1.1, имя_ (?), 10:36, 07/04/2021 [ответить] [﹢﹢﹢] [ · · · ]
| +21 +/– |
>master.php.net
ого, как нетолерантно в сегодняшние времена!
>main.php.net
а нет, все в порядке
лол
| |
|
2.33, Аноним (33), 13:01, 07/04/2021 [^] [^^] [^^^] [ответить]
| +13 +/– |
А что если не было никакого взлома, а всё было затеяно для переезда на Гитхаб и смены имени сервера?..
| |
2.53, Аноним (53), 14:45, 07/04/2021 [^] [^^] [^^^] [ответить]
| +1 +/– |
А не столман ли это? Надо было закрывать вопрос раз и навсегда.
| |
|
1.2, имя_ (?), 10:42, 07/04/2021 [ответить] [﹢﹢﹢] [ · · · ]
| +1 +/– |
>После обнаружения первого вредоносного коммита, совершённого через учётную запись Расмуса Лердорфа, основателя PHP, было сделано предположение, что взломан его аккаунт и Никита Попов, один из ключевых разработчиков PHP, откатил изменения и блокировал права коммита для проблемной учётной записи.
>Следом атакующие отправили вредоносный коммит от имени самого Никиты.
Похоже, что взломщики следили за всеми действиями в прямом эфире. Представляю каково это было увидеть левый коммит от самого себя.
| |
1.3, тоже аноним (?), 10:43, 07/04/2021 [ответить] [﹢﹢﹢] [ · · · ]
| +18 +/– |
> было сделано предположение, что взломан его аккаунт и Никита Попов
Никиту спасти удалось? Я переживаю.
| |
|
2.6, Леголас (ok), 11:14, 07/04/2021 [^] [^^] [^^^] [ответить]
| +/– |
если уж гнуть вашу линию, то это всего навсего предположение, и безопасность господина Попова, вполне возможно, вообще не была под вопросом
| |
|
3.10, Аноним (10), 11:36, 07/04/2021 [^] [^^] [^^^] [ответить]
| +/– |
Тоже аноним имеет в виду, что перед "и Никита Попов" по правилам русской грамматики должна стоять запятая.
| |
|
4.11, Леголас (ok), 11:47, 07/04/2021 [^] [^^] [^^^] [ответить]
| –2 +/– |
она может там стоять, но необязательно — всё банально зависит от смысла
| |
|
|
|
1.4, Аноним (4), 11:01, 07/04/2021 [ответить] [﹢﹢﹢] [ · · · ]
| –4 +/– |
Пруфа нет, но примерно с месяц назад попадалась новость, что бекдор встроен в пхпшторм и шлет пароли кудато налево.
Возможно, та же ситуация и в данном случае (уверен, что и Расмус Лердорф и Никита Попов используют шторм)
| |
|
|
3.45, Аноним (45), 14:06, 07/04/2021 [^] [^^] [^^^] [ответить]
| +/– |
IntelliJ IDEA держит открытым порт на 127.0.0.1и через запущенный браузер можно выполнить код на локально запущенной IDEA. Там баг в сериализации, могу продать payload
| |
|
|
1.8, Онаним (?), 11:29, 07/04/2021 [ответить] [﹢﹢﹢] [ · · · ]
| +7 +/– |
Вот видите.
А озаботились бы раньше BLM и прочим SJW - глядишь и master.php.net бы не взломали.
Такие дела.
| |
1.9, Cradle (?), 11:33, 07/04/2021 [ответить] [﹢﹢﹢] [ · · · ]
| +7 +/– |
вот это особенно понравилось "Код для работы с СУБД переделан для использования параметризованных запросов, усложняющих подстановку SQL-кода"
выходит, все предыдущие 25 лет они там не параметризованные были?
| |
|
2.15, Аноним (15), 12:00, 07/04/2021 [^] [^^] [^^^] [ответить]
| +3 +/– |
именно! а еще древная не обновляемая ОС, а еще MD5 в качестве хеша пароля (не удивлюсь если они даже без соли хранились).
похапешники - одним словом)))
| |
|
|
4.19, istepan (ok), 12:21, 07/04/2021 [^] [^^] [^^^] [ответить]
| +1 +/– |
Речь наминуточку, об инфраструктре от которой зависит большая часть интернета.
Это просто какое-то позорище.
| |
|
5.35, fske (?), 13:19, 07/04/2021 [^] [^^] [^^^] [ответить]
| –2 +/– |
>Речь наминуточку, об инфраструктре от которой зависит большая часть интернета
большая часть....ты не стендапер часом? шутка хорошая.
| |
|
4.88, FSA (??), 10:01, 08/04/2021 [^] [^^] [^^^] [ответить]
| +/– |
Лет 15 назад я тоже в md5 хранил. Но потом открыл для себя password_hash. Просто так взять и разослать по пользователями сообщение о смене пароля не мог. Просто прикрутил костыль. Добавил дополнительное поле для хранения пароля в новом виде. Всем, кто успешно логинился в систему автоматически заполнял это поле и удалял старый хеш. У кого старого хеша не было, проверял пароль через password_verify. Ну, и, если что, сайт в локалке крутился. От прошлых утечек уже не защита, а от новых вполне себе.
| |
|
3.31, InuYasha (??), 12:48, 07/04/2021 [^] [^^] [^^^] [ответить]
| –9 +/– |
> похапешники - одним словом)))
пхп не просто допускает, позволяет, разрешает такие техники программирования, но, имхо, одобряет, способствует, подталкивает, учит говнокодингу.
Я, как сиплюплюшник, всегда был в шоке от того как пишется код всяких веб-поделок. От того как хреново (т.е. почти никак) поток инструкций изолируется от потока данных. В общем, макаки сами себя полностью закопали, отклонив инициативу P++. В php hell им дорога.
И дотнетчикам с ГОпниками туда же.
| |
|
4.40, Аноним (39), 13:44, 07/04/2021 [^] [^^] [^^^] [ответить]
| +2 +/– |
Как будто на С++ плохого кода нет.
А так-то само собой разумеется, что чем проще язык, тем больше на нем будет непрофессионального кода.
| |
4.61, Lex (??), 16:40, 07/04/2021 [^] [^^] [^^^] [ответить]
| +1 +/– |
> пхп не просто допускает, позволяет, разрешает такие техники программирования
Какие «техники» ?
-Не трогать то, что и так успешно работает ? Ведь именно это явилось следствием упомянутых проблем.
А то можно подумать, что сишники свой код еженедельно переписывают.. и пакеты новейшие устанавливают.. и ось переустанавливают
| |
4.80, Аноним (83), 06:49, 08/04/2021 [^] [^^] [^^^] [ответить]
| –1 +/– |
> поток инструкций изолируется от потока данных
Это что еще такое?!
Поток инструкций... изолируется. Это про сегменты? Виртуалки? OpenCL? Что_ты_черт_возьми_такое_несешь.jpg
| |
|
5.89, InuYasha (??), 10:24, 08/04/2021 [^] [^^] [^^^] [ответить]
| +/– |
Тебе, наверное, фамилия Фон Нойман вообще ни о чём не говорит. Жуй дальше веб-бананы.
| |
|
4.101, Аноним (100), 16:30, 10/04/2021 [^] [^^] [^^^] [ответить]
| +/– |
> дотнетчикам с ГОпниками туда же.
Зря ты так, зря, зря.... ой зря...
| |
|
|
|
1.12, Аноним (12), 11:49, 07/04/2021 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
> Взлом master.php.net рассматривается как наиболее вероятный сценарий, так как для данного сервера было использовано неполиткорректное имя, возбуждающее криминальные элементы в среде SJW. В связи с этим решено сменить имя на main. | |
|
2.22, Ordu (ok), 12:23, 07/04/2021 [^] [^^] [^^^] [ответить]
| +/– |
Если уж пошла такая пьянка, то надо было не менять: бесплатный пентест.
| |
|
1.14, Аноним (12), 11:51, 07/04/2021 [ответить] [﹢﹢﹢] [ · · · ]
| –2 +/– |
>Для хранения хэшей паролей в БД задействован алгоритм bcrypt (ранее пароли хранились с использованием ненадёжного хэша MD5).
Выпилить вообще парольную аутентификацию и вместо этого ввести аутентификацию по публичным ключам.
| |
|
2.17, бублички (?), 12:12, 07/04/2021 [^] [^^] [^^^] [ответить]
| +3 +/– |
как это поможет при краже приватного ключа с твоего компьютера, где ты в любимой десяточке откроешь какой-то веб-сайтик в устаревшем Chrome/Firefox? как это поможет когда баклан вроде тебя прощёлкает где-то ноутбук-планшет-мобильник где был приватный ключ в незащищщённом виде (C:\Users\Vasjan\Desktop\private.key)?
| |
|
3.18, Аноним (29), 12:20, 07/04/2021 [^] [^^] [^^^] [ответить]
| –2 +/– |
При входе с новых мест включать 2FA с подтверждением Trust computer
| |
|
4.44, бублички (?), 14:04, 07/04/2021 [^] [^^] [^^^] [ответить]
| +/– |
даже ужасаюсь представить это на практике, но с позиций маркетинга очень красиво: Pro версия, интеграция с AWS и Azure. от этих слов (ещё забыли Kubernets) у любого эффективного менеджера (или руководителя проекта без всякого опыта в ИТ) гарантирован экстаз. представляю презентации типа "мы сделали даже лучше чем хотели, ведь мы лучшие и всё самое лучшее делаем лишь для вас. только купите - мы с вас не слезем"
| |
|
|
4.25, Аноним (29), 12:25, 07/04/2021 [^] [^^] [^^^] [ответить]
| +/– |
ssh-agent is a key manager for SSH. It holds your keys and certificates in memory, unencrypted, and ready for use by ssh. It saves you from typing a passphrase every time you connect to a server. It runs in the background on your system, separately from ssh, and it usually starts up the first time you run ssh after a reboot.
https://smallstep.com/blog/ssh-agent-explained/
| |
|
|
|
1.24, InuYasha (??), 12:24, 07/04/2021 [ответить] [﹢﹢﹢] [ · · · ]
| +2 +/– |
Надо было ставить антивирус однофамильца - и никакие взломы были бы не страшны.
| |
|
2.43, Аноним (43), 14:01, 07/04/2021 [^] [^^] [^^^] [ответить]
| +/– |
Тогда уж и сервер крутить на ПопенОС или как она там с нескучными
| |
|
1.30, user90 (?), 12:45, 07/04/2021 [ответить] [﹢﹢﹢] [ · · · ]
| –3 +/– |
> проекта PHP двух вредоносных коммитов
"вредоносного проЭкта PHP", fixed!
| |
|
2.38, fske (?), 13:21, 07/04/2021 [^] [^^] [^^^] [ответить]
| +2 +/– |
а как ты считаешь, если они переехали с master на main?
| |
|
3.66, имя_ (?), 17:47, 07/04/2021 [^] [^^] [^^^] [ответить]
| +/– |
не просто ищет, а еще и носом крутит - не нравятся ему некоторые!
| |
|
4.95, Аноним (95), 18:20, 08/04/2021 [^] [^^] [^^^] [ответить]
| +/– |
Ну это всяко лучше типичного пэхапешника, который везде дырки находит, а потом страдает от болячек. Запомните нужно правильно выбирать партнера
| |
|
|
|
1.37, YetAnotherOnanym (ok), 13:20, 07/04/2021 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
> аутентификация выполнялась при помощи HTTP-сервера Apache2
Эээ... имеется в виду аутентификация средствами HTTP?
| |
1.42, erthink (ok), 13:56, 07/04/2021 [ответить] [﹢﹢﹢] [ · · · ]
| +1 +/– |
> Через какое-то время пришло осознание, что блокировка не имела смысла, так как без верификации коммитов по цифровой подписи, любой участник с доступом к репозиторию php-src мог внести изменение, подставив фиктивное имя автора.
Откровенно говоря, страшно подумать, что можно ожидать при таком уровне в собственном коде разработчиков, без ревью и аудита.
Ляпы у всех бывают, но тут как-то перебор.
| |
|
2.49, Аноним (49), 14:26, 07/04/2021 [^] [^^] [^^^] [ответить]
| +/– |
> Ляпы у всех бывают, но тут как-то перебор.
