Pull to refresh
51

Погромист

15
Subscribers
Send message
> С того, что серверу нечего делать в интернете.

А давайте вы за меня не будете решать, что моим серверам надо в интернете. А то смешно звучит, уж простите.

Если у вас сервер заканчивается контроллером домена, то это не значит что у всех так.
> могу сказать только одно — в вин дефолтного софта значительно больше

ваше?

И тут внезапно выскакивают какие-то баты, VLC и так далее. За всем этим надо лезть в интернет. Пользуясь браузером. Не спецпрограммой «макетплейс» как на маке. Не на строго модерируемый ресурс, где каждая программа подписана своим сертификатом. А просто в интернете.

Это вы так мастерски рассказали про «значительно больше», прошу заметить.

А вот соскакиваю с темы почему-то я ;-)
Ага, ага. Вы про какой из двух плееров из коробки? ;-)

Один (на десктопе) — работает, второй нет.
Это бат-то — дефолтный софт? Ну-ну.

А в маке как раз такого софта хватает. Из trusted источника, заметьте.
Это не только звучит, это реально бред. Но!

Если филиалов много — то заколебешься туда-сюда летать, это раз. Кто будет оплачивать командировку вхолостую? Это ж чистейший убыток, все равно придется лететь еще раз и уже другой бригаде.

Кроме того, не забывайте простой факт — в контракте если написано «запустить к 15му» то значит надо запустить к 15му, а то выданный вендору вагон с баблом бодренько начинает ехать в обратном направлении. Штрафные санкции то се. Это — два.

И большого босса очень мало беспокоят проблемы паранойи админа в каком-нибудь таежном улусе, это три. Ты ж инженер? Возьми отвертку и наведи порядок ;-)

Кроме шуток, филиал без новой версии с головной конторой работать не сможет. И кто будет оплачивать простой? Местный параноик? Ему лет пять вкалывать надо, чтобы три дня простоя компенсировать.

Отвечать будет вендор и потом долго и нудно доказывать не пойми что не пойми кому. Пробовали бухам доказать мелкую техническую деталь, из-за которой вдруг убыток со многими нулями? Попробуйте, только валерьянки купите сразу с полведра, квест еще тот. А уж если это бухи чужой конторы? Которые ваши штрафы себе в плюс уже вписали? То-то.

Вот поэтому — ездили с эксплойтами и отвертками. И регулярно этот «ремнабор» обновляли, потому как никогда не угадать — где у местных завихрение и шизофрения, где паранойя, а где админ умную книжку прочитал.

А вы говорите — полиси.

А бывало еще веселее — вот у большой конторы стоит уникальная кастомная сборка интернет експлойтера. И вот именно эта версия вместо одного запроса в каком-то случае присылает сразу три. И сервак бодро начинает печатать три копии большущего отчета.

И обновить не могут — у них 40 000 рабочих мест. И что делать? Правильно, вендор на коленке ночью в гостинице рисует к серверу патч (это был лично я). А потом с красными глазами и помятой рожей едет в датацентр — накатить на надцать серверов на пяти разных архитектурах. Фактически — багфиксинг вслепую мысленным лучом.

Ездили-с, знаем-с эти полиси не понаслышке ;-)

Не в курсе, я старый виндузятник еще со времен вин3.1 ;-)
Я на вас погляжу когда вы перейдете в метрошный плеер, вот тут будет наброс так наброс. Вы в курсе, что к метрошной версии кодеки добавить нельзя? Он их просто не поддерживает ;-)
Я (видимо в отличие от вас) заезжал в такие странные места. Со свежими експлойтами в кармане. Потому что «наша полиси вам не может дать админа», но новую версию надо поставить и желательно до утра.

Вендор приехал устанавливать новую версию своего решения, уже согласованную на самом верху и даже оплаченную — но «вот наша полиси» в каком-нибудь филиале в подзаборинске… ;-)

Натурально, приходилось ломать сервер клиента чтобы выполнить свою работу. Зато хрома нельзя.

;-)

Что смешно, в головном офисе полное понимание и помощь в установке. Особенно когда рядом стоит местный СЕО. И полиси сразу не мешает, потому что вредительство.
sudo yast отлично работает.

А контрол панель — нет, это ж кастомный вид от уже запущенного explorer.exe. В этом и соль.
Генерации — да, а вот чтения чтобы формулы и макросы срабатывали, да с линками на соседние эксели — вот это квест еще тот.
Есть много странных мест, факт. Но вообще гораздо проще завернуть весь трафик через DLP-шный прокси. И не нужны подписи и согласования на добавление.

Кстати, снова напомню — устанавливаем хром и все эти настройки идут лесом ;-)

Фактически, под видом защиты микрософт стимулирует распространение альтернативных браузеров. Я в общем только за.
>> Я вообще-то всего лишь хочу получить оплаченный мной офис с сайта микрософт.
> Так вперед.

Микрософт експлойтер против ;-)

> Проблема именно в том, что серверная винда вообще не должна ходить браузером в интернет

С какого перепугу? Вот у меня к примеру сервис, которому даешь урлу, а он ее скачивает, отрисовывает (браузером) страничку, накладывает эффекты там, виньетки — ватермарки, еще что-нибудь нехорошее делает. И к примеру для айпада оптимизирует.

