Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
TypicalFolder // kadev CA
Из-за ограничений доступа к api.telegram.org с территории РФ некоторые боты могут перестать работать. Если ваш проект столкнулся с этой проблемой, можно использовать простой реверс-прокси на Node.js, который перенаправляет запросы к Telegram API. Как это…
Но отмечу, если уж взялись за render, то там надо его пинговать каждые 10 минут в идеале, так как сервера на бесплатном тарифе засыпают
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
Вам нужна статья как развернуть свои наработки веб-приложений и какие есть бесплатные варианты?
(От статичных сайтов до веб-сервисов)
(От статичных сайтов до веб-сервисов)
Anonymous Poll
75%
Да
0%
Нет
25%
У меня уже есть
Forwarded from kaurcev
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
была задача в выводе отчёта.
в наследстве нашел SQL скрипт что делал отчёт..
но на 5 минуте выполнения понял что не дождусь результата..
и вот, стоимость запроса из наследства свыше 9.4млн..
пошел и переписал. теперь он отдаёт результат мне за 0.042с, не смотря на то что там выборка по условию за 2025 год..
повод для улыбки👉
в наследстве нашел SQL скрипт что делал отчёт..
но на 5 минуте выполнения понял что не дождусь результата..
и вот, стоимость запроса из наследства свыше 9.4млн..
пошел и переписал. теперь он отдаёт результат мне за 0.042с, не смотря на то что там выборка по условию за 2025 год..
повод для улыбки
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
TypicalFolder // kadev CA
была задача в выводе отчёта. в наследстве нашел SQL скрипт что делал отчёт.. но на 5 минуте выполнения понял что не дождусь результата.. и вот, стоимость запроса из наследства свыше 9.4млн.. пошел и переписал. теперь он отдаёт результат мне за 0.042с, не…
Please open Telegram to view this post
VIEW IN TELEGRAM
kaurcev.dev
Alex Kaurcev — Software Architect
Expertise in WebRTC, Node.js, and high-performance infrastructure.
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
сегодня нашлось время чтобы обеспечить настройки сервера.
сегодня выстроил архитектуру (докер контейнеры в изоляции, проброс портов на локалхост сервера и вывод через nginx на портах 80 и 443.
там же настроил базовые механизмы безопасности, ограничения по количеству запросов в секунду (429 ответ если будете брутфорсить), ограничил доступ к информации разворачиваемой инфраструктуры (кроме nginx вы ничего не узнаете)..
ещё настроил fail2ban который будет мониторить частые ошибки 429 и 403, после чего будет отправлять пользователей в бан на 2 часа на уровне itables
а вот про ssh я ничего не скажу
сегодня выстроил архитектуру (докер контейнеры в изоляции, проброс портов на локалхост сервера и вывод через nginx на портах 80 и 443.
там же настроил базовые механизмы безопасности, ограничения по количеству запросов в секунду (429 ответ если будете брутфорсить), ограничил доступ к информации разворачиваемой инфраструктуры (кроме nginx вы ничего не узнаете)..
ещё настроил fail2ban который будет мониторить частые ошибки 429 и 403, после чего будет отправлять пользователей в бан на 2 часа на уровне itables
а вот про ssh я ничего не скажу
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
А у нас сегодня мазохизм.
А именно - это установка Visual Studio 2010 для запуска через Wine.
Напомню что в WineHD студия имеет бронзовый статус..
А это значит то что гарантировано стабильной среды не будет, будут выпады, зависания и падения🌵
А именно - это установка Visual Studio 2010 для запуска через Wine.
Напомню что в WineHD студия имеет бронзовый статус..
А это значит то что гарантировано стабильной среды не будет, будут выпады, зависания и падения
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
TypicalFolder // kadev CA
А у нас сегодня мазохизм. А именно - это установка Visual Studio 2010 для запуска через Wine. Напомню что в WineHD студия имеет бронзовый статус.. А это значит то что гарантировано стабильной среды не будет, будут выпады, зависания и падения🌵
Вообще сейчас посмотрим на артефакты и уже после пойдем в QEMU где можно будет побаловаться.
Но напомню, вы, как разработчик, отвечаете за системную безопасность и выбор стека критически важен при разработке программного обеспечения.
Этот инструмент морально устарел и данный момент (и не один год, не пару лет) не поддерживается. Это значит то что специфичные действия способны вызвать не просто падение ПО, но и склонность к утечкам и т.д.
Но напомню, вы, как разработчик, отвечаете за системную безопасность и выбор стека критически важен при разработке программного обеспечения.
Этот инструмент морально устарел и данный момент (и не один год, не пару лет) не поддерживается. Это значит то что специфичные действия способны вызвать не просто падение ПО, но и склонность к утечкам и т.д.
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
TypicalFolder // kadev CA
Вообще сейчас посмотрим на артефакты и уже после пойдем в QEMU где можно будет побаловаться. Но напомню, вы, как разработчик, отвечаете за системную безопасность и выбор стека критически важен при разработке программного обеспечения. Этот инструмент морально…
И да, все равно пишу для просвещения, ASLR (рандомизация адресного пространства) или DEP (предотвращение выполнения данных) там были реализованы иначе, а то вовсе слабее.
Старый стек просто не умеет использовать современные фишки безопасности ОС
Старый стек просто не умеет использовать современные фишки безопасности ОС
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
TypicalFolder // kadev CA
И да, все равно пишу для просвещения, ASLR (рандомизация адресного пространства) или DEP (предотвращение выполнения данных) там были реализованы иначе, а то вовсе слабее. Старый стек просто не умеет использовать современные фишки безопасности ОС
И даже если вы идеально спроектируете ПО (по всем канонам), оно все равно не будет соответствовать безопасности, не просто по меркам с какой-нибудь очередного cve.org, nvd.nist.gov или www.cvedetails.com, а буквально понимая эксплойты сможете собственноручно провести пинтест.
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
TypicalFolder // kadev CA
QEMU
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
TypicalFolder // kadev CA
Поставил значит я видоизмененную windows 10.. Ща будем костыли крутить😎
Я всё ещё занимаюсь мазохизмом с visual studio и wine
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
TypicalFolder // kadev CA
Я всё ещё занимаюсь мазохизмом с visual studio и wine
Мазохизм зашёл очень далеко
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
Минутка юмора: существует способ "воскресить" старые проекты на базе .NET Framework 4.0 (ASP.NET 2.0) — буквально заставить велосипед шагать. Однако мигрировать на новые технологии всё равно необходимо, а отвергать такие предложения — лишь доказывать свою профнепригодность и становиться генератором технического долга
Существует дилемма обслуживания. С каждым месяцем поддержка программного обеспечения, написанного много лет назад, усложняется. И дело не только в том, что современные разработчики не будут целеустремлённо копаться в старом коде (который часто не следует принципам SOLID, из-за чего даже попытка "поправить чуть-чуть" превращается в сущий ужас), но и в том, что изучать особенности этого стека приходится по "наскальным надписям" — старым форумам 20–25-летней давности, которые дотянули до наших дней..
Официальные разработчики даже встают стеной и говорят: "Извините, оно морально устарело. Будьте любезны, ознакомьтесь с новыми технологиями". Но увы, есть те, кто по сей день называет технологии 10–15-летней давности (уже ставшими де-факто стандартами индустрии) "модными"
Существует дилемма обслуживания. С каждым месяцем поддержка программного обеспечения, написанного много лет назад, усложняется. И дело не только в том, что современные разработчики не будут целеустремлённо копаться в старом коде (который часто не следует принципам SOLID, из-за чего даже попытка "поправить чуть-чуть" превращается в сущий ужас), но и в том, что изучать особенности этого стека приходится по "наскальным надписям" — старым форумам 20–25-летней давности, которые дотянули до наших дней..
Официальные разработчики даже встают стеной и говорят: "Извините, оно морально устарело. Будьте любезны, ознакомьтесь с новыми технологиями". Но увы, есть те, кто по сей день называет технологии 10–15-летней давности (уже ставшими де-факто стандартами индустрии) "модными"
Forwarded from TypicalFolder // kadev CA
Исследователи Cyera сообщают, что все версии OpenSSH, выпущенные за последние 15 лет, подвержены уязвимости, приводящей к получению полного доступа к корневой оболочке, а атаки невозможно обнаружить с помощью анализа логов.
Уязвимость отслеживается как CVE-2026-35414 (CVSS 8.1) и описывается как некорректная обработка параметра authorized_keys principals в определенных сценариях, связанных с центрами сертификации (CA), использующими символы запятой.
По данным Cyera, из-за этой ошибки запятая в имени основного сертификата SSH приводит к обходу контроля доступа OpenSSH, позволяя пользователям аутентифицироваться как root на уязвимом сервере, при условии наличия у них действительного сертификата от доверенного центра сертификации.
Уязвимость заключается в ошибке повторного использования кода, из-за которой простая запятая в основном сертификате была случайно интерпретирована парсером как разделитель списка, в результате чего учетная запись с низкими привилегиями превратилась в корневые учетные данные.
Сервер считает аутентификацию легитимной, а это значит, что данная атака не регистрирует сбой аутентификации в журналах, что делает обнаружение на основе журналов крайне ненадежным.
Как поясняет Cyera, CVE-2026-35414 затрагивает список субъектов, который включает имена пользователей, под которыми владелец сертификата может проходить аутентификацию, и субъекты authorized_keys, содержащие ключи, используемые серверами для подтверждения доверия к сертификатам.
Проблема заключается в том, что функция, обрабатывающая согласование списков шифров и ключей для обмена, сравнивает разделенные запятыми списки шифров во время обмена ключами, разделяет их по запятой и включает аутентификацию, если хотя бы один из фрагментов совпадает со значением субъекта.
Так что если сертификат содержит имя principaldeploy, root, OpenSSH разделяет запятую и предоставляет полный доступ с правами root.
Вторая функция, которая также проверяет авторизацию, рассматривает тот же субъект как единую строку и запрещает доступ. Однако, если строка совпадает, последующие параметры приводят к тому, что проверка субъекта полностью пропускается.
По данным Cyera, успешная эксплуатация уязвимости может предоставить злоумышленнику корневой доступ ко всем серверам организации, если на них запущен уязвимый протокол.
CVE-2026-35414 была устранена в начале апреля в версии OpenSSH 10.3, в связи с чем рекомендуется провести аудит сред и как можно скорее обновиться до исправленной версии.
Уязвимость отслеживается как CVE-2026-35414 (CVSS 8.1) и описывается как некорректная обработка параметра authorized_keys principals в определенных сценариях, связанных с центрами сертификации (CA), использующими символы запятой.
По данным Cyera, из-за этой ошибки запятая в имени основного сертификата SSH приводит к обходу контроля доступа OpenSSH, позволяя пользователям аутентифицироваться как root на уязвимом сервере, при условии наличия у них действительного сертификата от доверенного центра сертификации.
Уязвимость заключается в ошибке повторного использования кода, из-за которой простая запятая в основном сертификате была случайно интерпретирована парсером как разделитель списка, в результате чего учетная запись с низкими привилегиями превратилась в корневые учетные данные.
Сервер считает аутентификацию легитимной, а это значит, что данная атака не регистрирует сбой аутентификации в журналах, что делает обнаружение на основе журналов крайне ненадежным.
Как поясняет Cyera, CVE-2026-35414 затрагивает список субъектов, который включает имена пользователей, под которыми владелец сертификата может проходить аутентификацию, и субъекты authorized_keys, содержащие ключи, используемые серверами для подтверждения доверия к сертификатам.
Проблема заключается в том, что функция, обрабатывающая согласование списков шифров и ключей для обмена, сравнивает разделенные запятыми списки шифров во время обмена ключами, разделяет их по запятой и включает аутентификацию, если хотя бы один из фрагментов совпадает со значением субъекта.
Так что если сертификат содержит имя principaldeploy, root, OpenSSH разделяет запятую и предоставляет полный доступ с правами root.
Вторая функция, которая также проверяет авторизацию, рассматривает тот же субъект как единую строку и запрещает доступ. Однако, если строка совпадает, последующие параметры приводят к тому, что проверка субъекта полностью пропускается.
По данным Cyera, успешная эксплуатация уязвимости может предоставить злоумышленнику корневой доступ ко всем серверам организации, если на них запущен уязвимый протокол.
CVE-2026-35414 была устранена в начале апреля в версии OpenSSH 10.3, в связи с чем рекомендуется провести аудит сред и как можно скорее обновиться до исправленной версии.
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
вспоминаю kaurcev.space и возникает чувство ностальгии.
1 мая могло бы исполниться 3 года с момента запуска
1 мая могло бы исполниться 3 года с момента запуска
👍2
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
DAEMON Tools — это популярная программа-эмулятор, предназначенная для создания виртуальных CD/DVD/BD-дисководов и монтирования образов дисков (ISO, MDF, MDS и др.). Она позволяет использовать файлы образов как реальные диски, вставленные в привод, что часто используется для установки игр или программ.
Важно: По данным «Лаборатории Касперского», с апреля 2026 года официальные установщики DAEMON Tools заражены бэкдором, что представляет угрозу безопасности
Важно: По данным «Лаборатории Касперского», с апреля 2026 года официальные установщики DAEMON Tools заражены бэкдором, что представляет угрозу безопасности
Forwarded from TypicalFolder // kadev CA (alexsandr kaurcev)
Teletype
Что такое системная безопасность и почему даже безопасники потом не помогут?
Это не просто пачка лицензий на антивирусы или группа суровых людей из отдела ИБ, запертых в серверной. Это фундаментальное...
Forwarded from TypicalFolder // kadev CA (kaurcev)
VK лёг на фоне заявления, что россияне готовы отказаться от iPhone ради установки MAX.
Думайте, как говорится😉
Думайте, как говорится
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from TypicalFolder // kadev CA (kaurcev)
TypicalFolder // kadev CA
россияне готовы отказаться от iPhone ради установки MAX.
я не готов.
что будем делать?
что будем делать?