Проблема в отсутствии ответственных за инфраструктуру людей.
| |
|
3.56, бублички (?), 15:13, 07/04/2021 [^] [^^] [^^^] [ответить]
| +/– |
ты правда хотел бы нести ответственность за подобных горе-разработчиков? или же ты надеешься их переубедить? за спиной будешь стоять и бить по рукам что тянутся сотворить очередную глупость? брось, это они переубедят тебя, ещё вдобавок задавят опытом а потом выпрут за проф-непригодность (и отсутствие толерантности к геям-неграм). ну обновили они сервер (PHP 8 вместо 5), но мышление то у них не обновилось. ждём продолжения
| |
|
2.78, Аноним (83), 06:44, 08/04/2021 [^] [^^] [^^^] [ответить]
| +/– |
на моем веку в мастер загружали после ревю чудовищную бредятину, только потому что ревб - это не про разум, а про то кто больше орет, отказывается дискутировать, занимая принципиально бескомпромиссную позицию, и у кого выше позиция. Короче ни ревью, ни аудит, ни Open Source - сегодня ничего не гарантируют.
| |
|
1.58, Аноним (58), 16:02, 07/04/2021 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
> т.е. они заранее знали пароли Расмуса и Никиты, но не знали их логины. Если атакующие смогли получить доступ к СУБД, то непонятно, почему они сразу не использовали указанный там корректный логин.
Видать они:
* использовали один пароль на несколько сервисов.
* подхватили кейлогер на своих рабочих компах.
Если дело в кейлогерах, то помогут ключи с аппаратной защитой секретного ключа.
| |
|
2.70, Anona (?), 22:54, 07/04/2021 [^] [^^] [^^^] [ответить]
| +/– |
Не вполне: на зараженной машине можно перехватить пин токена, дождаться его подключения и подписать необходимое.
| |
|
1.63, Аноним (63), 17:08, 07/04/2021 [ответить] [﹢﹢﹢] [ · · · ]
| +4 +/– |
>> Через какое-то время пришло осознание, что блокировка не имела смысла, так как без верификации коммитов по цифровой подписи, любой участник с доступом к репозиторию php-src мог внести изменение, подставив фиктивное имя автора.
Всё что нужно знать об отличиях git от svn
| |
|
2.68, пох. (?), 20:00, 07/04/2021 [^] [^^] [^^^] [ответить]
| –3 +/– |
костылинг и подпоркинг вместо аутентификации добавьте в списочек.
Потомушта для "парежьте памельче, в экран нивлазиет, и пришлите в рассылку" все это, конечно, излишне.
| |
|
3.71, Anona (?), 22:58, 07/04/2021 [^] [^^] [^^^] [ответить]
| +/– |
Вообще, для крупных изменений в ядре предусмотрено [GIT PULL].
| |
|
|
1.69, Ilya Indigo (ok), 20:41, 07/04/2021 [ответить] [﹢﹢﹢] [ · · · ]
| –1 +/– |
> на данном сервере был использован очень старый код и устаревшая ОС, которые давно не обновлялись и имели неисправленные уязвимости.
Работает - не трожь! Говорили они.
> master --> main
А не ради этого ли всё затевалось?
| |
|
|
3.93, Ilya Indigo (ok), 12:37, 08/04/2021 [^] [^^] [^^^] [ответить]
| –1 +/– |
> Последние обновления спасают от подбора паролей?
Вы новость читали?
Пароль НЕ подбирали его уже знали.
| |
|
|
1.77, Аноним (83), 06:41, 08/04/2021 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Опять Никита Попов...
Надо бы PHP-никам проверить его на связь с Лубяночкой кек
| |
1.84, еманйам (?), 08:18, 08/04/2021 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
master переделали в main
опять "хакеры во всём виноваты" - при чём, желательно русские.
| |
|
2.97, Аноним (83), 09:17, 09/04/2021 [^] [^^] [^^^] [ответить]
| +/– |
Во-первых, нежелательно, но все же все время русские, китайские или северо-корейские. Что логично, конечно.
Во-вторых, "причём" - слитно.
| |
|
1.87, Аноним (91), 08:52, 08/04/2021 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Кстати, Столлман не имеет ничего против разработки customized software — специально заточенного софта для разных конторских нужд, и получения за сиё колдунство грязных денег.
| |
1.99, Аноним (99), 11:02, 09/04/2021 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Что будет с php, если представить, чисто гипотетически, что Лердорф и Попов перестанут им заниматься? Насколько большая команда вообще занимается развитием php?
| |
|
2.102, Аноним (102), 14:08, 15/04/2021 [^] [^^] [^^^] [ответить]
| +/– |
Небольшая, насколько понимаю, человек 30-40, из которых реально активных может быть 10
| |
|
|