למה לא עוברים ל openbsd ?

Infin1ty

New member
אתה מדבר שטויות

או שאתה באמת לא מבין על מה אתה מדבר או שאתה טרול.
שום freebsd\bsd או כל מערכת בעולם תוכל להגן עלייך מפני DOS איכותי ואמיתי, וכל מי שאומר לך אחרת, משקר.
רוצה להגן על עצמך מפני כל התקפה אפשרית? אל תתחבר לאינטרנט.
 

eranb2

New member
אני מעולם לא אמרתי את זה

אני יודע שאי אפשר להגן מהתקפות כאלה, אבל כתוב שהם ישתילו סוסים טרויאנים בשרתים ואת זה כן אפשר למנוע.


בכל אופן, נראה לי שמיצינו את הדיון הזה.
הבנתי שללא תמיכה ומפתחים אנשים ישארו בלינוקס ו php , mysql , בחו"ל המצב אחרת, שם כן יש הרבה שעובדים עם האופציות האחרות שציינתי קודם.
 

Infin1ty

New member
אתה מדבר שטויות

בחו"ל המצב לא אחרת.
אף ארגון גדול או ארגון שפוי (שיש לו מערכות קריטיות 24x7), לא יכניס מערכת אליו לארגון אלא אם כן יש לו תמיכה מלאה (וכשאני אומר תמיכה מלאה זה אפילו אומר שאחד החבר'ה שכותבים קוד לכל הפצת BSD יושב אצלו בארגון)
קשה לי להאמין שמישהו יעז להריץ על openbsd למשל mysql או oracle או כל DB אחר ויתן לזה לרוץ בסביבת Production עמוסה וגדולה (שמאוד חשובה לעסק, לא לאיזה חלקיק קטן מאחורי הקלעים שלא נורא אם או יפול פעם ב...)
זה מתאים לדברים מאוד ספציפיים.

ואגב, מרבית העולם כבר מבין שלא חושפים כל דבר לעולם, בד"כ אולי תראה פורט 80 או 443 פתוח וגם זה עובר דרך כמה מסננים, בד"כ FW שאליו מחובר איזה IPS או במקרה הטוב WAF מסוים, ואחריו מחובר LB ואז בקטנה יש ל LB גישה לשרתים מסוימים שיש להם גישה מאוד מסוימת למקומות מסויימים וגם השרתים האלו מוקשחים (הבעיה הגדולה, שמרבית האנשים לא יודעים להקשיח שרתים כמו שצריך וזה אומר שימוש בכל מיני אמצעיים כמו selinux וכו'..)
אני לא שולל שימוש בהפצות BSD, יש לי כמה כאלו רצות (לשימושים מאוד ספציפיים), בד"כ לרוב הפצות ה BSD אתה תראה disclaimer מאוד גדול לגבי כל מיני סוגים של אפליקציות שרצות היום (החל מ apache ועד סוגים שונים של DB ואפילו בקרי חומרה למיניהם) כי הדברים במקור נכתבו ללינוקס ונבדקו על לינוקס.
כנראה עבר שטיפת מוח מסוימת, לינוקס היא מערכת מאוד מאובטחת, האתרים שאתה רואה בארץ שנפרצו הם אתרים שנבנו ע"י חבורת ילדים שאין להם שמץ באבטחת מידע.
תתפלא, כנראה שגם אם אני אריץ את האתר שלי ב openbsd והקוד שלי לא יהיה מוגן בפני sql injections, לא יהיה איזה קסם ב openbsd שיגן עליי.
 

Infin1ty

New member
נ.ב, אני יכול להתקין גם CentOS/RHEL

שלא יריץ שום דבר בהתחלה מלבד דברים מאוד בסיסיים, אין פה קסם..., הכל עניין של קונפיגורציה.
ואתה מוזמן לבדוק את ArchLinux/Slackware/Gentoo אם אתה רוצה לדבר על מערכות באמת נקיות.
 

eranb2

New member
אני מדבר על קוד

הקוד של המערכת לא בטוח, זה מה שהם טוענים.

