abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 00:22 | Nová verze

    Byla vydána verze 1.96.0 programovacího jazyka Rust (Wikipedie). Podrobnosti v poznámkách k vydání. Vyzkoušet Rust lze například na stránce Rust by Example.

    Ladislav Hagara | Komentářů: 0
    28.5. 20:33 | IT novinky

    Společnosti IBM a Red Hat představily Project Lightwell s investicí 5 miliard dolarů. Jedná se o důvěryhodné clearingové centrum pro bezpečnost open source softwaru a zabezpečení dodavatelských řetězců s novým AI modelem a globální skupinou více než 20 000 softwarových inženýrů. Služby centra budou dostupné prostřednictvím komerčních předplatných. Project Lightwell staví na iniciativách jako Anthropic Glasswing nebo OpenAI Trust Access for Cyber.

    Ladislav Hagara | Komentářů: 1
    28.5. 18:22 | Nová verze

    Open source 3D herní a simulační engine Open 3D Engine (O3DE) byl vydán v nové verzi 26.05. Podrobný přehled novinek v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    28.5. 11:44 | IT novinky

    Český stát by v budoucnu mohl provozovat vlastní alternativu ke komunikačním aplikacím typu WhatsApp, Signal, Telegram, Facebook Messenger a podobně. Cílem je zajistit bezpečnou datovou komunikaci pro stát a jeho důležité subjekty, jako jsou bezpečnostní složky, ministerstva a další organizace.

    Ladislav Hagara | Komentářů: 23
    28.5. 11:22 | Pozvánky

    Už za týden, ve čtvrtek 4. června, se v Národní technické knihovně v pražských Dejvicích uskuteční další konference věnovaná tématům spojeným s IPv6 - Den IPv6. Program akce a registrační formulář jsou k dispozici na webu akce. Kapacita konference je omezená, proto organizátoři doporučují, aby se vážní zájemci přihlásili včas (k dnešnímu dni zbývá přibližně 30 volných míst). Konferenci Den IPv6 2026 organizují i letos společně sdružení CESNET, CZ.NIC a NIX.CZ.

    VSladek | Komentářů: 1
    28.5. 05:22 | IT novinky

    Zařízení Steam Deck OLED bylo znovu naskladněno, ale vlivem rostoucích cen pamětí a úložišť má novou, vyšší cenovku. Steam Deck OLED 512 GB stojí nově 779 EUR (stál 569 EUR) a Steam Deck OLED 1 TB stojí 919 EUR (stál 679 EUR). Samotné zařízení se nijak nezměnilo a nové ceny tedy pouze odráží aktuální náklady na komponenty a další globální logistické výzvy, se kterými se potýká celá branže.

    Ladislav Hagara | Komentářů: 0
    27.5. 22:22 | IT novinky

    Český telekomunikační úřad zahajuje novou etapu využívání vysokofrekvenčního rádiového spektra v pásmu 26 GHz. Toto pásmo bude od 1. 7. 2026 otevřeno pro provoz moderních bezdrátových sítí, zejména sítí páté generace (5G), pevných bezdrátových přístupových sítí (FWA) a lokálních či průmyslových sítí určených například pro výrobní areály, logistická centra nebo technologické kampusy. Současně s otevřením pásma 26 GHz přistoupil ČTÚ ke zpřístupnění informací o využívání rádiových kmitočtů v tomto pásmu.

    Ladislav Hagara | Komentářů: 9
    27.5. 22:11 | IT novinky

    Logitech představil myš Signature Comfort Plus M850 L s polstrovanou opěrkou dlaně pro větší pohodlí a sadu s touto myší a klávesnicí s integrovanou opěrkou dlaní Signature Comfort Plus Combo MK880.

    Ladislav Hagara | Komentářů: 1
    27.5. 16:33 | IT novinky

    Gaël Duval se rozepsal o novinkách a plánech Murena a /e/OS. Počet uživatelů telefonů Murena a mobilního operačního systému /e/OS bez aplikací a služeb od Googlu se blíží 100 000. Ambicí je, aby se /e/OS stal třetí mobilní platformou v Evropě i na světě, s potenciálem dostat se i na PC. Blíží se vydání nové verze 4 s funkcemi zálohování a obnova, import e-mailů z Gmailu a rozpoznávání hlasu. Murena Workspace přinese videohovory, elektronický podpis a správu zařízení (MDM).

    Ladislav Hagara | Komentářů: 4
    27.5. 15:22 | Komunita

    Dnes a zítra probíhá Ubuntu Summit 26.04. Na programu je řada zajímavých přednášek. Sledovat je lze na YouTube. Úvodní slovo měli Mark Shuttleworth a Jon Seager.

    Ladislav Hagara | Komentářů: 1
    Které desktopové prostředí na Linuxu používáte?
     (12%)
     (8%)
     (2%)
     (14%)
     (31%)
     (4%)
     (6%)
     (3%)
     (16%)
     (26%)
    Celkem 1755 hlasů
     Komentářů: 30, poslední 3.4. 20:20
    Rozcestník

    Globální scan otevřených .git repozitářů

    Scan velkého množství webových stránek odhalil téměř 400 tisíc webových stránek s přístupným adresářem .git, ze kterého lze stáhnout část jejich zdrojových kódů.

    31.8.2018 23:48 | smíťa | Zajímavý článek


    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    1.9.2018 00:06 smazáno | skóre: 18 | blog: smazáno
    Rozbalit Rozbalit vše Re: Globální scan otevřených .git repozitářů
    kudos
    1.9.2018 09:36 mica
    Rozbalit Rozbalit vše Re: Globální scan otevřených .git repozitářů
    IDOS
    1.9.2018 11:18 mankind_boost | skóre: 7 | Hliněná chýše, 5482/3
    Rozbalit Rozbalit vše Re: Globální scan otevřených .git repozitářů
    MS-DOS
    Jen skutečný mankind_boost je zárukou kvality.
    Bystroushaak avatar 2.9.2018 16:23 Bystroushaak | skóre: 36 | blog: Bystroushaakův blog | Praha
    Rozbalit Rozbalit vše Re: Globální scan otevřených .git repozitářů
    xkucf03 avatar 1.9.2018 12:49 xkucf03 | skóre: 50 | blog: xkucf03
    Rozbalit Rozbalit vše Re: Globální scan otevřených .git repozitářů
    Uživatel má mít přístup ke zdrojákům, to je přece normální.

    Stejně tak je normální nedávat do zdrojáků tajné údaje jako hesla, klíče atd. Takže v čem je vlastně problém? :-)
    Mám rád, když se lidé přou, znamená to, že vědí, co dělají, a že mají směr. Frantovo.cz, SQL-DK, Relational pipes
    1.9.2018 17:34 Peter Golis | skóre: 65 | blog: Bežné záležitosti | Bratislava
    Rozbalit Rozbalit vše Re: Globální scan otevřených .git repozitářů
    Ja v tom žiaden problém nevidím. Pán Vladimír Smitka zadefinoval virtuálny problém, pohľadal výskyt a napísal o tom článok. A o tomto je táto správička.

    Človek odchovaný korporátnou sférou sa potreboval zviditeľniť, tak vyfabuloval článok. A k rozšíreniu povedomia o tom článku použil techniku známu ako virálny marketing. Mohol radšej napísať prejav premiérovi.
    1.9.2018 23:12 smíťa | skóre: 9 | blog: Zápisky z Lyntu
    Rozbalit Rozbalit vše Re: Globální scan otevřených .git repozitářů
    Proč myslíš, že bych měl být odchovaný korporátní sférou? To, že ty v tom problém nevidíš pro ty stovky tisíc webů nic moc neznamená.
    3.9.2018 07:52 Peter Golis | skóre: 65 | blog: Bežné záležitosti | Bratislava
    Rozbalit Rozbalit vše Re: Globální scan otevřených .git repozitářů
    Pretože sa potreboval zviditeľniť, a tak nafúkol zbytočný článok. Tie stovky tisíc webov to nezaujímalo pred tým článkom, a nebude ich to zaujímať ani po tom článku.
    k3dAR avatar 3.9.2018 09:40 k3dAR | skóre: 63
    Rozbalit Rozbalit vše Re: Globální scan otevřených .git repozitářů
    pripada to jen me, ze potrebu zviditelnit, bohuzel casto tema nejtrapnejsima kecama, tu mas hlavne ty? ;-)
    porad nemam telo, ale uz mam hlavu... nobody
    3.9.2018 10:27 Peter Golis | skóre: 65 | blog: Bežné záležitosti | Bratislava
    Rozbalit Rozbalit vše Re: Globální scan otevřených .git repozitářů
    Skús si prečítať autora správičky odkazujúcej na článok ktorého autor je zhodný s autorom správičky. A k tomu sa skús zamyslieť sa aký je problém mať dostupné zdrojáky stránky. Možno potom pochopíš prečo je to len virálny marketing.
    Heron avatar 3.9.2018 10:58 Heron | skóre: 53 | blog: root_at_heron | Olomouc
    Rozbalit Rozbalit vše Re: Globální scan otevřených .git repozitářů
    ktorého autor je zhodný s autorom správičky
    To už se tady stalo vícekrát. Ať si každý udělá vlastní názor, zda je to dobře či špatně. Stejně jako třeba reklama na Microsoft vypadající jako běžný článek.

    K tématu. Ano, podobných scanů jsou desítky, pokud se to prezentuje jako zajímavost, tak proč ne. Ale nesouhlasím s tím, že někdo nějaký jev prezentuje jako problém a je potřeba tomu zabránit apod.
    3.9.2018 12:41 smíťa | skóre: 9 | blog: Zápisky z Lyntu
    Rozbalit Rozbalit vše Re: Globální scan otevřených .git repozitářů
    @Peter: Pořád nechápu, s čím máš problém. Věnoval jsem spousty práce výzkumu samotnému, kontaktování velkého množství dotčených stran, vytvořením statistik a publikaci článku. O článku jsem následně informoval na serveru, kde se pohybují lidé, kteří jsou za řešení podobných problémů často zodpovědní. V tom osobně žádný problém nevidím, navíc když článek nemá ani žádný komerční podtext. Pravděpodobně o virálním marketingu moc nevíš, jinak bys za něj nemohl označovat článek, o kterém jsem informoval na 2 místech - na svých osobních sociálních sítích a zde ve zprávičce + ho následně převzal zdroják.

    Proč je problém mít dostupné zdrojáky stránky? Ve tvém utopickém světě to samozřejmě problém není - všechno je opensource, nad projektem máš kompletní kontrolu, nikdo se nikdy neodvážil do repozitáře přidat jakékoliv citlivé informace (třeba klíče k AWS), nikdo nikdy neupravoval soubor přímo na produkčním serveru, je dokonalý patch management proces, kdy se všechny knihovny okamžitě automaticky aktualizují i s testy, které samozřejmě vždy projdou, a všechny webové servery jsou bezchybně nakonfigurované. A samozřejmě se nenajde nikdo, kdo by případných problémů chtěl zneužít. Reálný svět vypadá ale dost jinak...

    @Heron Nemyslím si, že podobných scanů, které by problém prozkoumaly v takové šíři (většinou se používá Alexa TM) a snažily se o kontakt s postiženými stranami, jsou desítky. To že jsem na ně nenarazil, ale moc neznamená. Podrobnější prověření kontrolního vzorku právě ukázalo, že to problém opravdu je a právě proto jsem se rozhodl udělat scan v globálním kontextu. Jak je v článku uvedeno, tak problém je i v tom, že v repozitáři jsou i minulé soubory a v nich bohužel často jsou informace, které později byly odstraněné. Scanu ukazuje i na velké množství špatně nakonfigurovaných serverů, které servírují libovolné soubory - takže i když v repu třeba není soubor s konfigurací databáze a třeba údaji k SMTP, tak se dozvím, kde by mohl být a stáhnu ho přímo. Statisticky vztaženo ke kontrolnímu vzorku, bude takových serverů tisíce. Za mě tečkové soubory a složky nemají být veřejně přístupné - stejně jako nedávám třeba veřejně .htpasswd, by to mělo platit pro všechny tyto soubory. Obecně je potřeba dávat pozor na to, co na webserver nahrávám a i když jsem třeba jen vývojář, tak se zajímat o to, zda je server dobře nastaven - administrátor serveru nemusí mít ponětí, v jaké části aplikace jsou citlivé informace.
    Heron avatar 3.9.2018 13:18 Heron | skóre: 53 | blog: root_at_heron | Olomouc
    Rozbalit Rozbalit vše Re: Globální scan otevřených .git repozitářů
    Nemyslím si, že podobných scanů, které by problém prozkoumaly v takové šíři (většinou se používá Alexa TM) a snažily se o kontakt s postiženými stranami, jsou desítky.
    No nám chodí jednotky mailů ročně (za celou dobu života firmy už určitě desítky) o tom, že někde je otevřený nějaký port a že bychom to měli zavřít apod. To se dá brát jako "díky za info". Horší jsou ovšem dopisy od NCKB a CSIRT, které rozesílají na různé úřady a kde jim říkají, jak mají mít zabepečenou síť a ty úřady to často vezmou jako příkaz a vyžadují to, i když je to zcela nesmyslné a v jejich síti neaplikovatelné.

    Naposledy minulý týden někdo poslal výsledek jakéhosi obskurdního scanu webu a dožadoval se "nápravy". Nástroje jsou to užitečné, ale je potřeba s nimi umět pracovat.

    Jinak ono to spíš ukazuje na jiný problém. A to, že ti lidé neumí zacházet s verzovacím systémem. Podle mě není příliš řešení ve stylu "zakážeme přístup do tečkových adr a souborů", protože všechny tyto ochrany potom v praxi vedou k "ok, a teď za tou zdí můžeme prasit". Viděl jsem to několikrát.

    Prostě .git adresář do DocumentRootu nepatří. Nemá tam co dělat. Pokud to tam někdo má, je to špatně. Existují nástroje na deploy. Dokonce i git lze využít na deploy a vůbec to neznamená, že tam bude celé repo.

    Takže dík za scan, určitě je užitečné lidem připomenout, že možná dělají něco, nad čím by se měli zamyslet, ale celkem bych byl nerad, kdyby si to někdo nastavil tak, že tečky jsou nepřístupné a prasili dál.
    3.9.2018 13:29 smíťa | skóre: 9 | blog: Zápisky z Lyntu
    Rozbalit Rozbalit vše Re: Globální scan otevřených .git repozitářů
    Naprostý souhlas :-) Také proto v upozornění jako nejlepší řešení problému uvádím změnu deployment workflow a doporučuji prozkoumat třeba Fabric, Capistrano nebo alespoň změnu worktree.
    k3dAR avatar 3.9.2018 21:10 k3dAR | skóre: 63
    Rozbalit Rozbalit vše Re: Globální scan otevřených .git repozitářů
    Petera bez s nekolikanasobnou reservou, staci se podivat na jeho dalsi prispevky a uvidis ze 97.5% z nich jsou trapne narazky, je to takovej specifickej trolling kterej mu dela dobre ;-)
    porad nemam telo, ale uz mam hlavu... nobody
    xkucf03 avatar 3.9.2018 21:24 xkucf03 | skóre: 50 | blog: xkucf03
    Rozbalit Rozbalit vše Re: Globální scan otevřených .git repozitářů
    Skús si prečítať autora správičky odkazujúcej na článok ktorého autor je zhodný s autorom správičky.

    Taky už jsem párkrát psal zprávičky o vlastních článcích/projektech. Jasně, že by bylo lepší, když to napsal někdo jiný, ale zprávičkářů je málo a ne všechno sledují. Nakonec je to stejně na tom, kdo zprávičky schvaluje, aby posoudil, jestli je to dostatečně zajímavý obsah i pro čtenáře.

    Mám rád, když se lidé přou, znamená to, že vědí, co dělají, a že mají směr. Frantovo.cz, SQL-DK, Relational pipes
    xkucf03 avatar 3.9.2018 21:20 xkucf03 | skóre: 50 | blog: xkucf03
    Rozbalit Rozbalit vše Re: Globální scan otevřených .git repozitářů

    +1

    Já jsem ten svůj komentář napsal napůl ze srandy a taky se smajlíkem. Peter se toho bohužel nějak chytl a začal se zle navážet do autora.

