реклама на сайте
подробности

 
 
 
Reply to this topicStart new topic
Dog Pawlowa
сообщение Jun 11 2008, 08:45
Сообщение #1


Гуру
******

Группа: Свой
Сообщений: 2 702
Регистрация: 14-07-06
Пользователь №: 18 823



Открыл доступ к репозиторию фирмы через интернет. Народ (сисадмин, в частности) волнуется. Влезут, грохнут ... Что делать то? Что известно о дырах в сервере svn ?


--------------------
Уходя, оставьте свет...
Go to the top of the page
 
+Quote Post
andrew_b
сообщение Jun 11 2008, 09:44
Сообщение #2


Профессионал
*****

Группа: Свой
Сообщений: 1 975
Регистрация: 30-12-04
Из: Воронеж
Пользователь №: 1 757



Цитата(Dog Pawlowa @ Jun 11 2008, 11:45) *
Открыл доступ к репозиторию фирмы через интернет.
Для кого открыли? Для всех или для избранных? Сделайте доступ по svn+ssh:// и раздавайте ключи только тем, кому надо.

Цитата
Народ (сисадмин, в частности) волнуется. Влезут, грохнут ...
Что грохнут? Сам сервер svn или хост, на котором работает сервер svn? Заверните в svn в chroot или вообще поместите в отдельный контейнер (xen, ovz).
Go to the top of the page
 
+Quote Post
Dog Pawlowa
сообщение Jun 11 2008, 11:11
Сообщение #3


Гуру
******

Группа: Свой
Сообщений: 2 702
Регистрация: 14-07-06
Пользователь №: 18 823



Цитата(andrew_b @ Jun 11 2008, 12:44) *
Для кого открыли? Для всех или для избранных? Сделайте доступ по svn+ssh:// и раздавайте ключи только тем, кому надо.

Открыт для избранных, кто внесен в список, с логином и паролем. Это работает.

Цитата(andrew_b @ Jun 11 2008, 12:44) *
Что грохнут? Сам сервер svn или хост, на котором работает сервер svn? Заверните в svn в chroot или вообще поместите в отдельный контейнер (xen, ovz).

Сервер svn для целей удаленного доступа работает как служба Windows на моем компьютере, и сюда перенаправляется нужный порт с роутера. Ну а компьютер работает с репозиторием на файловом сервере сети.
Грохнут все,
1) найдя какие-нибудь дыры в сервере svnserve (слышал, что они в свое время были некорректности, например возможность чтения репозиториев, куда не должно быть доступа)
2) подменив сервер svnserve в результате действия вируса какого-нибудь. Так можно почистить все, что открыто для меня, как пользователя сети.

Я эмбеддер, а не программист или квалифицированный сисадмин, поэтому знаний не хватает, реализовывать защиту сам не смогу, но озабочусь и привлеку кого-нибудь. О существующем сисадмине вообще ни слова sad.gif


--------------------
Уходя, оставьте свет...
Go to the top of the page
 
+Quote Post
Doka
сообщение Jun 11 2008, 18:31
Сообщение #4


Electrical Engineer
******

Группа: СуперМодераторы
Сообщений: 2 163
Регистрация: 4-10-04
Пользователь №: 778



волков бояться - в лес не ходить!

мне самуму больше импонирует запуск SVN-сервера через апач (http/https) - а там, как правило ,сисадмином уже приняты превентивные меры по защите от вторжения, но если svnserve, как уже упомянули, запускать в chroot - то особых просчётов быть не должно. Можно еще перестраховаться - на другой порт посадить, заместо стандартного + правила в файрволле по разрешению подключения только с определенной группы IP (если это поддаётся формализации)


имхо, в наш век надо больше социальных хакеров опасаться - т.е. когда тем или иным способом (аха, тем или иным) на сторону утекают логины и пароли subversion-аккаунтов.


--------------------
Блог iDoka.ru
CV linkedin.com/in/iDoka
Sources github.com/iDoka


Never stop thinking...........................
Go to the top of the page
 
+Quote Post

Reply to this topicStart new topic
1 чел. читают эту тему (гостей: 1, скрытых пользователей: 0)
Пользователей: 0

 


RSS Текстовая версия Сейчас: 27th June 2025 - 21:34
Рейтинг@Mail.ru


Страница сгенерированна за 0.01385 секунд с 7
ELECTRONIX ©2004-2016