The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Подмена кода проектов Picreel и Alpaca Forms привела к компр..., opennews (??), 13-Май-19, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


6. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..."  –1 +/
Сообщение от Аноним (6), 13-Май-19, 09:30 
Кто-то еще не использует атрибут integrity в тегах link с хешами подключаемых сторонних скриптов, лежащих на cdn’ах? Тем более в формах с информацией о банковских карточках.
Ответить | Правка | Наверх | Cообщить модератору

8. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..."  +2 +/
Сообщение от рэбе Иванов (?), 13-Май-19, 10:09 
> Кто-то еще не использует атрибут integrity в тегах link с хешами подключаемых
> сторонних скриптов, лежащих на cdn’ах? Тем более в формах с информацией
> о банковских карточках.

видите ли, в любом случае - вас все равно трахнут.

пока не научитесь, наконец, соображать, что cdn нужны не для того чтобы тянуть оттуда в рот любой мусор.

Ответить | Правка | Наверх | Cообщить модератору

10. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..."  +4 +/
Сообщение от Гентушник (ok), 13-Май-19, 10:18 
Сбербанк в личном кабинете например не использует.
У них тянутся скрипты с google-analytics.com, rutarget.ru и yandex.ru.
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

11. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..."  +4 +/
Сообщение от пох (?), 13-Май-19, 10:22 
если бы использовали - оно бы и ломалось по три раза на дню - каждый раз, как гуглевая или яндексная макака закоммитит апдейт.

но фанаты новых-модных браузерофич никогда не поумнеют, это исключено.

Ответить | Правка | Наверх | Cообщить модератору

13. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..."  +2 +/
Сообщение от Аноним (13), 13-Май-19, 10:47 
Фичи это инструмент. Можно орехи колоть, а можно — яйца.
Ответить | Правка | Наверх | Cообщить модератору

22. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..."  +2 +/
Сообщение от пох (?), 13-Май-19, 12:15 
вопрос в том, какое у этой фичи может быть хоть примерно полезное применение.
Если cdn твой личный, и сделан ради снижения нагрузки - она не нужна, хватит обычного ssl.
Если cdn дядин, и сделан ради обмазывания свежайшим (ну чтоб гугель в любой момент мог поулучшать что-нибудь твоим пользователям) - она не работает, дядя - он такой, не будет тебя предупреждать, когда ему вздумалось поменять что-то.
Если ты веб-макака и забил хэши прямотянутого с raw.githubusercontent конкретной версии, вместо того чтобы просто скопировать их оттуда на свой сервер - твоим юзверям все равно страдать, а microsoft получила новую полезную инфу для перепродажи гуглю, но она не тебе полезна.

Ответить | Правка | Наверх | Cообщить модератору

30. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..."  +/
Сообщение от Аноним (30), 13-Май-19, 13:54 
> Если cdn твой личный, и сделан ради снижения нагрузки - она не нужна, хватит обычного ssl.
> Если cdn дядин, и сделан ради обмазывания свежайшим (ну чтоб гугель в любой момент мог поулучшать что-нибудь твоим пользователям) - она не работает, дядя - он такой, не будет тебя предупреждать, когда ему вздумалось поменять что-то.

Есть один-единственный юзкейс: скрипты твои, а CDN дядин.

Ответить | Правка | Наверх | Cообщить модератору

31. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..."  +/
Сообщение от Аноним (31), 13-Май-19, 14:10 
разве что так. но все равно это костыли.
Ответить | Правка | Наверх | Cообщить модератору

32. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..."  +/
Сообщение от OpenEcho (?), 13-Май-19, 14:20 
Не правда. Есть два use cases:
- не напрягать голову и делать "как все" = CDN
- напрягать голову и делать "не как все" = свои серваки с разнесенными георафически IP
Ответить | Правка | К родителю #30 | Наверх | Cообщить модератору

44. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..."  +/
Сообщение от пох (?), 14-Май-19, 10:12 
> Не правда. Есть два use cases:
> - не напрягать голову и делать "как все" = CDN
> - напрягать голову и делать "не как все" = свои серваки с

вопрос в экономическом обосновании.

если у кого-то уже есть серваки разнесенные географически, и он их купил оптом и перепродает как услугу - скорее всего у него получится и дешевле, и надежнее, чем у тебя. Просто потому что он больше на пару порядков. Он один раз на всех своих клиентов решил проблемы фейловера, обслуживания и мониторинга - а ты все это будешь из полешка на коленке выстругивать, причем за зарплату.

Если при этом ты сохраняешь свои сервисы - возможно, овчинка стоит выделки (сервер приложений и базы тебе все равно и масштабировать и фэйловерить, на этом фоне статику раздать - фигня вопрос, даже если ты нетфликс).
Если ты не it-компания вообще - возможно, ты уже вытащил сервисы в облако. (даже арендованное-частное) Тогда можно уже посчитать, что дешевле - использовать облачные мощности для статики, или купить таки немножко чужого cdn для этой же цели.

В этом вот последнем случае - ограниченная применимость у хэшей будет. Ограниченная - потому что cdn'ы обычно достаточно хорошо защищены, гораздо вероятнее проиметь свои собственные пароли и явки (тогда и хэш добрые ребята пересчитают).

Ответить | Правка | Наверх | Cообщить модератору

43. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..."  +/
Сообщение от пох (?), 14-Май-19, 10:04 
Ну, в принципе, да - для традиционных сервисов он обламывается об "you are not google!" (also not amazon, facebook, etc), но если у тебя уже все в чужом облаке - глупо платить за мощности облака там, где можно сэкономить (раздача статики наверняка дешевле обойдется через cdn чем напрямую с инстансов - вопрос только, можно ли эту экономию увидеть хотя бы в микроскоп).

А по факту сегодня массовое использование cdn'ов - безмозглая копипаста со стека или такое же безмозглое втягивание чужих "аналитик".
Причем тот же сбер уже ловили на сливе данных клиентов таким образом - он даже не утерся, "божья роса".

Ответить | Правка | К родителю #30 | Наверх | Cообщить модератору

50. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..."  +/
Сообщение от OpenEcho (?), 14-Май-19, 19:48 
> А по факту сегодня массовое использование cdn'ов - безмозглая копипаста со стека
> или такое же безмозглое втягивание чужих "аналитик".
> Причем тот же сбер уже ловили на сливе данных клиентов таким образом
> - он даже не утерся, "божья роса".

Вот в  этом вся проблема !

Большиство сайтов с посещаемостью в 100 реальных людей в день в лучшем случае, но devops для крутости впарил модное CDN клиенту .

Ответить | Правка | Наверх | Cообщить модератору

40. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..."  +/
Сообщение от Kuromi (ok), 13-Май-19, 20:30 
Это мелочи. У Почта Банка чтобы в "личный кабинет" войти надо Гугловскую рекапчу пройти!
Ответить | Правка | К родителю #10 | Наверх | Cообщить модератору

49. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..."  +/
Сообщение от макака из Джета (?), 14-Май-19, 17:13 
мы непричем, нам так заказали
Ответить | Правка | Наверх | Cообщить модератору

29. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..."  +2 +/
Сообщение от Аноним (30), 13-Май-19, 13:52 
> Кто-то еще не использует атрибут integrity в тегах link с хешами подключаемых сторонних скриптов, лежащих на cdn’ах? Тем более в формах с информацией о банковских карточках.

Кто-то ещё думает, что, используя integrity, можно пихать сторонние скрипты на страницы с формами для ввода платёжной информации?

Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

45. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..."  +/
Сообщение от яндекс (?), 14-Май-19, 10:13 
> Кто-то ещё думает, что, используя integrity, можно пихать сторонние скрипты на страницы
> с формами для ввода платёжной информации?

вы что, НАМ не доверяете?

Ответить | Правка | Наверх | Cообщить модератору

48. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..."  +1 +/
Сообщение от Аноним (30), 14-Май-19, 12:52 
Нет, конечно. Мы ж не сбербанк какой, мы анонимы!
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру