ITSumma заопенсорсила cервер аутентификации
Из заявленных фич
1. 2fa
2. Логгирует действия пользователя
3. Управление пользователями
Почитать на Хабре - https://habr.com/ru/company/itsumma/blog/497384/
GitHub - https://github.com/devopsprodigy/isolate
Чат с разработчиками - @isolate_bastion
DevOpsProdigy IsolateИз заявленных фич
1. 2fa
2. Логгирует действия пользователя
3. Управление пользователями
Почитать на Хабре - https://habr.com/ru/company/itsumma/blog/497384/
GitHub - https://github.com/devopsprodigy/isolate
Чат с разработчиками - @isolate_bastion
Хабр
Как наладить безопасный доступ к серверам в режиме удалённой работы
Тут на Хабре уже десятки статей, повествующих, как люди переживали переход на удалёнку, как переживали первые дни удалёнки, потом – как прошла первая неделя, и всё такое прочее. Иногда между...
Behind the Scenes at PlanetScale Engineering: Why is Multi-Cloud a Hard Problem?
https://www.planetscale.com/blog/behind-the-scenes-at-planetscale-engineering-why-is-multi-cloud-a-hard-problem
https://www.planetscale.com/blog/behind-the-scenes-at-planetscale-engineering-why-is-multi-cloud-a-hard-problem
Planetscale
Behind the Scenes at PlanetScale Engineering: Why is Multi-Cloud a Hard Problem? - Blog - PlanetScale
With the recent release of our new multi-cloud offering, the PlanetScale engineering team achieved a feat that has never been done before: enabling a database-as-a-service to replicate across the three major cloud providers. Learn how we did it.
1. Google Chrome removes FTP support
2. Mozilla follows Google's decision, removes FTP support from Firefox
3. Google restores FTP support due to COVID-19. "Oh, FTP is still actively used by government websites, people need that"
https://bugs.chromium.org/p/chromium/issues/detail?id=333943#c43
Ссылка на тред
https://twitter.com/ValdikSS/status/1250368589493870592
2. Mozilla follows Google's decision, removes FTP support from Firefox
3. Google restores FTP support due to COVID-19. "Oh, FTP is still actively used by government websites, people need that"
https://bugs.chromium.org/p/chromium/issues/detail?id=333943#c43
Ссылка на тред
https://twitter.com/ValdikSS/status/1250368589493870592
Опыт trivago с Nomad
Nomad - our experiences and best practices
https://tech.trivago.com/2019/01/25/nomad-our-experiences-and-best-practices/
Они там пишут
Makefiles in 2019 — Why They Still Matter
https://tech.trivago.com/2019/12/20/makefiles-in-2019-why-they-still-matter/
Nomad - our experiences and best practices
https://tech.trivago.com/2019/01/25/nomad-our-experiences-and-best-practices/
Они там пишут
make all the thingsНа что у них есть ещё один пост, почти через год от предыдущего, про то почему
We love make. It is well suited for our needs and a lot of fun to work with. Picking up on the last bullet point above, all Nomad jobs need to have a Makefile
make и как им это нравится. Makefiles in 2019 — Why They Still Matter
https://tech.trivago.com/2019/12/20/makefiles-in-2019-why-they-still-matter/
Trivago
Nomad - our experiences and best practices · trivago tech blog
Hello from trivago’s performance & monitoring team. One important part of our job is to ship more than a terabyte of logs and system metrics per day, from various data sources into elasticsearch, several time series databases and other data sinks. We do so…
Monitoring and Tracing @Netflix Streaming Data Infrastructure
https://www.youtube.com/watch?v=DlWYNoLmma8
https://www.youtube.com/watch?v=DlWYNoLmma8
Forwarded from Cybershit
Материал про использование последовательностей ANSI/VT для обмана терминала
$
$
echo -e '#!/bin/sh\n\necho "evil!"\nexit 0\n\033[2Aecho "Hello World!"\n' > script.sh
$ chmod 700 script.sh
$ cat script.sh
$ ./script.sh
https://www.infosecmatter.com/terminal-escape-injection/InfosecMatter
Terminal Escape Injection - InfosecMatter
Terminal escape injection vulnerability (ANSI/VT escapse sequences) can result into arbitrary command execution (ACE) on every modern system including Windows, Linux or Mac OS.
Forwarded from Security Wine (бывший - DevSecOps Wine) (Denis Yakimov)
Выложены доклады с OffensiveCon20
https://www.youtube.com/playlist?list=PLYvhPWR_XYJnX_sscErznYqwBrIhuS08O
Очень крутая конференция про эксплуатацию уязвимостей. Из того, что мне показалось интересно и наиболее релевантно к тематике продуктовой безопасности:
No Clicks Required: Finding Remote Vulns in Messaging Apps
No Clicks Required: Exploiting Memory Corruption Vulns in Messenger Apps
- Про "0-click" эксплоиты в приложении для обмена сообщениями. «0-click» эксплоиты не требуют взаимодействия с пользователем для взлома мобильного устройства. Кстати Apple платит 1 млн $ за такие уязвимости в iPhone.
#talks
https://www.youtube.com/playlist?list=PLYvhPWR_XYJnX_sscErznYqwBrIhuS08O
Очень крутая конференция про эксплуатацию уязвимостей. Из того, что мне показалось интересно и наиболее релевантно к тематике продуктовой безопасности:
No Clicks Required: Finding Remote Vulns in Messaging Apps
No Clicks Required: Exploiting Memory Corruption Vulns in Messenger Apps
- Про "0-click" эксплоиты в приложении для обмена сообщениями. «0-click» эксплоиты не требуют взаимодействия с пользователем для взлома мобильного устройства. Кстати Apple платит 1 млн $ за такие уязвимости в iPhone.
#talks
CloudFlare выкатил лендинг для внедрений BGP Security
https://isbgpsafeyet.com
За ссылку спасибо @ldviolet
https://isbgpsafeyet.com
За ссылку спасибо @ldviolet
Isbgpsafeyet
Is BGP safe yet? · Cloudflare
On the Internet, network devices exchange routes via a protocol called BGP (Border Gateway Protocol). Unfortunately, issues with BGP have led to malicious actors being able to hijack and misconfigure devices leading to security problems which have the potential…
Пятничное
A Kubernetes operator to deploy Windows 95 to Kubernetes
https://github.com/tdraebing/windows95-operator
A Kubernetes operator to deploy Windows 95 to Kubernetes
https://github.com/tdraebing/windows95-operator
GitHub
GitHub - tdraebing/windows95-operator: A Kubernetes operator to deploy Windows 95 to Kubernetes
A Kubernetes operator to deploy Windows 95 to Kubernetes - tdraebing/windows95-operator
Container Security.pdf
6.5 MB
Liz Rice. Container Security: Fundamental Technology Concepts that Protect Containerized Applications. April 2020.
Другая её книга в сооавторстве - https://xn--r1a.website/tech_b0lt_Genona/265
Другая её книга в сооавторстве - https://xn--r1a.website/tech_b0lt_Genona/265
Наконец-то добрался и почитал-посмотрел доклад от @tnt4brain "Ansible это вам не bash". Доклад хорош, всем кто интересуется советую.
Расшифровка
https://habr.com/ru/post/494738/
Видео
https://www.youtube.com/watch?v=bq4IF3f24-k
Презентация
https://docs.google.com/presentation/d/1HhpCGgOgPvyRE24vE0qMCxPwnUZYGciA2oBypKnySk0
Расшифровка
https://habr.com/ru/post/494738/
Видео
https://www.youtube.com/watch?v=bq4IF3f24-k
Презентация
https://docs.google.com/presentation/d/1HhpCGgOgPvyRE24vE0qMCxPwnUZYGciA2oBypKnySk0
Хабр
Ansible это вам не bash. Сергей Печенко
Предлагаю ознакомиться с расшифровкой доклада 2019 года Сергея Печенко "Ansible — это вам не bash!" Пара слов обо мне. Инженер. Кое-что знаю о IT и готов этими знаниями делиться....
Выложены доклады с OWASP Moscow 2020/1
https://www.youtube.com/playlist?list=PLaYNFbPr2bsLJb1r3iay3MOZfYfX_07Hl
https://www.youtube.com/playlist?list=PLaYNFbPr2bsLJb1r3iay3MOZfYfX_07Hl
Forwarded from Sysadmin Tools 🇺🇦
Какую CI систему вы используете?
Anonymous Poll
40%
GitlabCI
5%
GithubCI
9%
Teamcity
3%
Bamboo
30%
Jenkins
2%
TravisCI
3%
azure/aws/gcp
1%
spinnaker
3%
CIrcleCI
2%
DroneCI
10 Things I Hate About PostgreSQL
https://medium.com/@rbranson/10-things-i-hate-about-postgresql-20dbab8c2791
https://medium.com/@rbranson/10-things-i-hate-about-postgresql-20dbab8c2791
Доклады с AWS Community Day Nordics 2020.
К себе в список просмотра закинул
Essential open source tools for a serverless developer - Yan Cui
https://www.youtube.com/watch?v=ausu6z4bcI8
The Art of Microservices Communication with AWS ... - Sheen Brisals
https://www.youtube.com/watch?v=0gPZx9ex9gY
Serverless Data Streaming at Scale - Anahit Pogosova
https://www.youtube.com/watch?v=gtE2o8qsq-4
Practical FinOps in Practice - Petri Kallberg and Michal Czerwinski
https://www.youtube.com/watch?v=6YiH-EZosO0
Infrastructure as code with AWS CDK - Ari Palo
https://www.youtube.com/watch?v=0Ztmk6A-7Sk
No more AWS keys for you - Nicole Yip
https://www.youtube.com/watch?v=rlQBeLWcFU8
---
Все доклады тут
https://www.youtube.com/playlist?list=PLGPzSTy-uUmPzajkT9-oB1bsDwHwhGXHv
Программа
https://awscommunitynordics.org/communityday/#agenda
К себе в список просмотра закинул
Essential open source tools for a serverless developer - Yan Cui
https://www.youtube.com/watch?v=ausu6z4bcI8
The Art of Microservices Communication with AWS ... - Sheen Brisals
https://www.youtube.com/watch?v=0gPZx9ex9gY
Serverless Data Streaming at Scale - Anahit Pogosova
https://www.youtube.com/watch?v=gtE2o8qsq-4
Practical FinOps in Practice - Petri Kallberg and Michal Czerwinski
https://www.youtube.com/watch?v=6YiH-EZosO0
Infrastructure as code with AWS CDK - Ari Palo
https://www.youtube.com/watch?v=0Ztmk6A-7Sk
No more AWS keys for you - Nicole Yip
https://www.youtube.com/watch?v=rlQBeLWcFU8
---
Все доклады тут
https://www.youtube.com/playlist?list=PLGPzSTy-uUmPzajkT9-oB1bsDwHwhGXHv
Программа
https://awscommunitynordics.org/communityday/#agenda
В рамках своего доклада (https://xn--r1a.website/tech_b0lt_Genona/1231) по DevSecOps я говорил, что когда-то участвовал в разработке двух статических анализаторов. Сейчас я занимаюсь другими вещами, но стараюсь следить за этой областью по мере сил и возможностей.
В январе проходил POPL 2020
https://popl20.sigplan.org/program/program-POPL-2020
Записи докладов
https://www.youtube.com/playlist?list=PLyrlk8Xaylp5ojq0AVVXHrzvVb9zURgHd
Там для меня на столько же много интересного на сколько и непонятного, но что-то смог осилить (ну или думаю что смог). Из интересного
1. What is a Secure Programming Language?
https://www.youtube.com/watch?v=dhoP-dyIr54
Это доклад от Oracle Labs (слайды https://labs.oracle.com/pls/apex/f?p=LABS:0::APPLICATION_PROCESS%3DGETDOC_INLINE:::DOC_ID:1400).
Статья от них же https://drops.dagstuhl.de/opus/volltexte/2019/10546/pdf/LIPIcs-SNAPL-2019-3.pdf в рамках SNAPL 2019 (Summit on Advances in Programming Languages). Что б два раза не вставать ссылка на статьи SNAPL - https://drops.dagstuhl.de/opus/portals/lipics/index.php?semnr=16110
2. Formal Verification of a Constant-Time Preserving C Compiler
https://www.youtube.com/watch?v=-uyodWZxDvs
3. Stacked Borrows - An Aliasing Model for Rust
https://www.youtube.com/watch?v=h9Fh4jRDGLo
4. Executable Formal Semantics for the POSIX Shell
https://www.youtube.com/watch?v=PQ8uUFjzyH0
Статья с описанием что там и как - https://arxiv.org/pdf/1907.05308.pdf
Интересный доклад про про проблемы в инструментах, которыми ежедневно пользуются миллионы.
---
Как обычно критику, исправления, дополнения и прочее с удовольствием жду в личку.
В январе проходил POPL 2020
Principles of Programming Languages symposium addresses fundamental principles and important innovations in the design, definition, analysis, and implementation of programming languages, programming systems, and programming interfaces.Программа
https://popl20.sigplan.org/program/program-POPL-2020
Записи докладов
https://www.youtube.com/playlist?list=PLyrlk8Xaylp5ojq0AVVXHrzvVb9zURgHd
Там для меня на столько же много интересного на сколько и непонятного, но что-то смог осилить (ну или думаю что смог). Из интересного
1. What is a Secure Programming Language?
https://www.youtube.com/watch?v=dhoP-dyIr54
Это доклад от Oracle Labs (слайды https://labs.oracle.com/pls/apex/f?p=LABS:0::APPLICATION_PROCESS%3DGETDOC_INLINE:::DOC_ID:1400).
Статья от них же https://drops.dagstuhl.de/opus/volltexte/2019/10546/pdf/LIPIcs-SNAPL-2019-3.pdf в рамках SNAPL 2019 (Summit on Advances in Programming Languages). Что б два раза не вставать ссылка на статьи SNAPL - https://drops.dagstuhl.de/opus/portals/lipics/index.php?semnr=16110
2. Formal Verification of a Constant-Time Preserving C Compiler
https://www.youtube.com/watch?v=-uyodWZxDvs
3. Stacked Borrows - An Aliasing Model for Rust
https://www.youtube.com/watch?v=h9Fh4jRDGLo
4. Executable Formal Semantics for the POSIX Shell
https://www.youtube.com/watch?v=PQ8uUFjzyH0
Статья с описанием что там и как - https://arxiv.org/pdf/1907.05308.pdf
Интересный доклад про про проблемы в инструментах, которыми ежедневно пользуются миллионы.
---
Как обычно критику, исправления, дополнения и прочее с удовольствием жду в личку.
Vulnerabilities summary
1. Ресурсы использования оперативной памяти могут считаться неправильно.
2. В Linux-контейнере возможна установка exec-флагов (chmod +) на свой Payload.
3. Не учитывается передаваемый сетевой трафик от Cloud Function в Интернет.
4. Снижение уровня доверия к диапазонам адресам айпи адресов Google.
GOOGLE HACK: CLOUD FUNCTION как HACKER PROXY SERVER
https://hackervision.org/2020/04/18/google-function-as-hacker-proxy-server/
Подробный рассказ с примером встраивания сканера безопасности веб-приложений OWASP ZAP (https://www.zaproxy.org/) в GitHub Actions.
DevSecOps goodness with Github actions and OWASP ZAP
https://www.youtube.com/watch?v=oXRdejqwBwc
Приложение в демке и примеры запуска Actions - https://github.com/we45/Vulnerable-Flask-App/actions
ЗЫ Статья на Medium с описанием как встроить ZAP в Azure Pipeline
How to run OWASP ZAP Security Tests Part of Azure DevOps CI/CD Pipeline
https://medium.com/@ganeshsirsi/how-to-run-owasp-zap-security-tests-part-of-azure-devops-ci-cd-pipeline-484da8793a12
DevSecOps goodness with Github actions and OWASP ZAP
https://www.youtube.com/watch?v=oXRdejqwBwc
Приложение в демке и примеры запуска Actions - https://github.com/we45/Vulnerable-Flask-App/actions
ЗЫ Статья на Medium с описанием как встроить ZAP в Azure Pipeline
How to run OWASP ZAP Security Tests Part of Azure DevOps CI/CD Pipeline
https://medium.com/@ganeshsirsi/how-to-run-owasp-zap-security-tests-part-of-azure-devops-ci-cd-pipeline-484da8793a12
YouTube
Live Code Session - DevSecOps goodness with Github actions and OWASP ZAP
In this Live Code session, Abhay Bhargav hosts a Live Code session on integrating OWASP ZAP as part of Github Actions. Orchestrate your Dynamic security (DAST) scans to detect vulnerabilities through ZAP.
Website
https://www.we45.com…
Website
https://www.we45.com…
Lessons from using eBPF (and bypassing TCP/IP) for accelerating Cloud Native applications
https://cyral.com/blog/lessons-using-ebpf-accelerating-cloud-native
https://cyral.com/blog/lessons-using-ebpf-accelerating-cloud-native
Audio
Generic Talks 20 - PVS и его деревья.
У нас в гостях разработчики PVS-Studio Филипп Хандельянц и Юрий Минаев. Поговорили про внутренности их статического анализатора, необычные и хардкорные фичи:
1) На каком представлении работают? 🌲🌳🌴
2) Как это все умещают в память? 💾
3) Как сделали однопроходный анализатор?
4) Как кэшируют, работают с разными языками, обходят препроцессоры/макросы/темплейты и многое другое.
📣 Еще PVS-Studio стали нашими спонсорами.
Здесь вы можете скачать PVS-Studio: https://bit.ly/3bhfzgm ✅
и если ввести промокод #generictalks в поле "Сообщение" на странице скачивания, можно получить бесплатную лицензию на месяц, вместо 7 дней.
Заранее спасибо!
🎙Наш канал в YouTube - https://bit.ly/3cwXsmI
📹 Шоу с код ревью и кучей интересных советов - https://bit.ly/2zc2w1j (и Телеграм @good_bad_reviewer)
💵 Patreon - www.patreon.com/generictalks
https://soundcloud.com/generictalks/0020-pvs-i-ego-derevya
У нас в гостях разработчики PVS-Studio Филипп Хандельянц и Юрий Минаев. Поговорили про внутренности их статического анализатора, необычные и хардкорные фичи:
1) На каком представлении работают? 🌲🌳🌴
2) Как это все умещают в память? 💾
3) Как сделали однопроходный анализатор?
4) Как кэшируют, работают с разными языками, обходят препроцессоры/макросы/темплейты и многое другое.
📣 Еще PVS-Studio стали нашими спонсорами.
Здесь вы можете скачать PVS-Studio: https://bit.ly/3bhfzgm ✅
и если ввести промокод #generictalks в поле "Сообщение" на странице скачивания, можно получить бесплатную лицензию на месяц, вместо 7 дней.
Заранее спасибо!
🎙Наш канал в YouTube - https://bit.ly/3cwXsmI
📹 Шоу с код ревью и кучей интересных советов - https://bit.ly/2zc2w1j (и Телеграм @good_bad_reviewer)
💵 Patreon - www.patreon.com/generictalks
https://soundcloud.com/generictalks/0020-pvs-i-ego-derevya