Himiko

Himiko
Рейтинг
560
Регистрация
28.08.2008
Должность
ООО "Системные интеграции", Генеральный директор. ООО "Медиа-группа "Автор", Исполнительный директор
15.04.1985
Raistlin:
Пат сталом млять...

1. Запретить инструкции пхп позволяющие ходить по системе уже ни один админ не может в глобальном пхп.ини? Мляяяя
2. Пхп в режиме сиджиай никуда не пройдет, свои пхп.ини доступны только в этом режиме.

1. Пример можно? =) Только не говорите про basedir (который вообще никак не урезает возможности) или запрет exec-функций (которые можно выполнить заменить другими функциями).


А чтобы php shell никуда не ходил и прописано в /etc/apache2/conf.d/secure.conf
Цитатаhp_admin_value open_basedir "."

Вы смеётесь? =) basedir вообще никак не может влиять на shell-функции. Он может только запрещать выход из папки средствами самого php. (инклуды, чтение файлов и прочее). Никаких "cat /etc/passwd" он не запретит запускать.

2. Да ну? =) Ни cgi, ни mpm-itk совершенно никак не поможет. Есть способ их элементарного обхода. Вот в этом "неприятность".

P.S.: у некоторых fastcgi используется, но это ничем не помогло.

ware:
Himiko, не надо в паблике, столько школьников есть, которые захотят попробовать :)

В том и дело, что уже до меня кто-то начал пробовать. Поэтому собственно и пытался найти, как они могут это делать.

Главный совет для начинающих хостеров - не храните свой сайт, биллинг и сайты клиентов в одном месте! Это дополнительный риск взлома.

Если злоумышленник получит доступ к файлам сервера, то можно вытянуть базу биллинга. А там список всех аккаунтов и пароли к серверам!

seolancer:
Я тоже все сам решаю. Только мое отличие от Вас, что я на этом форуме ничего не покупаю и не продаю. Я сюда захожу читать полезную информацию, набираться опыта и общаться, иногда людям еще пытаюсь помочь, при чем бесплатно (всех денег не заработаешь), а сообщения: "Продаю кота в мешке за $100", как-то мешают делать это. Если бы они были в своем разделе, то я бы на них не обратил внимания, потому что мне накласть на то, что твориться в таких разделах.

А я этим зарабатываю себе на жизнь. Это моя основная работа, поэтому не вижу ничего "зазорного". Всё скоро будет в паблике. Пока хочется помочь тем, кто хочет себя обезопасить заранее. Т.к. сразу и моментально вопрос вряд ли получится решить.

Предложиние для хостеров, поэтому и тема в данном разделе.

seolancer, может я сам буду решать, что и где "нужно"?

У меня есть своё мнение на этот счёт.

klassev:
Какой-то у Вас избирательный подход к клиентам.
То вы пишите "Стоимость услуги 100$." Теперь один час за 20$.
Обратился я по вашей ссылке, насчитали 10 часов работы на три сервера.
У вас каждый в свой карман работает и у каждого свои запросы?

Эта тема, да ещё в данном разделе, больше смахивает на вымогательство, чем на предоставление услуг. Если вы предлагаете аудит, так вроде есть раздел "Услуги" и там есть Ваша ветка.

А то получается создаем топик, создаем шумиху с какой-то тайной и попутно сманиваем народ на свои услуги.

Причем при обращении к вам начинается: ну если найдем, а может и не найдем, ну это может при стечении обстоятельств, а может и не быть, да мы и никого не принуждаем и т.д. и т.п. - это теперь называется проф. администрированием?

Тема появилась в паблике до того, как появился этот топик.
Лично мое мнение: Этот топик создан с одной целью - срубить деньжат побыстрее и побольше, но ни как не для обсуждения. 🙅

1. Причём тут 20$/час ? Стоимость этой услуги фиксированая, а не почасовая. Всё написано в первом сообщении.

Если не удастся найти у вас проблему, то никто не возьмёт никаких 100$. Об этом было написано.

2. Вымогательство?!? Это если бы я писал тем, у кого проблема возникла. 3-м я произвёл аудит бесплатно и указал на проблемы. Вот если бы просил с них 100$ или там их взломают, тогда было бы вымогательство. А я предлагаю сделать аудит другим людям и естественно я не собираюсь делать бесплатно. Если вам не хочется платить, никто не заставляет.

3. В паблике появилось несколько другое. Там пишут, что mpm-itk как-то решает проблему. Могу сказать, что это не правда. Я в той теме отписывался, можете прочитать.

P.S.: Я знал, что появятся недовольные, которые хотят всё бесплатно и их такие темы будут бесить. Кому что-то не нравится, может пройти мимо.

bugsmoran:
Думаю, что нет.

Могу сказать точно - реально. Но далеко не сразу. Уходит очень много месяцев, пока будет наработана клиентура. Изначально действительно только копейки можно заработать.

Я смотрю, что тут уже написали в теме, что мне якобы не хватает на НГ =)


"Что какбэ намекает..." это не про это было. А про то, что Andreyka слишком самоуверен.

Это какбэ уже думаю, что всем известно :)


Что касается багфикса: у нас уже полностью закрыто стоит. Много неудобств, но можно в принципе выкладывать. Только вот установка багфикса занимает хрен знает сколько часов. Я всю ночь один только PHPMyAdmin прикручивал под новую систему. И то пока не смог сделать, чтобы он через сайты работал. Пока только через основное имя сервера.

Не подскажете в личку, как вы решили вопрос?

Скажем так, человек, который зарабатывает меньше 70-80 тысяч рублей в месяц, рутовый пароль от серверов компании иметь не должен в принципе - это крайне опасно. Потому что уровень такого человека оставляет желать лучшего. Был бы высокий уровень - он бы не осуществлял разовые работы. А потому от ворот ему поворот. При всем уважении к умению вести PR-кампанию.

Вы думаете, что на разовых работах нельзя заработать больше этой цифры в 70-80 тысяч рублей?

Himiko добавил 23.12.2010 в 09:27

bugsmoran:
Что какбэ намекает...

Что выкладывать в паблик пока несколько опасно (так просто не закрывается), а всем подряд проверять на наличие баги бесплатно - не разумно.

Himiko добавил 23.12.2010 в 10:05

s314:
Как я понимаю, результатом работы должен быть некоторый отчет с указанием, что именно проверялось и подвержена система конкретной уязвимости или нет. Верно?

И по оплате: сумма в общем-то небольшая, но хочется понять, плата взимается в любом случае или только если уязвимости будут найдены? Что произойдет, если система будет скомпрометирована уже после аудита через уязвимость, не найденную Вами в процессе аудита?

1. Да, верно.

2. Если найдена не будет, то просто заплатите за время работы (20$/час. Примерно часа хватит)

3. Я не предлагаю вам на 100% все возможные дырки найти (там могут быть такие, которые ещё просто не известны). Я предлагаю проверить на конкретную уязвимость и попутно посмотреть на основные известные уязвимости.

'[umka:
;8222092']Himiko, тут один хостинг в очереди на проверку )) lonely.ru

Я уже об этом думал =)

Но портить не в моих правилах, а помагать им не хочется =)

Могу сказать, что никакого отношения ни к exim, ни к ftp, ни вообще к версиям ПО, в принципе проблема не имеет.

Romka_Kharkov:
Мораль сей басни такова: апгрейдите систему регулярно и не

И ничем в данной ситуации не поможет)

Всего: 9394