    Mám rád, když se lidé přou, znamená to, že vědí, co dělají, a že mají směr. Frantovo.cz, SQL-DK, Relational pipes
    4.9.2018 12:25 Peter Golis | skóre: 65 | blog: Bežné záležitosti | Bratislava
    Rozbalit Rozbalit vše Re: Globální scan otevřených .git repozitářů
    Do virálu. Keby ten autor nevytvoril imaginárny problém na ktorý si musel zapnúť clickbait, tak mi je to jedno. Ale smejem sa na tom ako mu to vyšlo.
    4.9.2018 15:17 smíťa | skóre: 9 | blog: Zápisky z Lyntu
    Rozbalit Rozbalit vše Re: Globální scan otevřených .git repozitářů
    Však to také beru :-) Diskuze o tom, co by mělo být veřejné, co ne a jaké jsou vhodné postupy rozhodně dává velký smysl. Většina z nás to ví a ví to často i postižené strany. Desítky z nich se mnou podělilo o to, jak k problému došlo, nejčastěji změnou migrace serveru/případně netušením, kde projekt v produkci poběží, někdy to bylo omylem člena týmu, změně v nějaké dockerové vrstvě, někdo naopak neměl tušení, že z .git lze zdrojový kód zpětně sestavit.
    1.9.2018 23:20 smíťa | skóre: 9 | blog: Zápisky z Lyntu
    Rozbalit Rozbalit vše Re: Globální scan otevřených .git repozitářů
    To je samozřejmě normální, ale bohužel to z globálního pohledu není tak moc dodržováno. Problém je v tom, že nejde jen o současné soubory, ale i minulé. A ty mohou občas prozradit zajímavé informace. Nalezl jsem například ve starším commitu info o python skriptu na zálohování s hesly, ke kterému přístup samozřejmě nebyl, ale už to nebylo ošetřené pro kompilovaný pyc... A také nejde jen o ty tajné informace, ale třeba o zjištění, jaké knihovny se používají, což otvírá opět vrátka k dalšímu hledání chyb.
    3.9.2018 09:41 smíťa | skóre: 9 | blog: Zápisky z Lyntu
    Rozbalit Rozbalit vše Re: Globální scan otevřených .git repozitářů
    Zkoumal jsem, jak se přístup k .git objevil třeba u Python a Ruby aplikací. V naprosté většině případů je to z důvodu, že je chybně nakonfigurovaný webserver. Ve snaze na něj přenést práci se statickými soubory jsou exponované úplně všechny soubory, když člověk zná jejich jméno (a to zná z .git). Takže lze získat konfiguraci i když v repu není... Problém se tak týká i aplikací, které mají zdrojové kódy veřejné.
    Petr Tomášek avatar 1.9.2018 17:37 Petr Tomášek | skóre: 39 | blog: Vejšplechty
    Rozbalit Rozbalit vše Re: Globální scan otevřených .git repozitářů
    A kolik z nich je pod GPL a kolik pod BSD? :-)
    multicult.fm | monokultura je zlo | welcome refugees!
    1.9.2018 23:15 smíťa | skóre: 9 | blog: Zápisky z Lyntu
    Rozbalit Rozbalit vše Re: Globální scan otevřených .git repozitářů
    To je bohužel dost těžké určit bez vytažení samotných souborů :-). Každopádně zhruba 24 000 z nich mělo definovaný remote origin na GitHubu, což ale ještě neznamená, že některé z nich nejsou privátní repo, nebo že nemají lokální "privátní" commity.
    4.9.2018 12:27 debian
    Rozbalit Rozbalit vše Re: Globální scan otevřených .git repozitářů
    Trapná reklama
    4.9.2018 15:05 smíťa | skóre: 9 | blog: Zápisky z Lyntu
    Rozbalit Rozbalit vše Re: Globální scan otevřených .git repozitářů
    Trapná reklama na co přesně? :-)
    4.9.2018 15:29 debian
    Rozbalit Rozbalit vše Re: Globální scan otevřených .git repozitářů
    Na tvoji tlamu
    4.9.2018 15:47 smíťa | skóre: 9 | blog: Zápisky z Lyntu
    Rozbalit Rozbalit vše Re: Globální scan otevřených .git repozitářů
    Není trochu povrchní hodnotit lidi jen podle tlamy? :-)
    4.9.2018 18:57 debian
    Rozbalit Rozbalit vše Re: Globální scan otevřených .git repozitářů
    je, já je hodnotím podle toho kde spamují s reklamou

    Založit nové vláknoNahoru


    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.