"A kormány biztonsági felügyelője vizsgálja az ügyfélkapu szombaton történt működési problémáit, és jelentést készít a történtekről - közölte Daróczi Dávid kormányszóvivő a vasárnapi, soron kívüli kormányülés után tartott sajtótájékoztatóján. Daróczi kérdésre válaszolva azt mondta, a hackertámadás lehetőségét sem zárják ki.
A vasárnapi Bors arról írt, hogy több százezer adózó adatai kerülhettek illetéktelen kezekbe, miután összeomlott a kormányzati informatikai rendszer, az ügyfélkapu. A lap szerint az oldalra bejelentkezők mások személyes adatait látták a képernyőn a sajátjuk helyett."
A teljes cikk itt olvasható.
--
Az ügy kapcsán érdekes lehet, az origo.hu egy korábbi cikke is, mely szerint az év végére 5 milliárd forintért készül el az új verzió!
- A hozzászóláshoz be kell jelentkezni
- 6412 megtekintés
Hozzászólások
Ez tiszta poén!
Ha nem tudnak valamit rendesen megcsinálni,
akkor a legegyszerűbb ráfogni a hekkerekre!?
Ha ugyanazok csinálják mint a kormányzati oldalt akkor már értem mi a baj...
http://hup.hu/cikkek/20080722/elerheto_a_kormanyszovivo.hu_projekt_kolt…
Oykawa Hirohito
- A hozzászóláshoz be kell jelentkezni
A hekk egy nagyon finom Magyarországon őshonos bundáshal-féle. Általában vízparton található, és messziről felismerhető jellegzetes sercegő hangról és átható étolaj szagról.
Ennek fényében nem értem a hekkerek elleni médiaindulatot. :)
- A hozzászóláshoz be kell jelentkezni
Ilyenek ezek, rasszistak! Hatranyosan megkulonboztetik es kriminalizaljak a hekkeket! Pedig meg a kezilabdat is szeretik. :)
---
pontscho / fresh!mindworkz
- A hozzászóláshoz be kell jelentkezni
hkerkcer vagyok, nem bűnöző!
- A hozzászóláshoz be kell jelentkezni
Ez a kézilabdás kiszólás "kicsit" morbid volt, de értem és megértem a burkolt cigányozást. :)
Érdekes, hogy a két egymást követő esemény (a veszprémi késelés és a hevesi rendőrautó "paskolás") már azoknál is kezdi kiverni a biztosítékot, akiktől távol áll a rasszizmus. Közéjük sorolva magamat is.
Mindenesetre ezt a szálat itt el is vágnám, mert trey a valagunkba rúg. :)
- A hozzászóláshoz be kell jelentkezni
Nalam mar az is, h par nappal ezen esemenyek elott egy oreg bacsit akart meglincselni meg egy 30 fos etnikailag nem vitathato hovatartozasu csoport, mert rajuk mert dorrenteni h ne lopjak a fat a kertjebol. De ez mar tenyleg off-topic.
---
pontscho / fresh!mindworkz
- A hozzászóláshoz be kell jelentkezni
Bár az eszkimózás nem áll távol tőlem, nem erre akart utalni a poén. Annak ellenére, hogy magam is hordozok eszkimójegyeket, sajnos számtalan ilyen esetnek részint elszenvedője, részint tanúja voltam és leszek is a jövőben. S mivel félúton vagyok az eszkimó és a nem eszkimó között így szívem szerint lennék inkább jegesmedve.
Már csak azért, mert a jegesmaci szintén szereti a hekket.
Bear in mind ;)
- A hozzászóláshoz be kell jelentkezni
Nekem jópár eszkimó ismerősöm/barátom van és mindannyian tudjuk, hogy legalább ennyi jegesmedve is tisztességtelenül fogja ki a hekket. Nem ezzel van a baj, hanem azzal, hogy ha egy jegesmedve durvul be, akkor az hír, viszont ha az eszkimó, akkor nem "illik" róla beszélni, különben jön a "Greenpeace" és a fejedre koppint. Meg hát ugye az ő dolguk lenne az is, hogy rendet vágjanak az eszkimók és a jegesmedvék közt, hogy még a fókák is nyugodtan élhessenek ezen a rohad sarkkörön. :)
- A hozzászóláshoz be kell jelentkezni
>> mindannyian tudjuk, hogy legalább ennyi jegesmedve is tisztességtelenül fogja ki a hekket
majdnem ennyien tudjuk azt is, hogy ezzel véletlenül sem egy lapon említendő a cigány terrorizmus
- A hozzászóláshoz be kell jelentkezni
Á, ezzel vigyázni kell. Fekete-fehér-igen-nem. Alap politikai játék.
- A hozzászóláshoz be kell jelentkezni
Azt is sokan tudják, hogy ez egy pingvinportál és igen szeretik a hekket.
- A hozzászóláshoz be kell jelentkezni
Életem első egyetértése született meg Bayer Zsolttal az ügy kapcsán.
"no video codec le a win32vel", de "Gentoohoz lehet meg tul fiatal vagy"
- A hozzászóláshoz be kell jelentkezni
ha már magyar gyerekek és nagymamák megerőszakolása és bestiális lemészárlása úgysem nem üti meg az ingerküszöböt
- A hozzászóláshoz be kell jelentkezni
Azok csak gójok, nem számítanak a magyar szocionista köztársaságban. Most viszont mellé nyúltak szúrtak. A románok és szerbek nem olyan magatehetetlen béna emberek, mint a magyar nemzet nép izé fásult tagjai.
- A hozzászóláshoz be kell jelentkezni
de, nagyon is.
- A hozzászóláshoz be kell jelentkezni
a hekk tengeri hal:)
- A hozzászóláshoz be kell jelentkezni
de tengeri hal korában nem hekk :)
- A hozzászóláshoz be kell jelentkezni
Nagyon hárítás szaga van a dolognak ez a "Jó hát a rendszer olyan amilyen, és láttunk már tőle ezt-azt, dehát ilyet magától nem csinálna: csak a hackerek tehették tönkre! Minden az ő hibájuk!" csakhát ugye akár külső behatás nélkül piszkított maga alá, akár nem, attól még a kód gyenge lábakon áll.
- A hozzászóláshoz be kell jelentkezni
Es a legrosszabb az, hogy ezt mentsegnek mondja valaki. Ha egy rendszert konnyen el lehet "fektetni" az mar regen gaz, kar azzal villogni, hogy "nem mi tehetunk rola, betortek!", ez inkabb szanalmasan hangzik, mint megfelelo mentsegnek.
- A hozzászóláshoz be kell jelentkezni
a "hackernek" bizonyára tele volt a winchestere torrent oldalakról letöltött hülyeségekkel, ezért nem volt helye arra, hogy az ügyfélkapu feltörése után lementse az értékes adatbázist. és lám, mit talált ki? mivel úgyis milliós nagyságrendű ivócimborája van, letöltés helyett "meghekkelte" az ügyfélkaput, így az at random adja be mindenkinek mások adatait. ezután csak pár millió smst kellett körbeküldenie az ivócimboráinak, hogy gyorsan lépjenek be az ügyfélkapun és mentsék le a nekik kisorsolt ügyfél adatait. majd ha sikerült vennie egy új sata vinyót ír megint, és akkor majd küldjék el neki:) naggyon cseles, még a kevés szabad hely sem fog ki rajta. biztosan Luther volt a Mission Impossibleből:)
- A hozzászóláshoz be kell jelentkezni
és lám, mégsem "hackertámadás" volt. mik vannak!:)
talán módosítani kellene az értelmező szótárt,
béna rendszergazda által okozott működési zavar informatikai rendszerekben = "hackertámadás" :D
- A hozzászóláshoz be kell jelentkezni
Hát én mondom, hekker legyen a talpán, aki képes a legalsó szintre lefúrni, ahol a nyers adatok vannak.
*Szerintem* a hozzáférhető szinteken minden titkosítva megy, még egy über-rendszergazda (akinek minden általa menedzselt szinthez hozzáférése van) se lenne képes az adatokat ellopni, nemhogy egy hekker.
De ki tudja, talán tévedek.
- A hozzászóláshoz be kell jelentkezni
OMFG
*Szerintem* ne nyilatkozz olyan témában, amihez nem értesz.
- A hozzászóláshoz be kell jelentkezni
Csak annyit mondanék: LOL! :)
- A hozzászóláshoz be kell jelentkezni
omfg
- A hozzászóláshoz be kell jelentkezni
plzno
--
"SzAM-7 -es, tudjátok amivel a Mirage-okat szokták lelőni" - Robi.
- A hozzászóláshoz be kell jelentkezni
Kéz, bili, visszahúz, felébred.
- A hozzászóláshoz be kell jelentkezni
Persze, biztos Eric S. Raymond volt...
- A hozzászóláshoz be kell jelentkezni
*ásít*
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni
csak uncsi a téma ;)
- A hozzászóláshoz be kell jelentkezni
Akkor ne nézd meg ezt. ;)
- A hozzászóláshoz be kell jelentkezni
Ha 15 hete és egy napja lennél regisztrált felhasználó itt, akkor azt mondanám, hogy új lehetsz errefele...
Upsz! Pont ennyi ideje vagy. ;)
- A hozzászóláshoz be kell jelentkezni
Nem fair, az az 1 nap alig 1 óra (vagy csak az eltelt napokat számolja? Most nem nézek utána).
- A hozzászóláshoz be kell jelentkezni
Így már más a helyzet. :D
- A hozzászóláshoz be kell jelentkezni
Én úgy hallottam/olvastam, hogy nem összeomlott, hanem órákon keresztül véletlenszerűen más adózók személyes adatai jelentek meg. Jó kis rendszer lehet.
- A hozzászóláshoz be kell jelentkezni
Bughalmaz, nem rendszer... Ott, ahol ilyen ordenáré nagy hiba kijöhet, és közben nincs azonnal elérhető, intézkedésre képes/feljogosított szakember, aki ki tudná rángatni a hálókábelt azonnal a gépből addig, ameddig ki nem javítják... Nos, ez a "kritikus IT-rendszerek üzemeltetési és fejlesztési elveinek áthágása" témakör állatorvosi lova.
- A hozzászóláshoz be kell jelentkezni
"aki ki tudná rángatni a hálókábelt azonnal a gépből addig,"
Vagy: élesítés előtt ellenőrizné. Már ha tényleg ez történt és nem "hackertámadás" volt :))
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Természetesen. A gond ott volt, hogy a baj megtörténte után sem lehetett elérni senkit, aki a drótkihúzós workaround-ot meg tudta volna csinálni (joga és lehetősége lett volna rá).
A tesztelés, és minden, ami ezzel, meg úgy általában a változáskezeléssel jár az a dolgok másik oldala, mondhatni úgy, hogy a proaktív része, ami gyakorlatilag biztosra vehető, hogy nem volt rendben.
Az, hogy egy ilyen bizalmas adatokat kezelő rendszer bármilyen okból összekutyulja az egyes felhasználók bizalmas dokumentumait, azt rá lehet fogni a portás aktuális lábszagán keresztül bármire, de azt hiszem, az ok magában a rendszer fejlesztési-üzemeltetési folyamataiban lesz akkor is elásva -- bár ezt elismerni soha, senki nem fogja.
- A hozzászóláshoz be kell jelentkezni
Élesíti és belép az én felhasználómmal hogy megnézze mit látnék.
- A hozzászóláshoz be kell jelentkezni
Hát, ha valahol csak akkor tudják, hogy az ügyfél "mit láthat vajon ha belép" ha a user/pass-ával belépnek, akkor az már régen rossz :D
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Látott már a világ olyan webes rendszert, ahol ez egészen addig így ment, amíg a beléptetést/jogosultságkezelést átírásra nem került úgy, hogy kezeljen "sudo" joggal rendelkező felhasználókat, akik saját felhasználóval bejelentkezve meghatározott csoportba tartozó felhasználók azonosítóját "fel tudták venni", és azt látták, amit az adott user -- kivéve bizonyos előre megadott oldalak/fukciók kivételével (pl. belső levelezés).
- A hozzászóláshoz be kell jelentkezni
az allamigazgatas es az 1000 fonel nagyobb valalatok faltol-falig igy mukodnek
(legal notice: kivetelek ez alol termeszetesen boseggel vannak, a sajat tapasztalatambol is)
sot, a szabadsagos dolgozo hlyettesitese is a userid/jelszo atadasaval tortenik
- A hozzászóláshoz be kell jelentkezni
Nekünk kb. 3500 webes userünk volt, és elég jól megvoltunk a sudo-jellegű megoldással.
- A hozzászóláshoz be kell jelentkezni
Valószínűleg félreérthető voltam. Én arról beszéltem, hogy azt hiszem aggódnék, ha kiderülne, hogy a bankom webbanking rendszerét úgy tesztelik a fejlesztői, hogy az én (vagy bárki más) adataimmal belépnek és megnézik, hogy mit láthatok én ha belépek. Ez valóban így működik?
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Vannak esetek, amikor ritkán előfordul ilyen, ha másképp nem repodukálható egy hiba - de megvan a maga eljárásrendje: nem sérül banktitok azzal, ha egy ügyfél adatait megtekinti egy banki ügyintéző konkrét ügy nélkül, mivel többnyire ügyfélpanasz alapján keresünk hibát.
De... holnap lesz egy átállásunk, az új netbank egy napig elérhető a belső hálózatról, tehát a banki dolgozók tesztelik először. Ha nem látunk hibát, akkor pénteken élesedik az új csomag mindenki számára. Ezt persze megelőzte egy integrációs teszt, ahol éles környezetből nyert - de deperszonalizált adatbázison - lefutnak a regressziós tesztek és az automatizált tesztek. Ha minden jól megy, akkor a csomag átkerül az UAT (user acceptance test) környezetre, ahol felhasználói tesztek futnak - szintén deperszonalizált adatokkal. Ezek után lezajlik a telepítési főpróba, amely nem az éles környezet, de az élessel azonos rendszer és éles adatokkal rendelkezik. Itt vannak esetek, amikor létező felhasználóval folynak validációs tesztek, ami kb. annyit jelent, hogy netbank esetén közülünk többen belépnek a saját azonosítójukkal és megnézik, hogy minden jó-e, illetve ügyfélpult alkalmazások esetén a call-center és/vagy dedikált ügyintéző tesztel, saját azonosítóval belépve. A főpróba után kerül éles üzembe a módosítás, ekkor is történhet ellenőrzésképpen ügyféladat lekérdezés. Az, hogy ügyfél nevével és jelszavával valaki belép az ügyfél nevében és ott nézelődik: ilyen nem fordul elő.
Nem tudom, hogy megnyugtattalak-e... :)
--
http://wiki.javaforum.hu/confluence-2.10/display/FREEBSD
- A hozzászóláshoz be kell jelentkezni
Ez az új netbank saját fejlesztés vagy egy külsős cég terméke?
- A hozzászóláshoz be kell jelentkezni
Ahja... de nem úgy új, hogy nem volt előzménye, hanem úgy új, hogy módosult benne pár apró dolog. :)
--
http://wiki.javaforum.hu/confluence-2.10/display/FREEBSD
- A hozzászóláshoz be kell jelentkezni
en konkretan azt a szeles korben elterjedt nagyvallalati/allamigazgatasi IT szokast irtam le, ami igy mukodik, hogy:
- user (vegfelhasznalo vagy belso alkalmazott) fordul a problemaval a helpdeskhez
- helpdesk elkeri a user jelszavat, es azzal belepve probalja reprodukalni a hibat
beszletel mar matavnetes helpdeskkel? elso korben keri el a jelszavadat, ugye?
bankoknal ugyfelek iranyaba ez az algoritmus egy rakas minden miatt korlatozott, szerintem az atlag banki helpdesk siman nem erti a korlatozas lenyeget, es bosszankodik rajta ;-)
rengeteg helpdeskes (rendszergazda, operator, pc-tamogato) dolgozo van, aki ugy veli, hogy miutan hozzafer a root azonositohoz is, meg szep hogy o megbizhato, a user csak nem kepzeli, hogy visszael azzal a kis semmi jelszoval! Meg olyan helpdeskes is van, aki rutinszeruen megkerdezi a user jelszavat, mert tanulta, hogy mi a jo jelszo, es ezen tudasaban fontoskodni akar a user elott
ezt nem tudod meghaladni, amikor az elvileg hivatasos it.sec.auditorok kozott is van, aki ugy veli, hogy a bonyolult, enforcalt jelszotol lesz a dolog biztonsagos (konkret banki pelda, ahol a ugyintezo belep a munkaalomasara (1. jelszo) onnan valami nagygepre atjelentkezik (2. jelszo) ott elinditja az alklmazast, aminek sajat authja van, hiszen miert is bizna meg egy atlag programozo az oprendszerben (3. jelszo) a levelezest 4. jelszoval eri el, van a foalkalmazason kivul egy segedalkalmazas 5. jelszo, mindegyik jelszo egyedi, mindegyik jelszo min 8 karakter, kisbetu/nagybetu/szam es midegyik lejar 1 honap alatt, mert a agytiszteletu it.sec.auditor valahol bemagolta, hogy ez a szokasrend... ezek utan nincs elo ugyintezo, aki 4 naponta egy uj eros jelszot fejben tud tartani, tehat mindenki felirja.. ami szigoruan tilos, berkit kirughatnak emiatt.)
Szoval igy megy ez egy komplex vallalatnal. single signont bevezetni majdnem remenytelen, a multiplatform alkalmazasok keptelenek az oprendszer authot hasznalni, a jelszo policy enforcement minden alrendszerben mas, emiatt ugyan azt a jelszot sem tudja hasznalni a szerencsetlen ugyintezo, es hiba nincs semmifele bizalmas adat egy adott layerben (pl a lokalis munkaallomason) azert ha az adott layer tud jelszavas authot akkor az enforcement.
