Friday, June 5th, 2009 02:39 pm

“про девочку Машу, которая никому не дает покоя, и в первую очередь – своему другу Медведю”

Это я один такой испорченный, что неправильно понимаю название и описание третьей серии нового российского мультфильма?

Оригинал этой записи в личном блоге.

Wednesday, September 23rd, 2009 02:04 pm (UTC)
не понял причём там админы. я б скорее на быдлокодеров пинал, если я правильно понял, что там написано
Wednesday, September 23rd, 2009 02:06 pm (UTC)
готовый код на production-сервера раскладывают админы. и ограничения доступа в веб-серврах тоже настраивают они. быдлокодеры в данном случае ни при чём
Wednesday, September 23rd, 2009 02:27 pm (UTC)
ну я к тому, что админ может не знать о метаданных системы контроля версий и вообще не разбираться, что там такое лежит то. он должен сделать, чтоб это было доступно. с моей точки зрения
но косяк конечно чрезвычайно забавный в любом случае
Wednesday, September 23rd, 2009 02:30 pm (UTC)
админ может не разбираться, как работают выкладываемые файлы, но про систему контроля версий из которой он берёт эти файлы для выкладки, он не знать не может

(no subject)

[identity profile] e1am0.livejournal.com - 2009-09-24 05:21 am (UTC) - Expand

(no subject)

[identity profile] samuel-smith.livejournal.com - 2009-09-23 03:05 pm (UTC) - Expand

(no subject)

[identity profile] dil.livejournal.com - 2009-09-23 03:07 pm (UTC) - Expand

+1

[identity profile] dinozavr.livejournal.com - 2009-09-24 08:40 am (UTC) - Expand

Re: +1

[identity profile] samuel-smith.livejournal.com - 2009-09-24 09:00 am (UTC) - Expand

Re: +1

[identity profile] dil.livejournal.com - 2009-09-24 10:38 am (UTC) - Expand
Thursday, September 24th, 2009 07:41 am (UTC)
готовый код себе, как админу, я, как нормальный быдлокодер, отдаю в .deb ибо нефиг.

(no subject)

[identity profile] dil.livejournal.com - 2009-09-24 10:38 am (UTC) - Expand

(no subject)

[identity profile] awind.livejournal.com - 2009-09-24 10:50 am (UTC) - Expand

(no subject)

[identity profile] dil.livejournal.com - 2009-09-24 10:54 am (UTC) - Expand

(no subject)

[identity profile] awind.livejournal.com - 2009-09-24 11:31 am (UTC) - Expand

(no subject)

[identity profile] dil.livejournal.com - 2009-09-24 12:23 pm (UTC) - Expand

(no subject)

[identity profile] awind.livejournal.com - 2009-09-24 12:44 pm (UTC) - Expand

(no subject)

[identity profile] dil.livejournal.com - 2009-09-24 12:46 pm (UTC) - Expand

(no subject)

[identity profile] awind.livejournal.com - 2009-09-24 12:50 pm (UTC) - Expand

(no subject)

[identity profile] samuel-smith.livejournal.com - 2009-09-24 01:04 pm (UTC) - Expand

(no subject)

[identity profile] awind.livejournal.com - 2009-09-24 01:11 pm (UTC) - Expand
Wednesday, September 23rd, 2009 02:13 pm (UTC)
Ну ни хуя себе милая история.

Wednesday, September 23rd, 2009 02:30 pm (UTC)
дык
Wednesday, September 23rd, 2009 02:47 pm (UTC)
В теории, всякие /.git/HEAD тоже вполне доступны.
Wednesday, September 23rd, 2009 02:49 pm (UTC)
ну .cvs, понятное дело..

(no subject)

[identity profile] dil.livejournal.com - 2009-09-24 10:39 am (UTC) - Expand
Wednesday, September 23rd, 2009 03:00 pm (UTC)
Смею думать, что всем похуй.

Во первых - тысячелетний боян, практически все секьюрити сканеры про это знают, и, например, ни 1 серьезный платежный гейтвей без PCI DSS сканирования, которое обязательно включает в себя этот тест к себе подключиться не даст. Но даже если и нашли мы куски мягких как вата исходников фронтенда - и что? Только совсем уж отсталые хранят пароли или ключи в репозитории (скорее наоброт - сразу запихивают диры с ними в свнигнор, ибо нефиг), а скорее всего мы увидим кучу унылого чуть более чем полностью кода, который общается с мисклом и мымкешом, невероятно важно, да.

А совет автора делать svn export - вообще бесподобен, ага. В большинстве случаев свн используется как раз как метод распространения кода (в том числе и на кластерах), и сделав svn export (что, кстати, раз в 10 медленнее чем find . -name \.svn -type d|xargs rm -rf) мы напрочь лишимся того, ради чего с ним и связались.
Wednesday, September 23rd, 2009 03:01 pm (UTC)
боян-не боян, а вон сколько сайтов на этом попались..
Wednesday, September 23rd, 2009 03:18 pm (UTC)
если вы сделаете сканирование, например, ССЛ сайтов на предмет поддержки Weak Ciphers (при том, что SSLv1 вообще давно должен был сдохнуть) то тоже можно найти много чего интересного. В том числе и в банковской сфере. Опять же - TRACE не вырублен у кучи серверов и много чего еще. Или вот, например, непатченных пхплистов которые легким движением скрипта превращаются в спаммергейт до сих пор по этим вашим интернетам установлено несчетное количество. Т.е. как по мне - прицепились к наименьшему злу, которое скороее даже не "уязвимость", а мелкий косяк.

Совсем недавно писал плагин для контроля одного отнюдь не дешевого рейда от сегейта. Данные было удобнее получать по HTTP (в снмп не все было) и я написал на курле простенькую обертку, которая логинилась, сохраняла session cookie, после чего запрашивала нужные мне данные. Во время отладки плагина я решил проверить что будет если ввести неправильный пароль (для корректной отработки ошибки) и моему удивлению не было предела когда я получил все данные! Разбор полетов показал всю гениальность быдлокодеров из сигейта - при неправильном пароле они честно дают http код 302 redirect, а прямо за ним - весь текст запрашиваемой страницы! броузер, понятное дело его уже не отображает, а вот курлу + pcre на это наплевать, из-за чего все и продолжало работать.

Написал в суппорт сигейта, причем как кастомер (американская контора), тикет висит без ответа более месяца. Мне кажется, что получение исходников фронтенда (которые чаще всего и так открыты)- много меньшее зло.

(no subject)

[identity profile] dil.livejournal.com - 2009-09-23 03:22 pm (UTC) - Expand
Wednesday, September 23rd, 2009 03:41 pm (UTC)
Для услиения эффекта авторы статейки несколько раздувают и передёргивают ;-)

(no subject)

[identity profile] dil.livejournal.com - 2009-09-23 03:48 pm (UTC) - Expand

(no subject)

[identity profile] shadowtramp.livejournal.com - 2009-09-23 04:23 pm (UTC) - Expand

(no subject)

[identity profile] dil.livejournal.com - 2009-09-23 04:26 pm (UTC) - Expand

(no subject)

[identity profile] shadowtramp.livejournal.com - 2009-09-23 04:32 pm (UTC) - Expand

(no subject)

[identity profile] dil.livejournal.com - 2009-09-23 04:33 pm (UTC) - Expand

(no subject)

[identity profile] shadowtramp.livejournal.com - 2009-09-23 04:37 pm (UTC) - Expand
Wednesday, September 23rd, 2009 04:43 pm (UTC)
Блин, deployment посредством копирования это круто. Про svn export, хотя бы, видимо мало кто слышал.
Wednesday, September 23rd, 2009 04:47 pm (UTC)
почему копирования? svn update
export будет вынимать из репозитория все файлы, а не только измененные. неэффективно.
Wednesday, September 23rd, 2009 05:04 pm (UTC)
На сервере должно лежать только то, что нужно, и ничего больше. Мне как-то в голову не пришло что они сервят work copy. Делать это только ради эффективности копирования - бред.

(no subject)

[identity profile] dil.livejournal.com - 2009-09-23 05:12 pm (UTC) - Expand

(no subject)

[identity profile] spb-nick.livejournal.com - 2009-09-23 05:19 pm (UTC) - Expand

(no subject)

[identity profile] schors.livejournal.com - 2009-09-23 10:20 pm (UTC) - Expand

(no subject)

[identity profile] b-a-t.livejournal.com - 2009-09-23 11:21 pm (UTC) - Expand

(no subject)

[identity profile] spb-nick.livejournal.com - 2009-09-24 05:52 am (UTC) - Expand

(no subject)

[identity profile] ketamin.livejournal.com - 2009-09-24 01:58 pm (UTC) - Expand

(no subject)

[identity profile] dil.livejournal.com - 2009-09-24 02:00 pm (UTC) - Expand
Wednesday, September 23rd, 2009 04:53 pm (UTC)
Ты не поверишь: тык (http://www.google.ie/search?hl=en&q=site:*/.svn/entries&start=0&sa=N)
Wednesday, September 23rd, 2009 05:13 pm (UTC)
а-а-а!!!
Wednesday, September 23rd, 2009 05:31 pm (UTC)
Хм. Т.е. на все эти файлы кто-то ставил ссылки, или как зачем гугл их нашёл?
Wednesday, September 23rd, 2009 06:39 pm (UTC)
вопрос, конечно, интересный. гугл не находит страниц, которые ссылаются на эти..

(no subject)

[identity profile] webushka.livejournal.com - 2009-09-23 06:58 pm (UTC) - Expand

(no subject)

[identity profile] dil.livejournal.com - 2009-09-24 02:28 pm (UTC) - Expand

(no subject)

[identity profile] salas.livejournal.com - 2009-09-23 07:47 pm (UTC) - Expand

(no subject)

[identity profile] dil.livejournal.com - 2009-09-24 02:28 pm (UTC) - Expand

(no subject)

[identity profile] salas.livejournal.com - 2009-09-24 05:50 pm (UTC) - Expand
Wednesday, September 23rd, 2009 04:54 pm (UTC)
Ну я прямо не знаю. Трудно в это поверить. Жесть.
Wednesday, September 23rd, 2009 06:39 pm (UTC)
Есть тут что-то общее с историей с паролями от вконтакта
Wednesday, September 23rd, 2009 11:22 pm (UTC)
Истерика на хабре?
Thursday, September 24th, 2009 05:11 am (UTC)
да там по любому поводу истерика