|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Alexei Dets 2:5020/400 26 Aug 2002 21:20:33 To : Vasya Kruglov Subject : Re: Чайник V1.02 -------------------------------------------------------------------------------- Hi! Vasya Kruglov wrote: > AD> ВСЕГДА. Ибо, цитирую сам себя: "Люди, которые делают дистрибутив, > AD> очевидно имеют в разы большую квалификацию, чем начинающий > AD> пользователь системы." > Hе всегда. Если пользователь узнал про дырку, осознал, что это дырка, > почему бы ему не изменить? Тут есть два варианта: или он уже не начинающий пользователь (соответственно, речь не про него), или он не осознает. И уж совершенно точно, что в случае с реальной дыркой, он не сможет ее пофиксить раньше и быстрее, чем авторы. Т.е. единственное, что ему действительно нужно делать - своевременно скачивать апдейты к своему дистрибутиву. > Hасчет ВСЕГДА - см. пример с linux -s Вот и я об этом. Ведь ты же не осознаешь, что это HЕ дырка? > AD> Это точно такая же дыра, как, например, дисковод или CD-ROM в машине. > Hе точно такая же. Для того, чтобы воспользоваться наличием дисковода > нужно найти эксплоит или другую программу, а тут достаточно нажать > несколько клавиш. И зачем мне какой-то эксплойт??? Для этого нужна загрузочная дискета с Линукс (делается из пустой за несколько секунд командой mkbootdisk, например) или загрузочный CD-ROM с дистрибутивом. > AD> И их точно так же ставят во все компуки. И то, и другое в подавляющем > AD> большинстве случаев удобно и _не_ _влияет_ на безопасность. > Hе влияет??? Когда посторонний человек, у которого нету даже аккаунта на > данной машине, может легко и непринужденно получить рута? См. выше "в большинстве случаев" не влияет. Hо сильно упрощает администрирование. Объясняю почему: при возможности непосредственного локального доступа к компьютеру получить доступ к его данным все равно возможно кучей разных способов (вплоть до вынуть винчестер и поставить в другой компьютер), неговоря уже о том, чтобы их просто стереть нечитая, поэтому все решается административными мерами и ограничением _физического_ доступа к компьютеру. Все остальные меры просто неэффективны, т.к. тот, кому ломать нафиг не надо, туда нос совать не будет даже зная про вещи типа "linux single", а тот, кто хочет, тот сделает это в любом случае и заглушки типа пароля в lilo, конечно, не спасут. Т.е. их (и не только), конечно, можно (и нужно) применять в местах публичного доступа, но _только_ _они_ без административных мер не дадут HИЧЕГО. Реально практически все системы безопасности рассчитаны только на обеспечение безопасности при _удаленной_ работе с компьютером и отсутствии физического локального доступа к нему. Иначе его можно даже просто выдернуть из розетки и испортить всю текущую работу ;-) P.S. А где удобство от отсутствия пароля? Лучше уж оставить возможность > загрузиться в режиме single user, но спрашивать при этом пароль. Hо если его не спрашивать, то проще. Т.к. в серверную все равно, кроме админа никто войти _не_ _может_, а дома я уж и сам это как-нибудь проконтролирую и в случае-чего надаю брату по ушам (но я прекрасно знаю, что не понадобится это - он и так не полезет). > Если набрать пароль - неудобство, тогда, чтобы было еще удобнее, можно не > создавать других пользователей, а логин рута сделать беспарольным. Если не создавать других пользователей, то ты получишь карточный домик, вместо системы. Если не пользоваться паролями вообще, то твоя система будет уязвима _удаленно_, что, собственно, и есть реальная опасность. Алексей ЗЫ. Hадеюсь, теперь ты понял, что _еще_ _HЕ_ осознаешь? А это ведь вещи элементарные, я совсем не претендую на отличное знание Unix/Linux и уж тем более компьютерной безопасности. -- Отправлено через сервер Форумы@mail.ru - http://talk.mail.ru --- ifmail v.2.15dev5 * Origin: InfoDesk, S.A. (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.linux/648819fffde0.html, оценка из 5, голосов 10
|