<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: OpenNews: Представлен релиз HTTP-сервера Apache 2.2.10</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/44464.html</link>
    <description>Анонсирован (http://www.apache.org/dist/httpd/Announcement2.2.html) выход релиза Apache 2.2.10. В новой версии устранена неопасная XSS (межсайтовый скриптинг) уязвимость (http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-2939) в модуле mod_proxy_ftp, внесено 18 изменений (http://www.apache.org/dist/httpd/CHANGES_2.2.10), затрагивающих такие модули как &lt;br&gt;mod_proxy_http, mod_ssl, mod_authn_alias, mod_charset_lite, mod_dav_fs,  mod_cgid, mod_headers,  mod_rewrite.&lt;br&gt;&lt;br&gt;&lt;br&gt;Отдельно стоит отметить, появление поддержки chroot для Unix-совместимых ОС, при старте apache будет выполнен переход в изолированное окружение, корневая директория которого задана через директиву ChrootDir. Новшество совместимо с MPM модулями prefork и worker.&lt;br&gt;&lt;br&gt;&lt;br&gt;В mod_proxy_balancer добавлен метод балансировки &apos;bybusyness&apos;, учитывающий загруженность бэкенда. В mod_rewrite появились 2 новые опции, управляющие отправкой  Cookie: secure (cookie отправляется только по https) и HttpOnly (для активации возможности некоторых браузеров по блокирова</description>

<item>
    <title>Представлен релиз HTTP-сервера Apache 2.2.10 (Dvorkin)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/44464.html#34</link>
    <pubDate>Tue, 21 Oct 2008 08:12:12 GMT</pubDate>
    <description>&amp;gt;Пока что нет &amp;#8212; пока что все сервера, где ставил Apache 2, &lt;br&gt;&lt;br&gt;по моему скромному ИМХО эта вещь заслуживает быть награждена как лучший модуль для Apache. :)&lt;br&gt;&lt;br&gt;&amp;gt;были сугубо однозадачные, и поэтому не нуждались в suexec и ему &lt;br&gt;&amp;gt;подобных. Собсно, я бы и Apache 2 не ставил, но разработчикам &lt;br&gt;&amp;gt;надо mod_perl2&amp;#8230; :) &lt;br&gt;&lt;br&gt;а теперь представьте, что perl,что php, что любой cgi работает именно под тем пользовтелем, под которым он был создан и ничего для этого делать не надо.&lt;br&gt;автор маааленького модуля трахнул всех создателей suexec&apos;ов вместе взятых&lt;br&gt;работает, правда, только под Линукс. но в этом ничего плохого нет&lt;br&gt;</description>
</item>

<item>
    <title>Представлен релиз HTTP-сервера Apache 2.2.10 (PereresusNeVlezaetBuggy)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/44464.html#33</link>
    <pubDate>Tue, 21 Oct 2008 07:13:10 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Угу, Костыль v2.0 :)&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;это замечательный костыль &lt;br&gt;&lt;br&gt;Охотно верю.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;Никто не спорит:). Правда, suexec придумали задолго до появления Apache 2.0&amp;#8230; Кстати, &lt;br&gt;&amp;gt;&amp;gt;помните, сколько было в том костыле ошибок, при, казалось бы, простой &lt;br&gt;&amp;gt;&amp;gt;постановке задачи? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;вы, видимо, не пробовали. &lt;br&gt;&lt;br&gt;Пока что нет &amp;#8212; пока что все сервера, где ставил Apache 2, были сугубо однозадачные, и поэтому не нуждались в suexec и ему подобных. Собсно, я бы и Apache 2 не ставил, но разработчикам надо mod_perl2&amp;#8230; :)&lt;br&gt;</description>
</item>

<item>
    <title>Представлен релиз HTTP-сервера Apache 2.2.10 (Dvorkin)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/44464.html#32</link>
    <pubDate>Tue, 21 Oct 2008 06:23:47 GMT</pubDate>
    <description>&amp;gt;Угу, Костыль v2.0 :)&lt;br&gt;&lt;br&gt;это замечательный костыль&lt;br&gt;&lt;br&gt;&amp;gt;Никто не спорит:). Правда, suexec придумали задолго до появления Apache 2.0&amp;#8230; Кстати, &lt;br&gt;&amp;gt;помните, сколько было в том костыле ошибок, при, казалось бы, простой &lt;br&gt;&amp;gt;постановке задачи? &lt;br&gt;&lt;br&gt;вы, видимо, не пробовали.&lt;br&gt;</description>
</item>

<item>
    <title>Представлен релиз HTTP-сервера Apache 2.2.10 (PereresusNeVlezaetBuggy)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/44464.html#31</link>
    <pubDate>Mon, 20 Oct 2008 21:53:49 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Если вы про всякие SELinux&apos;ы и прочие systrace, то не волнуйтесь, я &lt;br&gt;&amp;gt;&amp;gt;в курсе. И ещё про многое другое тоже в курсе. Зато &lt;br&gt;&amp;gt;&amp;gt;вы, видимо, забыли, что все эти средства осложняют конфигурирование, сопровождение - &lt;br&gt;&amp;gt;&amp;gt;и взлом сервера, но отнюдь не гарантированно спасают от последнего. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;очевидно да. боже упаси от SELinux &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;...что такое, по-вашему, &amp;#171;_правильные_ права на процессы &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;mod_ruid &lt;br&gt;&lt;br&gt;Угу, Костыль v2.0 :) При MaxRequestsPerChild равном единице проще сразу пользоваться CGI&amp;#8230;&lt;br&gt;&lt;br&gt;&amp;gt;потому что если в www-директории пользователя лежит файл с чужими правами, смысла &lt;br&gt;&amp;gt;защищаться уже нет &lt;br&gt;&lt;br&gt;Никто не спорит:). Правда, suexec придумали задолго до появления Apache 2.0&amp;#8230; Кстати, помните, сколько было в том костыле ошибок, при, казалось бы, простой постановке задачи? &lt;br&gt;</description>
</item>

<item>
    <title>Представлен релиз HTTP-сервера Apache 2.2.10 (Dvorkin)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/44464.html#30</link>
    <pubDate>Mon, 20 Oct 2008 19:20:31 GMT</pubDate>
    <description>&amp;gt;Если вы про всякие SELinux&apos;ы и прочие systrace, то не волнуйтесь, я &lt;br&gt;&amp;gt;в курсе. И ещё про многое другое тоже в курсе. Зато &lt;br&gt;&amp;gt;вы, видимо, забыли, что все эти средства осложняют конфигурирование, сопровождение - &lt;br&gt;&amp;gt;и взлом сервера, но отнюдь не гарантированно спасают от последнего. &lt;br&gt;&lt;br&gt;очевидно да. боже упаси от SELinux&lt;br&gt;&lt;br&gt;&amp;gt;...что такое, по-вашему, &amp;#171;_правильные_ права на процессы &lt;br&gt;&lt;br&gt;mod_ruid&lt;br&gt;потому что если в www-директории пользователя лежит файл с чужими правами, смысла защищаться уже нет&lt;br&gt;</description>
</item>

<item>
    <title>Представлен релиз HTTP-сервера Apache 2.2.10 (PereresusNeVlezaetBuggy)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/44464.html#29</link>
    <pubDate>Mon, 20 Oct 2008 16:06:14 GMT</pubDate>
    <description>&amp;gt;&amp;gt; 1. chroot как средство обеспечения безопасности &amp;#8212; это не спасение, а лишь средство уменьшения последствий успешной атаки.&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;да. и в то же время обрезание всяких приятных возможностей типа вызова &lt;br&gt;&amp;gt;программ ОС &lt;br&gt;&amp;gt;кому-то оно, может, и не нужно... я ничего не имею против. но &lt;br&gt;&amp;gt;на большинстве моих апачей мне chroot бы только мешал. &lt;br&gt;&lt;br&gt;Вполне вас понимаю, кое-где мне тоже приходится его отключать. Просто возможности, приятные для вас, будут точно также приятны для взломщиков. Особенно вызов программ ОС. :)&lt;br&gt;&lt;br&gt;&amp;gt;а на серверах, где у меня действительно www для всех я предпочитаю &lt;br&gt;&amp;gt;второе (см ниже) &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt; 2. Права на процессы не ставят. Их ставят на исполняемые файлы.&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;вы сами не осознаете глубину своего морального падения :) &lt;br&gt;&lt;br&gt;Если вы про всякие SELinux&apos;ы и прочие systrace, то не волнуйтесь, я в курсе. И ещё про многое другое тоже в курсе. Зато вы, видимо, забыли, что все эти средства осложняют конфигурирование, сопровождение - и взлом сервера, но отнюдь не гарантированно спасают от последнего.</description>
</item>

<item>
    <title>Представлен релиз HTTP-сервера Apache 2.2.10 (PereresusNeVlezaetBuggy)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/44464.html#28</link>
    <pubDate>Mon, 20 Oct 2008 15:02:38 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;Ему это не нужно. Это нужно параноидальным сисадминам. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Простите, когда ваш апач последний раз ломали (через mod_php, например)? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Никогда. &lt;br&gt;&amp;gt;При грамотной настройке, отключении всего ненужного и постоянного отслеживания уязвимостей и обновлении &lt;br&gt;&amp;gt;вероятность сломать апач по причине ошибки в самом апаче очень мала. &lt;br&gt;&amp;gt;Ломают чаще всего через дурно написанные скрипты. &lt;br&gt;&lt;br&gt;Видите ли, то, что не нужно вам, вполне может быть нужно разработчикам, или ещё кому-то. Так что приходится балансировать. Ну а мудрость &amp;#171;знать где упасть &amp;#8212; можно и соломку подстелить&amp;#187; ещё никто не отменял. :)&lt;br&gt;&lt;br&gt;К слову, меня тоже пока что не ломали через Апач. Но это не значит, что не стоит пренебрегать дополнительными мерами защиты.&lt;br&gt;</description>
</item>

<item>
    <title>Представлен релиз HTTP-сервера Apache 2.2.10 (User294)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/44464.html#27</link>
    <pubDate>Fri, 17 Oct 2008 13:34:14 GMT</pubDate>
    <description>&amp;gt;да в век OpenVZ и XEN chroot очень важная фича... &lt;br&gt;&lt;br&gt;Апач в век OpenVZ и XEN - выглядит слегка overbloated зачастую =).Например на VDS юзать оный достаточно дорого (RAM дофига надо).&lt;br&gt;</description>
</item>

<item>
    <title>Представлен релиз HTTP-сервера Apache 2.2.10 (Dvorkin)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/44464.html#21</link>
    <pubDate>Fri, 17 Oct 2008 08:16:16 GMT</pubDate>
    <description>&amp;gt; 1. chroot как средство обеспечения безопасности &amp;#8212; это не спасение, а лишь средство уменьшения последствий успешной атаки.&lt;br&gt;&lt;br&gt;да. и в то же время обрезание всяких приятных возможностей типа вызова программ ОС&lt;br&gt;кому-то оно, может, и не нужно... я ничего не имею против. но на большинстве моих апачей мне chroot бы только мешал.&lt;br&gt;а на серверах, где у меня действительно www для всех я предпочитаю второе (см ниже)&lt;br&gt;&lt;br&gt;&amp;gt; 2. Права на процессы не ставят. Их ставят на исполняемые файлы.&lt;br&gt;&lt;br&gt;вы сами не осознаете глубину своего морального падения :)&lt;br&gt;</description>
</item>

</channel>
</rss>
