Напомнило, как когда-то давно, лет 30 назад, можно было окирпичить намертво некоторые модемы Lucent. Им достаточно было просто вдуть на вход недокументированную команду и они там внутри себя просто грохали ПЗУ в такое состояние, которое не только не давало им самим работать, но и приводило к синему экрану на винде сразу после запуска компа с таким модемом внутри. Помогало только извлечение платы из компа и выкидывание её на помойку.
За Cloudflare находятся огромные массивы независимых проектов.
Если какие-то два сайта на CloudFlare имеют одинаковые NS сервера, значит эти сайты точно находятся на одном аккаунте в CloudFlare. Там каждому аккаунту выдается уникальная пара NS серверов формата имя1.ns.cloudflare.com и имя2.ns.cloudflare.com.
У меня на сайтах настроено * CNAME -> основной домен. То есть можно сделать запросы не только на example.com, www.example.com, m.example.com, но и вообще на что-угодно.example.com - все эти запросы попадут в один и тот же Nginx. У меня это уже давно так.
На сайтах всегда тусили толпы ботов, которые льют тучи запросов, пытаясь выцарапать оттуда какой-нибудь .env ну или там wp-login.php. Так вот где-то с середины августа боты начали интенсивно перебирать уже и поддомены. Заходят на exaple.com, присылают штук 300 запросов, потом начинают перебирать несуществующие поддомены и делать те же самые запросы, но теперь уже на поддомены. В качестве поддоменов перебирают всякое разное: admin, app, dashboard, staging, dev, panel, backoffice, api, console, auth, cms, login, account, internal, oauth, docs, secure, accounts, old, new, sso, storage, uploads, intranet, разные названия отделов (hr, accounting, support), разные коды языков (en, ru, fr и так далее), всякие так forum, community, chat, wiki, info и тому подобное. Эта хрень творится даже на новорегах без истории.
Боты и раньше перебирали поддомены, чеще всего www, m, mobile и static. Но вот сейчас они реально озверели - в среднем на один сайт они запрашивают за сутки 30-40 поддоменов, а 8 сентября так и вообще был рекорд - в среднем больше сотни поддоменов на сайт, там уже просто случайные идентификаторы фигурируют в именах поддоменов.
Мне что-то подсказывает, что у подовляющего количества админов сайтов никакого * CNAME нет и подобная подскочившая активность ботов прогнозируемо приводит к подскоку количества NXDOMAIN.
При сильном шторме просто не будут проводить эти работы. А при обычной такой волне а) размеры судна решают и б) можно тупо поставить гиростабилизированную платформу.
Во времена СССР промысловая артель была легальной организационной формой для ведения бизнеса в узкой области деятельности в некоторых сильно ограниченных пределах. Так же, как были легальны так называемые шабашки, которые были суть из себя комсомольские яростные стройотряды, но только не за идею а за деньги. То есть вот эти вот направления деятельности были законны и были похожи на современный бизнес по-капиталистически, а все остальное - нет.
Это середина 80х в СССР вообще то. Какой стартап, о чем вы вообще. В те времена гражданам разрешалось работать на работах и получать получку. За компьютерный "стартап" граждане с ходу уезжали на Колыму по ст. 153 УК РСФСР, которая была отменена только в 1988 вроде бы.
Есть люди в базе. Выведи ИМЕНА тех, кто попадает под определённые условия
Хехехе. Я в начале своей карьеры взял реестр акционеров большого банка и собрал по нему список имен акционеров, отсортировав в порядке увеличения количества тезок. А зачем я это сделал?
А вот зачем
Самыми редкими именами в базе предсказуемо оказались глупые ошибки ручного ввода, которые долгое время оставались незамеченными.
Магнетрон выдает что выдает, стоячая волна в камере распределяется как получится, и продукт греется пятнами — именно поэтому в бытовой печке крутится тарелка, чтобы эти пятна размазать по объему. А управляемая матрица умеет сделать нагрев либо по-настоящему равномерным, либо, наоборот, адресным: прогреть середину, не пересушив края. Но ценник там выше на порядки, и техника эта не для кухни, а для специальных заведений и для промышленности.
В продаже есть обычные бытовые микроволновки без крутящейся тарелки. И они не что что бы сильно дорогие.
Это полумера потому что если шифрования нет то хакер может делать предположения о том, какие такие параметры есть внутрях вашей системы, и может наблюдать их изменение в ответ на какие-то легитимные действия. Если же все все зашифровано (обязательно с nonce), то никаких предположений невозможно сделать даже теоретически.
Но если инфраструктура уже на SHA-2, менять алгоритм ради этого не нужно — достаточно перестать склеивать руками и звать HMAC.
Достаточно не отдавать клиенту все 256 бит соленого хэша а только часть из них. Например 128 бит из 256 отдаем а остальные 128 бит пусть мамкин хакер там у себя угадывает как хочет.
Но это полумера, конечно же. По-хорошему все чувствительные данные вместе с их хэшом и размером просто шифруются, клиент при том ничего в открытом виде никогда не получает и поменять что-либо никак не может.
Для полноты картины.
А где же наше всё, основа шареного хостинга и всего такого, - Apache + mod_php ?
