id: Гость   вход   регистрация
текущее время 01:35 27/04/2024
Автор темы: omni, тема открыта 28/12/2006 16:00 Печать
https://www.pgpru.com/Форум/Содействие/ОтносительноДвижкаСайта
создать
просмотр
ссылки

Относительно движка сайта


Уважаемый SATva!


При всём моем уважении выбор нового дизайна и движка крайне неудачен.
Понимаю, что Вы вложили в это немало труда, но увы, напрасно – пользоваться новым сайтом просто утомительно :(


 
На страницу: 1, ... , 5, 6, 7, 8, 9, ... , 12 След.
Комментарии
— unknown (12/06/2007 21:57)   профиль/связь   <#>
комментариев: 9796   документов: 488   редакций: 5664
раз пошла такая пьянка, у меня тоже есть несколько общих соображений на тему сегодняшнего местной "атаки кло(у) нов".

1) Разработка движка ведётся бессистемно. По принципу "experimental software". Пришла в голову идея, понравилась – её реализовали. А программирование по формальной модели разработки – недостижимый уровень (как у легендарного профессора DJ Bernsteina, который может найти дырку даже в HelloWorld, а сам пишет законченные с точки зрения безопасности программы). Хотя: 99% всего open sourca так и делается – из подручного мусора и шлифуется только со временем (Про остальной я вообще молчу). Может большего и не надо? Создатели и пользователи всего этого и так набираются достаточно ценного опыта на этом экспериментальном полигоне?

2) Всё собрано из подручных средств. PHP+обёртка к бинарнику с фильтрацией комманд.
Мне вообще кажется, что средствами безопасной разработки форумов мало кто заморачивался.
И уязвимости в них всегда будут.

Поэтому в важных случаях используют листы почтовых рассылок, с минималистичным и неразвивающимся интерфейсом, где можно отображать подписи, но не форумы.

А если делать форум+openPGP не из подручных средств, то нужная своя библиотека, наподобие Apache mod_ssl, которая бы очень серьёзно сама бы всё сначала обрабатывала, а затем уже передавала данные библиотеке libgpgme (по аналогии с библиотекой openssl). Всё это через API, а не напрямую через фильтрованный пайп.

Но вся эта обёртка над бинарником...конечно так тоже делают, но это мне кажется потенциальная дыра.

Вот если бы под проект был написан модуль типа Apache mod_ssl, только lib_openspace_gnupg или как-то так.
— SATtva (12/06/2007 22:04)   профиль/связь   <#>
комментариев: 11558   документов: 1036   редакций: 4118
Всё верно. А на формализацию откровенно времени нет. В общем смысле всё это действительно большой эксперимент, за который мне лично вообще никто не платит.

Вот если бы под проект был написан модуль типа Apache mod_ssl, только lib_openspace_gnupg или как-то так.

Ага, и установили бы это на виртуальной хостинг-площадке. Кто ж позволит? А за виртуальный сервер или, тем паче, коло-сервер платить слишком дорого. И, самое главное, нужно ли всё это?
— unknown (12/06/2007 22:26)   профиль/связь   <#>
комментариев: 9796   документов: 488   редакций: 5664

В общем смысле всё это действительно большой эксперимент, за который мне лично вообще никто не платит.

Надо Вам придумать какой-то коммерческий проект. Какую-нибудь фишку как у Гугла. Потому что Ваш опыт в проекте если не бесценен, то по своему уникален.
А ещё, если что-то делать только потому-что так надо, а не потому что так выгодно, может получиться по крайней мере интересный и неожиданный результат.



Ага, и установили бы это на виртуальной хостинг-площадке. Кто ж позволит? А за виртуальный сервер или, тем паче, коло-сервер платить слишком дорого. И, самое главное, нужно ли всё это?



подкинул я когда-то идею с SSL/https, чем удорожил хостинг, а теперь понимаю что всё ещё раз упирается в деньги. Что ж, выдумывать дорогие и нереалистичные проекты у меня получается. Только это действительно чаще всего не нужно. Ну можно хотя бы помечтать.
— SATtva (12/06/2007 22:33)   профиль/связь   <#>
комментариев: 11558   документов: 1036   редакций: 4118
А ещё, если что-то делать только потому-что так надо, а не потому что так выгодно, может получиться по крайней мере интересный и неожиданный результат.

Если бы я искал только выгоду, то этот сайт ныне вообще бы не существовал. ;-)

Как бы то ни было, хочется верить, что не зря всё это...
— unknown (12/06/2007 22:52)   профиль/связь   <#>
комментариев: 9796   документов: 488   редакций: 5664
Не знаю кто-как, я не верю, я точно знаю что да, не зря.
— SATtva (12/06/2007 22:58)   профиль/связь   <#>
комментариев: 11558   документов: 1036   редакций: 4118
Спасибо за поддержку. Это точно важнее денег.
— spinore (13/06/2007 01:28)   профиль/связь   <#>
комментариев: 1515   документов: 44   редакций: 5786
SATtva:
В OpenPGP, в отличие от X.509, это не имеет практического значения. Можно, конечно, проверять дату специально, но я в этом смысла не вижу. Может у пользователя часы не правильно установлены? Вы же сами идею с лагом забраковали? Это из той же оперы.

У меня был случай: создавал парню ключи, я в италиии, он на украйне. 2 часа разность фаз. Ну создали, перекинули друг другу, сели тестить в джабер, а я не могу импортировать их в кольцо. Потом поставил игноре тайм конфликтс – скушал клиент джаббера, но работать с таким ключом отказался. Единственный вариант был – либо ждать сколько-то времени либо переводить системные часы если надо общаться срочно. Я сделал второе. Потому и спрашиваю как сайт реагирует на временные казусы.
SATtva:
А вот это интересней (как и просроченный ключ, кстати).

Аккаунт пользователя SATtva'а это позволит мне скопрометировать на текущий момент? :-)
— spinore (13/06/2007 01:49)   профиль/связь   <#>
комментариев: 1515   документов: 44   редакций: 5786
SATtva:
Если бы я искал только выгоду, то этот сайт ныне вообще бы не существовал. ;-)

Насколько я понимаю, только те вещи, которые человек сделал в жизни бесплатно ради идеи в конечном счёте покажутся ему не бессмысленными в конце жизни. А деньги, это то что сгубило всё, всю жизнь протравило :-(
— SATtva (13/06/2007 11:20)   профиль/связь   <#>
комментариев: 11558   документов: 1036   редакций: 4118
Разработка движка ведётся бессистемно. По принципу "experimental software".

Надо в заголовок добавить: "This is experimental website software, do not rely on it for strong security". А вести безопасную разработку, дорабатывая потенциально небезопасный софт, бесполезно.
— spinore (14/06/2007 05:46)   профиль/связь   <#>
комментариев: 1515   документов: 44   редакций: 5786
SATtva:
А вести безопасную разработку, дорабатывая потенциально небезопасный софт, бесполезно.

Я от кого-то слышал, что в некоторых компаниях используется такой приём, забыл как называется: один пишет, а другой стоит у него над душой и на каждое его действие говорит одобряет он его или нет, а также поправляет неточности/ошибки. Пока оба несогласятся, в коде ничего нового не появляется.
А ещё вроде бы есть группа людей, котороая занимается исключительно поверкой кода, и это не авторы проверяемого кода.
Не знаю – это надо обращаться к сепциалистам, кто знает как пишутся серьёзные проекты с хорошей надёжностью.
— spinore (14/06/2007 06:51)   профиль/связь   <#>
комментариев: 1515   документов: 44   редакций: 5786
В сообщении вставился лишний пробел между "ua." и "KOI8-U".
Кто виноват и что делать?
Вот ещё один тест:
ua. KOI8-U
— spinore (14/06/2007 06:58, исправлен 14/06/2007 06:59)   профиль/связь   <#>
комментариев: 1515   документов: 44   редакций: 5786
ещё одна идея без ответа.
— SATtva (14/06/2007 10:49)   профиль/связь   <#>
комментариев: 11558   документов: 1036   редакций: 4118
Я от кого-то слышал, что в некоторых компаниях используется такой приём...

А ещё две независимые группы разработчиков могут писать две реализации под одну и ту же задачу. По завершении проводится перекрёстный аудит обеих, и выбирается наиболее надёжная/безопасная/эффективная или на их основе пишется третья.

Подходов много. Но все они исключительно дОроги (в плане время- и трудозатрат, финансовой поддержки и пр.).
— spinore (14/06/2007 12:19, исправлен 14/06/2007 12:22)   профиль/связь   <#>
комментариев: 1515   документов: 44   редакций: 5786
SATtva:
А ещё две независимые группы разработчиков могут писать две реализации под одну и ту же задачу. По завершении проводится перекрёстный аудит обеих, и выбирается наиболее надёжная/безопасная/эффективная или на их основе пишется третья.

Да, ну или так: выясняют какой коллектив нагнал и на расстрел его. Бомбу именно так считали. 3 коллектива. От расстрела спасла одна из случайностей: обнаружили ошибку научного характера в алгоритме, а не в самой его реализации.
P. S.: тогда правильно, кажется, посчитал только один коллектив.
— spinore (14/06/2007 12:30)   профиль/связь   <#>
комментариев: 1515   документов: 44   редакций: 5786
2 SATtva:
надо пофиксить боян на сайте либо раскажите как его печатать:
\[\:\:\:\:\:\] без символов "\"
И вообще, как в каком-либо из кусков текста отключить действие всех спецсимволов чтоб сайт воспринимал их буквально?
Чё-то сходу не нашёл в документации.
На страницу: 1, ... , 5, 6, 7, 8, 9, ... , 12 След.
Ваша оценка документа [показать результаты]
-3-2-1 0+1+2+3