А вы — «логично, чтобы не».

Как раз очень логично чтобы да! ;-)
> А common files? А многое другое?

Можно еще проще. Редиректов повесить в папочку с программой, это ж штатный компонент еще с висты. Просто хорошо запрятанный. Как раз для совместимости и придуман. Только используется почему-то исключительно для разделения 32 бит от не-32 бит. Тот самый, который разделяет и тэдэ. В новых один фиг манифест есть, в старых манифеста нет — добро пожаловать в свой каталог. И нефиг пакостить в общих местах. Вопрос одного флажка в PEB.

Или совсем просто — привилегии посрезать по умолчанию. Хочешь доступ к токену? Включи. ;-) Примерно как в линуксе capabilities работают.

Подчеркиваю, это примеры альтернативщины — как сделать совместимость с изоляцией друг от друга без «уаце».

Но в Редмонде решили придумать админа который не админ.

> Ссылки, конечно, не будет?

Википедия сгодится? Даже тут об этом написано.

Ну вот это самое «tampered» банально и проверяется наличием отсутствия elevated privileges. Есть процесс который способен загрузить драйвер или там еще что нехорошее сделать? Привет, вот вам «лоу квалити». Во избежание. А то может нашел себе dma buffers в physicalmemory и откачивает заДРМленный контент втихаря? ;-)

Странно что вы об этом не в курсе, вещь то общеизвестная.
Посылает при клике на кнопку на странице, страница на live.com ;-)
> Встречный вопрос: что мешает микрософту контролировать всю трассу от порта подключения компьютера пользователя до собственного веб-сервера?

Я вообще-то всего лишь хочу получить оплаченный мной офис с сайта микрософт. На свежезапущенный чистенький инстанс амазона. Всего лишь. Используя хром я могу это сделать, а используя интернет експлойтер — нет. Вот и все.

Все остальное — это попытки навести тень на плетень, уж простите. При чем тут зловреды? Какая разница микрософту, зловред оплатил покупку или я сам? Непонятно.
Офис это не набор менюшек, а вполне себе система для работы с данными. Доступная через OLE automations и прочие чудеса. Как результат, тот же эксель вполне себе востребован на сервере разными ентерпрайзиками, потому и.

Насчет внутренних сетей пупкиных — когда я ставлю сервер микрософта, не доверять микрософту уже поздно, не находите? ;-)
Не-не-не, давайте про микрософт. Так что им помешало положить собственные продукты в то место, которое контролирует микрософт?

Ну, чтобы при скачивании продукта микрософт с сайта микрософт браузером микрософт на систему микрософт (и софт подписан сертификатом микрософт, который часть системы микрософт) — пользователь мог просто поставить?

Что в этой цепочке не так, почему браузер микрософт не может доверять сайтам микрософт? В облаке микрософт не нашлось десятка инстансов для https? Лень было сунуть офис в свой даунлоадер микрософт?

А ведь ответ прост до ужаса — некому перечислить аж все десять доменов микрософт прямо в начальной конфигурации защищенного режима браузера микрософт, который часть системы микрософт. Только и всего. Два мидл-менагера не договорились, вот и все.

И не надо на фконтакте кивать, вконтакте еще не поставляет свою мега-защищенную операционку, и не спрашивает «а это точно вы», и не объявляет на весь мир trustworthy computing. Все это — у одной компании из Редмонда.
С какой стати выкладывать продукт в то место которому нельзя доверять, чтобы «при скачивании виндофс 95 получилась осьдва, так как у вас модем с коррекцией ошибок»?

;-)
> Есть масса способов альтернативно решить вопрос с «програм файлами».

Ну вот из экзотичных.

Ввести синтета в ACL «running application», и разрешать писать автоматом только тем, у которых а) права такие на каталог / файл есть и б) они запущены в этом же каталоге. В своем каталоге хоть потоп, а остальные стандартно ридонли. И никаких сервисов для обновления хрома не понадобится.

> UAC — это НЕМЫСЛИМОЕ количество костылей, предназначенное для

Прошу прощения, задача у-а-це совсем другая. О чем рассказывалось самим микрософтом неоднократно. Задача стояла отделить приложения, одновременно с которыми будет проигрываться блю-рей, от тех, которые потенциально опасны. Заказал escalation? Все, включаются механизмы преднамеренного ухудшения аудио / видеопотока.

Проверяется элементарно — запускаете музыку на проигрывание и запускаете любой инсталляк. При выскакивании мега-окошка у-а-це playback is stopped.

Сюрприз.

Ну а уж коль такой механизм есть — то на него возложим и сопутствующих задач, только и всего.
Сам процесс восхищает. Я купил на офис-ком офис и хочу себе его поставить. Недоверенная зона? Что это, я только что перечислил 400 баксов? Почему микрософт выкладывает свои продукты в те места, которым не доверяет?

;-)

Information

Rating
Does not participate
Location
München, Bayern, Германия
Date of birth
Registered
Activity