abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 21:33 | Nová verze

    Wine bylo po roce vývoje od vydání verze 10.0 vydáno v nové stabilní verzi 11.0. Přehled novinek na GitLabu. Vypíchnuta je podpora NTSYNC a dokončení architektury WoW64.

    Ladislav Hagara | Komentářů: 0
    dnes 16:11 | Nová verze

    Byl vydán Mozilla Firefox 147.0. Přehled novinek v poznámkách k vydání a poznámkách k vydání pro vývojáře. Firefox nově podporuje Freedesktop.org XDG Base Directory Specification. Řešeny jsou rovněž bezpečnostní chyby. Nový Firefox 147 bude brzy k dispozici také na Flathubu a Snapcraftu.

    Ladislav Hagara | Komentářů: 0
    dnes 13:22 | Humor

    Asociace repair.org udělila anticeny těm nejhorším produktům představeným na veletrhu CES 2026. Oceněnými jsou například šmírující kamery Amazon Ring AI, chytrý běžecký pás od společnosti Merach, která otevřeně přiznává, že nedokáže zabezpečit osobní data uživatelů, případně jednorázové lízátko, které rozvibrovává čelisti uživatele a tak přehrává hudbu. Absolutním vítězem je lednička od Samsungu, která zobrazuje reklamy a kterou lze otevřít pouze hlasovým příkazem přes cloudovou službu.

    NUKE GAZA! 🎆 | Komentářů: 7
    dnes 12:00 | IT novinky

    Íránští protirežimní aktivisté si všímají 30% až 80% ztráty packetů při komunikaci se satelity služby Starlink. Mohlo by se jednat o vedlejší důsledek rušení GPS, kterou pozemní přijímače Starlinku používají k výpočtu polohy satelitů a kterou se režim rovněž snaží blokovat, podle bezpečnostního experta a iranisty Amira Rashidiho je ale pravděpodobnější příčinou terestrické rušení přímo satelitní komunikace Starlinku podobnou

    … více »
    NUKE GAZA! 🎆 | Komentářů: 4
    dnes 00:55 | IT novinky

    Evropská komise (EK) zvažuje, že zařadí komunikační službu WhatsApp americké společnosti Meta mezi velké internetové platformy, které podléhají přísnější regulaci podle unijního nařízení o digitálních službách (DSA). Firmy s více než 45 miliony uživatelů jsou podle DSA považovány za velmi velké on-line platformy (Very Large Online Platforms; VLOP) a podléhají přísnějším pravidlům EU pro internetový obsah. Pravidla po

    … více »
    Ladislav Hagara | Komentářů: 14
    dnes 00:44 | IT novinky

    Tržní hodnota technologické společnosti Alphabet poprvé v historii přesáhla čtyři biliony dolarů (83 bilionů Kč). Stalo se tak poté, co Apple oznámil, že bude na poli umělé inteligence (AI) spolupracovat s dceřinou firmou Alphabetu, společností Google.

    Ladislav Hagara | Komentářů: 3
    včera 11:11 | Zajímavý článek

    Nové číslo časopisu Raspberry Pi zdarma ke čtení: Raspberry Pi Official Magazine 161 (pdf).

    Ladislav Hagara | Komentářů: 0
    včera 10:44 | Nová verze

    Po delší době vývoje vyšla nativní linuxová verze virtuálního bubeníka MT-PowerDrumKit 2 ve formátu VST3. Mezi testovanými hosty jsou Reaper, Ardour, Bitwig a Carla.

    balda | Komentářů: 1
    11.1. 21:33 | Nová verze

    Desktopové prostředí Budgie bylo vydáno ve verzi 10.10. Dokončena byla migrace z X11 na Wayland. Budgie 10 vstupuje do režimu údržby. Vývoj se přesouvá k Budgie 11. Dlouho se řešilo, v čem bude nové Budgie napsáno. Budgie 10 je postaveno nad GTK 3. Přemýšlelo se také nad přepsáním z GTK do EFL. Budgie 11 bude nakonec postaveno nad Qt 6.

    Ladislav Hagara | Komentářů: 0
    11.1. 13:00 | Humor

    OpenChaos.dev je 'samovolně se vyvíjející open source projekt' s nedefinovaným cílem. Každý týden mohou lidé hlasovat o návrzích (pull requestech), přičemž vítězný návrh se integruje do kódu projektu (repozitář na GitHubu). Hlasováním je možné změnit téměř vše, včetně tohoto pravidla. Hlasování končí vždy v neděli v 9:00 UTC.

    NUKE GAZA! 🎆 | Komentářů: 3
    Které desktopové prostředí na Linuxu používáte?
     (7%)
     (5%)
     (0%)
     (9%)
     (20%)
     (3%)
     (6%)
     (3%)
     (11%)
     (49%)
    Celkem 393 hlasů
     Komentářů: 11, poslední dnes 15:18
    Rozcestník

    Grisoft: SQL injection je OK, když jsme v LAN

    8.4.2006 15:47 | Přečteno: 1740× | Linux | poslední úprava: 8.4.2006 15:53

    Dovoluji si čtenáře ABCLinuxu upozornit na zajímavou reakci pana Milana Slatinskeho z firmy Grisoft na můj poslední blogpost .

    Zaměstnanec firmy prodávajíci antivirové řešení nás v ní informuje, že SQL injection je OK, když jsme na LAN a taky nás poučuje, že security by obscurity je v pohodě, protože normální uživatel na to nepříjde. Poučné čtení. To mi ve škole neřekli, ale doba se mění...

    Dobry den,
    
    AVG TCP Server neni zadny akcelerator, jak autor clanku uvadi v
    nadpise sveho clanku. AVG TCP Server slouzi pouze pro sber pozadavku
    od klientu a tyto pozadavky jsou predavany do DataCenter (DataCenter
    je databaze, ktera obsahuje konfigurace jednotlivych stanic).
    Byl sestrojen za ucelem vyresit problem s primym pristupem do databaze
    od jednotlivych stanic. Neni urcen pro nasazeni mimo zabezpecenou sit.
    
    add 1) Format naseho instalacniho baliku je naprosto beznou
    zalezitosti, nastaveny tak, aby byl pouzitelny na naproste vetsine
    linuxovych distribuci. Obsahuje instalacni skript, ktery provede
    instalaci a na zaver vygeneruje uninstall skript pro odinstalaci. V
    pripade proprietarniho softwaru se nepredpoklada, ze by dalsi desitky
    systemovych baliku mely zavislost na tomto softwaru, stejne tak i AVG
    TCP Server je maximalne nezavisly na ostatnim softwaru v systemu.
    
    AVG TCP Server respektuje siroce prijaty standard FHS, viz
    http://www.pathname.com/fhs/. Format instalacniho baliku, i umisteni
    souboru je podobny tomu, jaky pouzivaji spolecnosti Intel, IBM, atd.
    pro svoje produkty.
    
    add 2) Poskytovani aktualizacnich serveru v AVG TCP Serveru je pouze
    doplnkova funkce, pro mene zkusene spravce, aby nemuseli instalovat
    a konfigurovat http server, ktery ve Windows neni primarne nainstalovan.
    
    add 3) Veskere dotazy klientu jsou kodovany pomoci base64. Normalni
    uzivatel tedy nevidi klasicky dotaz ale shluk znaku. Jsme si vedomi
    tohoto rizika a proto nedoporucujeme aby AVG TCP Server byl dostupny
    volne z internetu. Do nove verze pripravujeme novy komunikacni protokol,
    ktery bude zabazpecen proti zneuziti.
    
    
    S pozdravem
     Milan Slatinsky
     GRISOFT, s.r.o.              mailto:milan.slatinsky@grisoft.cz
    

    Ad 0) "akcelerator" bylo pouze v názvu článku, protože uvádím návod, jak upravit nastavení produktu o který tu jde: AVG TCP Serveru + Apache aby bylo možné obsloužit více klientů stahujících aktualizace.

    Ad 0) "SQL injection" -- "není určen pro nasazeni mimo zabezpecenou sit" ;-) čili SQL injection na LAN je OK? Bezpečností problém je OK, když je na LAN? To si asi dělají legraci. Hahaha, no to je legrace. To říká firma, která dělá antivir. Muhehehehe.

    Ad 1) 1. odstavec jsem mínil jako obecnou radu, jak zacházet s proprietárním software -- i u AVG TCP Serveru je vhodné provést zabalení do balíčku příslušné distribuce. Umožní to udržovat v systému pořádek a také třeba sledovat, jakou verzi máte nainstalovanou...

    Ad 2) Kdo mluví o windows? Já píšu o linuxové verzi a konstatuji, že výkon dodaného řešení je podstatně horší, než jaký lze dosáhnout použitím běžného www serveru Apache. Pozastavoval jsem se, proč je vůbec součástí AVG TCP Serveru www server.
    Budiž tedy, je to pomoc pro méně zkušené správce. Moje rada tuto funkci zakázat je tím spíš platná.

    Ad 3) Kódovány Base64, normální uživatel je nevidí :-D. Ještě, že pán nenapsal že jsou "šifrovány", to bych asi nerozdejchal. Čili zase tu máme zajímavé tvrzení od zaměstnance výrobce antivirového řešení. Tudíž že security by obscurity je OK, protože normální uživatel na to vlastně nepříjde. Hmm, asi jsem ve škole nedával pozor, pamatuju si to jinak ;-).

    Mějme takovou hypotetickou situaci: nevím jestli je to možné, nezkoušel jsem, co všechno "datacenter" dovolí, jaké SQL příkazy zchroustá.
    Představme si nějaký ošklivý program který bude databází nějak manipulovat, aby vznikl dojem, že všechny počítače jsou aktualizované a ony by třeba nebyly....
    No ale to je přece blbost, přece normální uživatel by takový program nikdy nenapsal, oni totiž normální uživatelé vůbec neumí číst base64, natož aby psali nejaké programy ;-)

    Nicméně musím ocenit příslib pana Slatinskeho, že AVG problém odstraní.

           

    Hodnocení: 100 %

            špatnédobré        

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    NbS avatar 8.4.2006 17:59 NbS | skóre: 26 | blog: Linux jako Linux ... vsude je neco jako /etc | Prague
    Rozbalit Rozbalit vše Re: Grisoft: SQL injection je OK, když jsme v LAN
    Jeden z mnoha duvodu proc nepovazovat AVG za spolehlivou firmu ...
    Pan Bily byli bily strop, aby byl bily ... (Opravdu si myslite, ze je to spravne) ?
    8.4.2006 18:03 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Grisoft: SQL injection je OK, když jsme v LAN
    Skutečný důvod ovšem je ten, že AVG není firma… :-)
    8.4.2006 18:21 Michal Vyskočil | skóre: 60 | blog: miblog | Praha
    Rozbalit Rozbalit vše Re: Grisoft: SQL injection je OK, když jsme v LAN
    Nový komunikační protokol? To mi zase zní jako security by obscurity (a base64 sem imho nepatří, protože to pozná každá lamka), to jim pojem SSL (respektive OpenSSL) nic neříká?

    BTW: jsem zvědav na pokračování :-D
    When your hammer is C++, everything begins to look like a thumb.
    8.4.2006 18:41 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Grisoft: SQL injection je OK, když jsme v LAN
    Třeba tím mysleli právě SSL.
    8.4.2006 18:45 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Grisoft: SQL injection je OK, když jsme v LAN
    Navíc tohle je situace, kde (je-li ten návrh opravdu tak špatný, jak to navenek vypadá) SSL nic moc platné nebude.
    9.4.2006 00:31 Martin Povolný | blog: Krev na widlich | Brno
    Rozbalit Rozbalit vše Re: Grisoft: SQL injection je OK, když jsme v LAN

    Ja si tipuju, že žádný pokračování nebude. Pánům z Grisoftu se bude hodit, aby se to co nejméne rozkřiklo. Blog na ABCLinuxu, je moc "v koutě", budou dělat mrtvýho brouka.

    10.4.2006 10:48 davidm
    Rozbalit Rozbalit vše Re: Grisoft: SQL injection je OK, když jsme v LAN
    No pokracovani by klidne byt mohlo. Napada mne jednoduchy exploit, ktery by cekal na sql prikaz a vypsal jeho vysledek. Takovy maly SQL klient pro grisofti server. Pak by snad doslo k rychlejsimu vydani nove verze AVG TCP serveru, o coz myslim jde v tomto pripade predevsim.
    8.4.2006 22:22 Creckx | skóre: 23 | blog: cxblog | Lanškroun
    Rozbalit Rozbalit vše Re: Grisoft: SQL injection je OK, když jsme v LAN
    No..nějak se ty viry šířit musej :) Kde by bez virů byl teď? Na winech !:)
    Můj blog Pokud máte taky blog, můžeme vyměnit odkazy :)
    9.4.2006 17:28 © | skóre: 37 | blog: escaped
    Rozbalit Rozbalit vše Re: Grisoft: SQL injection je OK, když jsme v LAN
    To je fakt hlina! :-D

    Založit nové vláknoNahoru

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.