Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги |    ]



"Выпуск nginx 1.31.5 и njs 1.0.1"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Изначальное сообщение [ Отслеживать ]

"Выпуск nginx 1.31.5 и njs 1.0.1"  +/
Сообщение от opennews (??), 03-Сен-26, 07:44 
Опубликован выпуск основной ветки nginx 1.31.5, в  которой продолжается развитие новых возможностей. В параллельно поддерживаемую стабильную ветку 1.30.x вносятся только изменения, связанные с устранением серьёзных ошибок и уязвимостей. В дальнейшем на базе основной ветки 1.31.x будет сформирована стабильная ветка 1.32. Код проекта написан на языке Си и распространяется под лицензией BSD...

Подробнее: https://www.opennet.dev/opennews/art.shtml?num=66201

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения [Сортировка по ответам | RSS]

1. Сообщение от User (??), 03-Сен-26, 07:44   –4 +/
Ну, как будто бы со всех сторон опоздали уже. API'шка вот вроде бы появилась - но управлять конфигурацией с её помощью нельзя. Сама конфигурация так и осталась не шибко programmers-friendly, ни поменять удобно ни провалидировать нормально.
njs прям по ссылке в новости - официальный труп. В общем, спасибо конечно - но задач раздачи-статики-вагонами у меня (уже) нет.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #2, #4

2. Сообщение от Аноним (2), 03-Сен-26, 08:12   +6 +/
пытался я тут настроить caddy, в типовой конфигурация все действительно красиво, но как только понадобилось сделать шаг в сторону, она просто не умеет.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #1 Ответы: #5, #11

3. Сообщение от Аноним (3), 03-Сен-26, 08:24   –3 +/
В 2026 году им бы не фичи новые сомнительные придумывать и писать, а искать и латать дыры, которые мамкины хакеры с клодами наверняка уже нашли и мешками торгуют в даркнете
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #13

4. Сообщение от нах. (?), 03-Сен-26, 08:26   +2 +/
ну вроде статика с моего диска - никуда не девалась.
А зачем без конца менять конфигурацию (ценой как обычно невозможности проверить, какая она была вот на тот момент времени и чем отличается сейчас) - понятия не имею.

Сама конфигурация - с отсутствием нормальной иерархии и возможности изменять значения параметров (аж для целых двух накостылен обходной путь) - ужасна, но отражает глубокий внутренний мир, изменить ничего там нельзя не затронув само ядро, а это уже будет не nginx.

Впрочем, убогий acme модуль на безопастном йезычке радости тоже не добавляет.

Пользуйтесь apache если вам нужно что-то кроме статики, чо.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #1 Ответы: #6, #7, #12

5. Сообщение от User (??), 03-Сен-26, 08:28   –4 +/
Так никто ж не спорит. Правда по сравнению с индейцем и nginx-то не ахти мастак, да? Только эти "шаги-в-сторону" нужны сиииильно не всем и не всегда.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #2 Ответы: #10

6. Сообщение от User (??), 03-Сен-26, 08:51   +/
> ну вроде статика с моего диска - никуда не девалась.

Не, ну я тоже контейнеры с фронтендом пересобирать не бегу

> А зачем без конца менять конфигурацию (ценой как обычно невозможности проверить, какая она была вот на тот момент времени и чем отличается сейчас) - понятия не имею.

Ну, даже если не говорить о каких-нибудь ингрессах - у меня вот на dev'е caddy-docker-proxy стоит. с добавлением label чудо-бэкендеры справляются, а вот идея править nginx.conf в отдельной репе у них восторга почему-то не вызывала. Опять же, acme из коробочки без костылей и приседаний - плохо что ли? Да хорошо.

> Сама конфигурация - с отсутствием нормальной иерархии и возможности изменять значения параметров (аж для целых двух накостылен обходной путь) - ужасна, но отражает глубокий внутренний мир, изменить ничего там нельзя не затронув само ядро, а это уже будет не nginx.

Угу. Но вот кстати посмотри на haproxy - они configuration API, который преобразует нескучные json'ы во внутренний DSL я уж и не вспомню, сколько лет назад родили.

> Пользуйтесь apache если вам нужно что-то кроме статики, чо.

Да не, обычно envoy для всего хватает. Apache если и вижу - то в составе уже развернутых решений, которые работают настолько хорошо, что ни одному <censored> в голову не приходит вот взять - и УЛУЧШИТЬ!

