Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Yandex опубликовал статический анализатор файлов конфигураци..." | +1 +/– | |
Сообщение от opennews (ok) on 11-Май-17, 23:18 | ||
Компания Яндекс опубликовала (https://github.com/yandex/gixy) исходные тексты проекта Gixy, в рамках которого развивается статистический анализатор, предназначенный для выявления проблемных настроек в файлах конфигурации nginx, которые могут отрицательно повлиять на безопасность. Код написан на языке Python и распространяется (https://github.com/yandex/gixy) под лицензией MPL 2.0. | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения по теме | [Сортировка по времени | RSS] |
1. "Yandex опубликовал статический анализатор файлов конфигураци..." | –4 +/– | |
Сообщение от Andrey_Karpov (ok) on 11-Май-17, 23:18 | ||
Статический анализ, статический анализ везде.... | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
4. "Yandex опубликовал статический анализатор файлов конфигураци..." | +1 +/– | |
Сообщение от Анонистый калий on 11-Май-17, 23:27 | ||
А вы почему раньше Яндекса ничего не сделали? | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
6. "Yandex опубликовал статический анализатор файлов конфигураци..." | +2 +/– | |
Сообщение от Sw00p aka Jerom on 12-Май-17, 02:04 | ||
Потому-что внимательно читает документацию по настройке нгинкса. | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
14. "Yandex опубликовал статический анализатор файлов конфигураци..." | +2 +/– | |
Сообщение от Аноним (??) on 12-Май-17, 07:15 | ||
>в яндексе криворукие нгинкс админы | ||
Ответить | Правка | ^ к родителю #6 | Наверх | Cообщить модератору |
17. "Yandex опубликовал статический анализатор файлов конфигураци..." | –1 +/– | |
Сообщение от тигар (ok) on 12-Май-17, 09:05 | ||
>>в яндексе криворукие нгинкс админы | ||
Ответить | Правка | ^ к родителю #14 | Наверх | Cообщить модератору |
20. "Yandex опубликовал статический анализатор файлов конфигураци..." | –2 +/– | |
Сообщение от Аноним (??) on 12-Май-17, 09:36 | ||
У тебя комплекс неполноценности. | ||
Ответить | Правка | ^ к родителю #17 | Наверх | Cообщить модератору |
22. "Yandex опубликовал статический анализатор файлов конфигураци..." | –2 +/– | |
Сообщение от тигар (ok) on 12-Май-17, 09:47 | ||
> У тебя комплекс неполноценности. | ||
Ответить | Правка | ^ к родителю #20 | Наверх | Cообщить модератору |
31. "Yandex опубликовал статический анализатор файлов конфигураци..." | +/– | |
Сообщение от Аноним (??) on 12-Май-17, 18:33 | ||
> ну потому там и мигрировали на *бунту ;-) | ||
Ответить | Правка | ^ к родителю #17 | Наверх | Cообщить модератору |
32. "Yandex опубликовал статический анализатор файлов конфигураци..." | +/– | |
Сообщение от тигар (ok) on 12-Май-17, 18:53 | ||
>> ну потому там и мигрировали на *бунту ;-) | ||
Ответить | Правка | ^ к родителю #31 | Наверх | Cообщить модератору |
35. "Yandex опубликовал статический анализатор файлов конфигураци..." | +/– | |
Сообщение от пох on 12-Май-17, 19:55 | ||
если присмотреться к патчам - там далеко не один ae@ - просто не всем дано напрямую комитить (или не у всех есть столько лишнего времени). | ||
Ответить | Правка | ^ к родителю #32 | Наверх | Cообщить модератору |
36. "Yandex опубликовал статический анализатор файлов конфигураци..." | +/– | |
Сообщение от тигар (ok) on 12-Май-17, 21:37 | ||
> если присмотреться к патчам - там далеко не один ae@ - просто | ||
Ответить | Правка | ^ к родителю #35 | Наверх | Cообщить модератору |
42. "Yandex опубликовал статический анализатор файлов конфигураци..." | +/– | |
Сообщение от пох on 14-Май-17, 00:22 | ||
> речь выше шла о конкретной компании. и там реально мало кого осталось с коммит-битом | ||
Ответить | Правка | ^ к родителю #36 | Наверх | Cообщить модератору |
19. "Yandex опубликовал статический анализатор файлов конфигураци..." | +3 +/– | |
Сообщение от пох on 12-Май-17, 09:35 | ||
> Потому-что внимательно читает документацию | ||
Ответить | Правка | ^ к родителю #6 | Наверх | Cообщить модератору |
24. "Yandex опубликовал статический анализатор файлов конфигураци..." | +/– | |
Сообщение от PnDx (ok) on 12-Май-17, 13:56 | ||
"анализатор конфигов asterisk" | ||
Ответить | Правка | ^ к родителю #19 | Наверх | Cообщить модератору |
26. "Yandex опубликовал статический анализатор файлов конфигураци..." | +/– | |
Сообщение от пох on 12-Май-17, 14:15 | ||
> "анализатор конфигов asterisk" | ||
Ответить | Правка | ^ к родителю #24 | Наверх | Cообщить модератору |
30. "Yandex опубликовал статический анализатор файлов конфигураци..." | +/– | |
Сообщение от Sw00p aka Jerom on 12-Май-17, 17:20 | ||
>>чтение документации совершенно не помогает от ошибок. | ||
Ответить | Правка | ^ к родителю #19 | Наверх | Cообщить модератору |
33. "Yandex опубликовал статический анализатор файлов конфигураци..." | +/– | |
Сообщение от пох on 12-Май-17, 19:39 | ||
> Внимательное чтение этого уже защитит от спуфинга Host заголовка | ||
Ответить | Правка | ^ к родителю #30 | Наверх | Cообщить модератору |
37. "Yandex опубликовал статический анализатор файлов конфигураци..." | +/– | |
Сообщение от Аноним (??) on 12-Май-17, 22:26 | ||
> вы вообще конфиги нетривиальных систем-то видели | ||
Ответить | Правка | ^ к родителю #33 | Наверх | Cообщить модератору |
40. "Yandex опубликовал статический анализатор файлов конфигураци..." | +/– | |
Сообщение от Sw00p aka Jerom on 13-Май-17, 01:00 | ||
>> вы вообще конфиги нетривиальных систем-то видели | ||
Ответить | Правка | ^ к родителю #37 | Наверх | Cообщить модератору |
45. "Yandex опубликовал статический анализатор файлов конфигураци..." | +/– | |
Сообщение от пох on 14-Май-17, 10:24 | ||
> список рассылки нгинкса вам в помощь | ||
Ответить | Правка | ^ к родителю #40 | Наверх | Cообщить модератору |
43. "Yandex опубликовал статический анализатор файлов конфигураци..." | +/– | |
Сообщение от пох on 14-Май-17, 00:41 | ||
>> вы вообще конфиги нетривиальных систем-то видели | ||
Ответить | Правка | ^ к родителю #37 | Наверх | Cообщить модератору |
39. "Yandex опубликовал статический анализатор файлов конфигураци..." | +/– | |
Сообщение от Sw00p aka Jerom on 13-Май-17, 00:54 | ||
>>осспди... вы вообще конфиги нетривиальных систем-то видели хоть по телевизору? | ||
Ответить | Правка | ^ к родителю #33 | Наверх | Cообщить модератору |
18. "Yandex опубликовал статический анализатор файлов конфигураци..." | +/– | |
Сообщение от anonymous (??) on 12-Май-17, 09:24 | ||
> А вы почему раньше Яндекса ничего не сделали? | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
12. "Yandex опубликовал статический анализатор файлов конфигураци..." | –5 +/– | |
Сообщение от Vkni (ok) on 12-Май-17, 06:05 | ||
Только использовать для этого Питон - это надо себя сильно не любить. У вас там ведь весь код анализатора, скорее всего, сплошь из ветвлений. На Питоне их нужно все проверять. :-) | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
41. "Yandex опубликовал статический анализатор файлов конфигураци..." | +/– | |
Сообщение от Sw00p aka Jerom on 13-Май-17, 01:04 | ||
> Только использовать для этого Питон - это надо себя сильно не любить. | ||
Ответить | Правка | ^ к родителю #12 | Наверх | Cообщить модератору |
2. "Yandex опубликовал статический анализатор файлов конфигураци..." | +2 +/– | |
Сообщение от kai3341 (ok) on 11-Май-17, 23:21 | ||
ммм, NGINX-Studio | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
3. "Yandex опубликовал статический анализатор файлов конфигураци..." | +1 +/– | |
Сообщение от Andrey_Karpov (ok) on 11-Май-17, 23:26 | ||
Между прочим, масса ниш ещё не занято. Выбирай и делай. И анализаторы потихоньку пишут, кто для Ada, кто для 1C. Тренд (хотя конечно маленький в сравнении, скажем, с играми для телефонов). | ||
Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору |
5. "Yandex опубликовал статический анализатор файлов конфигураци..." | +2 +/– | |
Сообщение от kai3341 (ok) on 11-Май-17, 23:39 | ||
Техническая сингулярность всё ближе. Вокруг куча способов прострелить себе ногу. | ||
Ответить | Правка | ^ к родителю #3 | Наверх | Cообщить модератору |
8. "Yandex опубликовал статический анализатор файлов конфигураци..." | –3 +/– | |
Сообщение от Аноним (??) on 12-Май-17, 05:17 | ||
Да еще вспомнити npm leftpad... | ||
Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору |
13. "Yandex опубликовал статический анализатор файлов конфигураци..." | +2 +/– | |
Сообщение от Vkni (ok) on 12-Май-17, 06:08 | ||
> Между прочим, масса ниш ещё не занято. | ||
Ответить | Правка | ^ к родителю #3 | Наверх | Cообщить модератору |
7. "Yandex опубликовал статический анализатор файлов конфигураци..." | +/– | |
Сообщение от Аноним (??) on 12-Май-17, 02:22 | ||
хорошо было бы вдобавок выпустить анализатор кода анализатора файлов конфигурации nginx. вдруг в нём самом ошибка и он неверно толкует конфигурацию nginx? ведь в конфигурации nginx полно можно мест найти что вызывают сомнения - с виду работают, но не корректно. к примеру add_header и proxy_pass_header (и другие подобные) - для сервера целиком, для пути и т.п при использовании mod_proxy. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
10. "Yandex опубликовал статический анализатор файлов конфигураци..." | +/– | |
Сообщение от Аноним (??) on 12-Май-17, 05:59 | ||
Проверил. Ошибок нет. Непонятно, то ли конфиги хорошие, то ли тулза плохая... | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
16. "Yandex опубликовал статический анализатор файлов конфигураци..." | +1 +/– | |
Сообщение от Аноним (??) on 12-Май-17, 09:02 | ||
Просто тулза - не панацея. В статье описано, что она проверяет. Неправильно сконфигурированный location под php или случаи, когда ты думаешь, что запрос придётся на один location, а он приходится на другой этот анализатор не выявит. А эти ошибки случаются куда чаще. | ||
Ответить | Правка | ^ к родителю #10 | Наверх | Cообщить модератору |
21. "Yandex опубликовал статический анализатор файлов конфигураци..." | +/– | |
Сообщение от пох on 12-Май-17, 09:40 | ||
> Просто тулза - не панацея. В статье описано, что она проверяет. Неправильно | ||
Ответить | Правка | ^ к родителю #16 | Наверх | Cообщить модератору |
23. "Yandex опубликовал статический анализатор файлов конфигураци..." | +/– | |
Сообщение от Аноним (??) on 12-Май-17, 13:49 | ||
> Ну или писать полный парсер регексов | ||
Ответить | Правка | ^ к родителю #21 | Наверх | Cообщить модератору |
25. "Yandex опубликовал статический анализатор файлов конфигураци..." | +/– | |
Сообщение от пох on 12-Май-17, 14:01 | ||
> Ты каждый раз, когда тебе нужны регексы, пишешь свой парсер? | ||
Ответить | Правка | ^ к родителю #23 | Наверх | Cообщить модератору |
27. "Yandex опубликовал статический анализатор файлов конфигураци..." | +/– | |
Сообщение от Аноним (??) on 12-Май-17, 14:58 | ||
> _проверка_ что написанное совпадает с желаемым | ||
Ответить | Правка | ^ к родителю #25 | Наверх | Cообщить модератору |
28. "Yandex опубликовал статический анализатор файлов конфигураци..." | +/– | |
Сообщение от пох on 12-Май-17, 16:34 | ||
еще раз, медленно: pcre не помогает анализировать регексы, совсем. | ||
Ответить | Правка | ^ к родителю #27 | Наверх | Cообщить модератору |
29. "Yandex опубликовал статический анализатор файлов конфигураци..." | +/– | |
Сообщение от Аноним (??) on 12-Май-17, 16:41 | ||
А что в них анализировать-то, в регексах? Ну, допустим, можно отсеять регексы, который в принципе никогда не могут ни с чем совпасть, или совпадут с любой строкой, но при этом отличаются от /.*/. Это очень малый процент ошибок, которые можно допустить, ради этого и заморачиваться не стоит. | ||
Ответить | Правка | ^ к родителю #28 | Наверх | Cообщить модератору |
34. "Yandex опубликовал статический анализатор файлов конфигураци..." | +/– | |
Сообщение от пох on 12-Май-17, 19:48 | ||
> А что в них анализировать-то, в регексах? | ||
Ответить | Правка | ^ к родителю #29 | Наверх | Cообщить модератору |
38. "Yandex опубликовал статический анализатор файлов конфигураци..." | +/– | |
Сообщение от Аноним (??) on 13-Май-17, 00:21 | ||
> typical human error, когда написано одно, а подразумевалось другое. | ||
Ответить | Правка | ^ к родителю #34 | Наверх | Cообщить модератору |
44. "Yandex опубликовал статический анализатор файлов конфигураци..." | +/– | |
Сообщение от пох on 14-Май-17, 00:59 | ||
> Вот я и спрашиваю, что это за ошибки такие могут быть, что | ||
Ответить | Правка | ^ к родителю #38 | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |