Registrace nového uživatele     Návod     Kluby     Archív  Lopuchu     Lopuch.cz  

Zelený je lopuch,
fotbal to je hra...

Lopuch.cz

Jméno:
Heslo:
Podpora LCD:
 
Klub Linux [ŽP: neomezená] (kategorie Počítače) moderují Case, Kdokoliv.
Archiv
Linux Distribution Chooser - vyplnenim jednoducheho testu najdete distribuci, ktera vam bude nejlepe vyhovovat.

commanlinefu.com
  Nastavení klubu     Nastavení práv     Homepage     Anketa     Přítomní     Oblíbené     Lopuch     Kategorie  
autor: 
text: 
vyplnit a 
Help
 Titulek, text příspěvku  
Opište pozpátku následující text bez prostředního znaku: lfztrof
[ 2908 ] <Novější  <<<Nejnovější  Nejstarší>>>  Starší>  
bredy 31.1.2008 16:04  4001
shamanPokud to loguje přímo sudo, tak to samozřejmě řeší mnohé. Nicméně ten sledovací systém byl jen příklad situace, kde by mi chybělo, že nevím, kdo se pod rootem skrývá.
shaman 31.1.2008 15:50  4000
Bredy [3999]: Já se v tom sice moc nevyznám, ale myslím, že minimálně v Ubuntu si žádný sledovací systém implementovat nemusíš. Mě se tady všechny příkazy se sudo logují do /var/log/auth.log, je tam kdo to spustil, kdy, z jakého adresáře, co to bylo.
bredy 31.1.2008 15:36  3999
themajkl No je vidět, že neznáš BFU. BFU je třeba moje žena, nebo náš soused, nebo kamarád, který dělá číšníka. Koupí si počítač, vrazí do toho své úspory a nechá někoho (mne) aby mu nainstaloval systém. Myslíš si, že mu tam dám normálního usera aby mne otravoval s každou pitomostí (stáhnout fotky, nainstalovat hru, stáhnout video, nainstalovat připojení k mobilu?). Není ani v mých silách mu to nastavit tak, aby taková práva měl. A ani to není zájem BFU. BFU chce počítač používat. Když nemůže něco udělat, dostanu vynadáno. Když si něco rozhasí, dostanu vynadáno. Když si stáhne a pustí vira, dostanu vynadáno. Atd. Co mi poradíš? Čím více oprávnění mu dám, tím se snižuje výhoda zabezpečení usera.

A právě v tomhle je UAC lepší. Uživatel je stále v roli usera a valná většina aplikací musí pracovat s těmito právy. Pouze systémové nástroje označené příznakem (něco jako v linuxu SET UID) vyžadují napsání hesla (nebo minimálně odklepnout nějaké okno a to ještě tak, že ho uživatel nemůže odklepnout omylem). Uživatel dál je přilogován jako on sám (whoami by v linuxu vracel jeho login), ale má práva administrátora, ale jen pro tu aplikaci, kterou spustil. Když si vedle toho spustí IEčko, který náhodou napadne nějaký vir, tak nemá šanci nic provést. A to je to co jsem vysvětloval.

Case: Hodnotím myšlenku, nehodnotím implementaci. Nemám Visty, nezkoušel jsem, nechci kecat nesmysly. Vím, jak UAC má fungovat podle MSDN. Nevím, jak ve skutečnosti funguje. SUDO je hodně podobné (v grafické prezentace má blíže GKSU). Ale interně se stávám rootem. Kdybych si do systému naimplementoval nějaký sledovací systém, který bude zapisovat provedené akce s jménem uživatele, tak nezjistím, kdo provedl systémové zásahy, protože tam bude napsaný root. U UAC bych to zjistil. Pozitivní vlastností SUDA je, že stejně jako v UAC nemusím sdělovat nikomu administrátorské (rootovské) heslo a ani si ho uživatelé nemusí sdílet mezi s sebou.

Howg.
case Case Greatest comedy of the generation of - blah blah ever to do a thing on a thing. 31.1.2008 14:04  3998
Bredy: Což na věci ovšem nic nemění (ale vysvětluje to trochu, proč jsi přesvědčen, že je to ve Vistě vyřešeno líp).
themajkl themajkl All those moments will be lost in time - like tears in rain. 31.1.2008 13:59  3997
Bredy [3994]: Musím říct, že tomu, cos napsal, vůbec nerozumím. BFU je BFU a nemá mít možnost systém rozdrbat, ať to je windows nebo Linux. (Nevím, jak se liší Visty od starších Windows, ale tam uživatel taky mohl být jen členem skupiny Administrátors, logování samozřejmě zaznamenávalo jméno skutečného uživatele. Ve Vistě je to zas jinak?)
Holt se každý musí rozhodnout, jestli dát uživateli nástroj/oprávnění, jak systém potencionálně zlikvidovat, nebo ne.
bredy 31.1.2008 13:56  3996
CaseO tom nic nevím a ještě jsem se s tím nesetkal...
case Case Greatest comedy of the generation of - blah blah ever to do a thing on a thing. 31.1.2008 13:50  3995
"lepší to mají Visty, tam se člověk nestane Administratorem, ale získá jen práva administrátora, což je něco jiného"

Ano, Což mimochodem znamená, že existují věci, které ho systém prostě udělat nenechá, i kdyby se na hlavu stavěl. Geniální řešení...
bredy 31.1.2008 13:43  3994
Kdokoliv(Já taky ne).

