The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Google предложил SLSA для защиты от вредоносных изменений в процессе разработки, opennews (??), 17-Июн-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


28. "Google предложил SLSA для защиты от вредоносных изменений в ..."  +1 +/
Сообщение от ыы (?), 17-Июн-21, 23:40 
>Очень много бла-бла-бла к простейшиим правилам деплоя:
>- читай пулл-реквесты даже через нехочу
>- собирай срез из гита проверенным инструментом
>- используй лишь проверенные сторонние либы

Для тех кто в танке:
Чтение пулл-реквеста одним человеком- с хочу или нехочу- может оказаться недостаточно. Ну разве что вы гений-супермен с бородой...

Сборки среза из гит проверенным инструментом может оказаться недостаточно- поскольку файлы могут подменить "на лету"

Использование лишь проверенных сторонних либ может оказаться недостаточно- проверенная либа может быть скомпрометирована через секунду после того как проверили в очередной раз.

Ваши "простейшие правила деплоя"  малость устарели...

Ответить | Правка | К родителю #13 | Наверх | Cообщить модератору

32. "Google предложил SLSA для защиты от вредоносных изменений в ..."  +/
Сообщение от yet another anonymous (?), 18-Июн-21, 00:15 
> ... Ну разве что вы гений-супермен с бородой...

Это когда как. В смысле --- я иногда её (бороду) срезаю. Но умище-то...

> Сборки среза из гит проверенным инструментом может оказаться недостаточно- поскольку файлы могут подменить "на лету"

При соблюдении определённых принципов --- это нереально (в смысле подпихнуть вам херню, так, чтобы это не было замечено). Без -- вполне. Но тут уж выбирайте --- вы бородатый олдскульный пердун в растянутом свитере или высокоэффективный хипстерный смузихлёб.

Ответить | Правка | Наверх | Cообщить модератору

52. "Google предложил SLSA для защиты от вредоносных изменений в ..."  +/
Сообщение от ыы (?), 18-Июн-21, 08:35 
Ну так вот и напишите свои принципы, аккуратно в виде чеклиста, или даже в виде программы. умойте гугл :)

А уж мы то... проведем рецензирование :)

Ответить | Правка | Наверх | Cообщить модератору

54. "Google предложил SLSA для защиты от вредоносных изменений в ..."  +/
Сообщение от Ананоним (?), 18-Июн-21, 08:41 
Разработал суперпупергарантирующий способ загрузки в память проверенного файла? Молодец. Теперь знай, что содержимое ячеек памяти после чтения злоумышленник можно изменить. Решил что злоумышленников рядом нет? Ты ошибся, всемогущий Intel ME не дремлет!
Ответить | Правка | К родителю #28 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру