Как стать автором
Обновить

Администрирование

Сначала показывать
Порог рейтинга
Уровень сложности

Декодирование файла, поиск уязвимости и взлом пароля. Решаем задачи по сетям из KnightCTF 2024

Уровень сложности Простой
Время на прочтение 3 мин
Количество просмотров 69

Привет, Хабр! В прошлой статье я рассказывал о турнире KnightCTF 2024, который организовала команда из Бангладеша. Но туда вошли не все задачи. Под катом расскажу еще о четырех из категории networking. Читайте далее — узнаете, как получить секретную информацию в bash-history и найти пароль админа среди дампа. Пригодится как опытным, так и начинающим специалистам по информационной безопасности.
Читать дальше →
Всего голосов 4: ↑4 и ↓0 +4
Комментарии 0

Новости

От хаоса к порядку. Как мы внедряем стандарты в CDEK

Уровень сложности Средний
Время на прочтение 11 мин
Количество просмотров 137

Привет, Хабр! Меня зовут Олег Бондарь, я архитектор решений в CDEK. В этой статье расскажу о стандартах — сводах правил и требований, которые позволяют всем участникам процесса быть в общем контексте, действовать единообразно и совершать меньше ошибок. Кроме того делают взаимодействие между людьми и системами немного проще.

Статья будет полезна разработчикам, тестировщикам, аналитикам и другим IT‑специалистам. Поговорим о способах выработки и применении стандартов, их влиянии на проектирование, разработку, тестирование и стабильность системы в целом. Для примера возьмем ERP CDEK, которая ежедневно обеспечивает работу десятков тысяч пользователей, нескольких сотен тысяч клиентов и позволяет нам обрабатывать до полумиллиона заказов в день.

Читать далее
Всего голосов 9: ↑9 и ↓0 +9
Комментарии 0

Незваные гости — уязвимости в RPKI RP

Время на прочтение 8 мин
Количество просмотров 58

BGP (Border Gateway Protocol, протокол граничного шлюза) — это протокол динамической маршрутизации, используемый маршрутизаторами для обмена информацией о достижимости префиксов в их сетях. BGP-маршрутизаторы могут анонсировать любые префиксы, включая и те, которыми их сети законно не владеют. Когда сети принимают такие фальшивые BGP-анонсы, вместо легитимного целевого префикса они направляют трафик в сеть злоумышленника.

Перехват префиксов — распространенное явление в BGP-маршрутизации, случающееся как и по ошибке, так и в результате преднамеренных атак злоумышленников. Перехват может совершаться, например, с целью распространения вредоносного кода, кражи криптовалюты, отравления кэша серверов системы доменных имен (DNS) или обмана центра сертификации с целью выпуска фальшивых сертификатов. За последние 10 лет перехваты префиксов стали более изощренными и целенаправленными. Перехваты, вызванные как ошибочной конфигурацией, так и злонамеренными атаками, могут иметь катастрофические последствия для пользователей и сервисов в интернете. Для предотвращения перехватов IETF разработала и стандартизировала RPKI.

Читать далее
Рейтинг 0
Комментарии 0

Специалисты по COBOL теперь не нужны? Появился свободный компилятор, который снижает потребность в разработчиках

Время на прочтение 3 мин
Количество просмотров 348

Не так давно мы писали о том, что один из старейших языков программирования COBOL, похоже, вскоре уйдёт с рынка. И не потому, что он неактуален, наоборот, пока что этот язык востребован, главным образом в финансовой и банковской отраслях. Всё дело в том, что ему ищут замену, точнее, способ, который позволит портировать софт, написанный на COBOL, на разные ЯП. Ранее этим занималась корпорация IBM, но теперь появились и другие возможности. В частности, свободный компилятор GnuCOBOL. Подробности — под катом.

Читать далее
Рейтинг 0
Комментарии 0

Как создать свой DAO с блэкджеком и OpenZeppelin?

Уровень сложности Средний
Время на прочтение 18 мин
Количество просмотров 77

Продолжаем тему DAO. Раннее мы уже разбирали саму концепцию, а теперь пора делать своё решение!

Разберём по косточкам смарт-контракты короля Web3 библиотек — OpenZeppelin. Они прошли всевозможные аудиты и считаются эталоном безопасности. Умение использовать governance смарт-контракты от OpenZeppelin пригодится на реальных проектах.

Читать далее
Всего голосов 4: ↑3 и ↓1 +2
Комментарии 0

Как хакеры ломают банки за 48 часов и что нужно для защиты

Уровень сложности Простой
Время на прочтение 5 мин
Количество просмотров 531

На последней кибербитве Standoff 12, которая проходила в ноябре 2023 года, впервые был представлен вымышленный финтех — Global Digital Bank, максимально автоматизированный, с облачными приложениями на основе микросервисов «под капотом». Задачей команд атаки (red team) было реализовать недопустимые события, в случае с финтехом — остановить работу банка, выкрасть базу данных клиентов, взломать новостной портал. Назначение PT Container Security — защитить контейнерные среды и помочь синим командам отследить действия атакующих. Что из этого получилось? Рассказываем!

Читать
Всего голосов 2: ↑0 и ↓2 -2
Комментарии 0

Как мы делаем свой DBaaS

Время на прочтение 5 мин
Количество просмотров 262

Сейчас мы, в Postgres Professional, разрабатываем новый интересный продукт — DataBase as a Service, и в этой статье хочется немного рассказать о наших успехах, узнать ваше мнение и послушать возможные пожелания. 

Читать далее
Всего голосов 6: ↑6 и ↓0 +6
Комментарии 0

Перешли из Asana в Kaiten, чтобы упорядочить и автоматизировать работу бэк-офиса. Кейс «Академии Йоги»

Уровень сложности Простой
Время на прочтение 5 мин
Количество просмотров 191

Asana скоропостижно ушла из России, не оставив своим пользователям достаточно времени на поиск альтернативных решений. Имеем что имеем. Но по протоптанным тропам идти проще, чем прокладывать их самому. Поэтому мы решили поделиться историей компании, которая перешла из Asana в Kaiten заблаговременно. Возможно их опыт поможет вам сделать выбор.

Это кейс бэк-офиса онлайн-школы «Академия Йоги». HR-специалисты, юристы, IT-поддержка, бухгалтерия обрабатывают ежемесячно более 240 заявок, и с помощью Kaiten смогли автоматизировать рутинные процессы и увеличить скорость обработки задач. 

Читать далее
Всего голосов 4: ↑4 и ↓0 +4
Комментарии 0

Как мы улучшили СУБД промышленного уровня Platform V Pangolin в версии 6.1

Уровень сложности Средний
Время на прочтение 7 мин
Количество просмотров 342

Меня зовут Михаил Гелемеев, я лидер команды сопровождения Platform V Pangolin в СберТехе.

Platform V Pangolin — реляционная система управления базами данных. Она основана на свободно распространяемой версии PostgreSQL и содержит ряд доработок, обеспечивающих соответствие повышенным требованиям к безопасности данных, доступности, надежности, а также удобству эксплуатации. Наш продукт помогает получить функциональные возможности реляционной СУБД, включая построение кластеров высокой доступности, резервирование данных, снятие и восстановление резервных копий.

В январе мы выпустили новую версию — Platform V Pangolin 6.1. В ней появились обновления для работы с большим объёмом данных. Если вкратце — работать с секциями стало проще и быстрее: дешевле доступ к данным в секционированных таблицах, и для них можно гибко создавать уникальные глобальные индексы. Теперь можно предотвратить высокое потребление CPU и RAM пользовательской сессией, это улучшает доступность сервиса. Мы также добавили инструмент диагностики текущей активности для детального понимания процессов сессии, так работа СУБД становится более прозрачной.

В статье подробнее расскажу о каждой из доработок. Их можно условно разделить на две части: для пользователей и для администраторов/инфраструктуры.

Читать далее
Всего голосов 5: ↑4 и ↓1 +3
Комментарии 0

Как DDoS-атаки стали для нас рутиной и как ML помогает их отражать

Время на прочтение 10 мин
Количество просмотров 573

Несколько лет назад увидеть DDoS-атаку было целым событием. Если такое и случалось, то инцидент тщательно анализировала целая команда специалистов, а каждая извлечённая крупица информации использовалась для обучения моделей, формирования новых факторов и улучшения подходов для защиты от новых потенциальных атак. 

Но постепенно число атак увеличивалось, и в какой-то момент отбить очередной DDoS стало обычным делом. Только за прошедший 2023 год мы в Яндексе отразили 1002 атаки. В этом нам помогло инхаус-решение — Антиробот, который работает на уровне L7 сетевой модели OSI.

В этом посте я хочу рассказать о том, как работает, на чём обучается Антиробот и с какими атаками ему приходится иметь дело. А ещё расскажу, почему важно системно подходить к анализу каждой атаки и как ML помогает отражать их.

Читать далее
Всего голосов 16: ↑16 и ↓0 +16
Комментарии 0

METEOR. Что может? Чем полезен? Виды представлений в METEOR. Часть 2

Уровень сложности Простой
Время на прочтение 7 мин
Количество просмотров 233

Привет! На связи команда METEOR Cloud. В прошлой статье мы рассказали возможностях созданного нашей командой таск-трекера METEOR. Разобрались с досками задач: какие они бывают, как правильно их создавать и какую ценность они несут.

В этой статье мы рассмотрим:

1. списки задач;
2. диаграмму Ганта.

Эти представления очень важны для эффективной работы. Давайте разберемся, чем они полезны.

Читать далее
Всего голосов 2: ↑1 и ↓1 0
Комментарии 0

Будущее Kubernetes и DevOps: строим прогнозы на 10 лет

Уровень сложности Простой
Время на прочтение 13 мин
Количество просмотров 1.8K

Мы спросили инженеров «Фланта» и экспертов из индустрии, как, по их мнению, будут развиваться Kubernetes, DevOps, Ops и Cloud Native-экосистема в ближайшее десятилетие. Наша задача была спрогнозировать будущее на основе тенденций в настоящем, а не просто «заглянуть в хрустальный шар» и пофантазировать. В результате родилась эта статья. Присоединяйтесь к нам в комментариях — давайте вместе подумаем, как будут выглядеть важные в нашей работе инструменты через 5–10 лет.

Читать далее
Всего голосов 17: ↑17 и ↓0 +17
Комментарии 2

Как я «малину» собирал. История создания KVM на базе Raspberry Pi

Уровень сложности Простой
Время на прочтение 4 мин
Количество просмотров 1.8K

Рассказываю, что такое KVM Over IP, как можно создать решение своими руками и выгодно ли это сегодня. Спойлер: в 2024 году смысла заморачиваться мало. И да, я понял это только в процессе. Но давайте обо всем по порядку... 

Читать о моем фиаско
Всего голосов 3: ↑2 и ↓1 +1
Комментарии 11

Ближайшие события

Московский туристический хакатон
Дата 23 марта – 7 апреля
Место
Москва Онлайн

Анализ форка Биткоина 2013 года: централизованное принятие решений спасло положение

Уровень сложности Средний
Время на прочтение 14 мин
Количество просмотров 1.2K

28 июля 2015 г.

11 марта 2013 года Биткоин пережил технический кризис. Версии 0.7 и 0.8 программного обеспечения отличались друг от друга в поведении из-за ошибки, что привело к разделению цепочки блоков. Учитывая, насколько катастрофичным может быть хардфорк, кризис был быстро разрешен с удивительно малым ущербом благодаря исключительной компетентности ответственных разработчиков.

Читать далее
Всего голосов 6: ↑5 и ↓1 +4
Комментарии 1

Sub-GHz во Flipper Zero и бесконечное множество внешних антенн

Уровень сложности Простой
Время на прочтение 6 мин
Количество просмотров 3.7K

В первой части статьи “Sub-GHz во Flipper Zero и бесконечное множество внешних модулей” мы рассмотрели модули для Flipper Zero, работающие в до-гигагерцовом диапазоне, а именно на частоте ±433MHz. И как известно, в радио важно не только, как ты преобразуешь сигнал, но и чем ты передаешь и принимаешь и передаешь сигнал, т.е. антенны. Сейчас о них и поговорим и так же сделаем сравнение их между собой + покажем как далеко можно жахать антеннами и флиппером.

Читать далее
Всего голосов 17: ↑17 и ↓0 +17
Комментарии 14

Hono vs. H3 vs. HatTip vs. Elysia — современные замены Express для сервера (или без сервера)

Уровень сложности Средний
Время на прочтение 8 мин
Количество просмотров 993

H3 отмечает, что Express.js - старый и малоразвивающийся фреймворк, являющийся не оптимальным выбором для новых проектов из-за потенциальных проблем безопасности и утечек памяти, что, к слову, касается и Koa.

В нашей статье мы сделаем акцент на фреймворках, поддерживающих запуск service workers на серверной стороне и современный стандарт Fetch API, поскольку это позволяет им работать в бессерверных и Edge-окружениях, таких как Cloudflare Workers. Это, к слову, и причина, почему Fastify не будет рассматриваться в нашей статье, несмотря на эксперимент fastify-edge, который продолжался два года (кстати, была написана интересная статья о переходе от Node к средам рабочих процессов, с которой я рекомендую ознакомиться).

