Sziasztok!
Egy olyan VPS-re kell(ene) rendszert telepítenem, melyen sok olyan program fut(na), amit én fejlesztettem, de a VPS környezetet a megrendelő biztosítaná. Ezek a fejlesztések nemcsak a home, hanem globálisan értendők.
A fejlesztések nem részei a megállapodásnak, és kizárt, hogy azok is lehetnének.
Félek a lopástól.
Mit tehetnék annak érdekében, hogy a lopás ne következhessék be (fájlrendszer szinten sem)?
Előre is köszönöm a válaszokat.
- 2285 megtekintés
Hozzászólások
Olyan VM-et kérsz, ami két diszkes (valszin particiós a dom0-ból nézve) és a második diszket ízlés szerint titkosítod, esetedben nyilván úgy, hogy a kulcsot nem tartalmazza a VM és csak kézzel tudod mountolni.
- A hozzászóláshoz be kell jelentkezni
Ok, értelek, de te hogyan fognál hozzá a semmiből?
Értem ezalatt,
- hogy a swap általában nem biztosított - így azt kizárhatjuk,
- / -t szeretném titkosítani.
- A hozzászóláshoz be kell jelentkezni
A /-t vps-en nem tudod titkositani, csak ha a dom0 is ismeri a kulcsot, de ez is igen szerencsetlen. Csak egy kulon particiot tudsz titkositani.
- A hozzászóláshoz be kell jelentkezni
Ha PHP akkor ZendGuard vagy IonCube. Amatorok ellen hatasos vedelem :).
--
"ssh in a for loop is not a solution" – Luke Kanies, Puppet developer
- A hozzászóláshoz be kell jelentkezni
Milyen szintű hozzáférése van/lesz a megrendelőnek a VPS géphez?
Üdv,
Marci
- A hozzászóláshoz be kell jelentkezni
Szia Marci!
Bocs', a delay-ért: nem tudok semmit, a megrendelő biztosítja a VPS-t.
- A hozzászóláshoz be kell jelentkezni
Magyarán ő a korlátozásod és felügyeleted nélküli admin. Akkor ez egy nem megoldható feladvány, sajnos.
Üdv,
Marci
- A hozzászóláshoz be kell jelentkezni
Technikai értelemben véve a feladat megoldhatatlan. Mindegy mit csinálsz, ha nekik van admin hozzáférésük a géphez, akkor akár a memóriából is ki tudnak olvasni bármilyen titkos kulcsot vagy a futó programot. Nehezíteni lehet esetleg a dolgukat, de ez már csak olyan, hogy az neked is kihívás lesz és esetleg még az ügyfélnek is kellemetlenséget okozhat (lásd fentebb javasolt remote unlock, 24/7-ben rendelkezésre kell állnod, különben nélküled nem indul el a gép, ez szerintem kb. elfogadhatatlan mindkét félnek). Lehet obfuszkálni, ha az éppen olyan programnyelv, amiben ez könnyen megoldható, de akkor is maximum a forrást nehezebb visszafejteni, de ugyanúgy ellopható. Lehet licencelgetős megoldásokat fejleszteni, vagy venni, stb. stb.
Keress inkább egy szellemi termékekkel foglalkozó ügyvédet, pl. www.knip.hu. Vagy ha annyira értékesnek gondolod, akkor inkább ne add ki a kezedből a fejlesztéseidet, keress más megoldást.
- A hozzászóláshoz be kell jelentkezni
Nem tudok mást választani, kész tények előtt vagyok. Még egy lehetőségem van, hogy elállok a szerződéstől... Fontolgatom.
- A hozzászóláshoz be kell jelentkezni
Node nem értem. Hogyhogy olyan saját fejlesztést telepítesz, amit nem vettek meg tőled vagy nem fizetnek licenszet? A forrás csak nem kerül fel?
- A hozzászóláshoz be kell jelentkezni
Kivéve ha egy scriptnyelv, php.
---------------
vamtarifaszam.hu
- A hozzászóláshoz be kell jelentkezni
Ahhoz is van mindenfele encoder mar egy ideje, illetve ha kerik a forrast lehet ugy kalkulalni az arat.
