Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"Проблемы с очисткой ключей шифрования диска из ОЗУ при переходе Linux в ждущий режим"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Изначальное сообщение [ Отслеживать ]

"Проблемы с очисткой ключей шифрования диска из ОЗУ при переходе Linux в ждущий режим"  +/
Сообщение от opennews (??), 02-Июл-26, 23:13 
В ходе портирования для  NixOS инструментария cryptsetup-suspend была выявлена ошибка в подсистеме дискового шифрования LUKS (Linux Unified Key Setup), из-за которой начиная с ядра Linux 6.9 (проблемный коммит),  выпущенного в мае 2024 года, переслала работать очистка ключей шифрования из оперативной памяти при переходе системы в ждущий режим...

Подробнее: https://www.opennet.ru/opennews/art.shtml?num=65831

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения [Сортировка по ответам | RSS]

1. Сообщение от Аноним (1), 02-Июл-26, 23:13   +11 +/
Вполне может быть, что такой итог и был целью "рефактора", но заметили слишком быстро.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #10

3. Сообщение от Аноним (3), 02-Июл-26, 23:25   –1 +/
> начиная с ядра Linux 6.9

Обожаю подобное! "Обновляйтесь", - говорили они.

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #7, #8, #9

4. Сообщение от Аноним (3), 02-Июл-26, 23:30   –1 +/
> для NixOS ... задействован старый патч к ядру, не принятый в 2015 году, принудительно очищающий ключи из памяти перед переходом в режим сна.

Почему не приняли? Ф.И.О. - есть у этого? Или он - ф..н?

Ответить | Правка | Наверх | Cообщить модератору

5. Сообщение от Colorado_House_of_Representatives (?), 02-Июл-26, 23:40   +4 +/
Так при переходе в ждущий режим ключи никогда и не очищались. На то он и ждущий режим. В Linux терминология несколько отличается. Возможно, авторы имели в виду спящий режим (гибернацию).
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #51, #52

7. Сообщение от Colorado_House_of_Representatives (?), 02-Июл-26, 23:41   +2 +/
Не обновляйтесь. Мы взломаем ваш рут простым питоновским скриптом.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #3 Ответы: #12

8. Сообщение от Аноним (8), 02-Июл-26, 23:44   +/
Конечно, зачем тебе что-то свежее 5.10 сейчас. Там никто ничего не ищет, будешь Неуловимым Джо.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #3

9. Сообщение от Аноним (44), 02-Июл-26, 23:46   +5 +/
>"Обновляйтесь", - говорили они

И правильно говорили, потому что в версиях до 6.9 будут другие баги и уязвимости.
https://kernel.org
Нельзя рассматривать последнюю версию какого либо ПО как идеально завершенную, это просто надо быть в потоке изменений, как с теми же браузерами, каждый месяц новая версия.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #3 Ответы: #14

10. Сообщение от Аноним (10), 02-Июл-26, 23:51   –4 +/
В любой корпоративной системе по-любому есть шифрование ОЗУ.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #1 Ответы: #11, #19, #26, #27

11. Сообщение от Счукин Е (?), 03-Июл-26, 00:03   –4 +/
Там же есть секьюрити софт который эти ключи в памяти хранит как есть ну или любые другие ключи.
Вопрос в данном случае стоит иначе: где unit-тесты на новый функционал? Их нет. А это признак ручек из попки.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #10 Ответы: #21, #24

12. Сообщение от Счукин Е (?), 03-Июл-26, 00:07   +2 +/
Думаешь они нарочно питон придумали чтобы вот так вот поступать?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #7 Ответы: #15

14. Сообщение от Аноним (3), 03-Июл-26, 00:26   +/
> каждый месяц новая версия

каждый месяц новые баги

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #9 Ответы: #18

15. Сообщение от Colorado_House_of_Representatives (?), 03-Июл-26, 00:32   +/
Думаю шутка зашла слишком далеко и перестала быть смешной.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #12

18. Сообщение от Аноним (44), 03-Июл-26, 00:37   +1 +/
Старые закрыли, новые появились. Это так и работает.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #14

19. Сообщение от Ydro (?), 03-Июл-26, 06:07   +2 +/
А для работы с данными из "зашифрованного ОЗУ" видимо надо использовать другое "зашифрованное ОЗУ", и так, до тех пор, пока наконец-то не дойдёт, что пора-бы поработать с самими данными и не дешифровать их в просто ОЗУ.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #10 Ответы: #22, #29

20. Сообщение от vexelmann (ok), 03-Июл-26, 07:11   +2 +/
Не баг, а фича!
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #25

21. Сообщение от Аноним123 (?), 03-Июл-26, 07:31   +9 +/
Как показывает практика: юнит тесты живут отдельно, реальность отдельно.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #11 Ответы: #30

22. Сообщение от Аноним (10), 03-Июл-26, 08:10   –1 +/
Это аппаратная функция cpu, ядро об этом ничего не знает.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #19

23. Сообщение от ИмяХ (ok), 03-Июл-26, 08:16   –1 +/
>>проблемный коммит
>>author Christian Brauner

Интересно, на сколько лет его посадят в тюрьму за написание вредоносного комитета? Или этот бекдор был для спецслужб и он снова отмажется, мол, нечаянно не уследил, что поделать, это язнк такой.

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #35, #37

24. Сообщение от Аноним (24), 03-Июл-26, 08:47   +2 +/
Тесты в любом виде показывают только то, что код запускается и соответствует контракту на поведение (ТЗ). Практически всегда это тесты на happy path, и особо тщательных - ещё и на негативные случаи. Все остальные тесты пишутся только после багов с прода, чтобы не допустить повторения.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #11 Ответы: #31, #33

25. Сообщение от Kilrathi (ok), 03-Июл-26, 09:08   +/
Вполне возможно.
Я в ряде ситуаций использую как раз временное хранение ключа дешифровки LUKS в неочищаемых при "теплой" перезагрузке областях ОЗУ.
Собственно, при удаленной работе без постоянного KVM к физике и без, либо при недоверии, TPM-чипу знаю только два варианта работы с "полнодисковым" шифрованием: либо, как выше сказано, писать ключ в неочищаемый участок памяти при старте системы (тогда система будет сама расшифровываться после перезагрузке, но в случае "холодного" сброса или отключения потребуется что б кто-то на месте ввел пароль дешифровки или подключил KVM для удаленного ввода), либо через промежуточную загрузку (например сначала грузить образ с dropbear, а с него уже инициировать расшифровку и запуск основной системы с шифрованного).

Это, естественно, серьезные дыры. Но в рамках защиты "архивов с котиками" и тп SOHO - за глаза. А "серьезные люди" при острой необходимости либо спецоборудованием снимут все ключи из рабочего дампа оперативки, либо "ласково" попросят их у одного из обладателей.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #20 Ответы: #45, #86

26. Сообщение от Соль земли2 (?), 03-Июл-26, 09:47   +/
В корпоративных системах всё хранится... в корпоративных системах. А на рабочих местах только временные токены.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #10 Ответы: #28

27. Сообщение от Tron is Whistling (?), 03-Июл-26, 09:53   +/
Да и не в корпоративной тоже, у AMD можно и на личном десктопе включить.
Но это стоит производительности.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #10 Ответы: #42

28. Сообщение от Tron is Whistling (?), 03-Июл-26, 09:55   +2 +/
Вы слишком хорошего мнения о "корпоративных системах", видимо не видели их никогда.
Ныне мода всё хранить в облачках, утечки стали делом вполне обыденным.
Нет, облачка не причём (вернее при чём, но редко) - просто "токены" через пять слоёв кросс-авторизации при уходе сотрудников аннулируются быстро далеко не всегда.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #26 Ответы: #34, #59

29. Сообщение от Tron is Whistling (?), 03-Июл-26, 09:56   +1 +/
Шифрованием в этом случае CPU занимается, и ключ надо из него выковыривать, что уже не просто.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #19 Ответы: #41

30. Сообщение от Tron is Whistling (?), 03-Июл-26, 09:58   +2 +/
Дык, проблема юнит-тестов в том, что они кейс-бейсед и не покрывают всего набора входных данных и связанного поведения, это просто невозможно. Т.е. юнит-тесты при излишнем доверии дают только иллюзию работоспособности.

Избыточное алгоритмическое тестирование надёжнее, но кто ж столько платить-то будет.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #21 Ответы: #58

31. Сообщение от Tron is Whistling (?), 03-Июл-26, 09:59   +2 +/
Даже если у тебя 100% coverage - юнит-тесты не затрагивают полноценно обработку данных, только небольшой набор эксклюзивно выбранных вариантов.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #24 Ответы: #63

33. Сообщение от нах. (?), 03-Июл-26, 12:47   +1 +/
> Все остальные тесты пишутся только после багов с прода, чтобы не допустить повторения.

поэтому они никогда не приносят пользы, поскольку повторять старый баг никто и не собирался.
А новый появится в тестах... когда его найдут.

Как ни странно (поскольку в эпоху клавы за 25 тесты стали почти бесплатновыми) пока что больше всего пользы от burn-out тестов. Уже пару раз находили ошибки которые пристальным вглядыванием хрен ты найдешь.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #24

34. Сообщение от нах. (?), 03-Июл-26, 12:48   +3 +/
погоди, как так - аннулируются?! Мы ж их в гитхап закомитили?! И еще вот, в гитляп. В свой, общий и еще отдельный у неведомых контрактных разработчиков.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #28 Ответы: #36

35. Сообщение от нах. (?), 03-Июл-26, 12:49   +/
у тебя шапочка из фольги сползает!
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #23 Ответы: #39

36. Сообщение от Tron is Whistling (?), 03-Июл-26, 13:27   +/
Да, и это вот всё :)
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #34

37. Сообщение от Аноним (3), 03-Июл-26, 14:13   +/
> на сколько лет его посадят

Это зависит от юрисдикции, где он работает. И судя по имени, он не китаец.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #23

39. Сообщение от Анонимemail (39), 03-Июл-26, 14:18   –1 +/
Лучше как он - в шапочке из фольги, чем как вы - в презервативе из фольги.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #35 Ответы: #43

41. Сообщение от penetrator (?), 03-Июл-26, 15:36   +/
только этого нет на всех потребительских CPU Intel

а c AMD ситуация неоднозначная, они в последних версиях AGESA отрубили эту возможность не для эпиков и не про версий, после хайпа вроде вернули, но это не точно

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #29 Ответы: #44, #47, #56

42. Сообщение от penetrator (?), 03-Июл-26, 15:37   +/
TSME у тебя добавляет накладных расходов? и сколько?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #27 Ответы: #54, #55, #57

43. Сообщение от Аноним (43), 03-Июл-26, 15:54   +/
Из свинцовой фольги
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #39

44. Сообщение от Аноним (44), 03-Июл-26, 16:28   +/
>только этого нет на всех потребительских CPU Intel

Гуглите Intel TME (Total Memory Encryption):
https://www.youtube.com/watch?v=mhRWqdh3-QI
https://www.youtube.com/watch?v=ql3SQfH_2J4

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #41 Ответы: #91

45. Сообщение от Аноним (58), 03-Июл-26, 16:54   +/
> при недоверии, TPM-чипу
> в рамках защиты "архивов с котиками"

А уборщице в ДЦ где твоя "физика" стоит ты доверяешь? А ведь сунет флешку в порт и заразит вирусом.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #25 Ответы: #46

46. Сообщение от Kilrathi (ok), 03-Июл-26, 16:56   +/
> А уборщице в ДЦ где твоя "физика" стоит ты доверяешь? А ведь
> сунет флешку в порт и заразит вирусом.

В headless никсовый сервак? :))

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #45 Ответы: #60, #73

47. Сообщение от Аноним (44), 03-Июл-26, 16:57   +/
Опция, вторая снизу:
https://cdn.3dnews.ru/assets/external/galleries/2024/11/16/6...
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #41

49. Сообщение от Аноним (51), 03-Июл-26, 18:03   +/
> Данное изменение уже принято и войдёт в состав выпуска cryptsetup 2.8.7

а у кого версия 2.6.1 чо делать?

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #53

51. Сообщение от Аноним (51), 03-Июл-26, 18:07   +/
написано же - suspend
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #5

52. Сообщение от Аноним (51), 03-Июл-26, 18:08   +/
cryptsetup-suspend
https://manpages.debian.org/unstable/cryptsetup-suspend/cryp...
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #5

53. Сообщение от Аноним (3), 03-Июл-26, 21:01   +/
в те времена ещё не была создана данная уязвимость.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #49

54. Сообщение от Tron is Whistling (?), 03-Июл-26, 23:06   +/
Вот здесь для эпиков Zen 4 мерили:
https://www.phoronix.com/review/amd-sme-genoa/5

На 5-series Ryzen (Zen 3) примерно то же самое.
В среднем в районе 1%, в специфичных задачах - до 10%.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #42 Ответы: #92

55. Сообщение от Tron is Whistling (?), 03-Июл-26, 23:07   +1 +/
Из практики могу сказать, что на сжатии и кодировании - в районе 5-6%, на СУБД - 3-7% (в зависимости от типа нагрузки).
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #42

56. Сообщение от Tron is Whistling (?), 03-Июл-26, 23:10   +/
> только этого нет на всех потребительских CPU Intel

Ну, это как обычно проблемы штеудолюбов.
У них и ECC нет.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #41 Ответы: #62

57. Сообщение от Tron is Whistling (?), 03-Июл-26, 23:11   +/
Даже ECC кстати тоже имеет свою цену. В районе 0.1-1% в зависимости от задачи.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #42

58. Сообщение от Аноним (58), 03-Июл-26, 23:16   +1 +/
Так тесты в общем-то для всяких неочевидных случаев только и нужны. Зачем тестировать то, что невозможно неправильно реализовать? А так, поведение системы в целом должно быть корректным, тесты такие и разэдакие это всё частные следствия.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #30

59. Сообщение от Аноним (58), 03-Июл-26, 23:23   +/
> аннулируются быстро далеко не всегда

Один из реальных тестов, который выполняется раз в месяц безопасниками: замер лага от момента создания аккаунта до реального получения доступа, и замер лага от момента удаления аккаунта до полной невозможности получить или продлить имеющиеся токены доступа. В компании где работает 5к человек оба лага где-то в районе минуты. То, что ты рассказываешь это какие-то поросшие имхом истории пятнадцатилетней давности, когда времена были дикие, женщины подмышки не брили, а домены админились мышкой.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #28 Ответы: #70

60. Сообщение от Аноним (58), 03-Июл-26, 23:34   +/
А ты думал зиродеи только у винды бывают? Что ей помешает загрузить твой сервак со своей системы, скинуть дамп памяти и вернуть как было? "Ой, кабель задела случайно когда пол мыла, всё и потухло. А электрика чинить не пустила сразу, по помытому-то". У неё-то в отличие от тебя ключ от серверной с доступом 24×7 есть.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #46 Ответы: #64

62. Сообщение от Аноним (44), 04-Июл-26, 00:14   –1 +/
>Ну, это как обычно проблемы штеудолюбов.

Ребята вы чего бредите то, и ECC есть и шифрование памяти, всё по ссылкам есть:
- https://www.asus.com/ru/motherboards-components/motherboards.../
- https://www.asus.com/ru/motherboards-components/motherboards.../

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #56 Ответы: #67, #68, #69

63. Сообщение от Аноним (58), 04-Июл-26, 05:38   +/
> юнит-тесты не затрагивают полноценно обработку данных, только небольшой набор эксклюзивно выбранных вариантов

А ты что, тестовые наборы вручную пишешь, а не по спекам структур данных генерируешь? Это ж давно решённая проблема. Если написано "принимает любую строку длиной до N символов", генератор тебе туда насуёт полную панамку, включая обскурные кодировки и поломанный юникод, а то знаем мы этих кодеров, говорит "любая строка", а по факту там 0-9a-z, и от случайного умляута приложение крашится.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #31 Ответы: #66

64. Сообщение от Kilrathi (ok), 04-Июл-26, 06:20   +/
> А ты думал зиродеи только у винды бывают? Что ей помешает загрузить
> твой сервак со своей системы, скинуть дамп памяти и вернуть как
> было? "Ой, кабель задела случайно когда пол мыла, всё и потухло.
> А электрика чинить не пустила сразу, по помытому-то". У неё-то в
> отличие от тебя ключ от серверной с доступом 24×7 есть.

