Обновить
31
Александр@pae174

Пользователь

0,8
Рейтинг
7
Подписчики
Отправить сообщение

Для полноты картины.

А где же наше всё, основа шареного хостинга и всего такого, - Apache + mod_php ?

Напомнило, как когда-то давно, лет 30 назад, можно было окирпичить намертво некоторые модемы Lucent. Им достаточно было просто вдуть на вход недокументированную команду и они там внутри себя просто грохали ПЗУ в такое состояние, которое не только не давало им самим работать, но и приводило к синему экрану на винде сразу после запуска компа с таким модемом внутри. Помогало только извлечение платы из компа и выкидывание её на помойку.

За Cloudflare находятся огромные массивы независимых проектов.

Если какие-то два сайта на CloudFlare имеют одинаковые NS сервера, значит эти сайты точно находятся на одном аккаунте в CloudFlare. Там каждому аккаунту выдается уникальная пара NS серверов формата имя1.ns.cloudflare.com и имя2.ns.cloudflare.com.

У меня на сайтах настроено * CNAME -> основной домен. То есть можно сделать запросы не только на example.com, www.example.com, m.example.com, но и вообще на что-угодно.example.com - все эти запросы попадут в один и тот же Nginx. У меня это уже давно так.

На сайтах всегда тусили толпы ботов, которые льют тучи запросов, пытаясь выцарапать оттуда какой-нибудь .env ну или там wp-login.php. Так вот где-то с середины августа боты начали интенсивно перебирать уже и поддомены. Заходят на exaple.com, присылают штук 300 запросов, потом начинают перебирать несуществующие поддомены и делать те же самые запросы, но теперь уже на поддомены. В качестве поддоменов перебирают всякое разное: admin, app, dashboard, staging, dev, panel, backoffice, api, console, auth, cms, login, account, internal, oauth, docs, secure, accounts, old, new, sso, storage, uploads, intranet, разные названия отделов (hr, accounting, support), разные коды языков (en, ru, fr и так далее), всякие так forum, community, chat, wiki, info и тому подобное. Эта хрень творится даже на новорегах без истории.

Боты и раньше перебирали поддомены, чеще всего www, m, mobile и static. Но вот сейчас они реально озверели - в среднем на один сайт они запрашивают за сутки 30-40 поддоменов, а 8 сентября так и вообще был рекорд - в среднем больше сотни поддоменов на сайт, там уже просто случайные идентификаторы фигурируют в именах поддоменов.

Мне что-то подсказывает, что у подовляющего количества админов сайтов никакого * CNAME нет и подобная подскочившая активность ботов прогнозируемо приводит к подскоку количества NXDOMAIN.

А как внешний наблюдатель может понять, произведена эта идентификация для конкретного домена или нет? whois это показывает или что?

При сильном шторме просто не будут проводить эти работы. А при обычной такой волне а) размеры судна решают и б) можно тупо поставить гиростабилизированную платформу.

как так получилось

Во времена СССР промысловая артель была легальной организационной формой для ведения бизнеса в узкой области деятельности в некоторых сильно ограниченных пределах. Так же, как были легальны так называемые шабашки, которые были суть из себя комсомольские яростные стройотряды, но только не за идею а за деньги. То есть вот эти вот направления деятельности были законны и были похожи на современный бизнес по-капиталистически, а все остальное - нет.

Это отсуствие хватки?

Это середина 80х в СССР вообще то. Какой стартап, о чем вы вообще. В те времена гражданам разрешалось работать на работах и получать получку. За компьютерный "стартап" граждане с ходу уезжали на Колыму по ст. 153 УК РСФСР, которая была отменена только в 1988 вроде бы.

А на что же это так похоже? Оно же каждому тут должно напоминать кое-что...

Открыть

Есть люди в базе. Выведи ИМЕНА тех, кто попадает под определённые условия

Хехехе. Я в начале своей карьеры взял реестр акционеров большого банка и собрал по нему список имен акционеров, отсортировав в порядке увеличения количества тезок. А зачем я это сделал?

А вот зачем

Самыми редкими именами в базе предсказуемо оказались глупые ошибки ручного ввода, которые долгое время оставались незамеченными.

До этой вот кнопки с расшифровкой надо пролистать целую страницу на десктопе и прочитать RFC без расшифровки шесть раз (включая один раз в заголовке).

Вероятно, тут какая-то путаница.

А вот и нет. Лазерный микрофон это тоже его изобретение.

1976 год: ты смотришь глупый телевизор.

2026 год: умный телевизор смотрит тебя.

Магнетрон выдает что выдает, стоячая волна в камере распределяется как получится, и продукт греется пятнами — именно поэтому в бытовой печке крутится тарелка, чтобы эти пятна размазать по объему. А управляемая матрица умеет сделать нагрев либо по-настоящему равномерным, либо, наоборот, адресным: прогреть середину, не пересушив края. Но ценник там выше на порядки, и техника эта не для кухни, а для специальных заведений и для промышленности.

В продаже есть обычные бытовые микроволновки без крутящейся тарелки. И они не что что бы сильно дорогие.

Похоже на ложный друг переводчика

Да это он и есть. Как пример

CAD System - Computer-Aided Design System

по-русски будет САПР - Система Автоматизированного ПРоектирования

Или structural designer это по-русски архитектор, проектировщик.

Это полумера потому что если шифрования нет то хакер может делать предположения о том, какие такие параметры есть внутрях вашей системы, и может наблюдать их изменение в ответ на какие-то легитимные действия. Если же все все зашифровано (обязательно с nonce), то никаких предположений невозможно сделать даже теоретически.

Но если инфраструктура уже на SHA-2, менять алгоритм ради этого не нужно — достаточно перестать склеивать руками и звать HMAC.

Достаточно не отдавать клиенту все 256 бит соленого хэша а только часть из них. Например 128 бит из 256 отдаем а остальные 128 бит пусть мамкин хакер там у себя угадывает как хочет.

Но это полумера, конечно же. По-хорошему все чувствительные данные вместе с их хэшом и размером просто шифруются, клиент при том ничего в открытом виде никогда не получает и поменять что-либо никак не может.

Для кириллицы в доменных именах фигня какая-то происходит:

https://crtlogs.ru/?q=%25.рф

1
23 ...

Информация

В рейтинге
2 119-й
Откуда
Санкт-Петербург, Санкт-Петербург и область, Россия
Дата рождения
Зарегистрирован
Активность