Zobrazit příspěvky

Tato sekce Vám umožňuje zobrazit všechny příspěvky tohoto uživatele. Prosím uvědomte si, že můžete vidět příspěvky pouze z oblastí Vám přístupných.


Příspěvky - Tomas2

Stran: 1 ... 16 17 [18] 19 20 21
256
Vývoj / Re:PHP a skrytí hesla k databasi a AES šifr. klíče
« kdy: 17. 04. 2017, 13:07:19 »
běžně se využívá služba (daemon, lokální či vzdálený), která ti klíče poskytuje, primitivní implementace je přes socket na daném stroji. Pro hosting je vhodné podobnou službu umístit na jiný dedikovaný stroj, nad kterým máš kontrolu.

Na server se dá na tohle poměrně dobře použít TMP čip či HSM modul. Ve větším nasazení existují speciální servery, který udržují klíče, každý větší výrobce HW takovéhle 1U krabičky dodává a používáme je třeba pro držení klíčů k jednotlivým uživatelům.

Bez monitoring a alertingu přístupu ke klíčům se ale neobejdeš a sebelepší systém záleží na tom jak důkladně ho pozoruješ, bezpečnostní chyby jsou a budou.

Pokud manipuluješ se symetrickými klíči, určitě se mrkni na PBKDF2 a nesnaž se vymýšlet svoje chujoviny. Na obyčejném php hosting to nejsi schopný zabezpečit a klidně měj heslo v php.ini. Levně je možné službu do hesla umístit na dedikovaný server, který máš pod kontrolou.

Pokud máš jedno statické heslo pro celou databázi, uložení v konfigu je přípustné a pokud se někdo dostane ke klíči, máš smůlu, na tom nic nezměníš. Řešením je mít pro každého uživatele vlastní klíč a jejich vydávání povolovat další aplikací (možná pro tebe vhodné řešení k nastudování je https://www.hashicorp.com/products/vault/). Daná služba musí být chráněna proti vytěžování a mít určitý rate limiting.

Průmyslovější řešení je použití HSM modulu, který má klíče u sebe a nikdy je nevydává, naopak mu posíláš šifrovaný obsah a on ti vrací dešifrovaný, v řešení v pci-e karty to dává 1GiB/s jak nic.

Kvůli GDPR nic takového nepotřebuješ, tam stačí šifrovat a poté mít jasně dokumentované postupy kde je klíč a kdo k němu má přístup. Každopádně tohle ti musí určit zmocněnec, kterého musíš určit. Ne všechny "eshopy" budou muset šifrovat a za mě v tom nařízení jsou daleko důležitější a problematičtější věci.

257
Software / Re:Prográmek Simple scan v Ubuntu
« kdy: 16. 04. 2017, 13:48:29 »
nobody: ano, přesně tak, jen s chrootem tam nebudu mít změny od ostatních programů a nemusím procházet celý disk, ale pouze uzel, který je chrootnutý.

Každopádně možností je spousta, viz i typ na strace.

258
Vývoj / Re:Finalna verzia Bootstrap 4?
« kdy: 16. 04. 2017, 13:18:13 »
tímhle tempem tak na podzim, viz checklist https://github.com/twbs/bootstrap/pull/17021, ještě není venku beta a ani RC. Použít již se ale dá, občas nějaký bug si můžeš vyřešit sám, hotové features už se přepisovat snad nebudou.

259
Software / Re:Prográmek Simple scan v Ubuntu
« kdy: 15. 04. 2017, 16:59:55 »
to už je jednoduší spustit daný program v chroot a prostě se podívat co si tam změnil, nemusím pak diffovat celý systém, pro ty méně schopné je možné stejnou věc udělat v dockeru.

Pokud nemám podezření, že daný program maskuje svoji činnost, je nejsnažší na daný proces spustit lsof a sledovat, kam všude zapisuje.

260
Server / Re:Jak zabezpečit klíče na serveru?
« kdy: 10. 04. 2017, 23:17:30 »
pokud k tomu HP serverů máš i jejich řadič SmartArray, je možné za cca 10t dokoupit licenci na šifrování přímo na něm, umí si lokálně u sebe  a nemá tolik omezení jako luks. jako luks a nemusíš při každém startu zadávat heslo. https://www.hpe.com/us/en/product-catalog/detail/pip.6532260.html

Jinak samozřejmost je fyzické zabezpečení serveru (co vím nejméně lze pronajmout housing 4U na zámek), monitoring a alerting přístup a ti paranoidní mažou klíče pokud zjistí neoprávněný zásah :).

261
Vývoj / Re:Full-stack developer
« kdy: 08. 04. 2017, 22:32:45 »
jak píše kolega nade mnou, není problém mít full stack developera, ale není to člověk s 3 roky praxí, často to jsou lidi s 5 - 15 lety a opravdu prošli dost technologií a mají dobré zkušenosti.

Osobně také se zaměřuji na jednu, dvě konkrétní technologie, ale dalších deset jsem dělal 1+ roku a s dalšími spousta jsem se potkal na různých projektech. Ne, nedokážu třeba zastat grafika, ale technicky si umím změnit velikost tlačítka ve photoshoptu nebo udělat render hotové scény v solidworks. A ano, šetří to výrazně čas a práci.

262
a co budeš dělat zbytek dne, koukat na televizi nebo trollit v diskuzích?

Osobně raději pár měsíců pracuji na plno a pak si beru pár měsíců volno, on se pak i lépe řeší rodinný život.

263
a co když to ty lidi baví, nemají jiné koníčky a prostě chtějí pracovat?

Na zaměstnavatele platí v tomhle asi jediné, požadovat proplacení přesčasů, nejlepší to mají externisti na živnost, tam se automaticky platí odpracované hodiny a zaměstnavatele to pěkně bolí.

Mluvíš o sprintu, v tom případě jsi ale odhad náročnosti si dával sám, ne? Není celá tvoje stížnost o tom, žes špatně odhadl náročnost a příliš jsi přeceňoval svoje schopnosti a teď sám nestíháš?

264
Sítě / Re:význam silnějších AP
« kdy: 01. 04. 2017, 10:35:52 »
každý typ antény má jiný vysílací profil signálu. Výkon wi-fi zářiče je omezený legislativou a s tím nic neuděláš, anténa s vyšším ziskem (dB) musí v nějakém směru výrazně ubrat, aby v jiném byl ten "zisk".

Běžné antény (rovný kolík, všesměrový, = dipól) mají profil 3D jablíčka při zisku cca 1dB, pokud jim dáš anténu se ziskem 10dB z jablíčka je spíše velice protáhla kapka a může se ti stát, že 2m vedle routeru nemáš signál zatímco signál máš i tvého souseda přes ulici. Pokud děláš wifi na doma, je  lepší použít více routerů s anténami s nižším ziskem.

Ano, komunikace je obousměrná, obecně stačí, když "silnější" anténta je na straně toho, kdo posílá data. Pokud z netu jen stahuješ, asymetrické výkony vysílačů lze zvládnout a fungovat. Pokud ale nechceš zároveň na internetu i streamovat, musíš mít router poblíž. Na domácí (ale i firemní) síťování se spíše uplatňují antény s nižším ziskem a zato se jich rozmišťuje několik, tam je zase vhodné používat směrové panely, aby nedocházelo zbytečně k vzájemnému rušení, přeci jen v 2.4 GHz máme jen 3 celá nepřekrývající pásma.

Pokud chceš vědět více, zkus zagooglit klíčová slova, na netu je dost obrázků a měření různých druhů antén a jejich profilů při různých dB jako např. http://www.fccps.cz/magazin/anteny-pro-wifi. Nebo se zeptej, co ti není jasné.

265
Hardware / Re:CD-DVD-USB> Geo data
« kdy: 30. 03. 2017, 10:56:35 »
krátká odpověď je ano.

Každá optika, potažmo CD/DVD mechanika, má svůj rukopis (chybovost, vady) a přesně tyhle boční kanály je možné sledovat a teoreticky zjistit, v které mechanice bylo médium vypáleno.

Každé CD/DVD má svoje číslo a teoreticky je možné dané ID si uchovávat, jak v mechanice, tak i v PC, nevím, ale jestli se tak děje nebo ne.

266
/dev/null / Re:Opravdu může být na úrovni hw backdoor?
« kdy: 26. 03. 2017, 22:02:46 »
O HW backdoorech se mluví pěkně dlouho, zatím ale u žádného velkého výrobce se nic neprovalilo. Prací na to téma je řada, od změny pár parametrů u pár tranzistorů po sofistikované checky viz odkaz od ByCzech.

Existuje několik výzkumů, které sledují komunikaci z počítače a hledají anomálie. Zatím nic. Osobně si nemyslím, že třeba Intel úmyslně dal nějakou neplechu dovnitř. Zatím je spousta levnějších metod, jak kompromitovat počítače.

To ale neznamená, že se s tím nemůže počítat. Jsem zastánce open HW, open FW, open OS a rád bych v tom viděl budoucnost.

267
VeraCrypt je jen uložiště, chybí ti indexování, lepší správa přístupů a verzí (jednou to smažeš z kontaineru a máš sluš).

U jednoho klienta jsem stavěl podobný systém v AWS nad S3, Hadoop, Solr, vše šifrované (vč. časových razítek), distribuované na více lokalitách. Náklady kolem 1m i s převodem dokumentů. Bohužel neznám hotovou službu, která by se přesně tohle uměla.

Existuje řada služeb, které o sobě tvrdí, že jsou bezpečné a dokumenty ukládáš k nim a super, SpiderOak, Tresorit, wuala, já jim ale nevěřím. Trochu lepší alternativa jsou služby, které jen šifrují a data si ukládáš k jiným poskytovatelům, něco jako boxcryptor.com nebo viivo (dříve secretSync).

268
pokud si to budeš dělat sám a budeš hledat nápady po diskuzích, nesplníš svoje požadavky. Poptej firmy na trhu, je u nás řada společností, které podobné řešení navrhují.

Cloud a bezpečnost nejsou protichůdné požadavky, dokonce jedna z český velkých bank používá cloud. Fulltext a šifrování jde dohromady, používá to stát a řada úřadů, pracuje se s vytvořením indexu na klientu, hashováním, anonymizováním indexu atd.

Nepotřebuješ přímo cloudu, databáze v HA u dvou poskytovatelů a několika serverech ti to zabezpečí, dá se pronajmout jako služba. V ČR jsem zatím ale viděl podobné uložiště dokumentů postavené jen na enterprise řešeních, teradata, netezza a spol, což jsou milionové investice. Nemám zkušenosti s žádným krabicovým řešením, návrch na míru je cenově ve stovkách tisíc.

269
Server / Re:Zabezpeceni webserveru
« kdy: 05. 03. 2017, 11:50:03 »
ona bezpečnost a novinky nejde moc dohromady. Každá technologie, funkce potřebuje čas než jí lze označit za bezpečnou a ověřenou.

Bezpečnost php aplikací musíš řešit v systému a ne na apache serveru či php modulem, nikdy nechceš, aby apache nebo php moduly měly taková oprávnění, aby mohly řešit bezpečnost, to je postavené na hlavu.

Vem si k srdci doporučení od Sten, zagoogli si co tím básník chtěl říct a nastuduj si to.

270
Sítě / Re:Nejaky kvalitny material ohľadom sieti
« kdy: 05. 03. 2017, 09:39:15 »
WTF? Můžeš trochu upřesnit, zajímá tě ethernet? Potřebuješ obecně do školy nebo chceš postavit síť na Cisco HW?

Stran: 1 ... 16 17 [18] 19 20 21