Интерфейс анализа информационной безопасностиФото: Tima Miroshnichenko / Pexels ← Все темы Тема Bashdays

Security

Информационная безопасность, защита данных и уязвимостей. Практики безопасной разработки, шифрование, аудит и реагирование на инциденты. Для специалистов по кибербезопасности и DevSecOps.

79материалов
Сначала новые

Статьи по теме

Страница 1 из 7

security

grep.app ищет секреты в открытых репозиториях

grep.app ищет строки кода сразу по миллионам публичных Git-репозиториев и заодно показывает последствия случайной публикации API-ключей и приватных данных. Инструмент полезен для аудита открытого кода и проверки собственных …

linux

Suicide Linux: одна ошибка — и система удалена

Suicide Linux запускается в Docker с корнем хоста и удаляет систему после первой ошибочной команды. Опасный эксперимент допустим только в одноразовой изолированной лаборатории.

devops

Как сверить отпечаток SSH-ключа в GitLab

Команда ssh-keygen помогает понять, тот ли приватный SSH-ключ использует GitLab Runner. Получаем MD5-отпечаток, сравниваем его с GitLab или GitHub и исправляем ошибку доступа к приватному репозиторию.

linux

Linux и Doom внутри PDF-файла

PDFLinux запускает Linux прямо внутри PDF в Chromium и Firefox благодаря JavaScript, PDFium и эмулятору RISC-V. Смотрим на необычный эксперимент, его ограничения, исходный код и версию Doom в PDF.

security

Как SSH-ссылка раскрывает IP и логин

Подключение к чужому SSH-серверу может оставить в его логах не только IP, но и имя локального пользователя. Разбираем простой способ не раскрывать рабочий логин при проверке незнакомых SSH-ссылок.

linux

Как выйти в root shell через Vim

Vim и Vi могут запустить интерактивную оболочку через команды -c и --cmd. Показываем, почему редактор в белом списке команд способен обойти ограниченную оболочку и открыть путь к повышению привилегий.

linux

Двухлогинная защита SSH от мусора в логах

Идея двухлогинной схемы для SSH помогает отделить опасный перебор реальных учётных записей от фонового шума. Дополнительная часть логина также может показать, из какой группы произошла утечка.

security

TOTP-коды в Vaultwarden

Vaultwarden умеет хранить ключ аутентификатора и генерировать одноразовые TOTP-коды рядом с логином и паролем. Показываем встроенную возможность на примере двухфакторной аутентификации Gitea.

services

Startpage как альтернатива DuckDuckGo

Разбираемся, как Startpage получает поисковую выдачу Google и Bing, скрывая пользовательский запрос за своим сервисом. Обсуждаем практическую приватность, ограничения стороннего поисковика и альтернативу в виде собственного …

linux

MySQL без пароля через .my.cnf

Настраиваем подключение к MySQL без передачи логина и пароля в командной строке или Bash-скрипте. Используем файл ~/.my.cnf, секцию client, параметр --defaults-file и безопасные права доступа.

linux

Оскорбления sudo при неверном пароле

Включаем встроенный режим insults в sudo и настраиваем собственное сообщение badpass_message для неверного пароля. Показываем варианты конфигурации sudoers и Bash-скрипт со случайными ответами.

security

Самодельная двухфакторная аутентификация для SSH

Концепт второго фактора для SSH без стороннего сервиса аутентификации. Shell-скрипт после входа выдаёт код, уведомляет администратора, проверяет ответ через почту или Telegram и передаёт управление Bash.

О направлении

Что входит в тему

Security — раздел BashDays, посвященный безопасности серверов, сервисов и инфраструктуры.

В разделе публикуются материалы по:

  • SSH
  • SSL и TLS
  • Аутентификации
  • Защите серверов
  • Мониторингу безопасности
  • VPN
  • Контролю доступа
  • Безопасности Linux

Здесь собраны практические рекомендации и реальные кейсы по защите инфраструктуры, снижению рисков и повышению безопасности сервисов.