Password or no password

Jun. 7th, 2025 01:31 pm
vitus_wagner: My photo 2005 (Default)
[personal profile] vitus_wagner

Нашел вот в дистрибутиве пакет libpam-ssh-agent-auth и вот теперь думаю, а повысится ли безопасность моего сервера, если я его буду использовать.

Работает эта штука так - прописывается в /etc/pam.d/sudo и аутентифицирует пользователя желающего сделать sudo, если у него имеется работающий (отфорварженный) ssh_agent с доверенными ключами.

Какому файлу доверять - прописываается в /etc/pam.d/sudo. Можно прописать свой рабочий ~/.ssh/authorized_keys, можно для желающих пользоваться sudo завести отдельный файлик где-нибудь в /etc/.

Оба подхода имеют свои преимущества. Первый - если у меня утек какой-то из приватных ключй ssh, например утерян ноутбук или смартфон, я быстрее вычищу скомпрометированный ключ если он будет лежать в приватном месте. Второй - злоумышленнику недостаточно добраться до моего аккаунта, нужно уже получить рута чтобы прописать свои ключи в этот файлик.

Но главное вообще-то не в этом. Главное в том, что если у нас sudo с паролем, то вообще говоря оно уязывимо к установке keylogger, а вот ssh-вый агент использует криптографию с открытыми ключами, и поэтому не боится перехвата чего либо на стороне сервера.

Но у пароля есть крайне полезное свойство - если на локальной и удаленной машине пароли разные, то когда юзер перепутает окно и наберет не на той машине, пароль не подойдет и команда не выполнится. Вероятность перепутать окно, несмотря на то что prompt-ы разноветные и содержат имя машины - намного выше вероятности хакерской атаки.

Хотя вот на работе жил я с NOPASSWD в sudoers (там было слишком много серверов и контейнеров, чтобы везде пароли расставлять) и ничего.

P.S. Соберетесь настраивать у себя, не забудьте прописать в /etc/sudoers, что environment кирпичом не чистят переменную SSH_AUTH_SOCK из environment удалять не надо. А то не найдет вашего агента.

X-Post to LJ

vitus_wagner: My photo 2005 (Default)
[personal profile] vitus_wagner

Представился фонтан под названием "Душераздирающее зрелище".

Представляет собой фигуру Самсона, опутанного душевым шлангом и раздирающего этому шлангу разбрызгивающий наконечник. Из наконечника, естественно, бьют струи воды.

vitus_wagner: My photo 2005 (Default)
[personal profile] vitus_wagner

В связи с последними событиями надо срочно вытаскивать из архивов проект A-57 Бартини.

Чтобы стратегическая авиация не была так уязвима к атакам диверсионных дронов, она не должна требовать многокилометровых бетонных ВПП, которые строятся годами, и должна уметь перебазироваться чуть ли не каждый день на любую подходящую речную пристань.

Две кошки

Jun. 5th, 2025 08:28 pm
vitus_wagner: (photo)
[personal profile] vitus_wagner

Живая и пенопластовая

кошки

vitus_wagner: My photo 2005 (Default)
[personal profile] vitus_wagner

https://nohello.net/

Там рекомендуют не посылать приветствие в чате отдельной репликой, а сразу в первой реплике упоминать содержателный вопрос,

Утверждается, что это потому, что большинство людей печатает гораздо медленнее, чем говорит, поэтому собеседник, получив от вас "Привет" будет вынужден несколько минут ждать того, что вы собственно хотели сказать.

Забавно, что аналогичную культуру общения я описывал у спейсиан в "Детях пространства". Там, правда это объяснялось не медленностью печати, а задержками распространения сигнала на межпланетных расстояниях.

— Это вас так учат, в первой же реплике вываливать на собеседника важную информацию? Как мешком по голове.

— Конечно. Если радиосигнал до собеседника идёт минут десять, времени на обмен всякими ритуальными репликами вроде «Привет!», «Как дела?» может уйти безумно много. Поэтому, если звонишь по делу, тему этого дела надо объявить в первой же реплике.

Впрочем, подозерваю что возникновение этой кампании только сейчас, а не тогда, когда я начинал писать "Детей пространства", произошло потому что очень многие люди пользуются экранными клавиатурами на мобильниках.

X-Post to LJ

День триффидов

Jun. 2nd, 2025 04:56 pm
vitus_wagner: My photo 2005 (Default)
[personal profile] vitus_wagner

Сегодня в нашей деревне мы обнаружили аж два борщевика. Один небольшой, но на обочине дороги (копать там сложно - гравий). Второй огромный в сосновой лесополосе, служащий границей нашего участка. Так близко к нашему дому по-моему еще ни разу не было.

борщевик

Июнь еще не начался, а он уже почти длиннее рукоятки лопаты вырос.

vitus_wagner: My photo 2005 (Default)
[personal profile] vitus_wagner

img

Вид из купола на другие купола

img

Интерьер купола

Монстрологическое

Jun. 1st, 2025 06:07 pm
vitus_wagner: My photo 2005 (Default)
[personal profile] vitus_wagner

Представим себе некую планету, на которой водится много разнообразной мегафауны, совершенно не похожей на земную какого-либо исторического периода.

И вот земляне, колонизировавшие эту планету дают монстрам названия из Кэррола. Поскольку у Кэррола монстров не так много - Snark, Bujum, Jabberwockey и Bandersnatch, используются названия из разнообразных переводов. То есть кроме Джаббервоков по лесам там бегают Бармаглоты и Жилбылволки, растут деревяья Джуб-Джуб, Тумтум и Баобук, и это разные деревья, хливкие шорьки выяснсяют отношения с мильынми бокрами, а глокая куздра своими развихрами курдячит и тех, и других.

И вот прилетает туда какой-то любитель творчества Кэррола, знающищй все переводы. И, почитав местный учебник зоологии, спрашивает:

— А где же Спордодрак?

— А спор до драк, — отвечают ему, — случается у нас каждый раз, когда открывают нового монстра и начинают ему подбирать имя.

(дракот простой и дракот диковищный там, тем не менее, есть).

Мелкие доработки

May. 31st, 2025 12:45 pm
vitus_wagner: My photo 2005 (Default)
[personal profile] vitus_wagner

Сегодня у меня в Плоском день работ по дому. Вчера купили новый поддон для душа, на этот раз не из нержавейки, а акриловый. Разобрал старый поддон, вычистил там всё что под ним было (а там была проблема сделать чтобы он по вспей площади опирался выпуклым дном на кривой пол, с новым проще он на ножках стоять будет, теперь просушиваю пол перед тем как покрасить. А новый поддон буду ставить когда краска высохнет.

Еще вчера приехал из Китая POE-сплиттер, по этому поводу я собрался и протянул к себе на второй этаж от роутера эзернетовский кабель. Через потолок терраски и стенку комнаты второго этаэжа (утепленную толстенной плито пенофлекса). Теперь надо закрепить этот кабель уже в пределах комнаты (а у меня нечем это сделать красиво, надо прикупить будет) и можно настравивать 802.11r на обоих роутерах.

vitus_wagner: My photo 2005 (Default)
[personal profile] vitus_wagner

Тут [livejournal.com profile] adlov предложил двух сказочных персонажей:

барана Мюнгхаузена и его друга грифа Калиостро.

Take 9 and hang up

May. 31st, 2025 08:32 am
vitus_wagner: My photo 2005 (Default)
[personal profile] vitus_wagner

Тут Шнайер пишет про кампанию Take 9. Предлагается людям прежде чем кликать по ссылке, подумать 10 секунд.

Шнайер эту кампанию справедливо критикует. Повторять его аргументы не буду. Желающий их увидеть да пройдет по ссылке, не ожидая 10 секунд, и прочитает.

Но вот где 10-секундная задержка может действительно помочь уменьшению спама, это в телефонии. Если брать телефон не сразу, а только через 10 секунд после того как он начал звонить, то скорее всего большая часть спаммеров уже повесит трубку и пойдет дальше по списку номеров.

vitus_wagner: My photo 2005 (Default)
[personal profile] vitus_wagner

Представим себе многразовую орбитально-транспортную систему на криогенном топливе, вроде "Старшипа" или даже "Спейс Шаттла". Злоумышенник подпиливает некоторую важную заклепку, а детали которые она должна держать, склеивает обычной водой. Пока в баке есть метан или кислород, в этом месте царит жуткий мороз и лед держит.

Но в процессе торможения в атмосфере, уже с пустыми баками, лед тает, стабилизатор отрывается и корабль гибнет. В процессе обломки оплавляются так, что определить, что именно было не так с этой заклепкой, ни один криминалист не сможет.

Опять в Плоскоми

May. 28th, 2025 09:31 am
vitus_wagner: My photo 2005 (Default)
[personal profile] vitus_wagner

Приехал вчера из Бужаниново в Плоское. Выехал без двадцати пять, приехал в одиннадцать. Причем вчера с утра ездил из Бужаниново в Москву на электричке - в поликлинику. Вернулся в полтретьего. Пообедал, доделал кое-что по дому и поехал. По дороге забрал заказ из Озона который не успел доехать в понедельник. Теперь его надо не забыть привезти обратно в Бужаниново, поскольку это инструмент для той дачи.

Поездка прошла не без приключений. Сначала встал в пробку на А108 где-то в районе Сысоево (это между Дмитровом и Рогачево) - там упала под откос фура и ее вытаскивали. Вытаскивающий эвакуатор занял одну полосу из двух и по второй полосе пускали туда и обратно по очереди.

Потом в Торжке не было бензина на любимой колонке около нефтебазы. Что обидно, ибо там он заметно дешевле, чем где бы то ни было еще. А я туда тянул можно сказать на последних каплях. Пришлось возвращаться на предыдущю колонку, которая на вьезде в город со стороны Твери. Там конечно было подороже, но все же 95-й дешевле 60 (на несколько копеек). Когда я заказал 50 литров, меня порадовли, что если не влезет, они деньги за недолитое автоматически вернут на карту (еще недавно такие вещи только с наличкой умели). Но я свою машну знаю. Если лампочка загорелась не меньше чем за 10 километров до колонки, то 50 литров влезет.

Всю дорогу слушал книжку. Я тут недавно отказался на телефоне от FBReader (у которого бесплатный TTS плагин отвалился) в пользу Coolreader и железяка кремниева мне опять читает вслух. Правда с djvu и pdf у coolreader совсем плохо. Но для них лучше отдельную читалку все равно.

В Плоском день начался с похода за водой на родник с 20-литровой бутылкой в рюкзаке.

Profile

golosptic: (Default)
golosptic

May 2018

S M T W T F S
  12345
6 789101112
13141516171819
20212223242526
2728293031  

Style Credit

Expand Cut Tags

No cut tags
Page generated Jun. 7th, 2025 10:54 pm
Powered by Dreamwidth Studios