SVN exploit
Sep. 24th, 2009 06:18 pmПо-моему в этой истории самое интересное - не сам эксплойт (он-то как раз довольно скучен, в смысле hack value) а тот факт, что в такой массе (крупных!) компаний совершенно отсутствует понятие релиз-менеджмента. Делают просто svn co в корень сайта и понеслось.
Фактическая statelessность HTTP протокола сыграла с индустрией злую шутку in da long run.
Фактическая statelessность HTTP протокола сыграла с индустрией злую шутку in da long run.
no subject
Date: 2009-09-24 02:24 pm (UTC)меня намного больше удивило, что такому количеству админов неочевидно обязательное наличие в конфигурации Deny from all на все что матчится с CVS|\.svn
no subject
Date: 2009-09-24 02:39 pm (UTC)no subject
Date: 2009-09-24 02:56 pm (UTC)Даже в нашей микрокомпании выкатывание чего-либо на боевые машины делается RPMом. Хотя конечно я понимаю, что такие релиз-менеджеры в spec добавят не список файлов для релиза, а корневую директорию проекта, их наверное и RPM не спасет.
no subject
Date: 2009-09-24 03:23 pm (UTC)мне интересно - более человеческого для юниксов ничего не придумали? помимо rpm и pkg_add? и так чтоб везде работало?
no subject
Date: 2009-09-24 03:40 pm (UTC)Все программы у нас естественно выкладываются тоже собранные - в *.deb или бинарник хотя бы.
no subject
Date: 2009-09-24 03:49 pm (UTC)Пока нет.
Если у тебя развесистая верстка, то co лучше т.к. выкладывает 2 изменившихся файла, а не все дерево.
rsync *.rpm делает тоже самое и даже лучше. Он может выложить 2 изменившихся байта :-) И я в этом месте не понял - Яндекс экономит на трафике?
Опять же в случае если какой-нибудь #удак с рутом файлик поправит прямо на сервере это будет видно при следующей выкатке.
rpm -V
И вообще. Ничто не мешает автомеханику откручивать гайки пассатижами, а не гаечным ключом, а электрику использовать изоленту вместо клемм. Это считается непрофессиональным не потому что клеммы и ключи очень понтово выглядят, а потому что повышает шанс остаться с руками, пальцами и живым. Разница между профессионалом и любителем фактически в матожидании.
no subject
Date: 2009-09-24 04:22 pm (UTC)Почему пока - что секретного может быть в коде который пользователю весь отдается?
rsync rpm тебе только rpm скачает - его же еще ставить надо, что все файлы перепишет. Плюс rpm гзипованный - там нифига не 2 байта меняются при смене одного файла.
Яндекс экономит на времени раскладки релиза. Если тебе нужно выкатить верстку на 300 морд, чтобы чтобы они все не были одновременно в ауте это может занять некоторое время.
no subject
Date: 2009-09-24 04:42 pm (UTC)no subject
Date: 2009-09-24 04:52 pm (UTC)no subject
Date: 2009-09-24 04:54 pm (UTC)no subject
Date: 2009-09-24 05:00 pm (UTC)Ну покажи всем какой ты умный, скажи как у больших мальчиков это должно быть сделано.
no subject
Date: 2009-09-24 05:01 pm (UTC)no subject
Date: 2009-09-24 05:02 pm (UTC)no subject
Date: 2009-09-24 05:14 pm (UTC)no subject
Date: 2009-09-24 05:18 pm (UTC)no subject
Date: 2009-09-24 05:36 pm (UTC)no subject
Date: 2009-09-24 05:44 pm (UTC)no subject
Date: 2009-09-24 05:48 pm (UTC)2. Нет, бинарники не кладу.
no subject
Date: 2009-09-24 05:54 pm (UTC)no subject
Date: 2009-09-24 06:01 pm (UTC)если с вываливанием мне еще понятно, то не объясните что плохого в выкладывании бинарников в репозиторий?
у нас в свое время было именно так. да, репозитории были большие, но собрать второй раз давний спец-релиз так, чтобы подхватились отладочные символы при отладке, как показала практика, не получалось.
если что - это был msvc, но что-то мне подсказывает, что дело не в нем...
no subject
Date: 2009-09-24 06:06 pm (UTC)Релиз один раз сложили и до свидания. Это можно и без репозитория сделать. Сложить в любой каталог, который бэкапится. Разделив по версиям предварительно.
no subject
Date: 2009-09-24 06:15 pm (UTC)проблемы сети как-то не вставали (софт прикладной, да и процессы в компании позволяли обойтись без "вдруг"), каталоги делали в самом начале, но в результате пришли к выводу, что по ряду причин менее надежно, поэтому релиз при сборке клался-таки в репозиторий. промежуточные конечно тоже не клали.
это хорошо, что не жарят :)
no subject
Date: 2009-09-24 06:19 pm (UTC)no subject
Date: 2009-09-24 06:23 pm (UTC)no subject
Date: 2009-09-24 06:34 pm (UTC)