A helpdekses meg hiaba kepes egy rendszeren sudo -zni, vagy valami extrem jo kis finomsagon readonly sudo -zni, minimum 20 rendszer van, es a tobbseg ezt nem tudja. Tehat elkeri a userjelszot, es ugy belepve nezi a hibat.
- A hozzászóláshoz be kell jelentkezni
erre az a magyarázat, hogy az ügyfélkapu fejlesztése is hasonlóan megy, mint ahogy a magyar szoftverfejlesztő cégek szinte mindegyikénél megy a fejlesztés. A fejlesztőknek napi 8 órában kódolás a feladatuk. Mivel ez van nekik kiosztva, ezért ők nem fognak tovább látni az íróasztaluknál. Vannak rendszerszerezők is, de ők nem programozhatnak. nekik az a feladatuk, hogy az ügyfelek igényei alapján elkészítsék a rendszertervet. Van fejlesztési vezető, neki az van kiadva, hogy a munka el legyen végeztetve. És van projektvezető, aki adminisztrációs feladatokkal foglalkozik. És mindenki önállóan dolgozik. Amikor el kell készíteni egy új modult, akkor a részfeladatot odaadják mondjuk Bélának, és elvárják tőle, hogy ő maga gondolja ki, programozza le, tesztelje le. Ha valamit elront, akkor meg lecseszik. Hibajavítás mindig 1 emberes. A fejlesztő megkapja a hibát, nézi a kódot, rájön hogy mit rontott el, kijavítja, kipróbálja a tesztrendszeren, aztán jelzi a főnökének, hogy kijavította.
nem írom le, hogy ebben hol látom a hibát. Azt gondolom, hogy aki hasonlóan hozzám dolgozott már külföldön, itthon, kis cégnél, multinál, volt tesztelő, fejlesztő, fejlesztett kis szoftvert, összetett kritikus alkalmazást, írt már dokumentációt, koncepcionális rendszertervet - szóval széles látókörrel rendelkezik, az szerintem fogja látni, hogy mi a fenti bekezdéssel a problémám.
- A hozzászóláshoz be kell jelentkezni
Én nem dolgoztam külföldön stb... és szeretném tiudni, hogy mi a probléma a fenti bekezdéseddel.
A másik kérdésem, hogy mégis honnan tudod, hogy így fejlesztik? Talán Te is tagja vagy a fejlesztő csapatnak?
- A hozzászóláshoz be kell jelentkezni
*Szerintem* időnként súlyos tesztelésnek kellene alávetni, és javítani, ahol kell, hiszen egy ilyen nagy rendszert másképpen nem lehetne fejleszteni... Ha pro-aktívan nem is, hát reaktívan mindenképpen.
- A hozzászóláshoz be kell jelentkezni
Nem vagyok a fejlesztő csapat tagja, viszont tapasztalatból meg tudom mondani, hogy az ilyen fajta hibajelenségek miből kereked(het)nek.
Ugyebár amikor a fejlesztő egy modult leprogramoz, akkor ő legfeljebb modul szinten tudja azt letesztelni. (jUnit) . Akkor mondható hogy a programozó rendben letesztelte a kódját, ha a modul azt csinálja, amit a programozó elképzelt, és a hibalehetőségek is mind le vannak kezelve. Persze ez nem elég. A modult le kell tesztelni alkalmazás szinten is. Fel kell tölteni egy tesztrendszerbe, és ki kell próbálni csak azt a modult alkalmazás szinten. Ehhez össze kell állítani egy olyan teszteseteket, amelyek teljeskörűen letesztelik a modult. Vannak code coveration programok, amelyeket hozzá kell fordítani a tesztelendő modulhoz, ez pontosan megmondja, hogy pl. az egyes függvények melyik ága lett letesztelve, és melyik nem. Ez sosem lesz teljes körű, de sok hiba csak ekkor derül ki. Mivel a rendszer más rendszerekkel is kapcsolatban van, ezért a modult úgy is le kell tesztelni, hogy a tesztrendszert további elemekkel kell kiegészíteni. Ez megint problémás, de jópár hiba csak itt bukik ki. Aztán persze kell még egy teszt. Itt már a release kódot kell feltölteni egy éles előtti rendszerbe, amelyen le kell futtatni egy teljeskörű felhasználói szintű tesztet. Ennek az a célja, hogy ha a hibajavítás valamit elrontott a rendszerben, akkor azok kibukjanak. Ha ezt az utolsó lépést elhagyják, megtörténhet egy ilyen baj.
A másik dolog a verziókezelés. Mivel több lépcsős a tesztelés, ezért akár többször is szükséges új build-et csinálni. Ha ilyenkor simán a main branch legfrissebb változatát fordítják újra, akkor az ugyebár változhat, mert mások is fejlesztenek. A legegyszerűbb ilyenkor megmondani a fejlesztőknek, hogy kódzárás van, senki se tegyen be új verziót. Ilyenkor biztos lesz olyan, hogy valaki mégis beteszi, akkor az ilyen baj megtörténhet. A megoldás egyébként erre a felcímkézés. Ilyenkor a több lépéses teszt során végig nyilvánvaló, hogy melyik verzió van tesztelve, ha valaki hibázik, akkor az az utolsó tesztnél mindenképp kibukik.
Külföldről azért beszéltem, mert ott megfelelő hozzáállással és szakértelemmel állnak hozzá a fejlesztés menetének felépítéséhez, és nem egy emberre bízzák, hogy csinálja úgy, ahogy jónak látja. A problémákat szintén globális módon kezelik, és nem vetítik azt vissza a fejlesztőknek. Magyarországon sajnos az ad-hoc megoldások a jellemzőek. Vagyis a fejlesztő egy személyben majd megoldja úgy ahogy akarja.
Az önálló munkavégzés szintén baj szerintem. Külföldön én nem láttam olyan, hogy a programozó úgy dolgozik, hogy fenn van a fején a füllhallgató egész nap. Aki így dolgozik, az csak a saját kódrészét fogja látni. Külföldön sokkal nagyobb figyelmet fordítanak arra, hogy a közös interfészeket a fejlesztők közösen beszéljék meg, és lehetőleg a kódolás befejeztével nézzék át egymás kódrészeit. Magyarországon ilyet, hogy programozó más kódját olvassa, szintén nem hallottam.
A programozók életútja (gyakornok->junior->senior->vezetőprogramozó->projektvezető) Magyarországon túl nagy szerepet kap, ez szintén a mi kultúránkból adódik. Ez olyan dolgokat fog eredményezni, hogy a junior nem szólhat be a seniornak, az pedig szintén nem a vezetőprogramozónak, ha esetleg valamit nem lát jól a másik munkájában. Külföldön egy fejlesztési csapatban sokkal egyenrangúbbak az emberek. Amikor van egy projekt, akkor egyszer az egyik, máskor a másik lesz annak a projektnek a vezetője. Így mindenki egyformán fog tapasztalatot szerezni.
persze a képlet biztosan nem ilyen egyszerű. Kishazánkban egy cég úgy fejleszt, ahogy azt tőle megkövetelik.
- A hozzászóláshoz be kell jelentkezni
CI megvan? kit erdekel, hogy toljak be a fejlesztok a kodjaikat? az a dolguk.
a code freeze teljesen masra szolgal.
es az nem coveration, hanem coverage.
- A hozzászóláshoz be kell jelentkezni
bocs "coverage"-t-akartam írni.
sokféleképpen lehet verziót kezelni. Ha láttál már clearcase-t, és tudod mik ott a labelek meg a configspec, akkor azt is láttad, hogy ha jól használtad őket, akkor a fejlesztő bármikor betolhatott egy javítást, nem borult meg senkinél a rendszer. Kódfagyasztás itt annyi volt, hogy a projektvezető zárolta az aktuális fejlesztői labelt. Pár napig teszteltük a zárolt kódot, aztán ha az összes teszt lefutott (nem csak mi teszeltünk, hanem más telephelyen is), akkor elkészült a hivatalos build.
"Az a dolguk" - ja persze...ezt a legegyszerűbb mondani.
- A hozzászóláshoz be kell jelentkezni
terelsz. kit erdekelnek a labeljeid? :)
Ha ilyenkor simán a main branch legfrissebb változatát fordítják újra, akkor az ugyebár változhat, mert mások is fejlesztenek. A legegyszerűbb ilyenkor megmondani a fejlesztőknek, hogy kódzárás van, senki se tegyen be új verziót. Ilyenkor biztos lesz olyan, hogy valaki mégis beteszi, akkor az ilyen baj megtörténhet.
ezt irtad, erre reagaltam.
miert tesztelne barki is a main branchet? :) normalis CI rendszereknel ugye minden commit utan lefutnak az automatizalt tesztek.
- A hozzászóláshoz be kell jelentkezni
"normalis CI rendszereknel"
három olyan szó, szókapcsolatban, melyeket az ilyen cégek nem (mindig) ismernek...
--
"SzAM-7 -es, tudjátok amivel a Mirage-okat szokták lelőni" - Robi.
- A hozzászóláshoz be kell jelentkezni
ha a google ezt dobja nekik ki, akkor persze, hogy nem fogják ismerni :)
http://www.google.hu/search?hl=hu&client=firefox-a&rls=com.ubuntu%3Aen-…
- A hozzászóláshoz be kell jelentkezni
nem terelek. csak megsúgom, hogy vannak helyek, ahol a main branch végét fordítják, azt tesztelik, az megy ki release-ba...ja és ha valamelyik fejlesztő felküld egy nem teljeskörűen tesztelt kódot, akkor az simán kimegy aztán az éles rendszerbe. A hiba persze hamar kiderül, akit ilyenkor lecsesznek, az a programozó, aki kommitolt.
az automatizált tesztekkel kapcsolatban - hát ilyen sincs mindenhol...Sőt, akár semmiféle írott anyag nincs arról, hogy mik a teendők egy frissítés előtt.
Ja és olyan is van, hogy rossz a tesztrendszer, mert pl. áramszünet miatt újraindult az összes szerver, az az ember pedig épp kéthetes szabadságon van, aki emlékezik arra, hogy ilyenkor miként kell megjavítani a tesztrendszert...
- A hozzászóláshoz be kell jelentkezni
Igen, és ehhez szerintem nem is kell olyan nagy véletlen. Tipp: Nyilván van valami cache/proxy az alkalmazásszerver meg a külső https szerver között és a proxy összekutyulta a cache-elt oldalakat.
Láttam már ilyet, például a sulinet egyik webszerverén hosztoltunk egy időben pár képet és volt hogy nem az kép jött le, amelyikre az URL-ben hivatkoztunk, hanem egy másik...
- A hozzászóláshoz be kell jelentkezni
De könyörgöm, ez nem egy sulivicc oldal, hanem egy sok milliárd forintért összerakott rendszer, amelyen fontos adatok vannak tárolva... Akár brekker támadás, akár alkalmazás hiba, mindenképp súlyos probléma.
- A hozzászóláshoz be kell jelentkezni
Nem én vótam...
- A hozzászóláshoz be kell jelentkezni
XD
A brekking nyúzból úgyis megtudjuk.
- A hozzászóláshoz be kell jelentkezni
Kérdés: valami jogban járatosabb ember tudja-e, hogy Magyarországon milyen törvényi előírásoknak kell megfelelnie, illetve milyen tanúsítványokkal kell rendelkeznie egy olyan rendszernek, ami papíralapú okiratok és hivatalos ügyintézés elektronikus helyettesítését látja el? Sarabanes-Oxley-hez akárcsak távolról hasonló előírás van-e nálunk?
---
Linux is bad juju.
- A hozzászóláshoz be kell jelentkezni
Szerény véleményem szerint valami olyan dolgot élesítettek, amely miatt megkeveredett a session adatbázis. Gondolom "véletlenszerűen" egymás adatait láthatták azok, akik éppen be voltak lépve. A kérdés az, hogy megtudjuk-e egyátalán a hiba okát... :)
--
http://wiki.javaforum.hu/confluence-2.10/display/FREEBSD
- A hozzászóláshoz be kell jelentkezni
http://index.hu/tech/net/2009/02/10/lemondott_a_kopint-datorg_vezerigaz…
Asszem beletrafáltam. :)
Gondolom kimaradt az élesítési tervből egy újraindítás, a session adatokat pedig adatbázisban tárolták, amelynek a kulcsa nem túl körültekintően valami sorszám lehetett... egy kis tervezési hiba és már kész is a session keveredés. Volt már ilyen máshol is... :)
--
http://wiki.javaforum.hu/confluence-2.10/display/FREEBSD
- A hozzászóláshoz be kell jelentkezni
en mintha olyat hallottam volna, hogy ugyfelkapubol nincs tesztrendszer hanem "eloben" fejlesztik, es ha ez igy van akkor elofordulhatnak ilyen hibak...
---
Tévedni mindenkinek szabad, csak a mérnöknek észre kell vennie.
- A hozzászóláshoz be kell jelentkezni
Ha tényleg így lenne, akkor gyorsan tojjanak jó sok méretes sünit...
- A hozzászóláshoz be kell jelentkezni
Sok mindent eltudok képzelni Abszurdisztánban, de azért ez csak nem igaz. :)
- A hozzászóláshoz be kell jelentkezni
Nagyon remélem én is...
- A hozzászóláshoz be kell jelentkezni
Jaj, de kis optimista vagy! :)
- A hozzászóláshoz be kell jelentkezni
"ugyfelkapubol nincs tesztrendszer hanem "eloben" fejlesztik"
Ez hulyeseg, van tesztrendszer, nem is egy.
--
Fontos feladatot soha ne bizz olyan gepre, amit egyedul is fel tudsz emelni!
- A hozzászóláshoz be kell jelentkezni
Ja, az egyik publikusan is tesztelhető: az ugyfelkapu.hu URL-en bárki kipróbálhatja. :)
---
Linux is bad juju.
- A hozzászóláshoz be kell jelentkezni
:D
--
"SzAM-7 -es, tudjátok amivel a Mirage-okat szokták lelőni" - Robi.
- A hozzászóláshoz be kell jelentkezni
Ez egy komoly rendszer. Eszköz meghibásodás vagy műhiba kizárva. Csakis a gonosz hakkerek műve az hibás működés. Ezért újabb százmilliárdokat fognak költeni rá, hogy "jobb legyen". :)
--
maszili
- A hozzászóláshoz be kell jelentkezni
Már annyi mindent láttam ebben az országban, hogy nekem a szándékosság is megfordult a fejemben. Egy-két fej ugyan lehull, de aztán beindulnak az ipari méretű pénzpumpák.
- A hozzászóláshoz be kell jelentkezni
Most komolyan, van olyan hakkoló aki azt ki tudja várni, mire betölt ez a szerencsétlen oldal?
- A hozzászóláshoz be kell jelentkezni
YARGH :DD
- A hozzászóláshoz be kell jelentkezni
Ebből minimum 2milliárd arra, hogy irányok ne legyenek, mert bizonyos 60 feletti személyeknek sértőek a "jobb lesz" és a "bal alsó" jelzők, így elismert nyelvészeti szaktekintélyeket (kizárólag szlavisztikából habilitált MTA tagok) kérnek fel lektorálni a hibaüzeneteket és egyéb kiírásokat.
--
"SzAM-7 -es, tudjátok amivel a Mirage-okat szokták lelőni" - Robi.
- A hozzászóláshoz be kell jelentkezni
szanalmas.hu
vagy
legalja.hu
komolyan. Rettento.
--
Gabriel Akos
- A hozzászóláshoz be kell jelentkezni
Legutóbb, mikor az okmányirodában voltam, ajánlották az ügyfélkaput, hogy nem kell bejönni és várni!Interneten tuti biztonságosan intézhetek mindent. Na ekkor mondtam az ügyintézőnek, hogy ez egy vicc! Biztonság?! Inkább papíron intézek mindent!
És lőn világosság!
Igazam volt! :(
- A hozzászóláshoz be kell jelentkezni
Az is érdekes, hogy a "hozzáértők" rögtön hackertámadásra mernek gyanakodni, míg a "tudatlanok", mint például Krasznay Csaba a Kancellár.hu Zrt informatikai biztonsági tanácsadója, majdhogynem csípőből tervezési ill. fejlesztési hibára gondol.
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni
WTF?
- A hozzászóláshoz be kell jelentkezni
Gondolom arra gondolt, hogy komolyabb vizsgálat nélkül az illető rögtön szakvéleményt mondott a médiákoknak. Innentől kezdve ez meg akkora bulvárhír, mint ide Sydney. Legalább annyira lehetett komolyan venni, mint a hacker támadást.
- A hozzászóláshoz be kell jelentkezni
Talán tudnod kéne, hogy Csaba eddig mennyit és milyen mélységben foglalkozott az ügyfélkapuval és annak a biztonsági dolgaival, de úgy látom, halovány sejtésed sincs róla...
- A hozzászóláshoz be kell jelentkezni
+1 vagy inkább rögtön +2
- A hozzászóláshoz be kell jelentkezni
Tetszik a gerillamarketing :-))
- A hozzászóláshoz be kell jelentkezni
Igazad van, fogalmam sincs. Azonban fejlesztokent meg a sajat kodomra sem mondom ra "ranezesre", hogy mi a problema forrasa, mert ezzel nagyon be lehet furdeni. Ettol meg elismerem Csaba szakmai tudasat, csak ez igy akkor is bulvar erteku volt szamomra. Ettol persze meg tevedhetek. :)
- A hozzászóláshoz be kell jelentkezni
Ha egy rendszer aminek egyik legfontosabb kritériuma hogy az adatokat bizalmasan kezelje véletlenszerűen szórni kezdi az információmorzsákat akkor nem kell beható elemzés ahhoz hogy kijelenthessük: tervezési vagy fejlesztési hibáról van szó.
Olyan ez mint hogy ha kicsordul a budi akkor tele van.
- A hozzászóláshoz be kell jelentkezni
Csak ami ott a "tartalom", itt a budi...
- A hozzászóláshoz be kell jelentkezni
Mert egy uzemeltetesi hiba fel sem merulhet, ugy?! Mi van, itt mindenki rendszergazda, hogy haza beszel?! :)
- A hozzászóláshoz be kell jelentkezni
Az üzemeltető a frissítés telepítése során a fejlesztő által adott telepítési leírás alapján kéne, hogy eljárjon, nem?
- A hozzászóláshoz be kell jelentkezni
De. Azonban gondolom ez attól egy fokkal bonyolultabb stuff, hogy két oldalas telepítési útmutatóból csesztessék. De ez részemről csak feltételezés, mert nem ismerem a rendszert!
- A hozzászóláshoz be kell jelentkezni
Miért lenne bonyolultabb? Mink cserélünk nemsokára a portál és az adatbázis között SOA réteget, vagy ~50 alkalmazás, és az élesítési terv 34 oldalas. Miért kellene egy egyszerű alkalmazás frissítéshez több oldalas leírást mellékelni? Csak akkor tudom elképzelni, ha hibás a tervezés...
--
http://wiki.javaforum.hu/confluence-2.10/display/FREEBSD
- A hozzászóláshoz be kell jelentkezni
Ugyan, ő tanácsadó, ő csak tanácsokat ad, bezzeg a kormányfő, a kormányszóvivő viszont felelősen körültekintve mindenhez ért.
--
"SzAM-7 -es, tudjátok amivel a Mirage-okat szokták lelőni" - Robi.
- A hozzászóláshoz be kell jelentkezni
Na ja... De ezt korábban is többször megvitattuk a konyhában :-)
- A hozzászóláshoz be kell jelentkezni
Látom, megint hiányzik belőletek a dialektikus gondolkodás!
Kérem! Van ugyebár az ügyfélkapú, ami valszeg úgy sz@r, ahogy
van. A szokásos pusziért kapott megbízások egyike. Van
ezenkívüla válság: az állam nem tejel már úgy, mint azelőtt.
És most jön Lenin elvtárs: Mi a teendő?
Igen, eltaláltátok: Egy hekkertámadás! Egyből kerül megint
néhány milliárd, mehet tovább a verkli, as usual. Hogy a
tranzakció végén ki kapja a puszit? Nem Te!
> Sol omnibus lucet.
- A hozzászóláshoz be kell jelentkezni
Lassan már az is ellenzéki hekkertámadás lesz, hogy egy részeg bkv sofőr átmegy a piroson (és néhány autón).
--
"SzAM-7 -es, tudjátok amivel a Mirage-okat szokták lelőni" - Robi.
- A hozzászóláshoz be kell jelentkezni
egyetlen egy modon lehetne szavatolni egy ilyen jellegu rendszer megbizhatosagat, megpedig ugy, ha a kod elesitese elott a kod forrasa teljes koruen nyilvanos (nem kell hozza szabadnak lennie) es az elesites elott van mittomen par honap, amig barki dobhat ra hibajelzest. Ha ez ido alatt nincs critical bug, akkor elesitik.
Jelen helyzetben varhatoan nincs motivalt IT biztonsagi ember, aki atnezte volna. A fenti helyzetben lenne. Az egy masik megoldando problema, hogy a publikus forras eseten a "motivalt szagerto" le is jelentse a megtalalt hibat, ne csak megvarja szepen az elesitest ;)
hasonlo okokbol valoszinusitheto, hogy a teljes allami IT rendszer az elejetol a vegeig a legszarabb IT biztonsagi allapotban van. (Hasonlo ok: roppant zart kod, rendkivul keves embernek van ralatasa, es azok alulmotivaltak a hibakeresesben. A szokasos abszurdisztani helyzet, mely szerint a leheto legnagyobb zset kell leakasztani mindenhonnan, csak ratesz erre, ugyanis a biztonsag sokba kerul, es hianya atadaskor nem feltuno :-)
- A hozzászóláshoz be kell jelentkezni
Ugyanmár, ez a zárt kód nem biztonságos, publikus/nyílt forrás jobb minőségű dolog csak tipikus szabad szoftveres dogma... Egy szoftver nem attól lesz jó vagy rossz minőségű, biztonságos vagy sem, hogy a forrása elérhető-e a publikum számára vagy nem.
- A hozzászóláshoz be kell jelentkezni
De!!!11 :)
--
"- The question is: what is a mahna-mahna?
- The question is: who cares?"
- A hozzászóláshoz be kell jelentkezni
:)
- A hozzászóláshoz be kell jelentkezni
Nyilván az IT biztonsági szakértők azzal akarnak szórakozni szabadidejükben, hogy kormányzati rendszereket auditálnak ingyen :)
- A hozzászóláshoz be kell jelentkezni
bizonyos jellegu hibakat nem foallasu IT biztosnagi szakemberek (ertsd, erdeklodo tinik) siman megtalalnak. mondjuk a hibak 98%-at. A maradek ket szazalekhoz tenyleg kell tapasztalat, nade pont a KGB-nek ne lenne meg? (a zart kod es a tapasztalat egyutt, eh, eh)
- A hozzászóláshoz be kell jelentkezni
Ahol ezek a hibak jelentik a 98%-ot, ott a fejleszto team nagy reszet tart karokkal varja egy-egy kecskepasztori allas valahol Kirgizisztanban.
--
Fontos feladatot soha ne bizz olyan gepre, amit egyedul is fel tudsz emelni!
- A hozzászóláshoz be kell jelentkezni
mondjuk a hibak 98%-at
Eléggé hasracsapott hibaszázaléknak tűnik ez így, mondjuk. ;)
- A hozzászóláshoz be kell jelentkezni
nem kotekszik, adatol, es kiszamoljuk :-)
- A hozzászóláshoz be kell jelentkezni
komolyabbra forditva a szot, a fenti kielentesemmel azon meggyozodesemnek adok hangot, hogy kello szamu motivalt ember barmilyen hibat is megtalal (legalabbis a hibak iszonyat tulnyomo tobbseget). Abban az esetben is, ha az adott hiba bonyolult, es nehezen kitalalhato. Kello szamu motivalt teszter eseten lesz olyan, aki pont arra az egy hibara fokuszal ra.
Ugy is mondhatom, hogy a kod josaga (hibamentessege) a gondos tervezes, gondos, es hozzaerto kodolas es a gondos es hozzaerto teszteles helyett egyszeruen a beleolt tesztelesi mernokorak ezreitol fugg. Elmeletileg ugyan lehet, hogy egy jo minosegu szakember jo helyen jo munkat vegez, de ilyen gyakorlatban alig van (nincs). Az letezik, hogy valamit sok ev alatt a felhasznalok/tesztelok szazezrei egesz jora csiszoltak ki.
ugy is fogalmazhatok, hogy a mernoki tervezessel szemben mukodekepesebbnek tartom az evolucios kivalasztodast.
- A hozzászóláshoz be kell jelentkezni
ugy is fogalmazhatok, hogy a mernoki tervezessel szemben mukodekepesebbnek tartom az evolucios kivalasztodast.
-hú, Béla... emlékszel tavaly mi vót az a bág ami miatt elvesztettük a juzerek összes adatát és a főnök is mérges lett tőle?
-ja, valami rémlik
-üjjünk le ebéd után és nézzük má meg, holnapután indul a rencer, és szopó lenne ha idén is összekeverednének az idegen kulcsok
...vagy csak én nem értem mire gondolsz evolúciós kiválasztódás alatt egy biztonság- és bizalomkritikus rendszer esetén?
- A hozzászóláshoz be kell jelentkezni
mernoki:
- hosszu, tobbe-kevesbe dokumentalt folyamat vegen eloallitunk csekely szamu embert (mernokot kepezunk) akiben aztan megbizunk
- evolucios: mindenkit odaangedunk, elozetes szures nelkul, es motivaljuk (celt hatarozunk meg)
Az evolucios optimalizaciot a kozfelfogassal szemben irgalmatlan gyorsnak tartom. Konkretan a "hogyan talaljunk biztonsagi hibat" cimu algoritmusokat versenyeztetnem.
tesztelesnel/auditalasnal:
- mernoki: arra jogosultsaggal rendelkezo ember megbizassal auditalja a kodot
- evolucios: a kod publikus, es a szeles nepreteg inspiralva van a hibakeresesre
fejlesztesnel:
- mernoki: kepzett programozoteam elore megadott terv szerint megirja a programot
- evolucios: a kod nyilt, barki hozzair es hozzafejleszt, illetve leforkol es uj projectet nyit
a fejlesztesnel a mernoki es az evolucios modell kozott nem egyertelmu az elony, a teszteles/auditalasnal az evolucios modellt lenyegesen jobbnak tartom.
- A hozzászóláshoz be kell jelentkezni
Az evolúciós kiválasztódás tényleg tök jól működik több milliós variációs példányszám és többmillió rendelkezésre álló év alatt. Azt hiszem az ügyfélkapunál nem állnak rendelkezésre a szükséges források :-)
- A hozzászóláshoz be kell jelentkezni
ha dd mondta, akkor hkekrchkrerek voltak
de polihisztor "kopidatorg" baja úr már rajzolt malicsuszijesztő animgifet az ügyfélkapura, úgyhogy fixed
- A hozzászóláshoz be kell jelentkezni
- És mondja, hackertámadás ellen is véd...?
- Igen..., nem..., az ellen nem véd...
:)
- waiter -
- A hozzászóláshoz be kell jelentkezni
Ő milyen kalapos hacker? Médiahack is hack?
- A hozzászóláshoz be kell jelentkezni
fehérgalléros
- A hozzászóláshoz be kell jelentkezni
Hâcker. :)
- A hozzászóláshoz be kell jelentkezni
Jó munkáshákkör... ;)
- waiter -
- A hozzászóláshoz be kell jelentkezni
Redhack :)
- A hozzászóláshoz be kell jelentkezni
Egyébként az Index - Tech rovat híre szerint mégsenem-, ill kizárt, hogy hackertámadás következtében dőlt be az ügyfélkapu. Ez most az új hír arról, hogy nincs is hír.
Viszont az illetékesek úgy tesznek, mint az bizonyos izé a fűben, vagy néznek, mint borjú az új ügyfélkapura. Ezt is tudjuk. :)
- A hozzászóláshoz be kell jelentkezni
Nem hackerek támadták az ügyfélkaput
Nem hackertámadás, hanem valószínűleg az üzemeltetés szabályainak megsértése okozta a hétvégén a kormányzati ügyfélkapu meghibásodását - közölte Jóri András adatvédelmi biztos.
- A hozzászóláshoz be kell jelentkezni
Szerintem sokmindent elárul a fejlesztés minőségéről ez a lista: http://www.magyarorszag.hu/segitseg/kozpontirendszer/uzemeltetes/rendsz…
Vicces, hogy több a rendszerhiba, mint a tervezett leállás...
- A hozzászóláshoz be kell jelentkezni
Ha tudnád, hogy némely helyeken nyálcsorgatva, csillogó szemekkel bámulja az ilyen szintű rendszerleállás-nyilvántartást a lokálsztahanov...
- A hozzászóláshoz be kell jelentkezni
uzembiztonsagot, es rendelkezesreallast csak ott szamszerusitunk, ahol ezt definialjuk es merjuk.
Vagyis: ha egy rendszerhez nem tartozik gepkonyv/naplo, ami a rendszer rendelkezesreallasat monitorozza es naplozza, akkor annak a rendszernek a rendelkezesreallasat a rangsorolasban 0-nak (egyalalan nem mukodik) tekintjuk. A peniszmeret-versenyben csak a naplozott szolgaltatasok vesznek reszt, ha webszerver vagy, akkor a webszerver a szolgaltatas, nem az oprendszer! stb.
Konnyu ugy 98% -os rendelkezesreallast modnani, hogy fejbol, es nincs hozza naplo, amibol latszodna, hogy jajjbocs ez csak 47%.
- A hozzászóláshoz be kell jelentkezni