Size: a a a

2020 March 10

OA

Oleg Andreev in rust_offtopic
либо поиграйся со шрифта^W^W с юникс-группами чтоб файлик с секретами не был доступен простоадмину
источник

OA

Oleg Andreev in rust_offtopic
Dollar Føølish
Айфон в тпм хранит?
да
источник

DF

Dollar Føølish in rust_offtopic
Ну норм
источник

DF

Dollar Føølish in rust_offtopic
Можно и без Айфона тогда, просто платформозависимое решение
источник

DF

Dollar Føølish in rust_offtopic
Куда то сообщения пропадают
источник

P

Pavel in rust_offtopic
Dollar Føølish
Кстати где надо хранить секреты если хостишься он премисес?
в тпм
источник

OA

Oleg Andreev in rust_offtopic
Dollar Føølish
Куда то сообщения пропадают
я удалил бред
источник

P

Pavel in rust_offtopic
или юсб-ключике
источник

OA

Oleg Andreev in rust_offtopic
а, кстати
источник

OA

Oleg Andreev in rust_offtopic
у yubikey есть какие-то HSM-мы
источник

P

Pavel in rust_offtopic
надо только кнопочку при старте нажимать
источник

OA

Oleg Andreev in rust_offtopic
но тут вся соль в том, что ты хочешь чтоб ядро ОСи проверяло хеш бинарника и по нему давала доступ к файлу с секретами.
источник

P

Pavel in rust_offtopic
а не достаточно, чтоб бинарник был подписан?
источник

DF

Dollar Føølish in rust_offtopic
Подпись да
источник

OA

Oleg Andreev in rust_offtopic
нет
источник

DF

Dollar Føølish in rust_offtopic
Ну не суть
источник

P

Pavel in rust_offtopic
тоесть пинишь серт и проверяешь, что этим сертом подписан
источник

OA

Oleg Andreev in rust_offtopic
бинарник может быть вообще не подписан, главное привязать к нему доступ. Типа "этот keychain item доступен только бинарнику с sha256=fada87e0bd0ad7342"
источник

OA

Oleg Andreev in rust_offtopic
сертификаты и подписи позволяют добавить indirection чтоб апдейт софта не приводил к потере доступа, но это вторично
источник

OA

Oleg Andreev in rust_offtopic
главное, что ядро имеет эксклюзивный доступ к определенному стораджу и умеет делать ACL привязанный к бинарникам, а не к группам и UID
источник