Оскорбления sudo при неверном пароле
Включаем встроенный режим insults в sudo и настраиваем собственное сообщение badpass_message для неверного пароля. Показываем варианты конфигурации sudoers и Bash-скрипт со случайными ответами.
Фото: Tima Miroshnichenko / Pexels
← Все темы
Информационная безопасность, защита данных и уязвимостей. Практики безопасной разработки, шифрование, аудит и реагирование на инциденты. Для специалистов по кибербезопасности и DevSecOps.
Включаем встроенный режим insults в sudo и настраиваем собственное сообщение badpass_message для неверного пароля. Показываем варианты конфигурации sudoers и Bash-скрипт со случайными ответами.
Концепт второго фактора для SSH без стороннего сервиса аутентификации. Shell-скрипт после входа выдаёт код, уведомляет администратора, проверяет ответ через почту или Telegram и передаёт управление Bash.
Как разрешить пользователю без пароля перезапускать только PostgreSQL, службы 1С и сервер через sudoers. Практический пример NOPASSWD и разбор аварийного восстановления после ошибки в конфигурации sudo.
Почему usermod -L блокирует пароль, но не закрывает вход по SSH-ключу, а nologin иногда оставляет доступ через SFTP. Сравниваем /usr/sbin/nologin и /usr/bin/false для полной блокировки пользователя Linux.
В Debian 13 привычные команды last и lastb могут отсутствовать, но историю успешных и неудачных SSH-входов можно собрать через journalctl и gawk. Готовые команды формируют таблицу timestamp, IP и логина, поддерживают фильтр по …
Разбираем fork-бомбу на Bash: как рекурсивный запуск процессов приводит к отказу в обслуживании и почему используется конвейер. Показываем читаемую форму функции и ограничение числа процессов через ulimit и limits.conf.
Обсуждаем компромисс между удобством и защитой приватного SSH-ключа паролем. Разбираем модель угроз, гигиену рабочей станции и ситуации, в которых passphrase действительно снижает риск кражи ключа.
Разбираемся, как последовательности Zero Width Joiner позволяют кодировать данные внутри одного видимого эмодзи или символа Unicode. Рассматриваем онлайн-кодер Paul Butler, устройство кодовых точек, сценарии маркировки утечек и …
Настраиваем отдельный SFTP-сервер MySecureShell поверх OpenSSH и ограничиваем пользователей файловой подсистемой. Разбираем установку в Debian, смену оболочки, конфигурацию, управление скоростью и совместимость с SSHFS и rsync.
Разбираемся, зачем в конфигурации Nginx указывают server_name _ и как обрабатываются запросы с неизвестным Host. Сравниваем соглашение с подчёркиванием и параметр default_server, а также показываем заглушку с кодом 444.
Проверяем Linux-сервер с помощью LinPEAS и ищем ошибки конфигурации, SUID-файлы и другие пути повышения привилегий. Показываем запуск без установки через curl или Python и объясняем, почему скрипту не нужен root.
Знакомимся с vlock для блокировки виртуальной консоли Linux без графического окружения. Разбираем блокировку одной или всех консолей, защиту от SysRq, скринсейверы и риск потерять доступ, если пароль пользователя забыт.
Security — раздел BashDays, посвященный безопасности серверов, сервисов и инфраструктуры.
В разделе публикуются материалы по:
Здесь собраны практические рекомендации и реальные кейсы по защите инфраструктуры, снижению рисков и повышению безопасности сервисов.