Fizikától a biztonsághoz

A SecurityFocus hasábjain Federico Biancuzzi egy interjú keretében Wietse Venema-val beszélget. Venema fizikusként kezdte, de felkeltette az érdeklődését a szoftverbiztonság.
Számos jól ismert hálózati és biztonsági eszköz szerzője, például a nevéhez fűződik a Security Administrator's Tool for Analyzing Networks (SATAN) és a Dan Farmer-rel együtt készített The Coroner's Toolkit is. Neve talán mégis azoknak cseng ismerősen, akik a szintén általa alkotott Postfix SMTP szervert üzemeltetik. Az interjúban szóba kerül a szoftverbiztonság, hogy hogyan javítható a kódminőség, milyen megoldások jöhetnek szóba a SPAM-mel szemben folytatott küzdelemben, mi a legkevesebb privilégum irányelv lényege, és mi a Postfix megtervezése mögött álló filozófia. Az interjú itt olvasható.

Hozzászólások

"(egyebkent respekt neki a munkaiert)"

Kulonosen a Postfix miatt.
Egyszeruen csak jol be kell loni, szukseg eseten updatelni, s megy, mint a motolla.
Nagyon jol osszerakott cucc.
(És akkor a libwrap -ról nem beszéltünk.)

kötöjelkötöjel
Kiszámít mér és berakodás idő -ból -a Pókháló

Ha a home van kvótázva, sokkal jobb szvsz, mint programonként konfigolni a kvótát. (Mondjuk én maildir-t használok, user home-ba pakolja a procmail a leveleket - más megoldás esetén lehet, hogy van létjogosultsága)

kötöjelkötöjel
Kiszámít mér és berakodás idő -ból -a Pókháló

“ Programming should be a million times more difficult, so that fewer people would be able to write code ... Instead, more and more people, with less and less experience, will be programming computer systems, and their programs will, of course, be connected to the Internet. ”

Hm, érdekes vélemény... :O

Ha megnézel 10 webalkalmazást, akkor abból 8-ban biztosan találsz XSS, SQL Injection vagy egyéb hibát, amit egyszerű input ellenőrzéssel, escapek kezelésével stb. meg lehetne oldani. de fut anélkül is a program. láttam olyan alkalmazást ami "vállalati", de simán back gombot nyomva megint bent vagy a rendszerben, akkor is ha kilépett az illető. nem tudta a fejlesztő, hogy a sessiont ki kell nyírni kilépésnél.... azt sem tudta mi a session, de az IDE gyártott neki session kezelést, az alkalmazás meg elment magától.