<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Статус возрождения kernel.org: доступ к Git будет организова...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/80471.html</link>
    <description>Один из администраторов инфраструктуры kernel.org опубликовал в списке разработчиков ядра Linux уведомление (https://lkml.org/lkml/2011/9/23/357), в котором рассказал о статусе восстановления серверов после взлома (http://www.opennet.ru/opennews/art.shtml?num=31651) и работе, проделанной для увеличения безопасности. Kernel.org недоступен уже почти месяц. Столь длительный срок связан с тем, что разработчики были заняты детальным аудитом и полной переработкой архитектуры аутентификации и организации доступа во всех публично доступных сервисах kernel.org. &lt;br&gt;&lt;br&gt;&lt;br&gt;Возобновить работу сайта в первозданном виде, переустановив операционную систему и восстановив данных из резервной копии, можно было за несколько часов, но такой шаг не устраивал, так как инцидент показал принципиальные недоработки в организации доступа, которые рано или поздно могли привести к повторному взлому. В частности, наличие shell-аккаунтов у 448 разработчиков потенциально делали каждого из них мишенью для атакующих. В случ...&lt;br&gt;&lt;br&gt;URL: https://lkml.o</description>

<item>
    <title>Статус возрождения kernel.org: доступ к Git будет организова... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/80471.html#179</link>
    <pubDate>Wed, 28 Sep 2011 08:42:08 GMT</pubDate>
    <description>&amp;gt; Пояснять не вижу смысла, так как я уже говорил что в ситуации &lt;br&gt;&amp;gt; когда получен root, selinux не поможет. Но почему-то Вы мне упорно &lt;br&gt;&amp;gt; пытаетесь навязать беседу в этом контексте. &lt;br&gt;&lt;br&gt;Наверное потому что тут рассматривалась дырень через которую и были повышены права с просто юзера до рута, что и является основной проблемой. Т.е. взлом мог выглядеть просто и обидно: кто-то пролюбил ssh-логин потребный для git&apos;а а потом кто-то использовал оный, задрал себе права до рута через некую дыру, и порезвился, воткнув руткит.&lt;br&gt;&lt;br&gt;&amp;gt; Корректно настроенная политика SELinux на системе должна обеспечивать&lt;br&gt;&amp;gt; выполнение программы в ее рамках, не давая приложению выполнить больше&lt;br&gt;&amp;gt; дозволенного.&lt;br&gt;&lt;br&gt;В теории все так. На практике - это не система фильтрации сисколов, поэтому эффективность selinux в защите от атак повышения привилегий довольно ограниченная (if any).&lt;br&gt;&lt;br&gt;&amp;gt; недостаточной фильтрацией входных параметров в сисколлах, которые позволяют овладеть uid=0.&lt;br&gt;&lt;br&gt;Ну так SELinux был посоветован в контексте этой новости, которая к</description>
</item>

<item>
    <title>Статус возрождения kernel.org: доступ к Git будет организова... (anonymous)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/80471.html#178</link>
    <pubDate>Tue, 27 Sep 2011 06:46:15 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Нынешние SSH-ключи отменены, а новые будут сгенерированы и отправлены разработчикам в ближайшее время.&lt;br&gt;&amp;gt; Ад какой-то.&lt;br&gt;&amp;gt; А ничего, что все должно быть наоборот &amp;#8212; ключи должны генерить сами &lt;br&gt;&amp;gt; разработчики и передавать их публичные части (либо по защищенному каналу, либо &lt;br&gt;&amp;gt; подписанными доверенными GPG-ключами) на кернельорк?&lt;br&gt;&lt;br&gt;По разному делают, на самом деле даже разработчики ssh говорят что одинаково это. Можно генерировать ключ локально и подписать его в центре, можно генерировать централизовано и раздать по защищенному каналу. Разницы нет, в любом случае риск перехвата одинаков.&lt;br&gt;</description>
</item>

<item>
    <title>Статус возрождения kernel.org: доступ к Git будет организова... (anonymous)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/80471.html#177</link>
    <pubDate>Tue, 27 Sep 2011 06:41:48 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Вылазайте уже из криокамеры ... man SElinux !&lt;br&gt;&amp;gt; Угу, каждый первый боевой сплойт считает своим долгом его вырубить первым делом, &lt;br&gt;&amp;gt; чтобы под ногами не путался.&lt;br&gt;&lt;br&gt;Знаем мы этот &quot;сплойт&quot;. Он по форумам постоянно кочует, &quot;Первым делом я после установки федоры сношу пульсаудио отключаю селинукс к0чаю мп3 кодек, настоящий нвидия блоб, нескучные обои, ой вот мне уже пишут в почте мужик из африки что то там про казну... ну все накогда мне тут с вами, пойду 100 бкасов отправлю - черный пацан пишет больше вернет&quot;&lt;br&gt;</description>
</item>

<item>
    <title>Статус возрождения kernel.org: доступ к Git будет организова... (anonymous)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/80471.html#176</link>
    <pubDate>Tue, 27 Sep 2011 06:34:40 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Огораживать ФФ есть очень большой смысл.&lt;br&gt;&amp;gt; Что еще один из криокамеры ? Давно уже все пускают фф так &lt;br&gt;&amp;gt; : &lt;br&gt;&amp;gt; sandbox -X firefox &lt;br&gt;&lt;br&gt;А скачаное после длолгих мучительных поисках по сотням форумов как сохранить? Фотографировать экран?&lt;br&gt;</description>
</item>

<item>
    <title>Статус возрождения kernel.org: доступ к Git будет организова... (anonymous)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/80471.html#174</link>
    <pubDate>Tue, 27 Sep 2011 06:15:30 GMT</pubDate>
    <description>&amp;gt; тут собрались админы localhost - они с трудом понимают проблемы хостеров.&lt;br&gt;&amp;gt; Хотел бы я посмотреть как бы они каждый скрипт который заливают клиенты &lt;br&gt;&amp;gt; просматривали - и решали - быть ему на хостинге или нет.. &lt;br&gt;&amp;gt; Оченььь интересно было посмотреть.&lt;br&gt;&lt;br&gt;Мусье админит кластеры амазон йецедва? Есть ли сложности в прокладке очередной 6 киловольтной ЛЭП до нового сервера? Как решаете проблемы с мелкими но болезненными для имиджа восстаниями местной черни, лопочущей чтото там про экологию ? Хотелось бы уточнить, насколько регулярно надо отстегивать лоббистам рядом с оральном кабинетом? А то мы тут совсем темные локалхостеры.&lt;br&gt;</description>
</item>

<item>
    <title>Статус возрождения kernel.org: доступ к Git будет организова... (anonymous)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/80471.html#173</link>
    <pubDate>Tue, 27 Sep 2011 06:04:23 GMT</pubDate>
    <description>Реклама бывает не только навязчивая, можно наоборот как бы прятaть информацию и рекламировать сам факт сложности доступа, чтобы как раз таких &quot;умников&quot; ловить. Специалисты блин.&lt;br&gt;</description>
</item>

<item>
    <title>Статус возрождения kernel.org: доступ к Git будет организова... (thesame)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/80471.html#172</link>
    <pubDate>Tue, 27 Sep 2011 02:39:45 GMT</pubDate>
    <description>&amp;gt; ssh дырка? простите, в каком месте? юзать шелл на каждый чих - &lt;br&gt;&amp;gt; некошерно, согласен. ключики надо свои защищать - тоже согласен. но ssh-то &lt;br&gt;&amp;gt; тут при чём? какой именно алгоритм криптовки вы считаете дыркой?&lt;br&gt;&amp;gt; P.S. компьютер одна большая дырка. вот есть у меня гиря чугунная....&lt;br&gt;&lt;br&gt;Лучше паяльник.&lt;br&gt;Разработчики утверждают, что, если получить доступ к админу, сервер взламывается за несколько минут. :)&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Статус возрождения kernel.org: доступ к Git будет организова... (avasyukov)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/80471.html#171</link>
    <pubDate>Mon, 26 Sep 2011 22:34:37 GMT</pubDate>
    <description>Да, теоретически нельзя. Потому что SELinux может ограничить полномочия рута. Только для этого нужна ну очень кастомная политика, которую всем лень писать.&lt;br&gt;</description>
</item>

<item>
    <title>Статус возрождения kernel.org: доступ к Git будет организова... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/80471.html#170</link>
    <pubDate>Mon, 26 Sep 2011 20:24:02 GMT</pubDate>
    <description>Истерят, вообще-то, залётные виндузятники, потому что на дыре они, а не мы. Раскройте глаза.&lt;br&gt;</description>
</item>

</channel>
</rss>