קונפיגורציה לא תעזור לך.
 

eranb2

New member
זה מה שאני קורא באינטרנט

אין לי שום מושג מי צודק.

לא מבין בזה.
 

eranb2

New member
הטענה שלהם

קונפיגורציה חזקה לא תעזור לך אם הקרנל כתוב בצורה לא מאובטחת.

הגישה שלהם היא להכניס את האבטחה כבר בקרנל .
קרנל מאובטח זה קודם כל מבחינתם.


אני מדבר על openbsd .


זאת הטענה העיקרית שלהם נגד מערכות אחרות שמסתמכות בעיקר על הגדרות והקשחות למיניהן.

הלינק הארוך שצירפתי בהתחלה מדבר על זה מאוד לעומק !
 

eranb2

New member
מבחן התוצאה קובע

מבחן התוצאה קובע.


נכון שב openbsd יפרצו לך לאתר דרך mysql , העניין הוא שהם יפגעו רק "בסביבת האתר" ולא בשרת עצמו בגלל יכולות ההגנה הפנימית של המערכת.
openbsd privilege separation
chroot
לפרוץ לאתר ולשנות דברים באתר זה אחד.
להכנס לשרת עצמו ולשנות דברים או להתקין דברים זה דבר שני - כאן יש לך יתרון עם bsd ( כנראה ).




http://www.daemonforums.org/showthread.php?t=4027
------------
Not to start a war. But the consensus, among the OpenBSD cognescenti, is that virtual machines / Chroot / Jails are not adding additional security, nor platform isolation, though they do offer the appearance of it. Many people think they are getting these through virtualization, but ... the consensus is they are mistaken. You may, if you wish, call that a theory, but the Project members will call it fact, and cite chapter and verse, nastily. You can search the misc@ archives for lots of it.

הכותב jggimi הוא אחד הוותיקים בפורום.
-------




"האתרים שאתה רואה בארץ שנפרצו הם אתרים שנבנו ע"י חבורת ילדים שאין להם שמץ באבטחת מידע"

תקרא את זה -
http://www.bhol.co.il/article.aspx?id=37196
http://www.hay-law.com/profile.aspx?q=1301

האתרים האלה לא אובטחו על ידי ילדים זה בטוח.
 

BravoMan

Active member
קראת את הקישורים שצירפת?

נתחיל מהסוף:
בקישור האחרון, זה שמדבר על גנבת כרטיסי אשראי, בכלל לא היית פריצה לשרתים.
הגנבים השתילו טרויני במחשבי משתמשים שכיוון אותם לאתר מזויף שנמצא על שרת בשליטה של הגנבים וכך אספו את הפרטים.
לשרתים של Facebook או אפילו של חברת ההימורים לא היה כל קשר לעניין.

לגבי הקישור על אתרים של TheMarker, הארץ ואוניברסיטת תל-אביב, מה ידוע לך על האתרים האלה?
על איזו מערכת הם רצים? מי מנהל אותם?
ואיך בכלל בוצעה המתקפה? האם יש איזושהי ראיה שהפריצה קשורה לבעיה ב-kernel ולא במבנה האתר?

בכל מקרה, אתה צודק, פריצה לשרת עצמו זו בעיה לא קטנה, אבל תחשוב רגע בתור בעל עסק שהעסק שלו זה האתר:
האם זה שהאתר שלך ירד, גם אם לא נפרצה מערכת ההפעלה של השרת עצמו, לא גורם להספדים כספיים?
 

eranb2

New member
פריצה לאתר זה יותר תדמיתי

פריצה לשרת ולגנוב פרטים זה כבר עסק רציני שיכול להגמר בתביעות .

אם יוכח בבית משפט שבעל האתר הפקיר או זלזל באבטחת השרת שלו זה יהיה חמור.
 
תעשה טובה

תלמד קצת אבטחה ותחזור לקשקש לנו על לינוקס

פריצה לשרתים או אפילו גישה פיזית (לשאלתך הקודמת) לשרת אם המידע מוצפן כמו שצריך לא יתן לך דבר חוץ מאינספור שורות של ג'יבריש. בא נאמר שבעוד 5 שנים יהיו מעבדי קוונטים (הגזמה מטורפת אם בכלל יהיו כאלה) אז בסביבות עוד 30 אלף שנה יהיה לך פיענוח לדאטא המוצפן אם אתה כזה משקיען בשנת 32,013 אתה יותר ממוזמן לפרוץ לי לחשבון בנק אחרי כל השנים האלה עם העבודה המפרכת הזו מגיע לך כל שקל.. (או מינוס מצטבר)

האיום האמיתי והמתוחכם באמת זה וירוסים וסוסים טרויניים אבל בBSD כמו בלינוקס וכמו בחלונות הדברים האלה חודרים למחשב באמצעות התקנה מורשית של האדמין שבדרך כלל אין לו מושג שהוא בעצם מתקין מזיק במילים אחרות עבדו עליו והוא עושה להם את העבודה זה בעיה אמיתית שלא משתנה ממערכת למערכת בגלל שכל המעורבים סבורים שמדובר בתוכנית לגיטימית
כמו שמנסים כולם פה להסביר לך האיום זה ברמת פלטפורמות (ג'אווה, פלטפורמות database ותכנים) לא ברמת מערכת והאמת שאפילו חלונות זו מערכת בטיחותית בימינו אם יש איש אבטחה שיודע מה הוא עושה ודיקטטור לגבי מה מותקן ומה לא

בקיצור לך תלמד קצת אבטחת מידע + קריפטולוגיה ונדבר בעוד 30 אלך שנה..
 

BravoMan

Active member
מעבר לכך שמה שאתה כותב זו שטות מבחינה

עסקית, כי תדמית מתורגמת ישירות לשקלים (או דולרים), במיוחד עבור אתר שמשתמשים צריכים לסמוך עליו עם מידע רגיש, מי אמר לך שכדי לגנוב מידע חייבים פריצה ברמת ה-kernel או אפילו שירות של מערכת הפעלה?

האם בכלל למדת פעם משהו שקשור לבניית אתרים?
אתה יודע איך אתר מאחסן מידע ומציג אותו ללקוח?

תקרא על המקרה של "פריצה" למערכת "נט המשפט":
http://benhamo.org/wp/כמה-מילים-על-הפריצה-לאתר-נט-המשפט/

ה-"פורץ" (במירכאות כי הוא לא באמת פרץ שום דבר) הצליח להשיג מידע שלא היה אמור להשיג ולבצע פעולה פיננסית שלא היה אמור לבצע, לא בגלל פריצת אבטחה במערכת הפעלה או אפילו בתוכנת שרת או framework כלשהו, אלא בגלל שהאתר עצמו היה כתוב בצורה דפוקה.

למשל, שדה של סכום לתשלום שהיה אמור להיות נעול לכתיבה, היה ניתן לשינוי, והשינוי אף התקבל ע"י המערכת.

בקיצור, אבטחת ה-kernel ומערכת ההפעלה הם רק חלק קטן ביצירת שירות רשת מאובטח, ואם מתרכזים רק בו אי אפשר להבטיח שלא יגנב מידע רגיש.
 

Infin1ty

New member
ואת זה אין בלינוקס
?

אין לי מושג מה אתה מנסה לעשות, אבל אני מניח
1) אתה אידיוט (סליחה על הישירות)
2) יש לך אינטרס מסחרי מסוים לגבי openbsd בארץ.
3) אתה טרול שמנסה ליצור וויכוח במקום דיון ענייני.
 
ועוד להוסיף

שההתקפות מהסוג הזה לא רק מתישים את המערכת הם גם יושבים על פס האנטרנט ולזה אין בכלל מה לעשות
 

BravoMan

Active member
בלאגן ב-Linux כי כל אחד יכול להכניס קוד?

