Приглашаю все на вебинар по вопросам безопасности PHP

Представьте, что у вас есть очень старое приложение на PHP, которое является ядром целой экосистемы финтеха. Нельзя просто так взять и переписать его с нуля. Да и подправить тоже затруднительно - поставщик шифрует его через ZendEncoder.

Что нам угрожает, какие ограничения и варианты возможных решений. Свое виденье я расскажу более подробно 10 декабря на вебинаре.

А пока что предлагаю ознакомиться с предварительным роликом, чтоб понимать - стоит ли тратить свое время на вебинар или нет.

Лайки, дизлайки, отписки?

@Andrey_Rogovsky
30.11.2020 00:51 UTC
Первоисточник

Комментарии

@Scalar
29.11.2020 23:36 UTC
0

Это тоже сгенерировано ruGPT-3 ?

@SamDark
30.11.2020 10:49 UTC
+6

Ссылку и время дайте хоть. Из интро видно, что проблемы у вас ну очень специфичные. Кровавые будни интегратора какого-то легаси-шлака, неизвестно как написанного да ещё и без исходников. На месте финтех-конторы, я бы вместо того, чтобы какие-то контракты заключать с производителем таких решений, слал бы этого производителя лесом и побыстрее.


Джентельменский набор классического PHP пятой версии… Zend Encoder.

Не завидую вам… Безопасность фиксится сейчас в версиях 7.3+, так что тут не 0-day жди, а набор сплоитов готовых. Пятую, если что, перестали поддерживать ещё в январе 2019. Так что сам факт что безопасник допустил использование в проде версии с известными CVE и сплоитами и не инициировал миграцию на современные версии вовремя — это ой.


Про Zend Encoder вообще жуть. Без исходников у себя разворачивать что-то — это ужас. Наверняка там проблемы посерьёзней чем старый PHP… Если такие решения на тему версий интерпретатора и бездумное использование Encoder, найдётся и сборка SQL конкатенацией строк и банальный XSS. Что поставщик "поддерживает" продукт — смешно просто. Он что, PHP 5 патчит?


Чтобы базу у вас за 5 минут не слили — выставите таймауты на запрос и закройте к базе доступ извне. Плюс лимитируйте память и время выполнения у интерпретатора PHP. Так убьёте большинство сценариев на тему слития базы.

@Andrey_Rogovsky
01.12.2020 14:04 UTC
-1
Вот сразу вижу счасливого человека, который никогда не был в кровавом энтерпрайзе
01.12.2020 15:39 UTC
0

Был в Siemens. Ушёл когда понял что можно делать очень большие проекты не доводя до такого. При этом сильно быстрее и без такого количества сотрудников и бюрократии...

02.12.2020 09:41 UTC
+3

Так вставляйте после каждого слова "в кровавом энтерпрайзе, где ответственный за безопасность решения по безопасности принимать не может и под страхом расстрела вынужден выпускать в продакшен дырявое легаси, даже без белого списка скриптов, разрешенных к выполнению с веба, и сваливать все проблемы на кривой язык".