Worker Runtimes воплощают первоначальное обещание NodeJS: использование одного языка и возможность обмена кодом между клиентом и сервером. Однако на практике это не осуществилось, и API Node и браузеров пошли по разным путям. Worker Runtimes вновь объединяют эти возможности. Больше информации здесь.

Hono, H3, HatTip и Elysia - это современные фреймворки HTTP-серверов, также известные как промежуточные программы веб-сервера нового поколения. Они работают везде, на любом JS-рантайме, включая бессерверные и Edge-среды выполнения. Это означает, что они могут быть использованы не только на серверах Node.js. Кроме того, все они поддерживают TypeScript.

Далее мы поговорим о каждом их них по отдельности и сравним некоторые различия.

Все они поддерживают Web Fetch API (объекты Request/Response), но здесь я покажу их API, наиболее похожие на Express, чтобы было проще ориентироваться.

Читать далее
Всего голосов 6: ↑6 и ↓0 +6
Комментарии 1

Анонимная P2P-сеть внутри централизованного HTTPS-сервера: вшиваем паразитный трафик всеми правдами и неправдами

Уровень сложности Сложный
Время на прочтение 25 мин
Количество просмотров 6.1K

Государственная цензура есть многогранный монстр, закрывающий путь не только к зарубежной информации посредством блокировки ресурсов и их методов обхода, в лице Proxy, VPN, Tor, но также и постоянно пытающийся подавлять неподконтрольные безопасные и анонимные коммуникации внутри самого себя. Гос.структуры ради этого готовы пойти буквально на любые ухищрения и запугивания, включая штрафы (дело Threema, отказ передачи ключей шифрования), уголовные преследования (дело Дмитрия Богатова, дело по VIPole), регулирование неконтролируемой криптографии (история запретов до 2016, запрет шифрования доменных имён), а также возможные бэкдоры в собственных криптоалгоритмах (Кузнечик и Стриборг). Рэкет становится для государства нормой жизни.

Читать далее
Всего голосов 31: ↑31 и ↓0 +31
Комментарии 3

Облачный апокалипсис. Файлохранилище на своём сервере

Уровень сложности Средний
Время на прочтение 7 мин
Количество просмотров 5.3K


Компания Microsoft сегодня (или с 1 апреля) блокирует доступ к облачным сервисам для корпоративных клиентов из России. С этого дня хранилище OneDrive станет недоступно, как и 50 других сервисов Microsoft. Аналогичная ситуация может сложиться с сервисами Amazon и Google. Это вызовет некоторые проблемы у компаний, хранящих файлы в облаке.

Если у пользователей нет резервных копий, им придётся в экстренном порядке переносить их на другой сервер, спасая с «тонущего корабля». К счастью, на этот случай есть удобные инструменты вроде Rclone, который одной командой копирует файлы с популярных облачных хостингов на свой сервер.
Читать дальше →
Всего голосов 31: ↑27 и ↓4 +23
Комментарии 20

Инженер на минималках: установка и настройка ClickHouse

Уровень сложности Средний
Время на прочтение 9 мин
Количество просмотров 3.1K

Базы данных — один из важнейших инструментов в арсенале аналитика. А ClickHouse — это высокопроизводительная аналитическая СУБД, которая заточена на то, чтобы переваривать огромные массивы данных. Поэтому полезно будет разобраться, как самостоятельно установить ClickHouse в Yandex Cloud или на VDS-сервере, как создать пользователей и активировать веб-интерфейс и доступ по сети. Этим и займемся в статье.

Читать далее
Всего голосов 6: ↑6 и ↓0 +6
Комментарии 0

Над всем МТС безоблачное небо

Уровень сложности Сложный
Время на прочтение 2 мин
Количество просмотров 6.4K

Новости от Хабра:

МТС представила бета-версию геосоциального мобильного приложения «Кто/Где».
МТС внедрила новую систему мониторинга качества работы сетевой инфраструктуры

МТС блог на Хабре: Nothing to see here citizen, move along

«Вояджер-1» всё же может ожить: что происходит с наиболее удалённым от Земли космическим зондом?
Starship улетел и не смог вернуться. Почему это всё равно успех?

Плохо попадающая в поиск новость:

CloudMTS лёг - и, похоже, все еще лежит.

Читать далее
Всего голосов 35: ↑28 и ↓7 +21
Комментарии 7