего. Но подумал что сам в гугл схожу, не маленький, однако предложение в силе :D

Типа отличие x509 pem binary ascii виндовых (не помню расширение что-то с цифрой 7) и тпому подобные вопросы
Давно хочу найти краткий обзор отличий
Набрел недавно на мануал с сайта connect2id про обзор различий алгоритмов jwt. Классно, доходчиво. Может там и про серты есть
источник

YS

Yura Shutkin (pc) in DevSecOps - русскоговорящее сообщество
Maxim Maximov
А чем хочется?
Могу киприотский чатик кинуть)
Спасибо, но мне бы севернее. Не люблю жару. Примерно знаю куда, проблема в том что я без ВО.
источник

YS

Yura Shutkin (pc) in DevSecOps - русскоговорящее сообщество
Maxim Maximov
Давно хочу найти краткий обзор отличий
Набрел недавно на мануал с сайта connect2id про обзор различий алгоритмов jwt. Классно, доходчиво. Может там и про серты есть
Спасибо за сайт.
Я находил вот такую страницу http://info.ssl.com/article.aspx?id=12149%20, но в ней нет инфы о том что, например, сертификат сайта, который можно использовать в nginx, это два взаимозаменяемых сертификата, прост один мы нигде не светим, а второй светим чтобы можно было расшифровать им сообщение или подпись проверить.


Мой интерес начался с того что надо было вытащить приватный ключ из pem ертификата, и это даже получилось, а потом я наткнулся на pem в ктором не было ключа.
источник

c

cyber in DevSecOps - русскоговорящее сообщество
Yura Shutkin (pc)
Спасибо за сайт.
Я находил вот такую страницу http://info.ssl.com/article.aspx?id=12149%20, но в ней нет инфы о том что, например, сертификат сайта, который можно использовать в nginx, это два взаимозаменяемых сертификата, прост один мы нигде не светим, а второй светим чтобы можно было расшифровать им сообщение или подпись проверить.


Мой интерес начался с того что надо было вытащить приватный ключ из pem ертификата, и это даже получилось, а потом я наткнулся на pem в ктором не было ключа.
Для начала я бы посоветовал прочитать rfc или хотя бы вики x509, там ты поймешь что такое сертификаты, какие форматы бывают и что der и pem это просто кодировки
источник

c

cyber in DevSecOps - русскоговорящее сообщество
Потом перешел бы к тому как их использовать и начал бы с самого популярного TLS
источник

c

cyber in DevSecOps - русскоговорящее сообщество
Вот тут есть немного простым языком как используются серты
https://cyberdeveloper.pro/?p=248
источник

c

cyber in DevSecOps - русскоговорящее сообщество
источник

YS

Yura Shutkin (pc) in DevSecOps - русскоговорящее сообщество
cyber
Потом перешел бы к тому как их использовать и начал бы с самого популярного TLS
Спасибо. Я итак пользую, но это как сервис который не пойми как работает.
Вторая ссылка выглядит огонь. Спасибо
источник

c

cyber in DevSecOps - русскоговорящее сообщество
Yura Shutkin (pc)
Спасибо за сайт.
Я находил вот такую страницу http://info.ssl.com/article.aspx?id=12149%20, но в ней нет инфы о том что, например, сертификат сайта, который можно использовать в nginx, это два взаимозаменяемых сертификата, прост один мы нигде не светим, а второй светим чтобы можно было расшифровать им сообщение или подпись проверить.


Мой интерес начался с того что надо было вытащить приватный ключ из pem ертификата, и это даже получилось, а потом я наткнулся на pem в ктором не было ключа.
Кст, второй, который светим, называется публичным и им ничего не расшифровывают...им либо проверяют подпись, либо зашифровывают
источник
2019 January 20

N

Nklya in DevSecOps - русскоговорящее сообщество
Отличный тредик про итил и немного классических безопасников
https://twitter.com/ivladdalvi/status/1086944066300870656?s=21
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
ну обычно разрабы или пм забывает в ТЗ раздел по безопасности, а потом удивляются блокирующим требованиям от безопасников :)))
источник

N

Nklya in DevSecOps - русскоговорящее сообщество
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
хотя многие и не знают что существуют ТЗ, занимаются чистым искусством (
источник

N

Nklya in DevSecOps - русскоговорящее сообщество
Весь смысл этого треда в твиторе в том, что итил создает культуру перекидывания говном через стены.
И тенденции последних лет состоят в убирании этих процессов.
Если безопасники или опсы вырастают за три дня до релиза и начинают что-то бубнить про запреты, возникает вопрос где они были раньше?
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
это чисто управленческий вопрос, есть ли безопасник в цепочке согласования проектного решения
источник