The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Подведены итоги голосования о системах инициализации в Debian, opennews (??), 28-Дек-19, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


144. "Подведены итоги голосования о системах инициализации в Debia..."  +3 +/
Сообщение от Аноним (-), 29-Дек-19, 03:45 
> Может где-то стало быстрее грузиться. Предположим. Но стало проще? серьёзно?

Местами стало. Скажем изоляция сервисов, особенно сетевых, и защита от них системы. Делается в несколько строк и довольно эффективно. Очень полезно для сетевых сервисов, вечнодырявой вебни и проч.

Ответить | Правка | Наверх | Cообщить модератору

146. "Подведены итоги голосования о системах инициализации в Debia..."  +1 +/
Сообщение от deeaitch (ok), 29-Дек-19, 03:52 
Вебни...
Молодец
+1
тут согласен.
Ответить | Правка | Наверх | Cообщить модератору

191. "Подведены итоги голосования о системах инициализации в Debia..."  +/
Сообщение от Michael Shigorinemail (ok), 29-Дек-19, 18:14 
> Скажем изоляция сервисов, особенно сетевых, и защита от них системы.

Видите ли, в приличных местах это лет двадцать как организовано.

И нет, неймспейсов недостаточно -- privsep не отменяли.  Это к слову об очередной подмене понятий, как и с подсистемой журналирования (где есть "маленькие и простые", а есть "действительно серьёзные", только их самих надо администрировать).

Ответить | Правка | К родителю #144 | Наверх | Cообщить модератору

290. "Подведены итоги голосования о системах инициализации в Debia..."  +/
Сообщение от Аноним (-), 31-Дек-19, 19:25 
> Видите ли, в приличных местах это лет двадцать как организовано.

Кто это умел на уровне пространств имен и урезания системных вызовов? А может это еще и с кем-то совместииииимо было? И даже не из говна и палок, так что статусы можно 1-2 командами в человеческом виде, м? :)

> И нет, неймспейсов недостаточно -- privsep не отменяли.  

Если непривилегированный процесс отпиливается в namespace и ему урезаны все не используемые им системные вызовы, с точки зрения атакующего вредительствовать в таком загоне намного неудобнее, да и брать там нечего кроме данных поломаной программы.

> Это к слову об очередной подмене понятий, как и с подсистемой журналирования (где есть
> "маленькие и простые", а есть "действительно серьёзные", только их самих надо
> администрировать).

Системд сделал в этом плане ни два, ни полтора. Оказалось что многие хотели именно этого. На самом деле там еще явно есть что пересмотреть, более структурированное апи для работы с логами не помешало бы. В принципе там уже и сейчас можно выцепить записи лога "вон той программы", как показывает tallow. А вот делать самому полный парсинг большого текстовика с полями формируемыми из внешних данных - затея для оптимиста. Или просто очень глупого человека. Потому что багов в такой штуке почти наверняка будет море, а для атакующих это уже по сути традиционный способ прикалываться. Назвал своего юзеря superduper\x0d\x0aАвоттутужефэйковыйлог и половина наколенных парсилок с удовольствием сожрет это. Например забанив админа, если его параметры скормить в фэйковую запись. С более структурированными апи так не получится - срыв парсинга не предусмотрен.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру