<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: OpenNews: Первый IMAP сервер написанный с оглядкой на безопасность.</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/4858.html</link>
    <description>Как известно, низкая безопасность главный недостаток современных открытых IMAP серверов (UW-IMAP (http://www.washington.edu/imap/), Courier (http://www.inter7.com/courierimap/), Cyrus (http://asg.web.cmu.edu/cyrus/)). Но похоже ситуация изменилась, после начала разработки IMAP сервера Dovecot (http://dovecot.org/), главной задачей которого является создание по настоящему безопасной (http://iki.fi/tss/security/securesoftware.html) реализации IMAP сервера.  В настоящее время продукт уже достиг стадии позволяющей использовать его в &quot;production&quot; системах.&lt;br&gt;&lt;br&gt;&lt;br&gt;Из возможностей можно отметить полную поддержку IMAP4rev1 (плюс реализация команд SORT и THREAD, которые часто используется в web-mail клиентах), работа с mailbox и maildir, низкие затраты ОЗУ и высокая производительность, понятный файл конфигурации, несколько уровней настроек работы в chroot, реализация поддержки TLS/SSL через библиотеку GNUTLS (возможна сборка с OpenSSL, но на безопасности это сказывается не лучшим образом).&lt;br&gt;&lt;br&gt;&lt;br&gt;URL: http://dovecot.org/&lt;br&gt;Нов</description>

<item>
    <title>Первый IMAP сервер написанный с оглядкой на безопасность. (chip)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/4858.html#59</link>
    <pubDate>Wed, 29 Dec 2004 18:26:44 GMT</pubDate>
    <description>&amp;gt;Есть элементарные правила написания безопасного кода, соблюдая которые можно избежать 90&#037; всех &lt;br&gt;&amp;gt;потенциальных уязвимостей, даже особо не вычищая код. Это как мыть руки &lt;br&gt;&amp;gt;перед едой, микробы остаются, но можно минимизировать их попадание в организм &lt;br&gt;&amp;gt;и усилить иммунитет. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Таким образом, программы либо пишутся с оглядкой на безопасность &lt;br&gt;&lt;br&gt;мои мысли сказанные чужими устами :). &lt;br&gt;&lt;br&gt;Но есть одно &quot;но&quot; - а что использовать в качестве IMAP ? cyrus-imapd умеет sieve жизненно мне необходимый, умеет ли его dovecot (его сайт и схожие тематики, признаюсь не смотрел). </description>
</item>

<item>
    <title> DJB сил инфраструктуру (chip)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/4858.html#58</link>
    <pubDate>Wed, 29 Dec 2004 18:21:04 GMT</pubDate>
    <description>&amp;gt;А зачем? Mail.Ru вас не убеждает? &lt;br&gt;&lt;br&gt;mail.ru, как уже отметил Максим, использует exim. Только не оригинальный код, а судя по слухам (а как иначе можно судить ?!), слишком патченный на предмет кластеризации.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title> DJB сил инфраструктуру (Банзай)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/4858.html#57</link>
    <pubDate>Wed, 29 Dec 2004 07:51:05 GMT</pubDate>
    <description>Я в восторге от QMail+Courier+TLS. Очень гибко.&lt;br&gt;</description>
</item>

<item>
    <title> DJB сил инфраструктуру (unk)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/4858.html#56</link>
    <pubDate>Tue, 28 Dec 2004 12:53:47 GMT</pubDate>
    <description>&amp;gt;Чего еще нужно примостырить к Mail.Ru, чтобы вы дали себе отчет в &lt;br&gt;&amp;gt;том, что на Qmail можно (нужно) делать почту? &lt;br&gt;Вы не правильно формулируете вопрос. Нужно так:&lt;br&gt;Что еще нужно примостырить к qmail, что бы его можно было использовать на крупных MX&apos;ах/эмиттер&apos;ах? И почему djb не хочет/не может этого сделать?</description>
</item>

<item>
    <title> DJB сил инфраструктуру (Maxim Chirkov)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/4858.html#55</link>
    <pubDate>Tue, 28 Dec 2004 11:56:34 GMT</pubDate>
    <description>&amp;gt;А зачем? Mail.Ru вас не убеждает? &lt;br&gt;&lt;br&gt;А не exim ли у них сейчас ?&lt;br&gt;&quot;.... by mx6.mail.ru with esmtp (Exim SMTP.6)&quot;  :-)&lt;br&gt;&lt;br&gt;&amp;gt;Чего еще нужно примостырить к Mail.Ru, чтобы вы дали себе отчет в &lt;br&gt;&amp;gt;том, что на Qmail можно (нужно) делать почту? &lt;br&gt;&lt;br&gt;Нет единого продукта, а есть qmail + набор патчей. Можно быть уверенным только в безопасности qmail, который очень редко используют без дополнительных патчей. DJB не смог огранизовать процесс аудита всех дополнений и создать единый продукт. &lt;br&gt;&lt;br&gt;Что касается mail.ru или hotmail.com, то здесь выбор был в большей степени продиктован историческими причинами, на тот момент особого выбора не было.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title> DJB сил инфраструктуру (Банзай)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/4858.html#54</link>
    <pubDate>Tue, 28 Dec 2004 11:03:37 GMT</pubDate>
    <description>А зачем? Mail.Ru вас не убеждает?&lt;br&gt;&lt;br&gt;Чего еще нужно примостырить к Mail.Ru, чтобы вы дали себе отчет в том, что на Qmail можно (нужно) делать почту?&lt;br&gt;</description>
</item>

<item>
    <title>Первый IMAP сервер написанный с оглядкой на безопасность. (Maxim Chirkov)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/4858.html#53</link>
    <pubDate>Tue, 28 Dec 2004 07:08:38 GMT</pubDate>
    <description>&amp;gt;Ладно, останемся при своих мнениях. Я утверждаю, что ошибки в любом развивающемся &lt;br&gt;&amp;gt;проекте с числом разработчиков больше одного неизбежны. &lt;br&gt;&amp;gt;У всех приведенных тобой примеров программ, демонстрирующих right way, один разработчик. &lt;br&gt;&lt;br&gt;Не совсем, самый яркий пример - postfix, не удивлюсь если кода Venema в последних версиях меньше чем контрибьюторов. Но в postfix есть четкая архтектура, жесткий аудит всех патчей и определенный набор требований к написанию кода. DJB не хватило сил создать инфраструктуру, а  Venema смог.&lt;br&gt;&lt;br&gt;В vsftpd тоже последнее время вливается огромное число сторонних патчей, и это не мешает ему оставаться безопасным.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Первый IMAP сервер написанный с оглядкой на безопасность. (Андрей)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/4858.html#52</link>
    <pubDate>Mon, 27 Dec 2004 21:16:49 GMT</pubDate>
    <description>&amp;gt;Cyrus больше склоняется ко второму подходу, я как-то заглядывал в его код &lt;br&gt;&amp;gt;(у меня вообще правило - прежде чем запустить новый сетевой сервис &lt;br&gt;&amp;gt;обязательно бегло посмотреть в код), уверяю вас - это далеко не &lt;br&gt;&amp;gt;последние найденные ошибки безопасности. &lt;br&gt;Ладно, останемся при своих мнениях. Я утверждаю, что ошибки в любом развивающемся проекте с числом разработчиков больше одного неизбежны.&lt;br&gt;У всех приведенных тобой примеров программ, демонстрирующих right way, один разработчик.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Первый IMAP сервер написанный с оглядкой на безопасность. (Maxim Chirkov)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/4858.html#51</link>
    <pubDate>Mon, 27 Dec 2004 19:03:33 GMT</pubDate>
    <description>&amp;gt;В любом софте существуют ошибки. Если кто-то говорит, что их нет - &lt;br&gt;&amp;gt;это всего лишь означает, что их еще не нашли. Я более &lt;br&gt;&amp;gt;чем уверен, что растопыривание пальцев авторами Dovecot связано только с &lt;br&gt;&lt;br&gt;Есть элементарные правила написания безопасного кода, соблюдая которые можно избежать 90&#037; всех потенциальных уязвимостей, даже особо не вычищая код. Это как мыть руки перед едой, микробы остаются, но можно минимизировать их попадание в организм и усилить иммунитет.&lt;br&gt;&lt;br&gt;Таким образом, программы либо пишутся с оглядкой на безопасность (postfix, qmail, vsftpd, popa3d), либо в стиле, да простят меня почитатели Эрика Реймонда, &quot;собор и базар&quot;, т.е. с мира по нитке (патчу) и пишу как могу (примеры такого подхода: fetchmail, proftpd, uw-imapd, wu-ftpd, qpopper). Конечно, я утрирую, ситуация не столь биполярна.&lt;br&gt;&lt;br&gt;Cyrus больше склоняется ко второму подходу, я как-то заглядывал в его код (у меня вообще правило - прежде чем запустить новый сетевой сервис обязательно бегло посмотреть в код), уверяю вас - это далеко не п</description>
</item>

</channel>
</rss>
