Обновить
128K+

Linux *

Пишем под *nix

356,48
Рейтинг
Сначала показывать
Порог рейтинга
Уровень сложности

Meet the OpenAppSec: open-source WAF на базе машинного обучения

Уровень сложностиСложный
Время на прочтение10 мин
Охват и читатели12K

Ох уж этот «ИИ-пентест» (AI Pentest) — за последнее время я очень много о нём наслышан, чуть ли не из каждого утюга (и из моих собственных рекомендаций в том числе). А как же защита? Кто будет защищать сервисы, пока все обсуждают атаку? Сегодня поговорим про open-appsec, поделюсь с вами опытом использования, покажу, как его настроить, а в конце статьи будут полезные «бонусы» и одна небольшая просьба к читателям. Проект подойдёт, если у вас есть homelab или небольшой/средний продакшн и вы хотите закрыть веб-сервисы адекватным WAF без раздутого стека и без обязательной привязки к облаку. Моя личная оценка после нескольких месяцев использования: open-appsec — достаточно «умный» щит для небольшой homelab, с парой шероховатостей, о которых я расскажу отдельно.

Читать

Как плагин обновлений Tauri ломает HTTPS на ALT Linux

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели11K

Приложение на Tauri 2 проходит все тесты на Ubuntu, а на ALT Linux теряет HTTPS сразу после проверки обновлений. Разбираю, почему так происходит, как это воспроизвести и как исправить одной функцией в своём коде.

Читать далее

Как я сделал Telegram‑бота для управления Linux‑серверами через SSH

Уровень сложностиСредний
Время на прочтение7 мин
Охват и читатели12K

Иногда мне нужно быстро проверить свой VPS: посмотреть нагрузку, глянуть логи или перезапустить сервис. Каждый раз открывать ноутбук и подключаться по SSH ради пары команд было неудобно, поэтому я решил сделать Telegram‑бота. Сначала думал, что всё будет довольно просто: Telegram → SSH → сервер. Но по ходу разработки выяснилось, что само SSH‑подключение — как раз самая простая часть. В статье расскажу, с какими проблемами я столкнулся и как в итоге их решил.

Читать далее

Мониторинг Умного Дома и его окружения телефоном без интернета. Android, Termux и открытая система автоматизации

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели13K

В этой публикации рассмотрим контроль открытой системы «Умный дом» независимым от системы устройством - простым смартфоном, используя функции, для которых и изначально создавался  мобильный телефон: звонки и SMS.  

В статье осуществим возможность контроля как системы домашней автоматизации (в моем случае Majordomo), так и отдельных элементов экосистемы и окружения умного дома. Основная идея статьи - контроль и отправка оповещений через мобильную сеть, без использования интернета. Алгоритм простой, в случае проблемы выполняем следующее: SMS -> повторный SMS -> звонок через мобильную сеть.

Читать далее

Wi-Fi из PHP: сканирование, подключение, хотспот и watchdog для Raspberry Pi без монитора и клавиатуры

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели6.8K

Библиотека для PHP, которая сканирует и подключает Wi-Fi, поднимает хотспот и держит на связи Raspberry Pi без монитора: если сеть пропала, watchdog переподключается сам, а если не выходит, поднимает точку доступа для настройки с телефона. Под капотом nmcli, wpa_cli и hostapd. Каждый релиз прогоняется на настоящем Pi, логи в репозитории.

Читать далее

Настройка DNS over HTTPS с ACME сертификатами в Angie

Уровень сложностиПростой
Время на прочтение6 мин
Охват и читатели8.7K

Вы наверняка знакомы с функциональностью сервера Angie в качестве обратного прокси и веб-сервера с поддержкой протокола HTTPS. Также Angie умеет проксировать и балансировать TCP и UDP-сервисы, включая DNS. Новый модуль DoH объединяет эти возможности, реализуя протокол DNS over HTTPS для клиентов. Если добавить модуль ACME с автоматическим получением TLS-сертификатов, получим готовое решение.

Читать далее

Steam Frame: Как Valve Linux VR побеждала

Уровень сложностиСредний
Время на прочтение13 мин
Охват и читатели9K

14 сентября 2026 года Valve выпустила обновление Half‑Life: Alyx. В списке изменений были: оптимизации под Steam Frame, отслеживаемый глазами foveated rendering, нативная сборка ARM64/aarch64 и depth reprojection для работы при пониженной частоте полноценного рендера.

Для обычного патча шестилетней игры набор довольно необычный, но если смотреть на развитие Linux VR за последние девять лет, он почти идеально показывает, к чему в итоге пришла Valve.

Half‑Life: Alyx теперь способна запускаться непосредственно на Steam Frame — без компьютера. Frame построен на Snapdragon 8 Gen 3, использует архитектуру ARM64 и работает под SteamOS на базе Arch Linux.

Linux много лет оставался болезненной платформой для PCVR: Direct Mode, Wayland, DRM leasing, видеодрайверы, композитор, SteamVR и сама гарнитура должны были одновременно договориться друг с другом.

Решать весь набор проблем одновременно Valve не стала: в Steam Frame значительную часть потенциальных точек отказа удалось просто убрать из системы.

Читать далее

Чем заменить top, ps и netstat в 2026 году, и когда их лучше не трогать

Уровень сложностиПростой
Время на прочтение7 мин
Охват и читатели92K

Netstat давно считается устаревшим, ps aux может обрезать командные строки, а стандартный top придется донастраивать… Однако мы всё равно набираем эти три команды для проверки, потому что так было написано в учебниках. Под катом расскажу, что реально стоит использовать вместо классики, и где старое-доброе всё ещё уместно.

Читать

Linux против Windows 11 на ноутбуке с 8 ГБ памяти. Есть ли разница

Уровень сложностиПростой
Время на прочтение4 мин
Охват и читатели8.4K

Тонкие ноутбуки, которые многие по привычке называют ультрабуками, очень часто идут без возможности замены памяти, за исключением ThinkBook с LPCAMM2. Чаще всего она распаяна на плате, и если при покупке взяли 8 ГБ, столько и останется. Все борются или мирятся с этим по-разному, но самый эффективный способ повлиять на ситуацию, это выбор операционной системы. Рассмотреть, насколько по-разному работают операционные системы, можно на примере одной из моделей от Dell. Этим и займемся, а в конце у вас будет много довольно любопытной информации.

Читать далее

Через тернии к Солнцу: удаленка, которую мы потеряли. Подключаемся к графическому столу Sun Solaris и запускаем интранет

Уровень сложностиПростой
Время на прочтение23 мин
Охват и читатели8.1K

И снова привет! Я Владимир, технический лидер по развитию сервисов Evolution Data Platform в Cloud.ru и фанат древних рабочих станций, которые несли на себе всю тяжесть цифрового мира 90-х под операционной системой UNIX. В первой части мы сделали длинный экскурс в историю компании Sun Microsystems и ее продукции, посмотрели, что находится внутри рабочей станции Sun SPARCStation 5 и хирургическим путем вылечили ее детскую болезнь, которая препятствовала загрузке и работе.

В следующей части статьи мы погрузились в историю средних веков (UNIX-войны начала 90-х), поговорили в целом о мире коммерческого UNIX-а, установили на Sun SPARCStation актуальную операционную систему Solaris, настроили ее и вышли во «всемирную паутину».

А здесь, в третьей части, я расскажу и покажу, насколько удобно было использовать офисные приложения на UNIX, и создам интранет-портал многопрофильной высокотехнологичной компании.

Читать далее

Не хватает RAM для тяжелого софта на роутере? Поставьте его на мини-сервер из старого смартфона

Уровень сложностиПростой
Время на прочтение14 мин
Охват и читатели13K

В предыдущей статье о моей домашней сети я рассказал об использовании локального агента для её настройки и поднятия разных интересных сервисов.

Однако почти сразу я столкнулся с тем, что встроенной оперативки моего роутера (256 МБ) перестало хватать. Запустил AdGuard Home, telemt‑форк под OpenWRT, далее попробовал поднять v2ray со списками разрешенных серверов — и тут же OOM безжалостно начал убивать процессы.

Кажется, что можно было купить новый роутер, с большим количеством оперативки — но роутеры с 1Гб или более RAM сейчас стоят недешево. И тут меня посетила идея: «А что если взять старый смартфон в качестве сервера?».

В этом гайде я расскажу, как пройти путь от выбора и покупки б/у телефона на торговой площадке до рабочего мини-сервера под управлением PostmarketOS с Podman и запущенным на нём AdGuard Home. А также как я облажался в процессе этого пути, прилично ограничив возможности моего сервера.

