LINUX.ORG.RU

They shall not be broken into


0

0

Swa Frantzen из другого ISC написал руководство по созданию безопасных веб-серверов.

"Нам понадобится ОС, хорошо протестированная на безопасность, разрабатываемая узким кругом программистов, которые понимают суть в безопасности, и ставят её превыше каких-либо удобств, производительности, или чего-либо ещё. Мы хотим, чтобы исходный код и наработки проверялись на безопасность с завидной периодичностью. Поэтому мы возьмём OpenBSD. Т.к. в данной категории, просто нет другого выбора."

>>> Подробности

★★★

Проверено: Shaman007 ()

Swa Frantzen - провокатор flame.

Shaman007 ★★★★★
()

Интересная статья, +1.

spiro ★★
()
Ответ на: комментарий от anonymous

> Категоричность - признак недальновидности (с)

когда кругозор человека сужается к минимуму, он называет это своей точной зрения (c) не помню ;)

// wbr

klalafuda ★☆☆
()

Кстати, весьма занимательная статья.

Да, и венде теперь традиционно капец

swizard
()
Ответ на: комментарий от anonymous

> Категоричность - признак недальновидности (с)

А когда винде - капец, то это разве недальновидность?

AngryElf ★★★★★
()
Ответ на: комментарий от AngryElf

>> Категоричность - признак недальновидности (с)

> А когда винде - капец, то это разве недальновидность?

Это капец.

r ★★★★★
()

Безопасность веб-сервера, конечно, очень сильно зависит от ОС.
И никак не зависит от кривых рук программистов.

anonymous
()

порадовали каменты по ссылке :)

AcidumIrae ★★★★★
()
Ответ на: комментарий от anonymous

А пыхбэбэ на опенбзд вообще не сломать! ;)

Lumi ★★★★★
()

даже не смешно :) ещё кто-то пал жертвой дешёвого пиара и вранья тео, мол openbsd -- безопасная ОС.

wwww
()
Ответ на: комментарий от wwww

> ещё кто-то пал жертвой дешёвого пиара и вранья тео, мол openbsd -- безопасная ОС.

я тоже пал жертвой дешевого пиара и вранья и установил OpenBSD на рабочей машине. Что мне делать дальше?

anonymous
()

Очередная флеймообразующая пеар-новость, от провокатора km...

Cy6erBr4in ★★★
()
Ответ на: комментарий от anonymous

> я тоже пал жертвой дешевого пиара и вранья и установил OpenBSD на рабочей машине. Что мне делать дальше? Окропить святой водой для изгнания демонов, с молитвою очистить винчестер свой от байтохульной мерзости.

anonymous
()
Ответ на: комментарий от anonymous

>> ещё кто-то пал жертвой дешёвого пиара и вранья тео, мол openbsd -- безопасная ОС.
> я тоже пал жертвой дешевого пиара и вранья и установил OpenBSD на рабочей машине. Что мне делать дальше?

ну ты понял, да? ))

HellAngel ★★
()
Ответ на: комментарий от boodoolak

> Наслышаны про OpenBSD, недавно знакомились с их "безопасностью"... хе-хе

Да-да, слушаем Вас самым внимательным образом.

Teak ★★★★★
()
Ответ на: комментарий от Teak

km как всегда постит пеар бздей теак и ко как всегда трольствуют воюя с ветряными мельницами

причем без толку. неужели вы не понимаете что если бы опенок был такой замечательный то он бы был на месте линукса сейчас. верите свято - верьте. сектантствовать на лоре зачем только?

anonymous
()
Ответ на: комментарий от anonymous

С кем-то я воюю, какая-то у меня оказывается "ко" есть. :) Имя-то можно хоть одно из моей банды? :)

Какие-то гуманитарные соображение про то, что "если бы, то оно бы всех порвало". Это всё разговоры в пользу бедных. Вот тут человек сказал, что он знакомился с их "безопасностью", вот я и интересуюсь результатами этого знакомства. А то "хе" как-то малоинформативно...

Teak ★★★★★
()
Ответ на: комментарий от anonymous

> Окропить святой водой для изгнания демонов, с молитвою очистить винчестер свой от байтохульной мерзости.

могу поделиться патчиком к kill, который добавляет необычайно полезный ( особенно на серверах) ключик --all-running-daemons

anonymous
()
Ответ на: комментарий от anonymous

ИМХО: коммерческая задача - есть веб сервер скажем с шаред хостингом. Необходимо выбрать операционную систему которая была бы: бла бла, все то что написал автор новости, секурная там и т.п.... реализацияъ ставим лялих, ставим сервисы, поехали работать. дырка в пхп скрипте, => ищем лкоальную рут дырку непатченную находим имеем рута.

опен ставим сервисы, поехали работать. дырка в пхп скрипте, => ищем лкоальную рут дырку непатченную находим имеем рута.

В чем разница ? в линупсе таких дырочек больше чем в опенке, это обусловлено столь бурным развитием, НО, если мы берем для своей задачи энтерпрайз грэйд дист, (CentOS - халявная RHEL) то обнаружим _стабильное_ а не тестинг ядро, патчи к каторjму выходят моментально при обнаружении какихнть серьезных дыр.

Итог

вся разница

anonymous
()
Ответ на: комментарий от anonymous

но опенок несможет мне показать такую же производительность как линукс, - вывод экономически невыгодно его использовать, там где нужен максимум з железа.

anonymous
()
Ответ на: комментарий от anonymous

Статья на самом деле веселая, автор говорит, что не ставит компилятор и меняет номер порта SSH тем самым увеличивая безопасность. Ну... ээээ... С номером порта еще ладно, но компилятор...

SteelKey
()
Ответ на: комментарий от SteelKey

ода, нынче компиллер это ну просто _такая_ проблема.....

anonymous
()
Ответ на: комментарий от anonymous

> я тоже пал жертвой дешевого пиара и вранья и установил OpenBSD на рабочей машине. Что мне делать дальше?

Зарегистрироваться на LOR. А то как тебе верить - может на самом деле ты анонимный виндузятник, пытающийся сбить с толку начинающих линуксоидов (если уж уйдут с Windows, то хоть не к главному конкуренту).

askh ★★★★
()

Ну чтож, это их выбор.. А возможность другого выбора есть всегда..

MiracleMan ★★★★★
()

В разделе "Server hardware" пишет, что не хочет x86 CPU, и тут же следом
пишет, что OpenBSD не имеет альтернатив. Раз противоречие. Далее честно
говорит, что выбрав OpenBSD оказывается привязан к Apache, и признаёт
де-факто, что этот вебсервер далеко не самый лучший выбор в плане
безопасности, так для статики рекомендует его пересобрать, убрав весь
лишний код. Потом идёт второе скрытое признание несовершенства и небезопасности OpenBSD: порт sshd предлагает выставить нестандартный и
непредсказуемый. То есть, явно не всё так хорошо в датском королевстве.
Ну и под конец откровенный бред про ручное переключение машин в случае
аварийной ситуации. Мой вывод: автор ещё слишком молод, горяч и необразован.

annonymous ★★
()
Ответ на: комментарий от anonymous

> я тоже пал жертвой дешевого пиара и вранья и установил OpenBSD на рабочей машине. Что мне делать дальше?

А теперь ап стену. :)

anonymous
()

неудачнеги -все что можно сказать про них :)))

пока в openbsd есть пользователь root,она будет такая же безопасная как и другие unix'ы

поэтому линукс с selinux/rsbac будет намного безопаснее openbsd

Cosmicman ★★
()
Ответ на: комментарий от Cosmicman

> поэтому линукс с selinux/rsbac будет намного безопаснее openbsd

Пока ядро линупс будет таким же дырявым, никакой селинупс/рсбак ему не поможет.

anonymous
()
Ответ на: комментарий от anonymous

> Пока ядро линупс будет таким же дырявым, никакой селинупс/рсбак ему не поможет.

До сих пор помогало.

jackill ★★★★★
()
Ответ на: комментарий от anonymous

>(CentOS - халявная RHEL) то обнаружим _стабильное_ а не тестинг ядро

А с selinux у меня за полгода ни один эксплоит не работал (раньше у меня был selinux вырублен, так что...).

jackill ★★★★★
()
Ответ на: комментарий от jackill

Так у какого процента пользователей линакса этот SELinux включён/установлен/закомпелирован и т.д.?

km ★★★
() автор топика
Ответ на: комментарий от km

> Так у какого процента пользователей линакса этот SELinux включён/установлен/закомпелирован и т.д.?

У всех федурщиков и рхеловцев использующих последние версии систем, по дефолту из коробки, что уже немало, таких юзеров значительно больше чем опенбсдшников. ;) А те, кому важна безопасность, могут вместо мороки с openbsd поставить линукс с selinux под который софта дохера.

anonymous
()
Ответ на: комментарий от km

>Так у какого процента пользователей линакса этот SELinux включён/установлен/закомпелирован и т.д.?

У всех, кто ставит FC. По умолчанию он уже работает и ничему не мешает (за исключением случаев с играми в wine).

Также поддержка SELinux есть у Debian (чуть ли не прямые патчи с FC) и Gentoo.

По сравнению с ранними дистрибами с SELinux, текущая пятерка оказалась настолько хороша, что я оставил его включенным - больше мне он не мешает.

jackill ★★★★★
()
Ответ на: комментарий от jackill

Добавлю, что у меня все это работает и на x86, и на x86_64.

jackill ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.