Ale teď jsi krásně zlikvidoval ochranu uživatelů před jejich samými. Poslední vývoj v bezpečnosti ukazuje (a pokud zrovna nemluvíme o firemních sítích, ale spíše o domácích počítačích), že problém není v zabezpečení uživatelů mezi s sebou, ale ochrana před BFU. Klidně bych BFU nechal právo roota, konečně, je to jeho počítač, jeho prachy, který za něj vyhodil a jeho data, který tam bude mít (a jeho prachy, které vyhodil za nainstalování systému, nebyla-li tato služba v ceně). Jediný co je třeba zajistit, aby si BFU svou neuvědomělou činností něco nezničil, nebo mu to nezničil někdo jiný, když si BFU odskočí na záchod. Viry a jiné podvory zpravidla nedokáží napsat sudo s vyplněným heslem. A tady je dle mého názoru zbytečné vytvářet sofistikované skupiny. Dát uživatele do superprivilegované skupiny znamená, že si může svou činnost způsobit nevědomky škodu (vir, a jiná potvora získá stejná práva jako on) a navíc nejsi schopen (nebo nechceš) mu poskytnou práva roota, takže tobě jako servisákovi zvoní v jednom kuse telefon, že BFU chce něco, na co nemá právo. (dát ho do skupiny mající stejná práva jako root, to už mu rovnou dej roota)

To je moje obhajoba, proč UAC ve Vistě je lepší řešení, než sudo.
kdokoliv Kdokoliv Nevidím důvod dělat cokoliv bezdůvodně. - http://kkl2401.wz.cz 31.1.2008 13:27  3993
(Ono totiz takove sudo urcite nikam nic neloguje, ze. Pripadne je hroznej problem vytvorit vhodne privilegovanou skupinu, uzivatele do ni vlozit a su(do) vubec nepouzit, jakkoliv to asi neni reseni, do kteryho bych se hnal.)
bredy 31.1.2008 13:17  3992
FuxoftKdybys sledoval diskuzi, tak bys věděl, že tím bylo myšleno, že nemůžeš napsat "su root" nebo nemůžeš v konzoli na výzvu login: napsat "root". Samozřejmě přes sudo to jde.

(Ps: můj názor je takový, že lepší to mají Visty, tam se člověk nestane Administratorem, ale získá jen práva administrátora, což je něco jiného, například stále vystupuje pod svým uživatelským jménem, což se může projevit například při logování jeho akcí, a podobně)
fuxoft Fuxoft František Fuka - www.fuxoft.cz 31.1.2008 11:08  3991
Bredy: V Ubuntu se "nemuzes na roota prihlasit"? A copak ti to dela, kdyz zadas "sudo -s" a pak svoje heslo, hm?
kdokoliv Kdokoliv Nevidím důvod dělat cokoliv bezdůvodně. - http://kkl2401.wz.cz 31.1.2008 01:53  3990
Bredy [3989]: No jo, to je to Tvoje vyjadreni "mohou spravovat system jako root" - ono zni dost nestastne, takhle rozepsany je to samozrejme jiny a pak je pochopitelne prace pod takovym uzivatelem bezpecnejsi nez pod rootem.
bredy 31.1.2008 01:37  3989
KdokolivK tomu abys mohl pracovat jako root potřebuješ heslo na roota. A IMHO je mnohem nebezpečnější sdělovat rootovské heslo uživatelům, kteří mohou spravovat systém. Je bezpečnější jim prostě dát právo spravovat systém. (Pokud tedy mají určitý stupeň důvěry). A když někdo bude zlobit, tak mu to právo zase seberu.

Dalším důvodem, proč si myslím, že to je bezpečnější je, že tě to nenutí pracovat pod rootem. Když budeš dělat nějaké úpravy systému, tak se přihlásíš jako root, a při instalaci si jen tak stáhneš poštu, koukneš se na net a shodou okolnosti si stáhneš nějakýho vira. Tady normálně pracuješ jako user, akorát aplikacím, které mají co dočinění se správou systému propoujčíš práva admina.

To je moje obhajoba, proč si myslím, že je to bezpečnější.

Ubuntu má roota, ale by default nemá nastavené heslo. Takže nemůžeš se na roota přihlásit. A je to lepší to tak nechat. Maximálně pokud bys byl správce nějakého HW a chtěl nechat uživatele spravovat vlastní počítače, například jejich NB. Dáš jim Admina, ale heslo na roota si ponecháš, kdyby si náhodou zablokovali přístup nebo abys jim mohl případně toho Admina vzít.
kdokoliv Kdokoliv Nevidím důvod dělat cokoliv bezdůvodně. - http://kkl2401.wz.cz 31.1.2008 01:23  3988
Bredy [3987]: Aha, takze uzivatel muze po zadani hesla spravovat system stejne jako root. Jak se tedy to lisi od toho, kdy root muze spravovat system po zadani hesla stejne jako root? A pochybuju, ze by v Ubuntu nebyl root mimochodem.
Nebezpecneho na tom je to, ze lidi vyresi problemy nejjednodussi cestou - pridaji se do skupiny, ktera ma stejna opravneni jako root, a pod takovymto uzivatelem budou normalne pracovat. Cili to bude totez, jako kdyby pracovali pod rootem primo.

Ale podle toho, co pise Case, to bude prece jenom snad trochu lepe vymyslene a az takova hruza to nebude.
bredy 30.1.2008 20:14  3987
KdokolivV Ubuntu není root, ale všichni kdo jsou ve skupině Admin mohou spravovat system jako root, po zadání svého hesla. Nevím, co je na tom nebezpečného a samozřejmě to nemusí mít každý uživatel, ale jen ten vyvolený.

(Naopak mi to přijde bezpečnější, než root)

[ 2908 ] <Novější  <<<Nejnovější  Nejstarší>>>  Starší>  

(c) 2001-2011 Lopuch.cz   
Kontakt