Читать далее

Новые типы ключей для Cephx

Время на прочтение6 мин
Охват и читатели4.6K

Коллеги, всем привет, меня зовут Алексей и это продолжение предыдущей статьи о проблемах с Ceph возникших после обновления.

Коротко напомню, прошлый раз, я столкнулся с проблемой добавления в кластер Ceph, нового монитора, последней версии и OSD. Как мне казалось тогда, проблема была с пакетами Ceph для Ubuntu 24.04, которые собирают разработчики Ceph, но все оказалось намного сложнее и интереснее. К решению меня подтолкнул наш коллега по habr, который оставил свой комментарий к предыдущей статье. Он дал наводку, что возможно это связано с Cephx и обновлением ключей. Он же и сподвиг меня к написанию продолжения. Надеюсь эта статья принесет пользу и может быть кому‑то поможет. Итак, поехали.

Прочитав документацию по Cephx, я обнаружил, что разработчики рекомендуют после обновления кластера до последней версии провести так же и обновление ключей, используемых для аутентификации и авторизации в Ceph.

Читать далее

Простая декларативная установка NixOS, часть 2.5 (теория) — Флейки и nixpkgs

Уровень сложностиПростой
Время на прочтение10 мин
Охват и читатели7.2K

Эта статья является прямым продолжением этой статьи, посвящённой декларативной разметке диска через disko.

Что мы будем делать сегодня?

Мы с вами разберёмся, что такое флейки, что они из себя представляют, а вместе с этим разберёмся с тем, как Nix устанавливает и хранит пакеты.

Это ЧИСТО ТЕОРЕТИЧЕСКАЯ статья, а не практическая. Иными словами - мы не будем сегодня писать никаких конфигураций или команд. Наша задача на данный момент - разобраться, что такое флейки и какую проблему они решают, прежде чем перейти к непосредственной работе с ними.

Что мы узнаем?

1. Что такое флейки, зачем они нужны и чем отличаются от стандартного nix-channels

2. Как работает установка и хранение пакетов в NixOs

Читать далее

Ближайшие события

Как разблокировать LUKS-корень Альт Linux по SSH

Уровень сложностиСредний
Время на прочтение7 мин
Охват и читатели5.3K

Не так давно наткнулся на статью Red Hat про разблокировку LUKS-шифрования по SSH. Суть там простая: сервер с зашифрованным корнем перезагружается, замирает в initramfs и ждёт парольную фразу на консоли, за которой никто не сидит. Решение у редхатовцев выглядит довольно простым: поставить пакет dracut-sshd, включить модуль NetworkManager в initramfs, дописать параметры ядра. Несколько команд, и застрявшая машина открывается по SSH с вашего дивана.

И стало мне интересно: а как та же задача решается, если у меня на серваках крутится не RHEL, а наш Альт? Копировать редхатовский рецепт вслепую смысла нет: у Альта собственная система сборки initramfs и свои механизмы ранней загрузки. Тем любопытнее посмотреть, как всё устроено здесь.

TL;DR. Сделать можно. Проверил это на живой виртуалке. Рецепт в итоге вышел на удивление прямолинейный, но с двумя-тремя особенностями, о которых лучше узнать из статьи.

Читать далее

Выполняю тестовое задание для DevOps Cloud.ru Camp 2025

Уровень сложностиПростой
Время на прочтение16 мин
Охват и читатели13K

Я тут недавно пытался попасть на бесплатные курсы от Aston, но получил отказ с такой формулировкой.

Денис, добрый день! После изучения вашей анкеты, к сожалению, мы не готовы пригласить вас к дальнейшему рассмотрению на обучение в компании. У нас очень большой поток кандидатов на курсы. В данный момент взяли в рассмотрение участников с показателями выше. Ваша анкета будет сохранена, возможно, вернемся к вашей кандидатуре, при наборе на следующий поток. Благодарим за внимание к нашей компании.

Хотя я даже не понял, как смогли оценить мои показатели и в чем они измерялись, если не давали ни тестового задания, ни собеседования. В анкете у них несколько вопросов и уровень образования. Но да ладно, это тема отдельной статьи.

Сегодня хочу попробовать пройти тестовое задание от клауд.ру. Оно охватывает тот самый стек для devops, linux, docker, git, kubernetes.

На первый взгляд, задание кажется не таким уж и сложным, однако, дьявол кроется в деталях и есть неоднозначное право выбора, которое будет зависеть от ситуации.

Тестовое задание состоит из 4 задач, начнем с первой.

Читать далее

Как превратить публичный PoC в детект: разбираем эксплуатацию Dirty Frag

Уровень сложностиСредний
Время на прочтение11 мин
Охват и читатели6.6K

Хабр, привет!

На связи Алина Байрамова, аналитик-исследователь угроз кибербезопасности R-Vision. 

Появление новой уязвимости с рабочим публичным PoC обычно запускает привычный процесс: специалисты определяют затронутые системы, проверяют наличие обновлений и планируют установку патчей. Но до тех пор, пока инфраструктура не обновлена, необходимо понять, можно ли заметить попытку эксплуатации по доступной телеметрии.

С этим не всегда все очевидно. Описание CVE и публичный PoC позволяют понять, как работает уязвимость, но сами по себе не дают готового сценария обнаружения. Эксплойт может использовать штатные механизмы операционной системы, а отдельные действия, которые он выполняет, встречаются и в легитимной активности.

В этой статье разберем три публичных PoC для Dirty Frag: два варианта эксплуатации CVE-2026-43284  через ESP/XFRM и один для CVE-2026-43500 через RxRPC.

Посмотрим, какие системные вызовы выполняют эксплойты, какие следы остаются в событиях Linux и какие признаки можно использовать для обнаружения эксплуатации. В результате соберем детекты для разных вариантов Dirty Frag и сравним, какие признаки остаются стабильными между реализациями PoC.

Читать далее

Работа с гигантской памятью из Go на выделенном сервере

Уровень сложностиСредний
Время на прочтение29 мин
Охват и читатели14K

Для одной научно-исследовательской задачи мне понадобился массив на 160 ГиБ в Go с максимально быстрым случайным доступом на чтение, а также с быстрым захватом и освобождением памяти при создании/уничтожении массива.

Стандартные методы работы из Go не выжимают максимума, поэтому выходом стал выделенный сервер и Huge Pages размером 1 ГиБ. Тесты по сравнению со стандартным подходом Go и любопытные детали — в статье.

Читать далее

Сайзинг RAM и vCPU для локальной языковой модели: считаем стартовый размер VM

Уровень сложностиПростой
Время на прочтение6 мин
Охват и читатели7.8K

Сайзинг RAM и vCPU для локальной языковой модели начинается с конкретных весов и профиля запросов. Исходные требования self-hosted LLM включают длину входа и ответа, конкурентность, рантайм и схему offload. Расчёт по размеру весов и формуле KV-кэша даёт стартовую конфигурацию, а прогретый тест показывает реальное потребление памяти и точку, где CPU перестаёт помогать.

Читать далее

FUSE простым языком: как обычные программы притворяются файловыми системами

Уровень сложностиСредний
Время на прочтение10 мин
Охват и читатели7.2K

Вы наверняка сталкивались с этим эффектом: монтируете sshfs, rclone mount или gocryptfs — и после этого файловый менеджер, редактор, архиватор и бэкапилка работают с появившимся каталогом так, будто перед ними самая обычная файловая система. Хотя байты могут жить на сервере, в S3, внутри шифрованного каталога или вообще рождаться на лету.

Как программа из userspace умудряется встать между open() и данными так, чтобы остальная система ничего особенного не заметила? Сегодня разберёмся. Заваривайте чай покрепче (ядро любит крепкий), устраивайтесь поудобнее — поговорим про FUSE.

Сразу одна оговорка, чтобы не заложить мину в фундамент статьи: не всякая «сетевая папка» или подключённый телефон в файловом менеджере — это FUSE. GNOME GVfs, KDE KIO и MTP умеют показывать похожую картину на уровне приложений. FUSE идёт глубже: он подключается к файловому стеку ядра, поэтому смонтированное дерево видят обычные программы через привычные open(2), read(2), stat(2) и компанию.

Читать далее

Неожиданные проблемы с ceph tentacle на ubuntu 24.04

Время на прочтение5 мин
Охват и читатели5.3K

Добрый день коллеги, пишу первый раз, поэтому прошу не судить строго. Решил поделиться с вами проблемой, с которой столкнулся совсем недавно и потратил на то чтобы разобраться целый день. А в итоге оказалось, что косяк то не мой.

Все началось, что бы у меня тестовый кластер из трех мониторов, который был установлен без их новомодного инструмента cephadm, ручками, как говорится по старинке. На то он и тестовый кластер, что бы помучиться.

Читать далее