Size: a a a

DevSecOps - русскоговорящее сообщество

2020 September 01

NZ

Nikolay Zaitsev in DevSecOps - русскоговорящее сообщество
Привет. Traefik  раскрывает(issue) внутренние ip адреса бэкендов при включении sticky session.  PR пока не принят.
В моем случае это ip docker контейнеров.
Вопрос: Какие потенциальные риски это несет, какие векторы атаки могут быть? Это небольшая приватная сеть в облаке закрытая со всех сторон, на ружу только балансер Traefik.
источник

С

Сергей in DevSecOps - русскоговорящее сообщество
Nikolay Zaitsev
Привет. Traefik  раскрывает(issue) внутренние ip адреса бэкендов при включении sticky session.  PR пока не принят.
В моем случае это ip docker контейнеров.
Вопрос: Какие потенциальные риски это несет, какие векторы атаки могут быть? Это небольшая приватная сеть в облаке закрытая со всех сторон, на ружу только балансер Traefik.
зависит от конфигурации сети в контейнерах. Если просто standalone, без этих ваших кубернетесов и без хостовой сети, то там IP выдаются динамически в серой сети 172..., вряд ли большой риск.
источник
2020 September 03

NR

Nikita Remezov in DevSecOps - русскоговорящее сообщество
Кто нибудь знает что-то по смыслу похожее на Gauntlt?
источник

DD

Denis Denisov in DevSecOps - русскоговорящее сообщество
BDD-Security
источник

P-

Pavel - in DevSecOps - русскоговорящее сообщество
Nikita Remezov
Кто нибудь знает что-то по смыслу похожее на Gauntlt?
источник

DD

Denis Denisov in DevSecOps - русскоговорящее сообщество
Ну да)
Это и имел в виду
источник

P-

Pavel - in DevSecOps - русскоговорящее сообщество
Denis Denisov
Ну да)
Это и имел в виду
Я прост дополнил ссылкой :)
источник

NR

Nikita Remezov in DevSecOps - русскоговорящее сообщество
Класс, спасибо
источник
2020 September 08

rd

rus dacent in DevSecOps - русскоговорящее сообщество
источник

rd

rus dacent in DevSecOps - русскоговорящее сообщество
> не более 30 символов

Щас бы в 2020 длину пароля ограничивать.
источник

rd

rus dacent in DevSecOps - русскоговорящее сообщество
В Сбере какой-то портал в адЪ открылся.
источник

ST

Sergey Trapeznikov in DevSecOps - русскоговорящее сообщество
скорее всего в айти департаменте придерживаются таких же практик раз сливы))
источник

P-

Pavel - in DevSecOps - русскоговорящее сообщество
это вы еще парольную политику в щитибанке не видели видимо =))
источник

rd

rus dacent in DevSecOps - русскоговорящее сообщество
Pavel -
это вы еще парольную политику в щитибанке не видели видимо =))
А ты расскажи!

Мне, к слову, после поста написали в личку, что в Тиньке пароль на 20 символов =)
источник

AZ

Andrey Zavada ITSumm... in DevSecOps - русскоговорящее сообщество
Привыкли некоторые хэшики в blob писать)
Там скорее всего очень много завязок старых на древний внешний код который просто так не поменять. Да и куда вам пароль под 30 символов, рандомную страницу любимой книги как пароль используете?)

Вот то что пин-код на карте 4 символами ограничен, это косяк, в альфе можно больший пин поставить
источник

P-

Pavel - in DevSecOps - русскоговорящее сообщество
ща. поищу где у меня прям сохранено было. Пока предлагаю помедитировать над их фразой "мы запретили копипасту пароля в мобильном клиенте из соображений безопасности" :)
источник

P-

Pavel - in DevSecOps - русскоговорящее сообщество
rus dacent
А ты расскажи!

Мне, к слову, после поста написали в личку, что в Тиньке пароль на 20 символов =)
а. не. наврал. там не хуже, а просто так же плохо
источник

rd

rus dacent in DevSecOps - русскоговорящее сообщество
Pavel -
а. не. наврал. там не хуже, а просто так же плохо
Могу утащить к себе? =)
источник

P-

Pavel - in DevSecOps - русскоговорящее сообщество
rus dacent
Могу утащить к себе? =)
Да я думаю без вопросов :) это ж их публичная страница :)
источник

rd

rus dacent in DevSecOps - русскоговорящее сообщество
Pavel -
Да я думаю без вопросов :) это ж их публичная страница :)
источник