The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Инцидент с уязвимостью в сервисе Let's Encrypt, opennews (?), 10-Янв-18, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


31. "Инцидент с уязвимостью в сервисе Let's Encrypt"  +2 +/
Сообщение от А (??), 10-Янв-18, 12:29 
> Зло - бесплатные CA с интервалом обновления 3 месяца.

Зло - ленивые админы. Раз в год они бегают по серверам и меняют серты руками, т.к. скриптом не осилили, а раз в 3 месяца им влом.

Ответить | Правка | К родителю #8 | Наверх | Cообщить модератору

39. "Инцидент с уязвимостью в сервисе Let's Encrypt"  +/
Сообщение от . (?), 10-Янв-18, 14:02 
>> Зло - бесплатные CA с интервалом обновления 3 месяца.
> Зло - ленивые админы. Раз в год они бегают по серверам и
> меняют серты руками, т.к. скриптом не осилили, а раз в 3

мы осилили. И совершенно сознательно не доверяем критическую часть своей безопасности твоим замечательным скриптам (в которых ты "осилил" скачать незнамочто незнамооткуда и неглядя запустить - параметры скопировал со stackoverflow - великий осилятор)

> месяца им влом.

а раз в три месяца (с контролем результата и принятием мер если что-то показалось подозрительным) - физически невозможно, если это не локалхост.

Ответить | Правка | Наверх | Cообщить модератору

43. "Инцидент с уязвимостью в сервисе Let's Encrypt"  +1 +/
Сообщение от gaga (ok), 10-Янв-18, 14:51 
Ну хз что ты там не можешь скриптом обновить. У ЛЕ есть опция - только скачать сертификаты, не устанавливая их в веб-сервер автоматически. Так вот, у нас скрипт так и делает: генерирует новый серт, делает стандартный sanity-check (даты, CN, алгоритмы и т.д.), устанавливает его на тестовый сервер, после чего проверяет, что к нему можно без проблем подключиться клиентом, и только после этого копирует его в продакшн-сервер и шедулит рестарт на следующий день, уведомляя всех заинтересованных письмом. Имхо это значительно надежней, чем руками что-то там куда-то копировать.
Ответить | Правка | Наверх | Cообщить модератору

51. "Инцидент с уязвимостью в сервисе Let's Encrypt"  +/
Сообщение от _ (??), 10-Янв-18, 17:29 
Ну положим твоим коллегам повезло. И таких аж 0.0003% :-)
Остальные берут копипасту со стэковерфлоу, и "не приходя в сознание" ставят это в рутовый крон 8-/
Ответить | Правка | Наверх | Cообщить модератору

52. "Инцидент с уязвимостью в сервисе Let's Encrypt"  +/
Сообщение от пох (?), 10-Янв-18, 17:52 
> Ну положим твоим коллегам повезло.

да не очень. Радости читать такие письма щастья, когда раз в месяц надо обновлять/перезагружать каждый из n...нет, мало, m серверов - ровно никакой, никто их и не читает. Хорошо если вовремя прочитывают "уп-с, а оно тут не обновилось, ну ничего, у тебя еще два месяца на разобраться и поправить". А то, в большой структуре, бывает что и до этого за два месяца руки не доходят (потому что других, срочных алармов - сотни), опа, серт превратился в тыкву.

затобеслатна! и не от проклятых китайцев, а от правильных гуглоиндусов.

а большинство "осиливших скрипты" и того не могут (и зачем вообще самому что-то ставить в крон, оно apt-get install и через час уже забыло... а от какого пользователя - вообще хз, в крон смотреть некогда, надо дальше ляпать)

Ответить | Правка | Наверх | Cообщить модератору

54. "Инцидент с уязвимостью в сервисе Let's Encrypt"  +1 +/
Сообщение от непох (?), 10-Янв-18, 18:16 
я конечно подозревал, что понятия "жава", "ынтрепрайз" и "индусы" неслабо кореллируют, но такого отсутствия фантазии и навыков, чтобы настроить роботов делать работу роботов даже не подозревал

> читать такие письма щастья
> надо обновлять/перезагружать

особенно

> в большой структуре
> за два месяца руки не доходят

ага ага. до критических вещей.

ну и какой же индус без обзывания всех подряд индусами

> а от правильных гуглоиндусов

ну и планы на светлое будущее большой структуры на забываем всем поведать

> надо дальше ляпать

Ответить | Правка | Наверх | Cообщить модератору

67. "Инцидент с уязвимостью в сервисе Let's Encrypt"  +1 +/
Сообщение от Гентушник (ok), 11-Янв-18, 08:27 
Ирония в том что как раз сегодня у хостинг провайдера "Хостинг-Центр" на всех доменах *.hc.ru протух сертификат выданный thawte на год, а на *.hc.ru как раз висят панели управления cpanel, может быть что-то ещё.

Они видимо тоже меняют сертификаты руками :)

Ответить | Правка | К родителю #39 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру