Да в итоге сделают одежду с микрочипами, чтобы роботам было удобно находить. Поменяют моду на футболки наизнанку, чтобы роботу не надо было выворачивать. Робот сам решит где должны лежать игрушки.
То есть вы просто ограничили действие сертификата на зоны .ru и .su (и .рф)? Оригинально, но как-то слишком грубо.
Я вполне могу захотеть иметь свой сайт mysecrets.ru и не хотеть чтобы мой трафик слушали. Я выпущу сертификат от letsencrypt, но с вашим решением MiTM всё ещё возможна. Причём, как хозяин сайта, я не могу на это повлиять для посетителей (вас), если они будут следовать вашему способу.
По-моему вариант с отдельным профилем браузера (того же firefox) для недоверенных сайтов - достаточно оптимальный.
Ну, честно говоря, секрет Полишинеля. Редактор хранит историю ввода - ну дела..
Достаточно профессиональные Sublime Text и Notepad++ хранят все сохранения всех недавних файлов, в открытом виде в кэше - для Ctrl-Z например.
Для меня было как-то раз большим сюрпризом, когда я (мноооого лет назад, сорри) открыл служебную папку Notepad++ и обнаружил несколько тысяч файлов, которые я когда-то редактировал, в различных версиях. Бэкапы. Не могу сказать поменялось ли что-то сейчас.
Sublime Text - создаем новый файл, не сохраняем, что-нибудь вводим.. Потом ребут всего компа, снова открываем Sublime - документ (не сохранённый) на месте, текст введён, можно нажать Ctrl-Z для отмены. За это и любим. Хранится либо в локальном файле сессии, либо где-то в своих папках. Не зашифровано.
Про остальные редакторы не скажу, но подозреваю, что не сильно лучше.
Да, вообще говоря количество лучей, падающих на плоскую панель такой же площади должно быть точно таким же. А алюминий отражает именно те длины волн что поглощаются этими панелями?
Даже плоские панели надо чистить регулярно от песка (привет от марсохода Spirit), птичьего помёта и прочей дряни. А эту круглую штуку как чистить?
С другой стороны наука так и работает - не всем сразу нобелевские теории выдвигать. Кто-то проверяет заведомо спорные варианты, чтобы другим было на что опираться.
В целом, так и используем - в какой точности данные приходят - так и храним, на всякий случай чуть пошире объявляем тип.
Bloomberg API присылает цены с 5 (кажется) десятичными значениями - объявляем как numeric(13, 6) . Это биржевые тикеры и цена выше 999999 на нужные нам индексы - это на два порядка выше ожидаемой, так что ок. Сейчас бы я, конечно, тоже помнил про йены и увеличил бы размер, но 8 лет назад казалось норм.
А вот EPEX M7 API (европейская биржа электричества) возвращает цены как integer с известным положением запятой для каждого продукта - так и храним, а при отображении ставим точку в нужном месте.
Хмм, а если делать `RUN --mount=type=bind` и монтировать просто файл, который будет использоваться, но не сохраняться? В чём разница?
У билд секретов есть более широкая область применения - там и из переменных окружения можно их брать, и ssh секреты монтировать. А в случае с файлом - будет разница?
Ну как бы странное ура. Крипту можно хранить только на бирже, на холодные кошельки выводить нельзя. То есть опять не у вас они хранятся и забрать их у вас можно в любое время (для нужд страны).
Вдобавок, 3к евро в год - это как-то совсем немного.
Да, согласен, поторопился и перепутал с ports, а потом уже отредактировать комментарий нельзя было. Выше в коде была секция с ports для базы (уже отредактировано, похоже), я сам expose не использую, поэтому спутал.
expose порт не открывает, верно, ещё раз извиняюсь.
Вы привели аналогию - я на неё ответил. Нет, я не считаю что опыта строительства маленького домика достаточно, чтобы учить строить небоскрёбы.
Не надо у себя во дворе, ок. Но вот вам другая аналогия - когда неопрятно одетый человек приходит и начинает учить людей модно одеваться - не стоит думать что ему будут верить.
Да пожалуйста, конечно, ваша воля. Вот только писать про "информационную безопасность" в XXI веке на сайте с http без tls - немного непоследовательно.
Ну а уж "разрабатывать мессенджер" и предлагать к нему подключиться (создать пользователя и ввести пароль?) на таком сайте - вообще смахивает на фишинг.
У автора этой статьи в профиле ссылка на свой сайт: http://x.x.x.x (да, IP-адрес).
facepalm.jpg.png
PS. я не придираюсь из-за того что хочу выглядеть умным. Моя главная претензия - человек пишет мануал по безопасности, сам не до конца разобравшись в теме.
Ну тут спорный вопрос что лучше - шарить файл сокета в volume между несколькими контейнерами (явно ставить права и вспоминать что будет как себя вести, если каждый из контейнеров рестартует) или просто довериться файрволлу докера, который он автоматически настроит.
То есть вы хотите сказать, что если я напишу expose 9000, то смогу обратиться к контейнеру из интернета по публичному айпи?
Да, именно так. Сможете. "expose 9000" означает - слушать порт 9000 по всем интерфейсам (0.0.0.0). Про файрволлы вы ничего не написали, а многие хостинги такими сложностями не заморачиваются. Для базы вы биндите порт на 127.0.0.1, что имеет хоть какой-то смысл (для локального дебага), но тоже совсем небезопасно и, вообще говоря, не нужно.
Контейнеры внутри одного compose-энваромента видят друг друга по именам и порт базы вообще не нужно выставлять. Про .env вы написали для приложения, а пароль для базы у вас в compose файле.
Учитывая, что compose-файл обычно хранится в репозитории - у вас пароль будет приходить дефолтный.
У меня две статьи тут написаны по поводу конфигурации энваромента и более безопасной инициализации секретов.
Не отдаёт. Subject приходит ровно в том виде, в каком его прислал отправитель. А отправитель, если тема на кириллице, шлёт по RFC 2047:
А ещё заголовки могут переноситься в середине. Тот же Subject - внезапно в середине встретил 0x0A, следующая строка начинается с пробела и это всё ещё тема. А могла и начаться с =utf-8= маркера снова, если отправитель так захотел. А если это тело Forwarded письма, то его заголовки - уж как почтовый клиент отправителя их закодирует..
Тело письма может ставить переносы в любых местах тоже. Если письмо по пути прошло через релеи - тут вообще всё заново.
И это не только GMail, у каждого могут быть свои особенности. Я прямо представляю разработчиков этих почтовых систем - у них кровавые слёзы каждый день, наверное.
Да в итоге сделают одежду с микрочипами, чтобы роботам было удобно находить. Поменяют моду на футболки наизнанку, чтобы роботу не надо было выворачивать. Робот сам решит где должны лежать игрушки.
Не мне, а каждому пользователю, который захочет на него ходить. И выпускать новый доверенный сертификат для нового такого сайта? Не много ли мороки?
Да, я хотел об этом тоже дописать, но решил играть в оптимиста.
Тем более, что если у сайта будет 2-3 пользователя, то вряд ли он скоро привлечет какое-то внимание
Себе можно, конечно. Но суть в том, что вы себе свой собственный доверенный сертификат ставите сначала. Атака тут как бы не очень простая получается.
То есть вы
простоограничили действие сертификата на зоны .ru и .su (и .рф)? Оригинально, но как-то слишком грубо.Я вполне могу захотеть иметь свой сайт
mysecrets.ruи не хотеть чтобы мой трафик слушали. Я выпущу сертификат от letsencrypt, но с вашим решением MiTM всё ещё возможна. Причём, как хозяин сайта, я не могу на это повлиять для посетителей (вас), если они будут следовать вашему способу.По-моему вариант с отдельным профилем браузера (того же firefox) для недоверенных сайтов - достаточно оптимальный.
Ну, честно говоря, секрет Полишинеля. Редактор хранит историю ввода - ну дела..
Достаточно профессиональные Sublime Text и Notepad++ хранят все сохранения всех недавних файлов, в открытом виде в кэше - для Ctrl-Z например.
Для меня было как-то раз большим сюрпризом, когда я (мноооого лет назад, сорри) открыл служебную папку Notepad++ и обнаружил несколько тысяч файлов, которые я когда-то редактировал, в различных версиях. Бэкапы. Не могу сказать поменялось ли что-то сейчас.
Sublime Text - создаем новый файл, не сохраняем, что-нибудь вводим.. Потом ребут всего компа, снова открываем Sublime - документ (не сохранённый) на месте, текст введён, можно нажать Ctrl-Z для отмены. За это и любим. Хранится либо в локальном файле сессии, либо где-то в своих папках. Не зашифровано.
Про остальные редакторы не скажу, но подозреваю, что не сильно лучше.
Да, вообще говоря количество лучей, падающих на плоскую панель такой же площади должно быть точно таким же. А алюминий отражает именно те длины волн что поглощаются этими панелями?
Даже плоские панели надо чистить регулярно от песка (привет от марсохода Spirit), птичьего помёта и прочей дряни. А эту круглую штуку как чистить?
С другой стороны наука так и работает - не всем сразу нобелевские теории выдвигать. Кто-то проверяет заведомо спорные варианты, чтобы другим было на что опираться.
Хорошая статья, спасибо.
В целом, так и используем - в какой точности данные приходят - так и храним, на всякий случай чуть пошире объявляем тип.
Bloomberg API присылает цены с 5 (кажется) десятичными значениями - объявляем как numeric(13, 6) . Это биржевые тикеры и цена выше 999999 на нужные нам индексы - это на два порядка выше ожидаемой, так что ок. Сейчас бы я, конечно, тоже помнил про йены и увеличил бы размер, но 8 лет назад казалось норм.
А вот EPEX M7 API (европейская биржа электричества) возвращает цены как integer с известным положением запятой для каждого продукта - так и храним, а при отображении ставим точку в нужном месте.
Хмм, а если делать `RUN --mount=type=bind` и монтировать просто файл, который будет использоваться, но не сохраняться? В чём разница?
У билд секретов есть более широкая область применения - там и из переменных окружения можно их брать, и ssh секреты монтировать. А в случае с файлом - будет разница?
Ну как бы странное ура. Крипту можно хранить только на бирже, на холодные кошельки выводить нельзя. То есть опять не у вас они хранятся и забрать их у вас можно в любое время (для нужд страны).
Вдобавок, 3к евро в год - это как-то совсем немного.
Да, согласен, поторопился и перепутал с ports, а потом уже отредактировать комментарий нельзя было. Выше в коде была секция с ports для базы (уже отредактировано, похоже), я сам expose не использую, поэтому спутал.
expose порт не открывает, верно, ещё раз извиняюсь.
Вы привели аналогию - я на неё ответил. Нет, я не считаю что опыта строительства маленького домика достаточно, чтобы учить строить небоскрёбы.
Не надо у себя во дворе, ок. Но вот вам другая аналогия - когда неопрятно одетый человек приходит и начинает учить людей модно одеваться - не стоит думать что ему будут верить.
Любопытная точка зрения. Вот я не построил ни одного небоскрёба - я уже могу начинать всех учить? Ну типа кирпич и цемент - чё там сложного, правда?
В общем-то снимается большинство вопросов к вам, если вы действительно так думаете - всё понятно. Только не обижайтесь на минусы к статье.
Да пожалуйста, конечно, ваша воля. Вот только писать про "информационную безопасность" в XXI веке на сайте с http без tls - немного непоследовательно.
Ну а уж "разрабатывать мессенджер" и предлагать к нему подключиться (создать пользователя и ввести пароль?) на таком сайте - вообще смахивает на фишинг.
Если бы там был домен - вы бы могли выпустить сертификат и использовать TLS. Именно это я имею в виду, особенно в контексте вашей статьи.
У автора этой статьи в профиле ссылка на свой сайт:
http://x.x.x.x(да, IP-адрес).facepalm.jpg.png
PS. я не придираюсь из-за того что хочу выглядеть умным. Моя главная претензия - человек пишет мануал по безопасности, сам не до конца разобравшись в теме.
Ну тут спорный вопрос что лучше - шарить файл сокета в volume между несколькими контейнерами (явно ставить права и вспоминать что будет как себя вести, если каждый из контейнеров рестартует) или просто довериться файрволлу докера, который он автоматически настроит.
Да, именно так. Сможете. "expose 9000" означает - слушать порт 9000 по всем интерфейсам (0.0.0.0). Про файрволлы вы ничего не написали, а многие хостинги такими сложностями не заморачиваются. Для базы вы биндите порт на 127.0.0.1, что имеет хоть какой-то смысл (для локального дебага), но тоже совсем небезопасно и, вообще говоря, не нужно.
Контейнеры внутри одного compose-энваромента видят друг друга по именам и порт базы вообще не нужно выставлять. Про .env вы написали для приложения, а пароль для базы у вас в compose файле.
Учитывая, что compose-файл обычно хранится в репозитории - у вас пароль будет приходить дефолтный.
У меня две статьи тут написаны по поводу конфигурации энваромента и более безопасной инициализации секретов.
Ну и сколько токенов вы зря сожгли на эту "инструкцию"?
Открывает.
Есть ли хоть одна важная причина такое делать? Учитывая, что пароль к базе прямо в compose-файле и лежит..
.. и поэтому мы с вами сейчас напишем неправильный велосипед.
Казалось бы, в официальной инструкции написано про флаги `--proxy-headers --forwarded-allow-ips='*'` ,но у нас свой путь?
Зачем-то скомканный абзац про VPN, совершенно не в тему.
А ещё заголовки могут переноситься в середине. Тот же Subject - внезапно в середине встретил 0x0A, следующая строка начинается с пробела и это всё ещё тема. А могла и начаться с
=utf-8=маркера снова, если отправитель так захотел. А если это тело Forwarded письма, то его заголовки - уж как почтовый клиент отправителя их закодирует..Тело письма может ставить переносы в любых местах тоже. Если письмо по пути прошло через релеи - тут вообще всё заново.
И это не только GMail, у каждого могут быть свои особенности. Я прямо представляю разработчиков этих почтовых систем - у них кровавые слёзы каждый день, наверное.