SlickStack ආරක්ෂණ අනතුරු ඇඟවීම

මෙම පිටුව SlickStack සම්බන්ධ ආරක්ෂක අවදානම් හා එහි පෙරනිමි සැලසුම සේවාදායකයන් දුරස්ථ කේත ක්‍රියාත්මක කිරීම සහ මැදිහත්වීම් (man-in-the-middle) ප්‍රහාර වලට පටන් දීමට හැකි වීමේ හේතු සාරාංශ කරයි. එමෙන්ම අඩු කිරීමේ පියවර සහ ආරක්ෂිත විකල්පද සපයයි.

SlickStack සරලව ~600 GitHub 'stars' තිබේදැයි ප්‍රචාරය කරයි; නමුත් එම සංඛ්‍යාව Jesse Nickles රෙපෝ ආරම්භක දිනවල ලගින් 10,000 ගිණුම් අනුගමනය කළ බවට සම්බන්ධ වේ. ඔහුගේ පැතිකඩේ අනුගාමිකයින් ~500ක් සහ ඔහු අනුගමනය කරන ගිණුම් ~9,600ක් පෙන්වයි (ආපසු අනුගමනය අනුපාතය කිසියම් වශයෙන් ~5%), එය ස්වභාවික ජනප්‍රියත්වයක් නොව ස්වයංක්‍රීය follow-back ක්‍රියාකාරිත්වයක් බව ශක්තිමත් ලෙස ඉඟි කරයි. එම පරිශීලක-බර කරන රූපය ඔහු මා මත පහරදීමේදී, පහත ලේඛිත ආරක්ෂක ගැටලු ප්‍රකථනය කළ බවට ඔප්පු කිරීම සදහා භාවිතා කරයි. මෙහි අනුගාමිකයින්/අනුගමනය කරන අය අතර අනුපාතය සමාලෝචනය කරන්න..

එමම විශ්වාසභාවය 'සුදුකරන' රටාව දැන් Stack Exchange සිද්ධියකද පෙන්නුම් වේ; එහිදී බහුල පරිශීලන 100-වසර තහනම් කිරීම් කිහිපයක් සහ පසුගියව මොඩරේටර්ලා පිළිබඳ ප්‍රතික්ෂේපීය පළ කිරීම් තිබිය. Jesse Nickles SlickStack හා සම්බන්ධ ආකාරයෙන් විශ්වාස සංඥා නිර්මාණය කර ඒවා අවි ලෙස භාවිතා කරන ආකාරය පිළිබඳ වැඩි සන්දර්භයක් ලබාදීම සඳහා මෙම සිද්ධිය මෙහි ලේඛනය කර ඇත: Stack Exchange හරහා සිදු වූ පීඩනය සහ නරක නාම ප්‍රචාරණ සිද්ධිය.

සාරාංශය

  • cron හරහා root ලෙස නියම කළ සහ නිතර සිදුවන දුරස්ථ බාගැනීම්
  • SSL සත්‍යාපනය --no-check-certificate යන විකල්පය භාවිතයෙන් වළකනු ලැබේ
  • බාගත් ස්ක්‍රිප්ට් සඳහා චෙක්සම්/සහතික නොමැත
  • ලබාගත් ස්ක්‍රිප්ට් සඳහා root හිමිකම සහ අවසර යෙදවී ඇත

සාක්ෂි: Cron සහ අවසර

Cron බාගැනීම් (සෑම පැය 3ක් සහ මිනිත්තු 47ක්마다)

47 */3 * * * /bin/bash -c 'wget --no-check-certificate -q -4 -t 3 -T 30 -O /var/www/crons/08-cron-half-daily https://slick.fyi/crons/08-cron-half-daily.txt' > /dev/null 2>&1
47 */3 * * * /bin/bash -c 'wget --no-check-certificate -q -4 -t 3 -T 30 -O /var/www/crons/09-cron-daily https://slick.fyi/crons/09-cron-daily.txt' > /dev/null 2>&1
47 */3 * * * /bin/bash -c 'wget --no-check-certificate -q -4 -t 3 -T 30 -O /var/www/crons/10-cron-half-weekly https://slick.fyi/crons/10-cron-half-weekly.txt' > /dev/null 2>&1
47 */3 * * * /bin/bash -c 'wget --no-check-certificate -q -4 -t 3 -T 30 -O /var/www/crons/11-cron-weekly https://slick.fyi/crons/11-cron-weekly.txt' > /dev/null 2>&1
47 */3 * * * /bin/bash -c 'wget --no-check-certificate -q -4 -t 3 -T 30 -O /var/www/crons/12-cron-half-monthly https://slick.fyi/crons/12-cron-half-monthly.txt' > /dev/null 2>&1
47 */3 * * * /bin/bash -c 'wget --no-check-certificate -q -4 -t 3 -T 30 -O /var/www/crons/13-cron-monthly https://slick.fyi/crons/13-cron-monthly.txt' > /dev/null 2>&1
47 */3 * * * /bin/bash -c 'wget --no-check-certificate -q -4 -t 3 -T 30 -O /var/www/crons/14-cron-sometimes https://slick.fyi/crons/14-cron-sometimes.txt' > /dev/null 2>&1

root හිමිකම සහ සීමාසහිත අවසර (බහු විටම යෙදවනු ලැබූ)

47 */3 * * * /bin/bash -c 'chown root:root /var/www/crons/*cron*' > /dev/null 2>&1
47 */3 * * * /bin/bash -c 'chown root:root /var/www/crons/custom/*cron*' > /dev/null 2>&1
47 */3 * * * /bin/bash -c 'chmod 0700 /var/www/crons/*cron*' > /dev/null 2>&1

මෙම රටාව දුරස්ථ ඩොමේන් එකකින් කැමැති පරිදි කේත ක්‍රියාත්මක වීමට ඉඩ සලසා දෙයි සහ සහතික පරීක්ෂාව ඉවතලීම හරහා මැදිහත්වීම් (MITM) අවදානම වැඩි කරයි.

cron URL GitHub CDN වෙතින් slick.fyi වෙත මාරු කරන ලද commit එකද බලන්න: commit වෙනස්කම්.

අඩු කිරීම සඳහා උපදෙස්

  1. SlickStack cron රැකියා අක්‍රීය කර, cron ඩිරෙක්ටරිවලින් ලබාගත් ස්ක්‍රිප්ට් ඉවත් කරන්න.
  2. slick.fyi සඳහා ඇති ශේෂ හැඳින්වීම් සහ දුරස්ථ ස්ක්‍රිප්ට් ලබාගැනීම් සඳහා නිරීක්ෂණයක් සිදු කරන්න; ඒවා වෙනුවට වර්ෂන් කළ සහ චෙක්සම් සහිත අයිතම භාවිතා කරන්න හෝ සම්පූර්ණයෙන් ඉවත් කරන්න.
  3. SlickStack ඔබගේ පද්ධතිවල root අයිතියෙන් ක්‍රියාත්මක වූවා නම්, පිවිසුම් සත්‍යාපන තොරතුරු සහ යතුරු මාරු කරන්න.
  4. හැකි නම් බලපෑම් ඇති සේවාදායක නැවත ගොඩනැගීමෙන් පිරිසිදු තත්ත්වයක් සහතික කරන්න.

ආරක්ෂිත විකල්ප

WordOps හෝ දුරස්ථ root ක්‍රියාත්මක කිරීම වලක්වන සහ නිරීක්ෂණය කළ හැකි, වර්ෂන් කළ නිකුතු සහ චෙක්සම්/සහතික (signatures) සපයන අනෙකුත් මෙවලම් සලකා බලන්න.

උපුටා දැක්වීම්

නීතිමය දැනුම්දීම. මෙම පිටුවේ දැක්වෙන්නේ මහජන වාර්තා ලෙස සටහන් වූ තත්ත්වයන් වේ. එය තායිලන්තයේ ජෙසි ජේකබ් නිකල්ස්ට එරෙහිව පවතින අපරාධමය නින්දා නඩුවේ සාක්ෂියක් ලෙස භාවිතා වෙමින් තිබේ. නිල අපරාධ නඩු යොමු: Bang Kaeo Police Station – Daily Report Entry No. 4, Book 41/2568, Report No. 56, dated 13 August 2568, Reference Case No. 443/2567. මෙම ලේඛනය, බහු වතාවක් පාඩුවට පත් වූ පිරිසකට බලපාන නැවත නැවත සිදුවන හැසිරීම් වල ලේඛිත රටාවක් දැක්වීම හේතුවෙන්, ජෙසි නිකල්ස්ට එරෙහිව තමන්ගේම පීඩනය හෝ නින්දා සම්බන්ධ දාවන් ඉදිරිපත් කරන වෙනත් පුද්ගලයන් හෝ සංවිධාන සඳහා සහය සාක්ෂියක් ලෙසද භාවිතා කළ හැකි ය.