The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Атака на зависимости позволила выполнить код на серверах PayPal, Micrоsoft, Apple, Netflix, Uber и ещё 30 компаний, opennews (?), 10-Фев-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


42. "Атака на зависимости позволила выполнить код на серверах Pay..."  +3 +/
Сообщение от Аноним (42), 10-Фев-21, 12:54 
>многие компании не очищают из manifest-файлов упоминание дополнительных зависимостей

Защита методом "безопасность через неясность" - говно.

В нормальных компаниях просто с публичных репозиториев ничего не ставится. Ставится со своего, все чужие пакеты в котором проверены службой безопасности.

Ответить | Правка | Наверх | Cообщить модератору

43. "Атака на зависимости позволила выполнить код на серверах Pay..."  +3 +/
Сообщение от Аноним (-), 10-Фев-21, 12:57 
Это где так ?
Ответить | Правка | Наверх | Cообщить модератору

151. "Атака на зависимости позволила выполнить код на серверах Pay..."  +/
Сообщение от Атон (?), 10-Фев-21, 21:12 
*банк
Ответить | Правка | Наверх | Cообщить модератору

162. "Атака на зависимости позволила выполнить код на серверах Pay..."  +/
Сообщение от JL2001 (ok), 11-Фев-21, 02:17 
> *банк

огласите название, плз
банк резервного фонда сша имени масонов?
их СБ памятник в платине поставить надо, если они акцептуют зависимости не по типу некст-некст-некст-инстал

Ответить | Правка | Наверх | Cообщить модератору

174. "Атака на зависимости позволила выполнить код на серверах Pay..."  –1 +/
Сообщение от Атон (?), 11-Фев-21, 14:41 
>> *банк
> огласите название, плз

крупный банк.  сбер, втб, райф, другие

> их СБ памятник в платине поставить надо, если они акцептуют зависимости не
> по типу некст-некст-некст-инстал

никто не знает как, но времени это занимает много.

Ответить | Правка | Наверх | Cообщить модератору

44. "Атака на зависимости позволила выполнить код на серверах Pay..."  –2 +/
Сообщение от Dzen Python (ok), 10-Фев-21, 12:58 
В нормальных компаниях к тому моменту, когда они выкладывают код/имеют зрелый продукт на руках уже есть набор нормальных опенсорцных .so'шников ИЛИ свой набор отлаженных, оптимизированных homebrew-либ. Ни или в сама крайнем случае - нормальная купленная библитека на внутреннем сервере. А не набор васянских лефтпадов из NPM
Ответить | Правка | К родителю #42 | Наверх | Cообщить модератору

46. "Атака на зависимости позволила выполнить код на серверах Pay..."  +1 +/
Сообщение от Аноним (46), 10-Фев-21, 13:05 
Если уж этим на "проверены службой безопасности" не хватает, то где тогда "нормальные" водятся?
Ответить | Правка | К родителю #42 | Наверх | Cообщить модератору

87. "Атака на зависимости позволила выполнить код на серверах Pay..."  +/
Сообщение от JL2001 (ok), 10-Фев-21, 14:23 
> Ставится со своего, все чужие пакеты в котором проверены службой безопасности.

втф? ловите эльфа/наркомана!!

Ответить | Правка | К родителю #42 | Наверх | Cообщить модератору

106. "Атака на зависимости позволила выполнить код на серверах Pay..."  +3 +/
Сообщение от www2 (??), 10-Фев-21, 15:33 
Пользователи Windows, скачавшие её с торрентов у Васяна и потом качающие на неё софт с кряками по первой ссылке из поиска - вот настоящие эльфы и наркоманы.

Самые серьёзные люди используют списки контроля доступа, системны мандатного доступа и сертифицированные операционные системы, поставить на которые обновлённый пакет - значит лишиться сертификации.

Новость тут в том, что даже качая из официального источника, проверяя хэш-суммы и цифровые подписи скачанного, можно всё равно нарваться на подлог из-за неправильно выставленных (или не выставленных вовсе) приоритетов источников.

Ответить | Правка | Наверх | Cообщить модератору

132. "Атака на зависимости позволила выполнить код на серверах Pay..."  +/
Сообщение от JL2001 (ok), 10-Фев-21, 18:15 
> сертифицированные операционные системы, поставить на которые обновлённый пакет - значит
> лишиться сертификации.

покажите мне сертефицированную ОСь, где сертефицированные обновления безопасности появляются быстрее, чем эксплойты у скрипткидисов

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру