The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Доступен nginx 1.25.0 с экспериментальной поддержкой HTTP/3, opennews (??), 23-Май-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


17. "Доступен nginx 1.25.0 с экспериментальной поддержкой HTTP/3"  –7 +/
Сообщение от Капитан Очевидность (?), 23-Май-23, 23:55 
Понимаю, что бесполезно о чем-то серьезном писать опеннетовским клоунам, но все же

Все что ниже http/2 и правда давно можно отрубать
Ну просто потому что живой клиент к тебе не придет по 0.9, 1.0 или 1.1, по ним уже давно приходят только какие-то дикие боты
Мы года 2 назад провели анализ логов за полгода и зарубили 0.9, 1.0 и 1.1 на уровне WAF

А вот отрубить http/2 у тебя не выйдет ни через год, ни через 10

http/3 работает по UDP, а вот тут кроется засада
Всякие корп.файрволлы, всякие открытые сети в метро и точках быстрого питания, все они режут все подряд кроме 80/tcp и 443/tcp
Некоторые российские ОПСОСы своим клиентам не совсем режут, но по скорости до пары килей в секунду все кроме отдельных портов(например 1191/tcp, 1191/udp и 51820/udp они не трогают, а если поднимешь себе OpenVPN на 1192/udp или там wireguard на 51821/udp, то у тебя скорость будет в эту самую пару килей в секунду)

Так что даже если ты бодро внедришь у себя http/3, то тебе придется оставлять еще и http/2, что бы по нему работали все кому режут udp

Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору

24. Скрыто модератором  +1 +/
Сообщение от Аноним (-), 24-Май-23, 04:16 
Ответить | Правка | Наверх | Cообщить модератору

27. "Доступен nginx 1.25.0 с экспериментальной поддержкой HTTP/3"  +/
Сообщение от Аноним (27), 24-Май-23, 06:32 
> Все что ниже http/2 и правда давно можно отрубать

Чтобы что? С какой целью?

Ответить | Правка | К родителю #17 | Наверх | Cообщить модератору

34. "Доступен nginx 1.25.0 с экспериментальной поддержкой HTTP/3"  –1 +/
Сообщение от Капитан Очевидность (?), 24-Май-23, 11:14 
Что бы не поддерживать то, что не используется
Отключение того, что не используется уменьшает периметр атак
Но ты о таком не слышал, да?
Ответить | Правка | Наверх | Cообщить модератору

36. "Доступен nginx 1.25.0 с экспериментальной поддержкой HTTP/3"  +/
Сообщение от Аноним (41), 24-Май-23, 11:19 
Атак на твой мозг рептилоидами с Нибиру? Тем тебе не http надо отключать, а шапочку из фольги надевать.
Ответить | Правка | Наверх | Cообщить модератору

66. "Доступен nginx 1.25.0 с экспериментальной поддержкой HTTP/3"  +2 +/
Сообщение от Аноним (-), 25-Май-23, 03:15 
> Атак на твой мозг рептилоидами с Нибиру? Тем тебе не http надо
> отключать, а шапочку из фольги надевать.

HTTP/1 с своими текстовыми заголовками дает неиллюзорный attack surface, особенно если есть деление на фронт и бэк, по пути какой либо прокси, аппсервер какой, или что там еще.

Видите ли текст можно парсить немного по разному, а когда фронт и бэк видят мир по разному, реагируя на нарушение спеков в парсинге текста несимметрично, атакующий устраивает знатный хаос. И вот уже его запрос прилепляется к вашему. Под вашей авторизацией и всем таким. Можно от вашего лица вон там в админке что-то сделать. Или сообщение запостить. Или что там еще. Если по пути HTTP/2 от и до - там такие номера сложнее уже. И львиная доля проблем как раз из текстовой природы H1 и фривольных идей кодеров как по их мнению надо текст обрабатывать vs то что в спеках vs то что другая группа кодеров на эту тему себе мнила.

Ответить | Правка | Наверх | Cообщить модератору

68. "Доступен nginx 1.25.0 с экспериментальной поддержкой HTTP/3"  +/
Сообщение от Капитан Очевидность (?), 25-Май-23, 10:19 
> Атак на твой мозг рептилоидами с Нибиру? Тем тебе не http надо
> отключать, а шапочку из фольги надевать.

Говорил один умный еврей не метать перед вами жемчуг, но ок, в трех классах ЦПШ ты этого учить не мог, это да

Смотри. У тебя есть веб-сервер. Он торчит наружу портами, потому что он - веб-сервер. И вот у тебя в нем есть реализации протоколов http/0.9, http/1.0, http/1.1 и http/2
Это все разный код, потому что прокотолы разные
В каждом потенциально есть уязвимости, переполнения буферов и прочее, никто не идеален

И вот ты набрав статистику видишь, что у тебя валидные клиенты ходят только по http/2, а по старым протоколам ходят только какие-то кривые боты

Что произойдет если ты выключишь поддержку старых протоколов? Да еще и зарубишь обращения по ним на WAF? У тебя уменьшиться периметр атаки, так как ты перестал использовать кучу старого необслуживаемого кода, но при этом у тебя все прекрасно с доступом для валидных клиентов, потому что они ходят по http/2

Ответить | Правка | К родителю #36 | Наверх | Cообщить модератору

75. "Доступен nginx 1.25.0 с экспериментальной поддержкой HTTP/3"  +/
Сообщение от дартвейдер337 (?), 27-Май-23, 10:07 
Вкусный смузи? Веганский это без гмо?
Ответить | Правка | К родителю #27 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру