The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Ещё одна уязвимость в OpenSSH, позволяющая определить наличи..., opennews (ok), 29-Авг-18, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


19. "Ещё одна уязвимость в OpenSSH, позволяющая определить наличи..."  +3 +/
Сообщение от Сигизмунд Точкаemail (?), 30-Авг-18, 00:54 
> ssh
> пароли

ССЗБ.
У всех у кого не рвота вместо мозга - либо ключи, либо сертификаты с своим PKI.

Ответить | Правка | Наверх | Cообщить модератору

23. "Ещё одна уязвимость в OpenSSH, позволяющая определить наличи..."  –1 +/
Сообщение от pavard (ok), 30-Авг-18, 01:32 
почти никто не отклчючает аутентификацию по паролю, разместив свой ключ на машине. это раз. два - по моим представлениям( субъективным ощущениям ) людей живущих исключительно на паролях - в районе половины. тобишь как не крути...
Ответить | Правка | Наверх | Cообщить модератору

24. "Ещё одна уязвимость в OpenSSH, позволяющая определить наличи..."  +/
Сообщение от angra (ok), 30-Авг-18, 03:50 
Для того чтобы отключить что-нибудь ненужное, надо сначала включить это ненужное. Зачем устанавливать юзеру пароль, если можно сразу поставить публичный ключ?
Ответить | Правка | Наверх | Cообщить модератору

34. "Ещё одна уязвимость в OpenSSH, позволяющая определить наличи..."  –1 +/
Сообщение от metakeksemail (?), 30-Авг-18, 12:30 
Тоже есть обратная сторона. Ключ так же можно угнать. А на 100 серверов 100 ключей запароленных держать - это мало кто возьмётся.
Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору

37. "Ещё одна уязвимость в OpenSSH, позволяющая определить наличи..."  +1 +/
Сообщение от pavard (ok), 30-Авг-18, 13:54 
ты похоже не пользуешься ключами( не понимаешь как они работают ).
Ответить | Правка | Наверх | Cообщить модератору

40. "Ещё одна уязвимость в OpenSSH, позволяющая определить наличи..."  –1 +/
Сообщение от Аноним (40), 30-Авг-18, 14:55 
А как они работают?
Ответить | Правка | Наверх | Cообщить модератору

42. "Ещё одна уязвимость в OpenSSH, позволяющая определить наличи..."  –2 +/
Сообщение от x3who (?), 30-Авг-18, 15:27 
>  А как они работают?

Они лежат на диске клиентского компа и поэтому могут оказаться недоступны в критический момент если этот комп внезапно и случайно сдох. И ты остаёшься без связи со своим сервером, к которому мог бы подключиться по SSH с любого утюга, если бы не запретил логины по паролю. Примерно как-то так они работают.

Ответить | Правка | Наверх | Cообщить модератору

44. "Ещё одна уязвимость в OpenSSH, позволяющая определить наличи..."  +/
Сообщение от Аноним (44), 30-Авг-18, 15:33 
Ох, малыш. Про то, что можно иметь несколько ключей в разных местах хранящихся ты не слышал, да?
У меня вот уже больше 10 лет на всех серверах запрещен ssh по паролю и ни разу не было проблемы с тем, что я не могу зайти.
Ответить | Правка | Наверх | Cообщить модератору

48. "Ещё одна уязвимость в OpenSSH, позволяющая определить наличи..."  +/
Сообщение от AS (??), 30-Авг-18, 16:17 
а мой старый ноут как раз 11 лет проработал и сдох HDD. а флешку с ключами запасными постирал случайно в ст. машине с неделю назад. пришлось вспоминать детский матерный стишок из 10 строчек, который в лат. раскладке и был у меня паролем. но моя мораль совсем из др. оперы:
ключ Можно Быстро уничтожить вслучае чего. а пароль в любом случае восстановят. с терморекральным то криптоанализом. и не дорого это.
Ответить | Правка | Наверх | Cообщить модератору

46. "Ещё одна уязвимость в OpenSSH, позволяющая определить наличи..."  +/
Сообщение от pavard (ok), 30-Авг-18, 15:44 
если ты мог подключиться с утюга - значит на нем есть копия приватного ключа, на случай если у тебя сдох комп. вот с него и заходи, с него и восстанавливай приватный ключ.
Ответить | Правка | К родителю #42 | Наверх | Cообщить модератору

47. "Ещё одна уязвимость в OpenSSH, позволяющая определить наличи..."  +/
Сообщение от x3who (?), 30-Авг-18, 16:01 
> с утюга - значит

С утюга - значит любого устройства, подключенного к сети и имеющего экран и клавиатуру. Из интернет-кафе, например. Естественно, двухфакторная авторизация была бы уместна, но на совсем крайний случай можно зайти и просто интерактивно и поменять себе пароль на дамп из /dev/random, чтобы обильно протрояненные кейлоггерами компы из кафе не обогатились твоим паролем.

Ответить | Правка | Наверх | Cообщить модератору

49. "Ещё одна уязвимость в OpenSSH, позволяющая определить наличи..."  +/
Сообщение от Аноним (44), 30-Авг-18, 18:52 
За копию приватного ключа нужно бить по роже. На каждом девайсе должен быть свой ключ чья публичная часть должна быть на сервере.
Ответить | Правка | К родителю #46 | Наверх | Cообщить модератору

51. "Ещё одна уязвимость в OpenSSH, позволяющая определить наличи..."  +/
Сообщение от cutlass (?), 31-Авг-18, 07:11 
Всё верно сказал. Я как-то почти наступил на эти грабли и осознав последствия хожу по случайному паролю из 20 символов.
Ключ удобен если скрипту надо лазить на другой хост периодически.
Ответить | Правка | К родителю #42 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру