Интерфейс анализа информационной безопасностиФото: Tima Miroshnichenko / Pexels ← Все темы Тема Bashdays

Security

Информационная безопасность, защита данных и уязвимостей. Практики безопасной разработки, шифрование, аудит и реагирование на инциденты. Для специалистов по кибербезопасности и DevSecOps.

81материалов
Сначала новые

Статьи по теме

Страница 2 из 7

linux

Оскорбления sudo при неверном пароле

Включаем встроенный режим insults в sudo и настраиваем собственное сообщение badpass_message для неверного пароля. Показываем варианты конфигурации sudoers и Bash-скрипт со случайными ответами.

security

Самодельная двухфакторная аутентификация для SSH

Концепт второго фактора для SSH без стороннего сервиса аутентификации. Shell-скрипт после входа выдаёт код, уведомляет администратора, проверяет ответ через почту или Telegram и передаёт управление Bash.

linux

Безопасный sudoers для перезапуска служб

Как разрешить пользователю без пароля перезапускать только PostgreSQL, службы 1С и сервер через sudoers. Практический пример NOPASSWD и разбор аварийного восстановления после ошибки в конфигурации sudo.

linux

Как полностью заблокировать пользователя Linux

Почему usermod -L блокирует пароль, но не закрывает вход по SSH-ключу, а nologin иногда оставляет доступ через SFTP. Сравниваем /usr/sbin/nologin и /usr/bin/false для полной блокировки пользователя Linux.

linux

Как заменить last и lastb в Debian 13

В Debian 13 привычные команды last и lastb могут отсутствовать, но историю успешных и неудачных SSH-входов можно собрать через journalctl и gawk. Готовые команды формируют таблицу timestamp, IP и логина, поддерживают фильтр по …

bash

Как работает fork-бомба в Bash

Разбираем fork-бомбу на Bash: как рекурсивный запуск процессов приводит к отказу в обслуживании и почему используется конвейер. Показываем читаемую форму функции и ограничение числа процессов через ulimit и limits.conf.

security

Нужен ли пароль для приватного SSH-ключа

Обсуждаем компромисс между удобством и защитой приватного SSH-ключа паролем. Разбираем модель угроз, гигиену рабочей станции и ситуации, в которых passphrase действительно снижает риск кражи ключа.

security

Как спрятать данные внутри эмодзи через ZWJ

Разбираемся, как последовательности Zero Width Joiner позволяют кодировать данные внутри одного видимого эмодзи или символа Unicode. Рассматриваем онлайн-кодер Paul Butler, устройство кодовых точек, сценарии маркировки утечек и …

security

Как ограничить SFTP через MySecureShell

Настраиваем отдельный SFTP-сервер MySecureShell поверх OpenSSH и ограничиваем пользователей файловой подсистемой. Разбираем установку в Debian, смену оболочки, конфигурацию, управление скоростью и совместимость с SSHFS и rsync.

devops

Зачем в Nginx используют server_name _

Разбираемся, зачем в конфигурации Nginx указывают server_name _ и как обрабатываются запросы с неизвестным Host. Сравниваем соглашение с подчёркиванием и параметр default_server, а также показываем заглушку с кодом 444.

linux

Как искать пути повышения привилегий через LinPEAS

Проверяем Linux-сервер с помощью LinPEAS и ищем ошибки конфигурации, SUID-файлы и другие пути повышения привилегий. Показываем запуск без установки через curl или Python и объясняем, почему скрипту не нужен root.

linux

Как заблокировать консоль через vlock

Знакомимся с vlock для блокировки виртуальной консоли Linux без графического окружения. Разбираем блокировку одной или всех консолей, защиту от SysRq, скринсейверы и риск потерять доступ, если пароль пользователя забыт.

О направлении

Что входит в тему

Security — раздел BashDays, посвященный безопасности серверов, сервисов и инфраструктуры.

В разделе публикуются материалы по:

  • SSH
  • SSL и TLS
  • Аутентификации
  • Защите серверов
  • Мониторингу безопасности
  • VPN
  • Контролю доступа
  • Безопасности Linux

Здесь собраны практические рекомендации и реальные кейсы по защите инфраструктуры, снижению рисков и повышению безопасности сервисов.