Boris A Dolgov

Boris A Dolgov
Рейтинг
215
Регистрация
04.07.2007
euhenio:
-ну в таком случае нет смысла замалчивать баг, только подождать день-два, а кто отключил автообновление - сам виноват

кстати, обновления их бывают глючными, есть смысл отключать

Борис, высказывание про автообновление противоречит высказыванию, что они замалчивают баг - и правильно делают

Почему? Как раз смысл есть: те, у кого обновление включено, молча получат обновление и не будут иметь проблем, те, у кого его нет, не будут иметь проблем из-за огласки бага.

"они замалчивают баг - и правильно делают" -- это слишком сильное высказывание, моё было слабее: "их позиция понятна и правильна".

globalmoney:
Если бы за это ввели штрафные санкции, то да!

Как определить, к кому применять санкции, если сообщение было бы выложено на каком-нибудь античате или www.ispmanager-fatal-bugs.cn?

И как поступать с прямыми клиентами?

globalmoney:
Она появилась совсем недавно и о ней даже официально не объявили.

На форуме вроде было написано. На сайте да, наверно стоило сделать новость.

-но лишь в том случае, когда они бы исправили ошибки и по тихому форсировали бы обновление клиентов

Вроде как автообновление в панели есть и по умолчанию включено.

---------- Добавлено 13.07.2013 в 23:19 ----------

euhenio:

Да, и особенно доставляет предложение "мониторить здесь раздел т.к. тут есть представитель"
ага

Вы переоцениваете СЕ :) Мониторить надо раздел форума ispsystem, на который я дал ссылку.

globalmoney:
Ну можно было предупредить партнёров о том, чтобы не информировали клиентов и при этом сказать как временно закрыть уязвимость!

И думаете это бы сработало?

globalmoney:
Последнее время ISPsystem даже не реагирует на баги, о которых им сообщаешь, прося заплатить 20 евро за проверку баги, когда соглашаешься, они только после этого начинают проверять и при этом сами за то, что бага подтвердилась ни как не компенсируют потраченное время, т.е. по их политике, их время должно быть оплачено, чтобы они подтвердили багу в своих продуктах, а время клиента или партнёра для них ни чего не стоит!!! Поэтому последнее время уже забили на сообщения о багах в их продуктах и ждём пока кто нибудь другой о них сообщит.

У меня почему-то полностью противоположное видение ситуации: появилась общедоступная багзилла, в которую кто угодно может отправить описание бага, и оно будет рассмотрено сразу разработчиками/тестировщиками. Да вот только за всё время существование этой багзиллы в ней завели только 26 тикетов.

WapGraf:

Но ведь можно было же написать хотябы "устранены мелкие баги". Уже многие бы обновляли. Но при взломе я вместо того чтобы клиенту смотреть исп я несколько часов ищу другие путы проникновения, а за это время хакер творит все что душе угодно. Клиенту (около 1000 доменов или даже более) это стоило около двух суток даунтайма, из-за всех последующих проблем. Спасибо "верной" политике исп.

Это не грамотная политика, а извращенная. Тайное всегда становится явным! Но уведомленный - значит защищенный. А нас кинули че... ...

Не смешите: если бы было написано "устранены мелкие баги", то все бы как всегда обсудили то, что обновления всё ломают, и никто бы не обновился.

В целом, не думаю, что было бы проще, если бы клиента вломали не через известную и исправленную уявзмимость, а через какую-нибудь 0day. Даже при обсуждении взломов с libkeyutils.so.1.9 было меньше негатива, хотя тогда все советы сводились к "мы не знаем, откуда взлом, лучше закройте ssh в firewall".

globalmoney:
В таком случае стоило бы хотя бы информировать партнёров компании, а не сидеть и отмалчиваться, как они обычно поступают!

Информирование партнёров с точки зрения распространения информации об уязвимости фактически равносильно информированию конечных клиентов, так как каждый партнёр захочет проинформировать своих клиентов.

Тогда получится совсем странная ситуация -- клиенты, которые заказывают дорогие лицензии с поддержкой напрямую окажутся в худшей ситуации чем клиенты, которые заказывают дешёвые лицензии без поддержки у партнёров.

Добрый вечер!

Точка зрения разработчиков абсолютно понятна и правильна -- если уязвимость не была опубликована и осталась известна лишь узкому кругу людей, то для клиентов будет безопаснее, если к ней не будет привлечено дополнительное внимание.

Ведь даже после глобального анонса всё равно останется огромное количество необновившихся клиентов. Но уязвимость уже перейдёт из разряда слухов в разряд официально подтверждённых и "кулхакеры" начнут более тщательно искать пути её эксплуатации.

Сообщение об этой уязвимости уже было опубликовано (в том числе на СЕ, но почему-то почти не вызвало обсуждения в той ветке), и мы решили предупредить клиентов.

Если посмотреть форум ISPsystem, то можно увидеть, что проблемы периодически находятся, и ISPsystem не стесняются выкладывать в паблик факты нахождения проблем. Так что "грамотный аналитик" может мониторить указанный раздел форума и обновлять продукты, когда выходит следующая после очередного поста версия.

Я уверен почти на 100%, что в остальных продуктах уязвимости находятся не реже, но рассылка происходит только если уязвимость уже утекла в паблик до исправления на большинстве инсталляций. Попытки найти какую-либо корреляцию между ценой/страной производителя/прочими показателями и анонсом в паблик выглядят глупо.

foxi:
а дебиан на сегодняшний день самый стабильный и предсказуемый.

то-то все используют centos? вброс

alw:
А можно в двух словах про трудности и ограничения mysql'евой кластеризации?

Можно даже не в двух:

http://dev.mysql.com/doc/refman/5.1/en/mysql-cluster-limitations.html

Некоторые ограничения не абстрактные (особенно из первого пункта), а могут действительно мешать.

Возможно, если таблицы простые и маленькие, то этим можно не заморачиваться.

Голосую за первый вариант.

Синхронизировать через drbd не вариант, так как могут крешиться таблицы.

Получать ограничения и трудности mysqlcluster когда без них можно обойтись тоже не нужно.

'[umka:
;11846085']Сорри, я BSD-шник :)
shutdown терпеливо ждёт, когда завершатся все процессы в порядке rc, а reboot просто рассылает всем процессам sigterm.

Понятно, не знал.

Всего: 2623