- A hozzászóláshoz be kell jelentkezni
és a szerződést. Az, hogy a megrendelő megkapja a forrást - még nem jelenti azt, hogy sajátjaként kezelheti.
Ez egy biztosítás a részére, ha 3 év múlva elválnak útjaitok, esetleg meg tudja fixálni magának amit akar (ha ezt így rögzítitek), de pl 3. fél részére a tudtod nélkül semmi módon nem adhatja át sem a forrást, sem a binárist, mert ha igen...
- A hozzászóláshoz be kell jelentkezni
akkor kurvara nem fog tortenni semmi Mo-n :D
- A hozzászóláshoz be kell jelentkezni
loop - direkt írtam az ügyvédet (naiv se akarok lenni, de annyira pesszimista se, hogy ezt ne lehetne kulturáltan megoldani)
- A hozzászóláshoz be kell jelentkezni
De tényleg, minek kéne történnie?
Tegyük fel ez egy belső használatú rendszer. Elválnak útjaik, megkéri, hogy légyszi ne használjátok tovább a saját szervereteken a programomat. És utána?
Következő évben úgy "érzi", hogy biztos továbbra is használják még és kihivja a rendőrséget, akik lefoglalják a szervereket és ő átnézi, hogy használják-e. Vagy hogy? Komolyan érdekel. (mert ezt teljesen kizártnak tartom)
- A hozzászóláshoz be kell jelentkezni
felteszem, az Ügyfél a program használati jogát veszi meg, saját célra, korlátlan ideig.
Ha adott időre (pl 1évre) veszi igénybe, akkor nyilván a megvalósítás is olyan, h garantálni tudja az idő lejárta után a használatot. Pl hw kulcs használata, ahol az ellenőrző rutin bináris library formájában van átadva.
Szó nincs arról, hogy 1 év múlva rendőrségi ellenőrzést kér, h még használják-e a softwaret v nem. Ellenben, ha tudomására jut,h 3. fél részére át lett adva a bináris (netovább a forrás is) akkor aktiválódik a szerződés ezen záradéka, ami alapján elmaradt haszon/üzleti titok etc alapján nagyon jelentős kötbér fizetendő.
- A hozzászóláshoz be kell jelentkezni
titkosíthatod akár a teljes fájlrendszert úgy, hogy a rootfs titkosítási kulcsát te oldod fel a vps bootolásakor (mondjuk pl. linuxon initrd-vel felhúzott dropbear ssh szerveren keresztül).
de ez sem jelenti az ott tárolt adatok biztonságát egy olyan valakivel szemben, aki hozzáfér fizikailag a géphez és/vagy a vps-t futtató környezethez. ugyanis működés közben bármikor csinálhat egy snapshotot a memóriáról, amiből simán kinyerhető a feloldott titkosítási kulcs.
- A hozzászóláshoz be kell jelentkezni
Ha fizikailag hozzafer, akkor csokken a rejtes szintje. Ne fejlessz, hanem szolgaltass neki! Vps-t is te add, szamolj fel 5e ftot a vps-ert es meg 5e-t a yum update miatt. Ugyfel orulni fog. Te is ha meglesz a 10. ilyen megrendelesed.
2016-ban szolgaltatunk, nem fejlesztunk
- A hozzászóláshoz be kell jelentkezni
"Mit tehetnék annak érdekében, hogy a lopás ne következhessék be"
A szerződésben egyértelműsítsétek, hogy mit lehet és mit nem.
Üdv,
Marci
- A hozzászóláshoz be kell jelentkezni
Igy van.
Ha a megrendeloe a VPS, semmivel nem garantalhatod, hogy nem lesz "ellopva" a kodod. Obfuszkalni lehet persze, az segit valamit, de aki nagyon akarja, annak nem akadaly.
Ellenben erre szolgal a rendes szerzodes.
- A hozzászóláshoz be kell jelentkezni
obfusc (sub)
- A hozzászóláshoz be kell jelentkezni
És mondd, Zsiráf, hánytál debuggoltál már? :)
Üdv,
Marci
- A hozzászóláshoz be kell jelentkezni
értsd: nem sok mindent lehet tenni szerintem sem az ügy érdekében a fenti feltételekkel, mint amit elmondtak.
- A hozzászóláshoz be kell jelentkezni