Avainsanana turvallisuus

Preventing ownership changes is a UNIX feature designed to prevent bad things from happening

2. heinäkuuta 2015 klo 17.32
Sijainti: Muut: Super User
Avainsanat: turvallisuus, UNIX, WordPress

Preventing ownership changes is not a filesystem/Access Control Lists feature, it’s a UNIX feature designed to prevent bad things from happening.

I suppose you could give the wordpress user the permission to chown via sudoers if you really wanted to, but I would question the reasons for trying to do this in the first place.

Vastaa viestiin sen kontekstissa (Super User)

Laite namu, ohjelmisto sekamelska

20. kesäkuuta 2015 klo 19.13
Sijainti: Muut: Verkkokauppa.com
Avainsanat: kuluttajuus, Linux, turvallisuus, Verkkokauppa.com, Windows, Zyxel

TL;DR: Laitteistolle täydet viisi, ohjelmistolle yksi tähti = kokonaisuudelle 3 tähteä. Annan suositteluni, mutta ohjelmiston takia isoin varauksin.

Laitteistopuoli tässä on mainio. Ei sentään enterprise-tasoa, ja muovisuuden takia tuntumaltaan hieman halpismainen, mutta kompakti, hiljainen, pintapuolisesti nätti, ja levyjen sisäänlataus on helppoa kuin heinänteko. Ulkoisia liittimiäkin enemmän kuin (kotikäytössä) tarpeeksi. Yllättäen toinen mukana toimitetuista verkkokaapeleista osoittautui vialliseksi ja aiheutti tovin melkoista hämmennystä, mutta toinen tuntuu toimivan. Yksi tyylipistemiinus siitä, että verkkokaapelit olivat valkoisia kun kaikki muu paketissa toimitettava laitteisto on mustaa. Mustat kaapelit tuskin kustantaisivat valmistajalle sen enempää, ja sopisivat niin paljon nätimmin yhteen purkin kanssa.

Reset-kytkimiä on kaksi, mikä on hieman hämmentävää. Miksei etupaneelin reset-nappia ole ohjelmoitu täyttämään myös tehdasasetusten palautusta? Se olisi sikälikin hyödyllistä, että sille on aluksi ohjelmiston kanssa painiskellessa paljon käyttöä.

Sillä ohjelmisto on… karmivan huono. Pohjalla on ilmeisesti räätälöity Linux, joka sinänsä on parempi kuin OK, mutta kaikki sen päälle valmistajan itsensä rakentama vaikuttaa ihan amatöörimäiseltä. Webkäyttöliittymä toimii miten sattuu jos sattuu, esimerkiksi turvallisen monimutkaiset salasanat voi unohtaa. SSH-yhteydellä pääsee käpistelemään käyttistä suoraan, mutta firmis palauttaa useimmat tehdyt muutokset joka buutissa alkuasetuksiinsa, mikä on äärimmäisen käyttäjävihamielistä. Kuten kirjoitin, tehdasasetusten palautukselle on alussa paljon käyttöä, ja kun se kerta toimii, miksei edistyneen käyttäjän anneta sössiä järjestelmää ihan mielensä mukaan?

Varsinkin tietoturvan kannalta tuo laitevalmistajan Linux-perustan päälle virittelemä korttitalo vaikuttaa niin epäilyttävältä, että en ikimaailmassa kytkisi laitetta verkkoon ilman välissä seisovaa palomuuria tai hyvin suojattua reititintä.

Vähänkään vaativammille käyttäjille suosittelen Optwarea, jonka tähänkin onneksi saa asennettua (epävirallisista lähteistä), minkä jälkeen laitteeseen voi asentaa esimerkiksi rsyncin. Parhaat siirtonopeudet olen kuitenkin saanut ihan vanhalla kunnon NFS:llä, joka (v3) sentään löytyy valmistajan omasta pakettivarastosta. Mukana on myös liuta pilvipalveluita, mm. Owncloud. Siitä, järjestelmän suhteellisesta avoimuudesta ja valmistajan tuesta (firmiksen ohjelmistopäivityksiä tuntuu ainakin vielä tätä kirjoittaessani tipahtelevan) ohjelmistolle yhteensä yksi tähti.

Laitteelle olisi myös Windows-sovellus, mutta sitä en ole Linux-käyttäjänä kokeillut, enkä siten tiedä siitä mitään.

Vastaa viestiin sen kontekstissa (Verkkokauppa.com)

Update to upstream version 41 in Precise for security fixes

9. huhtikuuta 2015 klo 8.02
Sijainti: Vianhallintajärjestelmät: Launchpad
Avainsanat: Chromium, turvallisuus

This morning Gmail notified me that my browser is unsupported, which made me realize Chromium for Precise hasn’t been updated since September 2014 and is currently at version 37 (37.0.2062.120-0ubuntu0.12.04.1~pkg917) whereas more recent versions of Ubuntu are already at Chromium version 41. The ”unsupported version” messages are of course harmless and easy enough to dismiss, but I’m guessing the newer Chromium releases also have important security fixes that should warrant an update – unless there are compatibility issues blocking it from happening?

Vastaa viestiin sen kontekstissa (Launchpad)

I wonder what are the changes of getting pwned on one of those nowadays

27. elokuuta 2014 klo 17.31
Sijainti: Muut: reddit
Avainsanat: Microsoft, turvallisuus, Windows

I wonder what are the changes of getting pwned on one of those nowadays, with all the known security holes. Could be not even the crooks bother anymore though.

Vastaa viestiin sen kontekstissa (reddit)

”Koneet on suojattu”

8. toukokuuta 2013 klo 18.05
Sijainti: Uutissivustot: Lapin Kansa
Avainsanat: turvallisuus

Tuossa kyllä toisaalta kj:n suulla sanotaan, että ”koneet on suojattu”, mutta salauksen käyttö on ikävä kyllä harvinaista vielä nykyisinkin, joten lausuman merkitys jää vähän hämäräksi etenkin kun jo heti seuraavassa lauseessa puhutaan työpöydällä ilmeisesti kuitenkin avoimesti saatavilla olevista tiedostoista. Yleensä salataan kaikki jos salataan, tuskin työpöydän tiedostot erikseen olisivat salatun levyn ulkopuolella.

Jos sen sijaan ensimmäisellä kommentaattorilla ”Tiedostot työpöydällä hidastavat konetta”, kannattaa kyllä harkita käyttöjärjestelmän vaihtamista…

Vastaa viestiin sen kontekstissa (Lapin Kansa)

Ehkä ne polliisissa ottais ilmotuksen tuosta vastaan

14. tammikuuta 2013 klo 23.30
Sijainti: Blogit: Zepanderi laua ääres
Avainsanat: turvallisuus

Ehkä ne polliisissa ottais ilmotuksen tuosta vastaan, vaikkeivät sulle mahd. löytämisiään kertoiskaan. Tiedä vaikka tämä tyyppi muutoin makaisi kotonaan muumioituneena vielä vuosienkin päästä, niin kuin tässä maassa ruukataan.

Vastaa viestiin sen kontekstissa (Zepanderi laua ääres)

Would this work

15. toukokuuta 2012 klo 21.16
Sijainti: Vianhallintajärjestelmät: Launchpad
Avainsanat: ssh, turvallisuus

If transmitting the private ssh key over to the server is what we want to avoid, would this work:

1. Encrypt the fs with a symmetric key, encrypt the symmetric key with the ssh public key, store the asymmetrically encrypted symmetric key outside the encrypted fs, throw away the unencrypted symmetric key.
2. When logging in (and after establishing a secure link), send the encrypted (symmetric) key to client for decryption, get back an unencrypted key to use for decrypting the fs.

(I’m only beginning to understand modern cryptography, so I may just have made a fool of myself, but what the hey, you live and learn.)

Vastaa viestiin sen kontekstissa (Launchpad)

#redirect with support for templates, magic words or conditionals

12. toukokuuta 2012 klo 13.34
Sijainti: Wikit: MediaWiki Support Desk
Avainsanat: MediaWiki, turvallisuus

I learned that hard #redirect does not support templates, magic words or being wrapped inside conditionals. I’d find any of those features useful in my own wiki, so my questions are:

  1. Are the limitations based on technical difficulties of implementation, or are they design decisions based on security implications?
  2. Would it be possible to implement support for said features in an extension, or better yet, are there known extensions to do this?

The wiki that I’m running is limited to my own personal use, so I wouldn’t have to worry about security implications for multiuser MW installations.

Vastaa viestiin sen kontekstissa (MediaWiki Support Desk)

Why would you trust the site if it has insecure javascript?

29. maaliskuuta 2012 klo 20.40
Sijainti: Vianhallintajärjestelmät: Google Code
Avainsanat: Chromium, turvallisuus

> Why would you trust the site if it has insecure javascript?

Now let’s see tse…@chromium.org’s profile page [1]… Whoa! It has insecure JavaScript on it! We’d better not trust what this person says. ;-)

* [1] https://code.google.com/u/103427653469784489849/

Vastaa viestiin sen kontekstissa (Google Code)

…eikä näillä kommenteilla näköjään ole ikilinkkejä.

27. maaliskuuta 2012 klo 20.07
Sijainti: Uutissivustot: YLE Uutiset
Avainsanat: saavutettavuus, turvallisuus, Yle

…eikä näillä kommenteilla näköjään ole ikilinkkejä.

Ja kun avasin tämän kommenttilootan uudestaan tätä toista kommenttia varten, sain saman varmistuskysymyksen kuin äsken. Ihmiskäyttäjälle tietysti helpompi niin, mutta kuvittelisin, että se antaa myös spämmääjälle brute force -tilaisuuden.

Vastaa viestiin sen kontekstissa (YLE Uutiset)

« Uudempia - Vanhempia »