abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
dnes 16:22 | IT novinky

CEO Intelu Brian Krzanich rezignoval (tisková zpráva). Oficiálním důvodem je "vztah na pracovišti". S okamžitou platností se dočasným CEO stal Robert Swan.

Ladislav Hagara | Komentářů: 0
dnes 14:11 | Komunita

Konsorcium Linux Foundation ve spolupráci s kariérním portálem Dice.com zveřejnilo 2018 Open Source Jobs Report. Poptávka po odbornících na open source neustále roste.

Ladislav Hagara | Komentářů: 1
dnes 12:44 | Zajímavý článek

Na stránkách linuxové distribuce Ubuntu Studio byla publikována příručka Ubuntu Studio Audio Handbook věnována vytváření, nahrávaní a úpravě zvuků a hudby nejenom v Ubuntu Studiu. Jedná se o živý dokument editovatelný na jejich wiki.

Ladislav Hagara | Komentářů: 0
dnes 12:11 | Zajímavý projekt

Společnost Red Hat koupila na konci ledna společnost CoreOS stojící mimo jiné za odlehčenou linuxovou distribucí optimalizovanou pro běh kontejnerů Container Linux. Matthew Miller, vedoucí projektu Fedora, představil v článku na Fedora Magazine nový podprojekt Fedory s názvem Fedora CoreOS. Fedora CoreOS má být to nejlepší z Container Linuxu a Fedora Atomic Hostu. Podrobnosti v často kladených otázkách (FAQ) a v diskusním fóru.

Ladislav Hagara | Komentářů: 0
dnes 08:00 | Nová verze

Po více než devíti měsících vývoje od vydání verze 11.0 byla vydána verze 12.0 zvukového serveru PulseAudio. Přehled novinek v poznámkách k vydání.

Ladislav Hagara | Komentářů: 9
včera 20:00 | Upozornění

Výbor pro právní záležitosti Evropského parlamentu (JURI) dnes přijal své stanovisko ke kontroverzní novele směrnice, která v EU upravuje autorské právo v online prostředí (Pro: 14, Proti: 9, Zdrželo se: 2). Další kolo legislativního procesu proběhne na začátku července.

Ladislav Hagara | Komentářů: 29
19.6. 19:55 | Zajímavý článek

Byly zveřejněny (pdf) podrobnosti o kritické bezpečnostní chybě CVE-2017-12542 v HPE iLO 4 (Integrated Lights-Out), tj. v proprietárním řešení společnosti Hewlett Packard Enterprise pro vzdálenou správu jejich serverů. Bezpečnostní chyba zneužitelná k obejití autentizace a k vzdálenému spuštění libovolného kódu byla opravena již v květnu loňského roku ve verzi 2.53.

Ladislav Hagara | Komentářů: 15
19.6. 17:55 | Zajímavý projekt

CSIRT.CZ informuje o CTF (Capture the Flag) platformě ZSIS CTF s úlohami pro procvičování praktických dovedností z oblasti kybernetické bezpečnosti a upozorňuje na soutěž Google Capture the Flag 2018, kde je možné vyhrát zajímavé ceny.

Ladislav Hagara | Komentářů: 0
19.6. 17:00 | Komunita

Byly zveřejněny prezentace a videozáznamy přednášek z prvního československého setkání síťových operátorů CSNOG konaného 11. a 12. června v Brně a semináře IPv6 2018 uskutečněného 6. června v Praze.

Ladislav Hagara | Komentářů: 0
19.6. 16:11 | Komunita

Svobodný unixový operační systém FreeBSD slaví 25 let. Přesně před pětadvaceti lety, tj. 19. června 1993, byl vybrán název FreeBSD.

Ladislav Hagara | Komentářů: 0
Jak čtete delší texty z webových stránek?
 (77%)
 (23%)
 (4%)
 (7%)
 (3%)
 (11%)
Celkem 231 hlasů
 Komentářů: 39, poslední dnes 17:44
    Rozcestník

    Dotaz: Vymazání paměti po provedení PHP skriptu

    30.8.2010 03:10 seqvoja
    Vymazání paměti po provedení PHP skriptu
    Přečteno: 438×
    Vytvořil jsem php skript, který se připojuje k databázi uživatelských účtů. Heslo pro připojení k databázi není nikde uloženo, zadává se při přihlašování přes HTTPS. Tím jsem rapidně zvýšil bezpečnost, nicméně ještě je tu riziko memory dumpu na serveru (a koneckoncu i na klientovi). Jakým způsobem se proti tomu dá bránit neboli jakým způsobem lze na konci provádění php skriptů vymazat pamět kterou to předtím alokovalo? Mám za to, že minimálně pod linuxem zůstanou data (včetně zadaného hesla) nacachované v paměti.

