abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×

dnes 02:00 | Nová verze

Byla vydána stabilní verze 2.0 linuxové distribuce Lakka, jež umožňuje transformovat podporované počítače v herní konzole. Lakka 2.0 obsahuje například LibreELEC 8.0 nebo RetroArch 1.5.0.

Ladislav Hagara | Komentářů: 2
včera 23:44 | Pozvánky

24. 5. 2017 od 9:00 proběhne v Brně na Fakultě informatiky MU (Botanická 68a) v místnosti D2 jednodenní konference Industry Cocktail (Facebook), na které máš šanci nahlédnout do způsobů využití nových technologií v aktuálních projektech z různých průmyslových odvětví. To, že složité problémy se neřeší jen v laboratořích a způsoby, jakými se s nimi vypořádat v praxi, rozeberou přednášející z jednotlivých firem.

mjedlick | Komentářů: 0
včera 23:33 | Nová verze

Byla vydána verze 0.69 populárního telnet a ssh klienta PuTTY. Podrobnosti v přehledu změn. Řešen je také bezpečnostní problém ve verzi pro Windows.

Ladislav Hagara | Komentářů: 0
28.4. 13:11 | Nová verze

Po téměř dvou letech byla vydána nová verze 4.0 linuxové distribuce Audiophile Linux (též AP-Linux-V4). Tato distribuce vychází z Arch Linuxu, používá systemd, správce oken Fluxbox a vlastní real-time jádro pro nižší latence. Z novinek můžeme jmenovat podporu nových procesorů Intel Skylake a Kaby Lake nebo možnost instalace vedle jiných OS na stejný disk. Pokud se zajímáte o přehrávání hudby v Linuxu, doporučuji návštěvu webu této

… více »
Blaazen | Komentářů: 7
27.4. 18:55 | Nová verze

Byla vydána nová stabilní verze 1.9 (1.9.818.44) webového prohlížeče Vivaldi (Wikipedie). Z novinek vývojáři zdůrazňují podporu nového vyhledávače Ecosia. Ten z příjmů z reklam podporuje výsadbu stromů po celém světě (YouTube). Nově lze přeskupovat ikonky rozšíření nebo řadit poznámky. Nejnovější Vivaldi je postaveno na Chromiu 58.0.3029.82.

Ladislav Hagara | Komentářů: 20
27.4. 17:00 | Nová verze

Byla vydána verze 3.7.0 svobodného systému pro správu obsahu (CMS) Joomla!. V oznámení o vydání (YouTube) se píše o 700 vylepšeních. Opraveno bylo také 8 bezpečnostních chyb.

Ladislav Hagara | Komentářů: 1
27.4. 08:22 | Komunita

Grsecurity (Wikipedie) je sada bezpečnostních patchů pro linuxové jádro (porovnání se SELinuxem, AppArmorem a KSPP). Od září 2015 nejsou stabilní verze těchto patchů volně k dispozici. Dle včerejšího oznámení (FAQ) nejsou s okamžitou platností volně k dispozici už ani jejich testovací verze.

Ladislav Hagara | Komentářů: 80
26.4. 23:33 | Komunita

OpenBSD 6.1 vyšlo již 11. dubna. Po dvou týdnech byla vydána i oficiální píseň. Její název je Winter of 95 a k dispozici je ve formátech MP3 a OGG.

Ladislav Hagara | Komentářů: 0
26.4. 18:55 | Nová verze

Byla vydána verze 2017.1 linuxové distribuce navržené pro digitální forenzní analýzu a penetrační testování Kali Linux. S vydáním verze 2016.1 se Kali Linux stal průběžně aktualizovanou distribucí. Aktualizovat jej lze pomocí příkazů "apt update; apt dist-upgrade; reboot".

Ladislav Hagara | Komentářů: 0
26.4. 18:22 | Nová verze

Po téměř pěti letech od vydání verze 2.00 byla vydána nová stabilní verze 2.02 systémového zavaděče GNU GRUB (GRand Unified Bootloader). Přehled novinek v souboru NEWS.

Ladislav Hagara | Komentářů: 28
Chystáte se pořídit CPU AMD Ryzen?
 (4%)
 (35%)
 (1%)
 (6%)
 (45%)
 (9%)
Celkem 347 hlasů
 Komentářů: 50, poslední 27.4. 04:06
    Rozcestník

    Dotaz: Apache a soubory vlastněné rootem

    Zdeněk Zámečník avatar 30.7.2013 15:41 Zdeněk Zámečník | skóre: 26
    Apache a soubory vlastněné rootem
    Přečteno: 206×
    Lze nějak naučit Apache, aby servíroval soubory vlastněné rootem aniž by apache běžel pod rootem? Vím, že to zní hrozně nesmyslně, ale moc rád bych chtěl zvenku zpřístupnit nějaké zálohy přes ajaxplorer (php aplikace). Problém je, že chci zachovat nastavená oprávnění souborů, většinou je vlastní root... Spouštět Apache pod rootem se mi nejeví jako dobrý nápad a mám takový pocit, že to v Debianu ani nelze.

    Řešení dotazu:


    Odpovědi

    rADOn avatar 30.7.2013 16:14 rADOn | skóre: 44 | blog: bloK | Praha
    Rozbalit Rozbalit vše Re: Apache a soubory vlastněné rootem
    To neni ani tak problem apace – kdyz nastavis prava tak aby to mohli cist others, tak to proces apace bezici pod nobodym uvidi. Alebrz, pokud jsou to systemove zalohy mel by sis dobre rozmyslet co delas. Pokud jsou to zalohy celeho systemu, tak si libovolny nobody muze treba vybalit /etc/shadow nebo privatni klice. Ergo se restriktivni prava na zalohy nedavaji jen tak pro nic za nic.

    "2^24 comments ought to be enough for anyone" -- CmdrTaco
    Zdeněk Zámečník avatar 30.7.2013 16:41 Zdeněk Zámečník | skóre: 26
    Rozbalit Rozbalit vše Re: Apache a soubory vlastněné rootem
    Já to vím. Původ problému je částečně v tom, že zpřístupňovaná data nemají odpodívající vlastníky, např. emaily - nemám pro každou schránku zvlášť systémového uživatele, ale se všemi se pracuje pod jedním společným a takových příkladů by mohlo být více. Jedná se o systémové i uživatelské zálohy. SSH klíče záměrně nezálohuji, napadnutelností /etc/shadow bych si nebyl úplně jist. Kdyby mě to nějak hodně trápilo, asi by nebylo problém využít třeba PGP.

    Nicméně v tuto chvíli mi jde hlavně o ty uživatelské zálohy. Chci se zbavit rutinního dohledávání záloh a jejich doručování k uživatelům.

    Ano, pokud budu nějak explicitně zálohám nastavovat přístup pro others, tak problém "vyřeším", ale ve výsledku se to dost zásadně dotkne zabezpečení, protože při případné obnově už nebudu vědět, zda others mají skutečně přístup k souborům nebo ne...

    Pořád mi vychází buď pustit Apache pod rootem anebo sáhnout po ACL, ale ani jedno se mi nelíbí.
    rADOn avatar 30.7.2013 17:15 rADOn | skóre: 44 | blog: bloK | Praha
    Rozbalit Rozbalit vše Re: Apache a soubory vlastněné rootem
    Nicméně v tuto chvíli mi jde hlavně o ty uživatelské zálohy. Chci se zbavit rutinního dohledávání záloh a jejich doručování k uživatelům.
    Co tim myslis? Jestli vsichni uzivatele uvidi vsechny zalohy v te php veci, tak to je samo o sobe dira. To zase neni problem toho co apac vidi nebo nevidi, ale ze vsechny procesy apace bezi pod stejnym uid (zadnemu izolacnimu mechanismu zbastlenemu v php bych v takove veci neduveroval). Existuji zpusoby jak v apacovi pracovat pod uzivatelksym uid, ale je to komplikovanejsi, master proces musi bezet pod rootem a obecne to jde proti smyslu webserveru. To bych radsi rozchodil (s)ftp ktere je na tohle stavene.
    Pořád mi vychází buď pustit Apache pod rootem anebo sáhnout po ACL, ale ani jedno se mi nelíbí.
    ACL neni odpoved. Pokud apacovsky nobody bude mit ono ACL pravo, tak ho uzivatel muze ziskat taky a je to vicemene ekvivalentni jako cteni others. A to plati obecne, zatim mam s ACL takovou zkusenost ze kdykoliv jsem si myslel ze ho potrebuju, tak se nakonec ukazalo ze ve skutecnosti potrebuju bezpecnostni diru.
    "2^24 comments ought to be enough for anyone" -- CmdrTaco
    Zdeněk Zámečník avatar 30.7.2013 17:44 Zdeněk Zámečník | skóre: 26
    Rozbalit Rozbalit vše Re: Apache a soubory vlastněné rootem
    Uživatelé všechno neuvidí. Restrikce tam jdou docela pěkně nastavit. Mě se prostě líbila ta idea, že vezmu tohle GUI, propojím to s LDAPem, nadefinuji nějaké restrikce a dál se nestarám.

    V současné době mám právě zálohy zpřístupněné přes SFTP, ale to stále narážíme na stejné problémy (bez roota si na rootovy soubory nesáhnu).

    SFTP je fajn, pokud obnovuji nějaké systémové záležitosti, ale pokud mám poskytnout BFU jeho zálohu, tak to může být docela utrpení...

    zadnemu izolacnimu mechanismu zbastlenemu v php bych v takove veci neduveroval
    Tohle je dost diskutabilní téma. Nechci se tu hádat. To samé bych mohl prohlašovat třeba o Sambě.

    Mě nešlo vůbec o to bavit se tu o bezpečnosti. Těch rizik tohoto řešení jsem si vědom, nestřežím žádná tajná data.

    Ale asi to uzavřeme, že tudy cesta zkrátka nevede. Pravděpodobně jediná možnost by bylo spustit Apache pod rootem, pokud bych vůbec nechtěl sahat na oprávnění těch souborů. Jako další možnost mě napadlo do těch práv naopak sáhnout a jejich původní stav držet v nějakém odděleném souboru.
    rADOn avatar 30.7.2013 18:19 rADOn | skóre: 44 | blog: bloK | Praha
    Rozbalit Rozbalit vše Re: Apache a soubory vlastněné rootem
    To samé bych mohl prohlašovat třeba o Sambě.
    To tedy nemohl. Řízení přístupu samby sídlí v kernelu, používá jeho metody, požívá jeho ochrany a dá se považovat za podobně bezpečné jako jakýkoliv jiný filesystém. Proces v userspace který jen napodobuje chování vfs se s tím nedá srovnávat.
    Jako další možnost mě napadlo do těch práv naopak sáhnout a jejich původní stav držet v nějakém odděleném souboru.
    K čemu? Jediné právo které potřebuješ je čtení abys mohl archiv se zálohou rozbalit.
    "2^24 comments ought to be enough for anyone" -- CmdrTaco
    Řešení 1× (Zdeněk Zámečník (tazatel))
    Zdeněk Zámečník avatar 30.7.2013 18:35 Zdeněk Zámečník | skóre: 26
    Rozbalit Rozbalit vše Re: Apache a soubory vlastněné rootem
    Nakonec jsem našel jiný workaround - jelikož zálohy provádím většinou pomocí rsyncu, mohu využít jeho přepínače --fake-super, který umí oprávnění ukládat do rozšířených atributů souborů. Takže zálohy budou uloženy pod jedním společným uživatelem, ale při obnově rsyncem je bude možné dostat zpět s původními právy.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.