Дайджест: уязвимость в GitHub, новый PHP, мутационное тестирование, «не думай о наносекундах свысока», о вреде парного программирования

Добрый день, уважаемые читатели.

В первую очередь поздравляю всех читательниц DOU с профессиональным праздником. :) Счастья вам, новых свершений и терпения!

На этой короткой рабочей неделе украинская ИТ-отрасль не радовала нас громкими новостями, кроме, разве что, «налога на Skype», который может появиться с лёгкой руки НКРСИ.

Зато интересные новости приходят из-за рубежа: российский программист Егор Хомаков обнаружил уязвимость в Ruby on Rails, которая позволила ему управлять постами и добавлять исходный код в любой проект на GitHub (впоследствии его аккаунт был заблокирован).

Новости

Практика

Теория

Бизнес, рынок, карьера

И, конечно, картинка для поднятия настроения:


© Geek&Poke


На этом сегодняшний Дайджест считается завершенным. Надеюсь, в этом выпуске вы нашли для себя что-то интересное. Удачной вам недели! До встречи в следующую пятницу!

В подготовке выпуска участвовали: Сергей Волошин, Игорь Кононученко, Руслан Шевченко, Максим Емельянов, Всеволод Соловьёв, Татьяна Завьялова, Yura Taras, yuriy123.

Все про українське ІТ в телеграмі — підписуйтеся на канал DOU

👍ПодобаєтьсяСподобалось0
До обраногоВ обраному0
LinkedIn

32 коментарі

Підписатись на коментаріВідписатись від коментарів Коментарі можуть залишати тільки користувачі з підтвердженими акаунтами.
можно к юмору добавить
10 причин, по которым VB лучше C#

www.simple-talk.com/...px?article=1444

Человек нужнен Delphi там есть все что он хочет, кроме самого эффективного программирования.

«налога на Skype», который может появиться с лёгкой руки НКРСИ.

У меня один вопрос — КАК ЭТО РЕАЛИЗОВАТЬ ТЕХНИЧЕСКИ?

Ну и второй, исходя из первого — куда компании Google и Skype пошлют НКРСИ?

как всегда — включат в тариф. будет в рекламках фраза «плата за услуки ХХХХ без учета Y% налога на <нужное вставить>»

можно включить только фиксированную сумму для тех кто пользуется и для тех кто нет, так как проконтролировать использование skype невозможно.

Почему, поставить счетчик на количество/продолжительность скайп трафика

Его еще задетектить нужно, а это довольно проблематично. Вроде для Cisco что-то есть, но оно вроде с новыми версиями скайпа не работает.

В любом случае это вмешательство в частную жизнь и нарушение текущей Конституции — перехват скайп-траффика.

В любом случае это вмешательство в частную жизнь и нарушение текущей Конституции — перехват скайп-траффика.

А в чем нарушение? Его ж декриптовать не предлагается, только считать.

Если они так сделают, а как и в истории с ex.ua свой траффик перенаправлю на их сайты. И пусть считают.

Как этот трафик считать? Анализом передаваемых пакетов, или по трафику на определенные IP? Допустим. Но оба варианта обходятся коннектом через ssl-прокси.

Что бы использовать защищеный ssl коридор нужно помучаться с сертификатами, что большинству пользователей не под силу. А отдельные хакеры на валовый оборот телекомов не влияют.

У кого-то фантазия разыгралась просто. Что неудивительно: бабла крутится немеряно, а лапу не сунуть.

а еще стартовала новая версия Basecamp [6.03.2012].

И шо?

Что там появилось мега крутого или просто важного?

обязательно расскажите о www.brainbench.com/...?contentId=2944
мы там пока на втором месте по количеству мастеров. после сша.

А еще лучше сравнить с предыдущими — www.brainbench.com/...?contentId=2313

По сравнению с 2006-м годом прогресс Украины более чем заметен. И это радует.

PS: только сейчас разглядел, что раньше учитывались во второй колонке вроде все сертификаты, а сейчас уровня «мастер» — но это только плюс в нашу сторону :)

PPS: тряхнул стариной и сделал свой вклад %)

java пипл вообще может пройти аж 12 тестов =) там java fundamentals/java, и т.д. 2,3,..6

(сам прошел C/C++)

поздравляю всех читательниц DOU с профессиональным праздником.

Вы сами поняли что написали?

Вполне. У вас проблемы с чувством юмора?

уязвимость в Ruby on Rails

уязвимость не в rails, а в гитхабе. рельсы не виноваты.

Безопасность — это вопрос дефолтов, а не документации.

И что? В rails есть встроенные механизмы для защиты от mass-assign. Если программист на это забил, то он сам виноват, причем тут фреймворк?

на рахунок цього там багатобуквенний срач. строго кажучи, це не вразливість, а просто можливість вистрелити собі в ногу, що гітхаб успішно і зробив;

Ну откровенно говоря в джанге (или любом другом реквест-объекте+орме в питоне) в полторы строки делается то же самое. Это даже не возможность выстрелить себе в ногу, это просто нормальная функциональность объекта а-ля словарь (которым модель и является). Имхо, рельсы не при чëм.

Якщо подивитись на код, який генерується scaffold генератором, там використовується саме mass assignment, тобто це певною мірою pattern. Проблема в тому, що я дуже просто можу забути проставити в моделі attr_accessible, то мені ніхто не нагадає про це, що й відбулось. Нормальний шлях — це генерувати warnings, або ж згенерований код моделі повинен мати нагадування, або ж використовути whitelist (тобто не дозволяти mass assignment для всіх полів, крім специфічно названих) по замовчуванню.

Називати це можна по-різному — можливість вистрелити собі в ногу, дірка в безпеці або ще якось — тільки якщо можна є шлях для покращення, чому б і ні?

Как на мой взгляд, то в питоновских фреймворках подход лучше — между контроллером и моделью сидит (обычно специфичная для данного контроллера) форма, которая и проверяет, что пришли верные данные и какие данные куда закинуть.

Вообще да, я не знал, что это генерируется рельсами автоматически, так что это действительно неприятно и очень глупо. :\

Не в рельсах. Фича в том, что в рельсах есть функция, которая просто назначает элементы словаря в модель. Как если бы я в джанге написал цикл:

obj = Model.objects.get(id=request.POST['id'])
for name, value in request.POST.keys():
setattr(obj, name, value)
obj.save()

Получается, я беру и без всяких проверок назначаю все приходящие данные в модель, не проверяя ничего. Они там проверили, что юзер может записать 1 поле, и записали все пришедшие данные. Ну это реально тупо, и рельсы не при чëм — просто у кого-то с мозгом не всë в порядке было.

Зато интересные новости приходят из-за рубежа: российский программист Егор Хомаков обнаружил уязвимость в Ruby on Rails, которая позволила ему управлять постами и добавлять исходный код в любой проект на GitHub (впоследствии его аккаунт был заблокирован).

А потом разблокирован, всë ок. Уязвимость, кстати, архитупая, я был лучшего мнения о внутренностях гитхаба. :\

+1.

Його заблокували на час розслідування, потім розблокували і вибачились

Підписатись на коментарі