    Odpovědi

    Jendа avatar 30.8.2010 03:49 Jendа | skóre: 74 | blog: Výlevníček | JO70FB
    Rozbalit Rozbalit vše Re: Vymazání paměti po provedení PHP skriptu
    V PHP (a jiných vyšších jazycích) asi dost špatně, v nižších jazycích (C) se to tuším dělá tak, že se schová pointer na adresu, na které jsou uložena citlivá data, a po ukončení práce se na tu adresu uloží něco bezcenného, čímž se data přepíší. Příkladem implementace je luksSuspend z kolekce cryptsetup (od verze 1.1).

    Bojíš se spíš toho, že se ti někdo proláme na roota a stáhne si /dev/kmem, nebo cold boot útoku? Pokud je server v datacentru (rozuměj nemáš fyzický dohled), tak ti tam útočník stejně může nasadit backdoor… Jinak coldboot se dá taky řešit spínačem zevnitř case, který odpojí napájení, případně ještě obalením pamětí nějakým termoizolačním materiálem, aby nešly dostatečně rychle ochladit (ale zase ne moc, aby se nepřehřívaly…).

    P.S. FireWire se dá zrušit šroubovákem.

    </paranoia>
    Klimakemp ve zkratce: Účastníci jeli vlakem na naftu a autobusem na naftu protestovat proti těžbě fosilních paliv.
    30.8.2010 06:45 seqvoja
    Rozbalit Rozbalit vše Re: Vymazání paměti po provedení PHP skriptu
    Server není v datacentru. Bojím se spíš o to, že se tam někdo dostane přes roota a stáhne si paměť nebo úniku paměti skrze nějakou díru v php. Jak těžké je vlastně v posledních kernelech získat obsah paměti? /dev/mem je limitováno a /dev/kmem je nefunkční.
    30.8.2010 08:12 Filip Jirsák | skóre: 67 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Vymazání paměti po provedení PHP skriptu
    Ta databáze běží na jiném stroji? Jak máte ošetřeno, že když někdo bude mít roota, neunese spojení k databázi v okamžiku, kdy k ní bude někdo legitimně přihlášen? A jak ošetříte, že si z paměti (nebo třeba úpravou vašeho skriptu) heslo nezjistí v okamžiku, kdy se uživatel připojuje? Myslím, že to řešíte zbytečně – že případný útočník má spoustu jiných a snazších možností, jak případně získaného roota zneužít.
    Jendа avatar 30.8.2010 14:38 Jendа | skóre: 74 | blog: Výlevníček | JO70FB
    Rozbalit Rozbalit vše Re: Vymazání paměti po provedení PHP skriptu
    /proc/kcore ;-)
    Klimakemp ve zkratce: Účastníci jeli vlakem na naftu a autobusem na naftu protestovat proti těžbě fosilních paliv.
    default avatar 30.8.2010 17:04 default | skóre: 22 | Madrid
    Rozbalit Rozbalit vše Re: Vymazání paměti po provedení PHP skriptu
    v nižších jazycích (C) se to tuším dělá tak, že se schová pointer na adresu, na které jsou uložena citlivá data, a po ukončení práce se na tu adresu uloží něco bezcenného, čímž se data přepíší.
    Ještě si ten blok paměti musíš ale exkluzivně uzamknout, aby se ti neodswapoval. A některý OS tohle "podporují" tak trochu po svém…
    31.8.2010 01:22 Non_E | skóre: 24 | blog: hic_sunt_leones | Pardubice
    Rozbalit Rozbalit vše Re: Vymazání paměti po provedení PHP skriptu
    Tohle pokud vím neovlivníš. Pokud nedůvěřuješ hostingu, který má fyzický přístup ke tvému skriptu, hostuj jinde (doma třeba).
    Only Sith deals in absolutes.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.