תודה, באמת הייתי צריך לצחוק קצת, למעשה, כמעת הפלת אותי מהרצפה.

אתה מודע לזה, ש-"כל אחד" הזה כולל את Google, IBM, Intel, ועוד כמה מחברות המחשוב הכי גדולות בעולם שמשקיעות מיליארדי דולרים ואני אפילו לא יודע כמה שעות אדם של המהנדסים הטובים בעולם כדי לפתח את המערכת?

קראתי קצת מהתגובות שם, וההשמצות עפות לכל כיוון כמו בכל קרב דתי טוב שמנסה לקבוע איזו מערכת הפעלה יותר טובה, איזו שפת פיתוח הכי טובה בעולם, או אפילו איזו עורך טקסט הכי קרוב לתשובה ליקום החיים וכל השאר.

מה שאתה חייב להבין הוא, שבלינוקס לא רק משתמשים המון, אלא גם משקיעים המון מאמצי פיתוח.
ועם כל הכבוד לשאיפה למצוינות של החברי של הפצות BSD למיניהן, פשוט אין להם כוח אדם להתחרות בזה.

אגב, בחירת רישיון שלהם אשמה בזה חלקית:
Apple עשתה לא מעט שינויים למערכת והפיצה את הגרסה הבינארית ברבים (Mac OS X ו-iOS) אלא שבגלל הרישיון המתירני היא לא משחררת את הקוד של השינויים שהיה יכול להיות רלוונטי גם במקומות אחרים.

כמו שנאמר: בלינוקס, זה לא היה קורה
 

eranb2

New member
המקורות שלי

http://en.wikipedia.org/wiki/Criticism_of_Linux


other critics cite the large number as cause for confusion and lack of standardization in Linux operating systems. Alexander Wolfe wrote in InformationWeek:




That was nothing compared to the mess we've got today with Linux




At LinuxCon 2009, Linux creator Linus Torvalds said that the Linux kernel has become "bloated and huge":




We're getting bloated and huge. Yes, it's a problem … Uh, I'd love to say we have a plan … I mean, sometimes it's a bit sad that we are definitely not the streamlined, small, hyper-efficient kernel that I envisioned 15 years ago … The kernel is huge and bloated, and our icache footprint is scary. I mean, there is no question about that. And whenever we add a new feature, it only gets worse.[14][15][16]


-----------
it's a problem
bit sad
The kernel is huge and bloated
it only gets worse
scary
----------



To put it mildly, the Linux kernel mailing list (lkml) is about as scary a communication forum as they come. Most people are absolutely terrified of mailing the list lest they get flamed for their inexperience, an inappropriate bug report, being stupid or whatever. ... I think the kernel developers at large haven't got the faintest idea just how big the problems in userspace are.[32]



http://www.theregister.co.uk/2009/09/22/linus_torvalds_linux_bloated_huge/





האם אתה יכול להביא מהאינטרנט טענות שמפריכות את זה?
ראית טענות כאלה על bsd ?
האם יש מפתחי לינוקס בארץ שיכולים לענות ?
 

eranb2

New member
עוד משהו

http://antibsd.wordpress.com/2013/01/13/freebsd-jails-are-a-huge-security-danger/

http://www.cyberciti.biz/tips/comparison-linux-vs-freebsd-bsd-oses.html


אני חושב שהאסטרטגיה של מפתחי לינוקס היא להיות במקום מיקרוסופט או להפוך לסטנדרט של התעשייה, זאת הסיבה שהם מכניסים דרייברים של חברות ענק לגרעין.

אני לא בטוח שאני אוהב את זה, יש דברים יותר חשובים מ "לנצח את מיקרוסופט" .

=================




http://www.alc.amadeus.com/content/...b/78920/78936/eng/article/lp1/pages/nito.html

http://www.sco.com/

UNIX comes in two main flavors: commercial and open source. The strength of commercial UNIX lies in its support and stability, while open source's strength lies in innovation and portability.
 

eranb2

New member
עוד

http://en.wikipedia.org/wiki/Linux_kernel


Critics have accused kernel developers of covering up security flaws or at least not announcing them. In response, in 2008, Linus Torvalds replied, "I personally consider security bugs to be just 'normal bugs'. I don't cover them up, but I also don't have any reason what-so-ever to think it's a good idea to track them and announce them as something special..





==================

• 22 February 2013

http://www.itwire.com/business-it-n...eloper-criticises-linux-project-over-security



A senior Linux kernel developer has pointed to an instance of what he calls a lax approach to security in the Linux kernel, citing the case of a serious vulnerability that is now more than a month old and is yet to be fixed.



http://pacsec.jp/psj06/psj06holtmann-e.pdf



http://www.wired.com/wiredenterprise/2013/01/alan-cox/



תראו לי קישורים כאלה על bsd .


אני באמת חושב שלינוקס זה לא מה שהיה פעם, היוניקס המגניב והפשוט הזה שרץ על 386 , הימים הטובים של redhat 4.2 .

( הספר - יוניקס למתחילים ויותר של הוצאת הוד עמי ).


ממה שאני רואה יש לפרויקט הזה עתיד לא ברור בכלל.
 

BravoMan

Active member
SCO????

עכשיו אני משוכנע שאתה טרול

באמת, אתה מכיר קצת היסטוריה של החברה הזו?

http://en.wikipedia.org/wiki/SCO_Group

תקציר: זו חברה שרכשה UNIX קנייני כושל (לא קשור ל-BSD), לא הצליחה להתקדם איתו, טענה שלינוקס שייכת לה, נלחמה בבית משפט קרוב לעשור ב-IBM ו-Novell, ולמרות תרומות מ-MS בסוף הפסידה והכריזה על פשיטת רגל.

ותסתכל על המשפט האחרון שציטטת:
איזו חברה מסחרית אתה מכיר שמוכרת OpenBSD?
חברות שמוכרות Linux מסחרי לא חסר, כדוגמת Red Hat.

זה אגב, גם סותר את השאלה איתה פתחת את השרשור שדיברה על מערכת חינמית.

באשר להודעה הקודמת שלך:
אז לינוס טורבלדס אמר, אז מה?
מה יש פה להפריך?

הוא גם אמר לחברת NVidia "לכו תז***", ודי בצדק, אבל האם זה אומר שצריך לזרוק שבבים עובדים ונתמכים של NVidia לפח?

תראה, לא טענתי של-Linux אין בעיות, לכל מערכת יש.
השאלה היא, האם היתרונות שלה עולים על החסרונות או לא.

הקוד של ה-kernel אולי גדול, אבל הוא גם מודולרי.
התעסקתי אישי עם פרויקט OpenMoko שהריץ מערכת שלמה ומלאה על kernel שתפס בסה"כ 1MB.
קראתי גם שיש אפשרות להקטין אותו עוד יותר.
זה כל הרעיון במודולים, ואם היית מבין משהו בצורה בה ה-kernel בנוי במקום לקרוא כל מיני כתבות מתריסות, היית מבין שעצם זה ש-"גוש בינארי" או מודול עבור חומרה מסוימת כלול ב-"עץ" הקוד של ה-kernel, לא אומר שהפצה נתונה חייבת לכלול אותו.

כל מי שמפיץ מערכת מבוססת Linux לצורך מסוים בונה בדיוק את ה-kernel שהוא צריך, עם המאפיינים והמודולים שהלקוחות שלו צריכים, ואם או בלי יכולת לטעון מודולים נוספים דינמית (שזה גם סוג של הקשחה).

אתה רוצה kernel קטן באמת?
כמו שאמרתי, תקרא על HURD - הוא היה אמור להיות ה-kernel הכי פצפון שאפשר, שאפילו BSD לא יכולה להתחרות בגודל שלו, אבל מה לעשות - הסתבר שזה לא כ"כ פשוט...
 
למעלה