dil: (Default)
dil ([personal profile] dil) wrote2009-06-05 02:39 pm

Маша и Медведь – До весны не будить

“про девочку Машу, которая никому не дает покоя, и в первую очередь – своему другу Медведю”

Это я один такой испорченный, что неправильно понимаю название и описание третьей серии нового российского мультфильма?

Оригинал этой записи в личном блоге.

[identity profile] e1am0.livejournal.com 2009-09-23 02:04 pm (UTC)(link)
не понял причём там админы. я б скорее на быдлокодеров пинал, если я правильно понял, что там написано

[identity profile] dil.livejournal.com 2009-09-23 02:06 pm (UTC)(link)
готовый код на production-сервера раскладывают админы. и ограничения доступа в веб-серврах тоже настраивают они. быдлокодеры в данном случае ни при чём

[identity profile] e1am0.livejournal.com 2009-09-23 02:27 pm (UTC)(link)
ну я к тому, что админ может не знать о метаданных системы контроля версий и вообще не разбираться, что там такое лежит то. он должен сделать, чтоб это было доступно. с моей точки зрения
но косяк конечно чрезвычайно забавный в любом случае

[identity profile] dil.livejournal.com 2009-09-23 02:30 pm (UTC)(link)
админ может не разбираться, как работают выкладываемые файлы, но про систему контроля версий из которой он берёт эти файлы для выкладки, он не знать не может

(no subject)

[identity profile] e1am0.livejournal.com - 2009-09-24 05:21 (UTC) - Expand

(no subject)

[identity profile] dil.livejournal.com - 2009-09-23 15:07 (UTC) - Expand

+1

[identity profile] dinozavr.livejournal.com - 2009-09-24 08:40 (UTC) - Expand

Re: +1

[identity profile] samuel-smith.livejournal.com - 2009-09-24 09:00 (UTC) - Expand

Re: +1

[identity profile] dil.livejournal.com - 2009-09-24 10:38 (UTC) - Expand

[identity profile] awind.livejournal.com 2009-09-24 07:41 am (UTC)(link)
готовый код себе, как админу, я, как нормальный быдлокодер, отдаю в .deb ибо нефиг.

(no subject)

[identity profile] dil.livejournal.com - 2009-09-24 10:38 (UTC) - Expand

(no subject)

[identity profile] awind.livejournal.com - 2009-09-24 10:50 (UTC) - Expand

(no subject)

[identity profile] dil.livejournal.com - 2009-09-24 10:54 (UTC) - Expand

(no subject)

[identity profile] awind.livejournal.com - 2009-09-24 11:31 (UTC) - Expand

(no subject)

[identity profile] dil.livejournal.com - 2009-09-24 12:23 (UTC) - Expand

(no subject)

[identity profile] awind.livejournal.com - 2009-09-24 12:44 (UTC) - Expand

(no subject)

[identity profile] dil.livejournal.com - 2009-09-24 12:46 (UTC) - Expand

(no subject)

[identity profile] awind.livejournal.com - 2009-09-24 12:50 (UTC) - Expand

(no subject)

[identity profile] awind.livejournal.com - 2009-09-24 13:11 (UTC) - Expand

[identity profile] pe3yc.livejournal.com 2009-09-23 02:13 pm (UTC)(link)
Ну ни хуя себе милая история.

[identity profile] dil.livejournal.com 2009-09-23 02:30 pm (UTC)(link)
дык

[identity profile] lazyboa.livejournal.com 2009-09-23 02:47 pm (UTC)(link)
В теории, всякие /.git/HEAD тоже вполне доступны.

[identity profile] dil.livejournal.com 2009-09-23 02:49 pm (UTC)(link)
ну .cvs, понятное дело..

(no subject)

[identity profile] dil.livejournal.com - 2009-09-24 10:39 (UTC) - Expand

[identity profile] samuel-smith.livejournal.com 2009-09-23 03:00 pm (UTC)(link)
Смею думать, что всем похуй.

Во первых - тысячелетний боян, практически все секьюрити сканеры про это знают, и, например, ни 1 серьезный платежный гейтвей без PCI DSS сканирования, которое обязательно включает в себя этот тест к себе подключиться не даст. Но даже если и нашли мы куски мягких как вата исходников фронтенда - и что? Только совсем уж отсталые хранят пароли или ключи в репозитории (скорее наоброт - сразу запихивают диры с ними в свнигнор, ибо нефиг), а скорее всего мы увидим кучу унылого чуть более чем полностью кода, который общается с мисклом и мымкешом, невероятно важно, да.

А совет автора делать svn export - вообще бесподобен, ага. В большинстве случаев свн используется как раз как метод распространения кода (в том числе и на кластерах), и сделав svn export (что, кстати, раз в 10 медленнее чем find . -name \.svn -type d|xargs rm -rf) мы напрочь лишимся того, ради чего с ним и связались.

[identity profile] dil.livejournal.com 2009-09-23 03:01 pm (UTC)(link)
боян-не боян, а вон сколько сайтов на этом попались..

[identity profile] samuel-smith.livejournal.com 2009-09-23 03:18 pm (UTC)(link)
если вы сделаете сканирование, например, ССЛ сайтов на предмет поддержки Weak Ciphers (при том, что SSLv1 вообще давно должен был сдохнуть) то тоже можно найти много чего интересного. В том числе и в банковской сфере. Опять же - TRACE не вырублен у кучи серверов и много чего еще. Или вот, например, непатченных пхплистов которые легким движением скрипта превращаются в спаммергейт до сих пор по этим вашим интернетам установлено несчетное количество. Т.е. как по мне - прицепились к наименьшему злу, которое скороее даже не "уязвимость", а мелкий косяк.

Совсем недавно писал плагин для контроля одного отнюдь не дешевого рейда от сегейта. Данные было удобнее получать по HTTP (в снмп не все было) и я написал на курле простенькую обертку, которая логинилась, сохраняла session cookie, после чего запрашивала нужные мне данные. Во время отладки плагина я решил проверить что будет если ввести неправильный пароль (для корректной отработки ошибки) и моему удивлению не было предела когда я получил все данные! Разбор полетов показал всю гениальность быдлокодеров из сигейта - при неправильном пароле они честно дают http код 302 redirect, а прямо за ним - весь текст запрашиваемой страницы! броузер, понятное дело его уже не отображает, а вот курлу + pcre на это наплевать, из-за чего все и продолжало работать.

Написал в суппорт сигейта, причем как кастомер (американская контора), тикет висит без ответа более месяца. Мне кажется, что получение исходников фронтенда (которые чаще всего и так открыты)- много меньшее зло.

(no subject)

[identity profile] dil.livejournal.com - 2009-09-23 15:22 (UTC) - Expand

[identity profile] shadowtramp.livejournal.com 2009-09-23 03:41 pm (UTC)(link)
Для услиения эффекта авторы статейки несколько раздувают и передёргивают ;-)

(no subject)

[identity profile] dil.livejournal.com - 2009-09-23 15:48 (UTC) - Expand

(no subject)

[identity profile] shadowtramp.livejournal.com - 2009-09-23 16:23 (UTC) - Expand

(no subject)

[identity profile] dil.livejournal.com - 2009-09-23 16:26 (UTC) - Expand

(no subject)

[identity profile] shadowtramp.livejournal.com - 2009-09-23 16:32 (UTC) - Expand

(no subject)

[identity profile] dil.livejournal.com - 2009-09-23 16:33 (UTC) - Expand

(no subject)

[identity profile] shadowtramp.livejournal.com - 2009-09-23 16:37 (UTC) - Expand

[identity profile] spb-nick.livejournal.com 2009-09-23 04:43 pm (UTC)(link)
Блин, deployment посредством копирования это круто. Про svn export, хотя бы, видимо мало кто слышал.

[identity profile] dil.livejournal.com 2009-09-23 04:47 pm (UTC)(link)
почему копирования? svn update
export будет вынимать из репозитория все файлы, а не только измененные. неэффективно.

[identity profile] spb-nick.livejournal.com 2009-09-23 05:04 pm (UTC)(link)
На сервере должно лежать только то, что нужно, и ничего больше. Мне как-то в голову не пришло что они сервят work copy. Делать это только ради эффективности копирования - бред.

(no subject)

[identity profile] dil.livejournal.com - 2009-09-23 17:12 (UTC) - Expand

(no subject)

[identity profile] spb-nick.livejournal.com - 2009-09-23 17:19 (UTC) - Expand

(no subject)

[identity profile] schors.livejournal.com - 2009-09-23 22:20 (UTC) - Expand

(no subject)

[identity profile] b-a-t.livejournal.com - 2009-09-23 23:21 (UTC) - Expand

(no subject)

[identity profile] spb-nick.livejournal.com - 2009-09-24 05:52 (UTC) - Expand

(no subject)

[identity profile] ketamin.livejournal.com - 2009-09-24 13:58 (UTC) - Expand

(no subject)

[identity profile] dil.livejournal.com - 2009-09-24 14:00 (UTC) - Expand

[identity profile] alz421.livejournal.com 2009-09-23 04:53 pm (UTC)(link)
Ты не поверишь: тык (http://www.google.ie/search?hl=en&q=site:*/.svn/entries&start=0&sa=N)

[identity profile] dil.livejournal.com 2009-09-23 05:13 pm (UTC)(link)
а-а-а!!!

[identity profile] salas.livejournal.com 2009-09-23 05:31 pm (UTC)(link)
Хм. Т.е. на все эти файлы кто-то ставил ссылки, или как зачем гугл их нашёл?

[identity profile] dil.livejournal.com 2009-09-23 06:39 pm (UTC)(link)
вопрос, конечно, интересный. гугл не находит страниц, которые ссылаются на эти..

(no subject)

[identity profile] webushka.livejournal.com - 2009-09-23 18:58 (UTC) - Expand

(no subject)

[identity profile] dil.livejournal.com - 2009-09-24 14:28 (UTC) - Expand

(no subject)

[identity profile] salas.livejournal.com - 2009-09-23 19:47 (UTC) - Expand

(no subject)

[identity profile] dil.livejournal.com - 2009-09-24 14:28 (UTC) - Expand

(no subject)

[identity profile] salas.livejournal.com - 2009-09-24 17:50 (UTC) - Expand

[identity profile] slapsh.livejournal.com 2009-09-23 04:54 pm (UTC)(link)
Ну я прямо не знаю. Трудно в это поверить. Жесть.

[identity profile] goodvin.livejournal.com 2009-09-23 06:39 pm (UTC)(link)
Есть тут что-то общее с историей с паролями от вконтакта

[identity profile] b-a-t.livejournal.com 2009-09-23 11:22 pm (UTC)(link)
Истерика на хабре?

[identity profile] goodvin.livejournal.com 2009-09-24 05:11 am (UTC)(link)
да там по любому поводу истерика