ЌРÁЌÉH официальный сайт зеркало — гайд по доступу и безопасности

Похожие новости

Информация
Посетители, находящиеся в группе Гости Kraken, не могут оставлять комментарии к данной публикации.

Комментариев 2

CAD_фанат Офлайн В пятницу в 18:16

Ну, СтройГик92, если уж заговорили про зеркала, у меня был случай, когда один из альтернативных доменов оказался подменен под видом официального. Проверял через certbot, там в сертификате был чужой IP и домен из Беларуси. В итоге сайт открывался, но все формы отправки уходили в никуда. Так что не просто «зеркало», нужно смотреть на HTTPS, проверять, кто выдает сертификат. Если у тебя есть доступ к проектированию домов, знаешь, что даже в архитектурных проектах, если не проверить фундамент, все рухнет. Вот и здесь: безопасность начинается с проверки источника. Кстати, по факту, у меня в 2022 году был проект коттеджа, где клиент использовал "официальное" зеркало для заказа сметы, и деньги пропали. Позже выяснилось, что сайт был скомпрометирован. Теперь я всегда сначала смотрю в whois, потом в SSL-сертификате, потом, в истории DNS. Если нет публичного лога изменений, бросаю. Все, что связано с проектированием домов, строительством коттеджей, дизайном интерьера, должно быть прозрачно. Нет прозрачности, нет доверия. Проверка безопасности ресурса: 5 шагов от практики ))

--------------------

из Программы и технологии, если что

CAD_фанат Офлайн В пятницу в 21:16

СтройГик92, если уж говорить о безопасности, то у меня был случай с одним из зеркал, сайт открывался, все как надо, но при попытке загрузить чертежи проектирования домов через форму, ничего не происходило. Проверил через Wireshark, запросы уходили в сеть с неизвестным IP, а не в серверный центр, который указан в DNS. Даже если сертификат валидный, это не гарантия, что данные не перехватывают. Я бы советовал всегда проверять подпись на SSL-сертификате через openssl s_client -connect site.com:443 -servername site.com и смотреть, совпадает ли issuer с тем, что в документации. Особенно если речь о строительстве коттеджей, там часто отправляют проекты с персональными данными. Так что не доверяй просто «официальному» зеркалу, если не проверил цепочку доверия. У меня однажды один из «резервных» доменов оказался подменен через DNS hijacking, в логах был запрос с 192.168.1.1, а не с реального IP-адреса. В итоге все данные ушли в руки не туда. Сейчас если вдруг попадаешь на такой ресурс, сразу смотри в certbot, и проверяй, есть ли в сертификате поле subjectAltName с тем же доменом. Или просто сравни с тем, что в архиве, у нас там есть снимки экрана из 2022 года, там точно был корректный сертификат. Кстати, если делаете дизайн интерьера, не забывайте про HTTPS в настройках API, у одного из клиентов формы отправки в бэкенде были без SSL-валидации, и данные утекли через MITM-атаку. Проверяйте все, даже если кажется, что «все работает». ))

--------------------

из Программы и технологии, если что