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #4

7. Сообщение от Аноним (7), 03-Сен-26, 10:26   +/
а с реверсным проксированием на http/fastcgi что не так? зачем там конфигурацию менять по два раза в день?

вообще nginx изначально делался как static + reverse proxy, и эти обе две задачи он решает хорошо изначально. а application server из него делать не надо.

ну, в современных реалиях адекватный acme module нужен ещё

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #4 Ответы: #8, #9

8. Сообщение от User (??), 03-Сен-26, 10:53   +1 +/
> а с реверсным проксированием на http/fastcgi что не так? зачем там конфигурацию менять по два раза в день?

А когда resolve в upstream в OSS версии появилась? Год назад? Два? А до того вот, ручками-ручками все.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #7

9. Сообщение от нах. (?), 03-Сен-26, 11:31   +/
> а с реверсным проксированием на http/fastcgi что не так?

да вроде немодно уже ж давно.

ну и с этим-то апач тоже прекрасно справится.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #7 Ответы: #15

10. Сообщение от Аноним (2), 03-Сен-26, 12:58   +1 +/
апач уже лет 20 не трогал и не вспоминал, и слава богу
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #5

11. Сообщение от Аноним (-), 04-Сен-26, 18:54   +/
>  пытался я тут настроить caddy, в типовой конфигурация все действительно красиво,
> но как только понадобилось сделать шаг в сторону, она просто не умеет.

А под app layer DDoS он еще проца жрет феерически - и вроде б не умеет в кеширование чтоб бэкэнд от ботов разгрузить.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #2 Ответы: #14

12. Сообщение от Аноним (-), 04-Сен-26, 18:56   –1 +/
> А зачем без конца менять конфигурацию

Чтобы применить новую конфиоурацию к проду на лету. Всему и сразу, без ресурсоемких операций.

> (ценой как обычно невозможности проверить, какая она была вот на тот момент
> времени и чем отличается сейчас) - понятия не имею.

Ты хочешь чтобы и этим тоже - вебсервер чтоли занимался? А всякие там системы контроля версий и деплоя конфигов - не для тебя чтоли?

В общем не переживай ты так - кому это реально надо в состоянии все проверить в лучшем виде и все правильные распасы - умеют.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #4

13. Сообщение от Аноним (-), 04-Сен-26, 18:59   +1 +/
> В 2026 году им бы не фичи новые сомнительные придумывать и писать,
> а искать и латать дыры, которые мамкины хакеры с клодами наверняка уже
> нашли и мешками торгуют в даркнете

И конечно вы накинете пруфов и обоснований почему это все не голммый FUD? В целом в nginx не так уж много вулнов.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #3 Ответы: #17

14. Сообщение от User (??), 06-Сен-26, 14:20   +/
Ну, как будто бы это немножко так, самую малость, капельку - не его дело "с ботами бороться", не?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #11

15. Сообщение от Аноним (15), 08-Сен-26, 20:56   +/
Почему же? А терминировать ssl и на ноду проксировать чем?

Всякие там k8s и прочие ингресы мне для двух инстансов нафиг не сдались

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #9 Ответы: #16

16. Сообщение от нах. (?), 11-Сен-26, 00:59   +/
> Почему же? А терминировать ssl и на ноду проксировать чем?

нода умеет в ssl без посторонней помощи.

> Всякие там k8s и прочие ингресы мне для двух инстансов нафиг не
> сдались

ну, собственно, уот...

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #15

17. Сообщение от нах. (?), 11-Сен-26, 09:14   +/
> И конечно вы накинете пруфов и обоснований почему это все не голммый
> FUD? В целом в nginx не так уж много вулнов.

в общем-то все кроме неприличной истории с раскрытием переменных подстановок - которую, внезапно, мамкины какиры вместе с тыщеглазом смогли найти только через 25 лет - уязвимости очень специфических конфигураций, которые хрен ты найдешь, тем более в голом виде, у кого-то кроме белок-истеричек.

С переменными - ну типа exploitable... "Если!" (c)

пруф представлял собой докер в докере в докере где единственноверный бинарник с заранее известными смещениями запускался с единственноверным конфигом (поди угадай где в чужом подстановка) в единственноверной позе.

Т.е. единственная реальная возможность - если кто-то уже имеет доступ к твоему серверу. И зачем вот ему шелл от юзера www ?

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #13


Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2026 by Maxim Chirkov
Добавить новость, Поддержать