Вы мультиков пересмотрели.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #60 Ответы: #74, #83

65. Сообщение от Аноним (65), 04-Июл-26, 07:07   +/
Да хрен там плавал. Это значит не баг, а фича. Потому что в Дебиане 13 на шифрованном разделе машина норм уходит в сон, и так же норм из него выходит, без запроса ключей. Я сначала подумал - нифигасе. А так вон оно что, баг всё же.
Ответить | Правка | Наверх | Cообщить модератору

66. Сообщение от Tron is Whistling (?), 04-Июл-26, 08:21   +1 +/
> А ты что, тестовые наборы вручную пишешь, а не по спекам структур данных

А при чём тут "спеки структур данных". Или у тебя дальше приёма, разбора и передачи структур между API гений программирования не выходит?

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #63

67. Сообщение от Tron is Whistling (?), 04-Июл-26, 08:25   +2 +/
У штеуда это только W680/W880 и очень ограниченный набор процов.

У AMD с Zen1 ещё ECC по факту умеют почти все чипсеты и процы (кроме APU), лишь бы у платы дороги для ECC были.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #62

68. Сообщение от Tron is Whistling (?), 04-Июл-26, 08:28   +/
Да-да, даже в бюджетный B450 например на ASUS B450M с R5 2600X ты можешь воткнуть ECC UDIMM - и оно будет.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #62

69. Сообщение от Tron is Whistling (?), 04-Июл-26, 08:30   +/
У меня например ECC-память в системах стоит начиная с 1800X/X370 (2018), а как там у вас дела?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #62 Ответы: #71

70. Сообщение от Tron is Whistling (?), 04-Июл-26, 08:32   +1 +/
А потом при реальном удалении особо ушлого сотрудника он выяснит, что его доступ ещё на неделю где-то сохранился, но ваши "безопасники" об этом даже не узнают.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #59 Ответы: #75

71. Сообщение от Аноним (44), 04-Июл-26, 08:33   –1 +/
>а как там у вас дела?

Нормально, а вот вы сначала пишите, что ничего нет и когда вам показываешь что есть вы рвётесь и минусики ставите :)

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #69 Ответы: #72

72. Сообщение от Tron is Whistling (?), 04-Июл-26, 08:37   +/
Да нет, рвёшься тут только ты.

Давай начнём с того, что Wx80 - это достаточно новый (2022) и очень нишевый "workstation" чипсет, далёкий от "потребительского класса", про который речь.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #71

73. Сообщение от Tron is Whistling (?), 04-Июл-26, 08:38   +1 +/
> В headless никсовый сервак? :))

Да. Почему нет? USB точно все отключены? Даже у BMC?

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #46 Ответы: #76

74. Сообщение от Tron is Whistling (?), 04-Июл-26, 08:41   +/
Зря. Физический доступ - это трындец. При должном навыке действительно легко, открытие крышки сервера (оно регистрируется не у всех), установка сниффера на память, дальше ключ из твоего TPM аккуратно перетекает в сниффер на буте, сниффер снимается, крышка закрывается.

Но это если у тебя есть, что брать. Если у тебя там просто очередной интернет-магазин или гачагейм для школотронов - естественно, никто связываться не будет.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #64 Ответы: #77

75. Сообщение от нах. (?), 04-Июл-26, 10:27   +/
не на неделю, а навечно, вот же ж токен, в тот же шитхап и закомичен!

А вот в корпоративную 1с он не зайдет, гад, через пять секунд после своего увольнения, и не сможет подписать свой поганый отпуск, у нас ИБ все тестировала и в папочку результаты каждую неделю складывает!

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #70 Ответы: #82

76. Сообщение от нах. (?), 04-Июл-26, 10:32   +/
Да XEP она тот кабель для того bmc найдет!
(и у вендора XEP закажет, даже срисовав серийники, этамодельбольшенеподдерживается, да нам плевать что еол не наступил, только eos - корзинку вот для дисков хотите, можем продать с пятидесятикратной наценкой!)

хотя... может это она их и тырит?

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #73 Ответы: #78, #85

77. Сообщение от ЛеньВыдумывать (?), 04-Июл-26, 10:44   –1 +/
Да откуда вы такие фантазеры беретесь? Все, что должно быть защищено на сигнализации стоит. И добрые ребята с автоматами из ГБР приезжают примерно в течение 4-5 минут. А где вообще все серьезно, с автоматами на проходной сидят.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #74 Ответы: #80, #95

78. Сообщение от ЛеньВыдумывать (?), 04-Июл-26, 10:50   +/
И солит в трехлитровых банках. Иначе чем объяснить наценку у вендора? Я вон у своей клавиатуры ценник посмотрел - каких-то 1к евро, я даже точно запоминать не стал. А все почему? ПАК, попробуй туда другую клаву купи. Так и списали ПАК, не распаковав клавы из пленки. Ну да ничего, у меня дома нормально работают.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #76 Ответы: #81

80. Сообщение от нах. (?), 04-Июл-26, 11:57   +1 +/
вот да, откуда ты, фантазер, взялся?

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #77

81. Сообщение от нах. (?), 04-Июл-26, 12:02   +/
> Иначе чем объяснить наценку у вендора?

потому что эта хрень втыкается в хрен-чего-его-разберет вендорский порт, в каждой модели свой. Возможно они и нашли эти разъемы на китайской помойке, но даже если тебе повезет откуда-то взять такой же точно - разводку ты не узнаешь (хотя скорее всего это выкрутасы на тему usb).

А ставить стандартные порты на морду а не на конец этой вот сопли - ну нет, это не энтерпрайзненько. На юнитовых серверах в принципе оправдывается тем что там вообще мало места (странно, а 20 лет назад в них полноценный dvd-привод помещался как-то), но они ж так и на блейды лепят, хотя там всегда остается свободное место на панелях. И еще вот кнопки, кнопки надо сделать нажимаемые только гвоздиком! (у уборщицы-то точно найдется, а у тебя, роняя тапки прибежавшего на алярму - не факт)


Ответить | Правка | Наверх | Cообщить модератору
Родитель: #78

82. Сообщение от Аноним (58), 04-Июл-26, 19:18   –1 +/
Ты точно понимаешь как это работает? Закоммитить, если смелый, можешь хоть свой номер социального страхования. А токен перестанет работать через 1 минуту после дезактивации аккаунта. Но даже если ты его в репу _специально_ закоммитишь (что бывает только в сказках, я таких людей не встречал за 20 с гаком лет карьеры) ничего страшного не случится. Во-первых, твой токен просто не будет работать нигде, кроме твоего собственного лаптопа подключенного к офисной сети, даже в dev окружении, где можно дропать базы без подтверждения и творить практически всё что угодно. Во-вторых, токен без ограниченного срока действия невозможно получить, максимум 90 дней, если есть бизнес-кейс и аппрув директора. Без аппрува только 5 часов для людей, и до 30 дней для сервисов. В-третьих, безопасники по репам всё равно ищут случайно забытые токены.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #75 Ответы: #84

83. Сообщение от Аноним (58), 04-Июл-26, 19:20   +/
> Вы мультиков пересмотрели.

Про безопасность "физиков" уровня шапочек из фольги и недоверие TPM рассказываешь ты, а мультиков пересмотрел я? Ок, понял-принял. Держи в курсе.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #64

84. Сообщение от нах. (?), 04-Июл-26, 20:55   –1 +/
> Ты точно понимаешь как это работает?

В отличие от тебя - да.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #82

85. Сообщение от Tron is Whistling (?), 05-Июл-26, 09:16   +/
Ummmm... На тех же 1U деллах вполне обычный USB для BMC на морде.
Видимо речь о каких-то забавных китайских чудесах?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #76 Ответы: #87

86. Сообщение от Colorado_House_of_Representatives (?), 05-Июл-26, 11:37   +/
> например сначала грузить образ с dropbear

Зачем "сначала"? Поместите dropbear в initramfs (или что там у вас) сразу. Нет внешнего IP – поместите yggdrasil туда же.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #25

87. Сообщение от нах. (?), 05-Июл-26, 22:37   +/
1u немодно. Модно blade servers, а там каждая зараза норовит свой ни с чем несовместимый хвост, что супермикра, что хепе.
https://www.cisco.com/c/en/us/td/docs/unified_computing/ucs/...

(из людоедских стран, разумеется, не откроется)

на шестой странице, приколись бабка. Это ты еще его цену не видел! Поставка в течении трех месяцев.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #85 Ответы: #88, #89, #90

88. Сообщение от Tron is Whistling (?), 06-Июл-26, 23:57   +/
Ну, технологические коннекторы у циски - это всегда красиво :D
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #87

89. Сообщение от Tron is Whistling (?), 06-Июл-26, 23:57   +/
Целый KVM запихали однако :D
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #87

90. Сообщение от Tron is Whistling (?), 07-Июл-26, 00:00   +/
На делловских блейдшасси кстати тоже нормальный USB.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #87

91. Сообщение от penetrator (?), 07-Июл-26, 15:17   +/
>>только этого нет на всех потребительских CPU Intel
> Гуглите Intel TME (Total Memory Encryption):
> https://www.youtube.com/watch?v=mhRWqdh3-QI
> https://www.youtube.com/watch?v=ql3SQfH_2J4

я попросил бота специально поискать обобщить данные, ну в принципы чуть лучше, чем ничего, но все еще ничего, если говорить о том же AMD:

Серверные процессоры (Xeon):

Начиная с 3-го поколения Intel Xeon Scalable (Ice Lake, 2021 год) и новее. TME-MK появился именно здесь.
Поддерживается на последующих поколениях Xeon (Sapphire Rapids и т.д.).

Клиентские процессоры (Core):

12-е поколение (Alder Lake) и 13-е поколение (Raptor Lake).
Частично в Core Ultra (Meteor Lake и новее), но с нюансами (чаще в vPro-вариантах).
В 14-м поколении (Raptor Lake Refresh) поддержка TME/TME-MK ограничена или отсутствует в многих моделях (особенно non-vPro).

TME обычно доступен в процессорах с поддержкой Intel vPro (Essentials или Enterprise), особенно в enterprise- и бизнес-ноутбуках/десктопах.

Т.е. в принципе с большего как я и говорил, а наличие опции в UEFI не говорит, что это будет работать, это включение поддержки, а не принудительное включение.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #44

92. Сообщение от penetrator (?), 07-Июл-26, 15:29   +/
ну 1% это я переживу, сопоставимо с погрешностью измерений, 10% уже конечно не торт, но потерплю

но смотри, что меня смущает

1) Ubuntu
2) SME а не TSME - между ними есть разница, и что именно в тесте - хз

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #54 Ответы: #93, #94

93. Сообщение от Tron is Whistling (?), 07-Июл-26, 19:40   +/
SME вообще бессмысленная херня - ключи для неё можно сниффером на буте выдернуть точно так же, как и для диска при передаче с TPM.

А вот TSME уже интереснее - там ключ за пределы fTPM не уходит.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #92

94. Сообщение от Tron is Whistling (?), 07-Июл-26, 19:41   +/
Впрочем отличий именно в поведении контроллера особо никаких.
SME в теории должен дать ещё немножко накладных сверху на проверку флага и выборку ключа, но вряд ли фатально.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #92

95. Сообщение от Tron is Whistling (?), 08-Июл-26, 21:27   +/
> Да откуда вы такие фантазеры беретесь? Все, что должно быть защищено на
> сигнализации стоит. И добрые ребята с автоматами из ГБР приезжают примерно
> в течение 4-5 минут. А где вообще все серьезно, с автоматами
> на проходной сидят.

Ребята с помпухой на открытие крышки сервера? А мсьё люто фантастики пересмотрел :)

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #77


Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2026 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру