Запитання з тегом «security»

Безпека - це не продукт, а процес.

2
Чому я маю редагувати / etc / sudoers з visudo?
Я помітив, що файли sudoers та конфігураційні файли cron діють особливим чином порівняно з іншими конфігураційними файлами в Linux. Їх потрібно редагувати спеціальною обгорткою, а не будь-яким текстовим редактором. Чому це?

19
ІТ-менеджер залишає - Що я можу заблокувати?
ІТ-менеджер, можливо, виїжджає, і можливо, що розлука способів може бути не повністю цивільною. Я б не очікував будь-якої злоби, але про всяк випадок, що я перевіряю, змінюю чи заблокую? Приклади: Паролі адміністратора Бездротові паролі Правила доступу до VPN Налаштування маршрутизатора / брандмауера
51 security 

3
Чи дійсно параметр PHP 'cgi.fix_pathinfo' небезпечний для Nginx + PHP-FPM?
Там було багато з говорити про питання безпеки по відношенню до опції PHP використовується з Nginx ( як правило , PHP-FPM, швидко CGI). cgi.fix_pathinfo В результаті файл конфігурації nginx за замовчуванням використовувався, щоб сказати: # NOTE: You should have "cgi.fix_pathinfo = 0;" in php.ini Однак зараз "офіційна" вікі Nginx стверджує, …

2
Якими повинні бути дозволи на каталог, сертифікат і ключ Apache SSL?
У мене є свої cert.pemта cert.keyфайли у /etc/apache2/sslпапках. Які найбезпечніші дозволи та права власності на: /etc/apache2/ssl каталог /etc/apache2/ssl/cert.pem файл /etc/apache2/ssl/cert.key файл ( https://Звичайно, забезпечення доступу до роботи :). Дякую, JP

8
Чи несезофіковані файли EXE нешкідливі для серверів Linux?
Я запустив сканер зловмисного програмного забезпечення на своєму сайті, і він позначив купу файлів EXE-файлів як потенційні файли ризику (ці файли завантажуються користувачами). Оскільки я можу розпакувати файли на своєму Mac, я вважаю, що це справжні ZIP-файли, а не просто щось на зразок перейменованих PHP-файлів. Отже, ZIP-файл не повинен бути …

14
Запобігання жорстоким атакам проти ssh?
Який інструмент чи техніку ви використовуєте для запобігання жорстоких атак на ваш ssh-порт. Я помітив у своїх журналах безпеки, що у мене є мільйони спроб увійти як різні користувачі через ssh. Це на вікні FreeBSD, але я думаю, це було б застосовано в будь-якому місці.

1
Пояснення nodev та nosuid у fstab
Я бачу ці два варіанти, які постійно пропонуються в Інтернеті, коли хтось описує, як встановити tmpfs або ramfs. Часто також з noexec, але мене спеціально цікавлять nodev та nosuid. Я в основному ненавиджу лише сліпо повторювати те, що хтось запропонував, без реального розуміння. І оскільки я бачу в мережі лише …
44 linux  security  fstab 

9
Як приховати пароль, переданий як аргумент командного рядка?
Я запускаю демона програмного забезпечення, який вимагає для певних дій ввести парольну фразу, щоб розблокувати деякі функції, які виглядають наприклад: $ darkcoind masternode start <mypassphrase> Тепер у мене виникли певні проблеми щодо безпеки на моєму безголовому сервері debian. Щоразу, коли я шукаю свою історію баш, наприклад, Ctrl+Rя можу побачити цей …

4
Я оновив свою систему CentOS 7. Чому Meltdown / Spectre пом'якшується лише частково?
Як і багато хто з нас, я вчора провів оновлення цілого ряду систем, щоб пом’якшити атаки «Зриву» та «Привидів» . Як я розумію, потрібно встановити два пакети та перезавантажити: kernel-3.10.0-693.11.6.el7.x86_64 microcode_ctl-2.1-22.2.el7.x86_64 У мене є дві системи CentOS 7, на яких я встановив ці пакети і перезавантажився. За словами Red Hat, …

6
Чи безпечно встановити виробничий сервер?
Під час налаштування екземплярів мого віртуального сервера я вимагаю, щоб деякі програми були побудовані за допомогою make. Чи є якісь ризики для безпеки, пов’язані з makeвстановленням? Або я повинен очистити його до розгортання екземпляра? У мене також є gccкомпілятор на сервері, який я використовую для створення програм перед розгортанням.
42 security  make  gcc 

8
Які найкращі практики управління ключами SSH в команді?
Я працюю з невеликими командами (<10) розробників та адміністраторів з такими характеристиками: Більшість членів команди мають> 1 персональний комп'ютер, більшість з яких є портативним Учасники команди мають доступ до 10-50 серверів, як правило, з sudo Я думаю, що це досить типово для більшості стартапів та корпоративних ІТ-груп середнього та середнього …
42 security  ssh  keys 

6
Як видалити сувору перевірку ключа RSA в SSH і в чому тут проблема?
У мене є сервер Linux, який кожного разу, коли я його підключаю, показує мені повідомлення, яке змінило ключ хоста SSH: $ ssh root @ host1 @@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@ @@@@@@@@@@@@@@ @ ПОПЕРЕДЖЕННЯ: ВИДАЛЕНО ІДЕНТИФІКАЦІЯ ХОСТА ЗМІНЕНА! @ @@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@ @@@@@@@@@@ МОЖЛИВО, ЩО НЕКОМИ РОБИТИ НЕЩО НАСТИ! Хтось міг би підслухати вас прямо зараз (атака …

3
Яка найкраща практика для зв'язку між примірниками Amazon EC2?
Я встановлював екземпляри Amazon EC2 для майбутнього проекту. Всі вони є мікроінстанціями, на яких працює 64-бітний Ubuntu Server. Ось що я зараз налаштував: Веб-сервер - Apache Сервер баз даних - MySQL Сервер розробки - Apache & MySQL Файловий сервер - SVN і Bacula (резервне копіювання робиться у відра S3) Наразі …

11
Зламали. Хочете зрозуміти, як
Хтось уже вдруге додав шматок javascript на сайт, який я допомагаю запустити. Цей javascript викрадає Google adsense, вставляючи власний номер облікового запису та наклеюючи рекламу по всьому. Код завжди додається, завжди в одному конкретному каталозі (той, який використовується третьою рекламною програмою), впливає на кількість файлів у ряді каталогів, що знаходяться …
40 security  php  hacking 

2
Чому мені вдалося видалити файл, що належить root, у моєму домашньому каталозі, не будучи root?
Тому я раніше робив певне обслуговування на своєму сервері і помітив, що я міг видалити файл, що належить root, у моєму домашньому каталозі. Я зміг відтворити зразок: [cbennett@nova ~/temp]$ ls -al total 8 drwxrwxr-x. 2 cbennett cbennett 4096 Oct 5 20:59 . drwxr-xr-x. 22 cbennett cbennett 4096 Oct 5 20:58 …

Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.