Напомнило, как когда-то давно, лет 30 назад, можно было окирпичить намертво некоторые модемы Lucent. Им достаточно было просто вдуть на вход недокументированную команду и они там внутри себя просто грохали ПЗУ в такое состояние, которое не только не давало им самим работать, но и приводило к синему экрану на винде сразу после запуска компа с таким модемом внутри. Помогало только извлечение платы из компа и выкидывание её на помойку.
Если какие-то два сайта на CloudFlare имеют одинаковые NS сервера, значит эти сайты точно находятся на одном аккаунте в CloudFlare. Там каждому аккаунту выдается уникальная пара NS серверов формата имя1.ns.cloudflare.com и имя2.ns.cloudflare.com.
У меня на сайтах настроено * CNAME -> основной домен. То есть можно сделать запросы не только на example.com, www.example.com, m.example.com, но и вообще на что-угодно.example.com - все эти запросы попадут в один и тот же Nginx. У меня это уже давно так.
На сайтах всегда тусили толпы ботов, которые льют тучи запросов, пытаясь выцарапать оттуда какой-нибудь .env ну или там wp-login.php. Так вот где-то с середины августа боты начали интенсивно перебирать уже и поддомены. Заходят на exaple.com, присылают штук 300 запросов, потом начинают перебирать несуществующие поддомены и делать те же самые запросы, но теперь уже на поддомены. В качестве поддоменов перебирают всякое разное: admin, app, dashboard, staging, dev, panel, backoffice, api, console, auth, cms, login, account, internal, oauth, docs, secure, accounts, old, new, sso, storage, uploads, intranet, разные названия отделов (hr, accounting, support), разные коды языков (en, ru, fr и так далее), всякие так forum, community, chat, wiki, info и тому подобное. Эта хрень творится даже на новорегах без истории.
Боты и раньше перебирали поддомены, чеще всего www, m, mobile и static. Но вот сейчас они реально озверели - в среднем на один сайт они запрашивают за сутки 30-40 поддоменов, а 8 сентября так и вообще был рекорд - в среднем больше сотни поддоменов на сайт, там уже просто случайные идентификаторы фигурируют в именах поддоменов.
Мне что-то подсказывает, что у подовляющего количества админов сайтов никакого * CNAME нет и подобная подскочившая активность ботов прогнозируемо приводит к подскоку количества NXDOMAIN.
А как внешний наблюдатель может понять, произведена эта идентификация для конкретного домена или нет? whois это показывает или что?
При сильном шторме просто не будут проводить эти работы. А при обычной такой волне а) размеры судна решают и б) можно тупо поставить гиростабилизированную платформу.
Во времена СССР промысловая артель была легальной организационной формой для ведения бизнеса в узкой области деятельности в некоторых сильно ограниченных пределах. Так же, как были легальны так называемые шабашки, которые были суть из себя комсомольские яростные стройотряды, но только не за идею а за деньги. То есть вот эти вот направления деятельности были законны и были похожи на современный бизнес по-капиталистически, а все остальное - нет.
Это середина 80х в СССР вообще то. Какой стартап, о чем вы вообще. В те времена гражданам разрешалось работать на работах и получать получку. За компьютерный "стартап" граждане с ходу уезжали на Колыму по ст. 153 УК РСФСР, которая была отменена только в 1988 вроде бы.
А на что же это так похоже? Оно же каждому тут должно напоминать кое-что...
Открыть
Хехехе. Я в начале своей карьеры взял реестр акционеров большого банка и собрал по нему список имен акционеров, отсортировав в порядке увеличения количества тезок. А зачем я это сделал?
А вот зачем
Самыми редкими именами в базе предсказуемо оказались глупые ошибки ручного ввода, которые долгое время оставались незамеченными.
До этой вот кнопки с расшифровкой надо пролистать целую страницу на десктопе и прочитать RFC без расшифровки шесть раз (включая один раз в заголовке).
А вот и нет. Лазерный микрофон это тоже его изобретение.
1976 год: ты смотришь глупый телевизор.
2026 год: умный телевизор смотрит тебя.
В продаже есть обычные бытовые микроволновки без крутящейся тарелки. И они не что что бы сильно дорогие.
Да это он и есть. Как пример
CAD System - Computer-Aided Design System
по-русски будет САПР - Система Автоматизированного ПРоектирования
Или structural designer это по-русски архитектор, проектировщик.
Я просто оставлю здесь ссылку на шедевр:
Работать в нашем банке - большая честь.
Это полумера потому что если шифрования нет то хакер может делать предположения о том, какие такие параметры есть внутрях вашей системы, и может наблюдать их изменение в ответ на какие-то легитимные действия. Если же все все зашифровано (обязательно с nonce), то никаких предположений невозможно сделать даже теоретически.
Достаточно не отдавать клиенту все 256 бит соленого хэша а только часть из них. Например 128 бит из 256 отдаем а остальные 128 бит пусть мамкин хакер там у себя угадывает как хочет.
Но это полумера, конечно же. По-хорошему все чувствительные данные вместе с их хэшом и размером просто шифруются, клиент при том ничего в открытом виде никогда не получает и поменять что-либо никак не может.
Для кириллицы в доменных именах фигня какая-то происходит:
https://crtlogs.ru/?q=%25.рф