Многие сталкивались с таким явлением как DDoS атака методом HTTP флуда. Нет, это не очередной туториал по настройке nginx, хочу представить свой модуль, работающий как быстрый фильтр между ботами и бэкэндом во время L7 DDoS атаки и позволяющий отсеивать мусорные запросы.Читать полностью »
Рубрика «безопасность» - 173
Модуль nginx для борьбы с DDoS
2012-03-14 в 11:32, admin, рубрики: ddos, nginx, безопасность, защита, информационная безопасность, метки: ddos, nginx, безопасность, защитаЗащищаем сайт от атак на примере ХабраХабра
2012-03-14 в 11:13, admin, рубрики: безопасность, взлом хабры, защита, информационная безопасность, метки: безопасность, взлом хабры, защита 
Рано утром Хабр «выкатил» своё новое обновление, и я с чистой совестью достаю эту статью из черновиков.
Вчера у меня случился epic fail и этот топик частично, включая строчку об апдейте выше, попал в паблик на пару секунд. За эти секунды топик успело плюсануть несколько человек.
Ещё раз, теперь публично, прошу прощения у администрации!
Совет остальным — НИКОГДА не храните в черновиках информацию вроде этой.
В последнее время в сети Интернет можно найти очень много пособий для «Начинающих хакеров», в которых подробно описываются все основные методы взлома сайтов. Думаете, веб-разработчики стали от этого умнее и предприняли все возможные методы для защиты? Я так не думаю.
В настоящей статье я хочу ещё раз поведать разработчикам о том, как ломают сайты, а чтобы вам не было скучно, я попутно буду ломать Хабр и подробно описывать, как я это делал. Мы рассмотрим такие интересные штучки, как «Активная XSS в профиле», «Бесконечное обнуление кармы», «Публикация топиков со значком 'Из песочницы'», «CSRF через Flash и дыру в Internet Explorer 6» и многое другое.
Все уязвимости уже исправлены. Ну или почти все. Поэтому, если вы найдёте очередную дыру, то пишите на support@habrahabr.ru — миф о том, что эту почту никто не читает всего лишь миф.
Читать полностью »
IIS 8: динамическое ограничение доступа по IP
2012-03-13 в 5:55, admin, рубрики: iis, iis 8, ip filtering, безопасность 
Сервер IIS 7 и предыдущие версии содержали встроенную функциональность, которая позволяла администраторам разрешить или запретить доступ к серверу для определенных IP-адресов (или их диапазонов). Когда IP-адрес блокировался, любой HTTP-клиент с таким IP получал в ответ на запрос к серверу HTTP-ошибку "403.6 Forbidden". Этот функционал позволял администраторам настроить доступ к их серверу на основе активности, которую они могли проанализировать по логам сервера. Тем не менее, это был ручной процесс. Даже при том, что управление функциями могло настраиваться через скрипты для определения подозрительных пользователей с помощью анализа логов утилитами типа Microsoft's LogParser, все равно требовалось много ручной работы.
Решение
В IIS 8 встроенная функциональность была расширена для того, чтобы предложить следующие функции:
- Динамическая фильтрация IP-адресов, которая позволяет администраторам настроить их сервер на блокировку IP-адресов, которые создают слишком много запросов к серверу;
- Фильтрация IP-адресов теперь позволяет администраторам указать поведение сервера во время блокировки IP-адреса, так что запросы от злоумышленников могут быть прерваны сервером, вместо того, чтобы возвращать клиенту HTTP 403.6;
- Фильтрация по IP теперь поддерживает функцию прокси-режима, которая позволяет блокировать адреса не только по IP-адресу клиента, который получает сервер, но и по полученным значениям HTTP-заголовков x-forwarded-for.
Конкурс о технологиях спасения
2012-03-12 в 15:43, admin, рубрики: безопасность, будущее, защита, конкурс, спасение, технологии, чип и дейлСовсем забыли: а в этот самый момент и до 25 марта включительно у нас проходит конкурс эссе на тему «Технологии спасения». Призы для победителей, как всегда, предоставлены компанией ASUS:
— ноутубк ASUS N53SM,
— электронная книга ASUS Eee Reader DR900,
— мультимедиа-плеер ASUS O!Play MINI.
Помимо трёх победителей мы выберем ещё 7 работ, авторы которых получат фирменные сувениры Trendclub.
А теперь подробнее о «технологиях спасения».
Android / [Перевод] Что не так с Android?
2012-03-08 в 9:07, admin, рубрики: android, безопасность, поддержка, приложенияФрэйзер Спёрс (Fraser Spiers) — разработчик FlickrExport и Darkslide, работает со школами и компаниями по внедрению современных технологий
Я недавно выступал на конференции около Кардиффа, и мне был задан вопрос. Я люблю получать вопросы. Какой вопрос? Этот:
Что не так с Android?
Когда я отвечал, я осознал, что никогда не высказывал свои претензии к Android. Хочу уточнить с самого начала, я буду говорить о том, «что не так с Android с точки зрения долгосрочного использования в школе». Вы можете поспорить, что всё это по большому счёту не имеет значения. Я считаю, что я должен заботиться о таких вещах. Я задаю эти вопросы по поводу каждой платформы.
Читать полностью »
eBay / [Из песочницы] Как обезопасить себя при покупки дорогого товара на Ebay
2012-02-29 в 14:48, admin, рубрики: ebay, безопасность, покупка на ebay, покупки из-за рубежа, метки: ebay, безопасность, покупка на ebay, покупки из-за рубежаНаверное, большинство читателей знают, как покупать и, главное, как правильно покупать. Но все-же думаю, кому-то статья будет полезной.
Прочитал статью habrahabr.ru/blogs/ebay/138876/, там автор все правильно сказал, но бывают и трудности с возвращением денег через PayPal.
Например: купили телефон, когда он пришел на почте забрали посылочку, которая с первого взгляда была вполне нормальной посылкой, даже без видимых повреждений. Пришли домой отрыли, а там стопка порезанной бумаги или кирпич вместо телефона. Может у людей, кто не знает или не читал про проблемы почтовых пересылок будет шокЧитать полностью »
eBay / [Из песочницы] Как обезопасить себя при покупке дорогого товара на Ebay
2012-02-29 в 14:48, admin, рубрики: ebay, безопасность, покупка на ebay, покупки из-за рубежа, метки: ebay, безопасность, покупка на ebay, покупки из-за рубежаНаверное, большинство читателей знают, как покупать и, главное, как правильно покупать. Но все-же думаю, кому-то статья будет полезной.
Прочитал статью habrahabr.ru/blogs/ebay/138876/, там автор все правильно сказал, но бывают и трудности с возвращением денег через PayPal.
Например: купили телефон, когда он пришел на почте забрали посылочку, которая с первого взгляда была вполне нормальной посылкой, даже без видимых повреждений. Пришли домой отрыли, а там стопка порезанной бумаги или кирпич вместо телефона. Может у людей, кто не знает или не читал про проблемы почтовых пересылок будет шокЧитать полностью »
Информационная безопасность / Любителям коротких ссылок посвещается: «Безопасность шаринг сервисов на примере http://cl.ly/»
2012-02-25 в 20:12, admin, рубрики: mac, безопасность, шаринг, метки: mac, безопасность, шарингСреди пользователей Mac очень распространено программное обеспечение, которое позволяет легко и быстро заливать файлы на облачный сервис и передать ссылку для просмотра или скачивания.
http://getcloudapp.com/ является одним из самых популярных сервисов, который не просто позволяет передавать любые файлы, но и формирует для них специальные короткие ссылки типа cl.ly/abcd (в целях безопасности приведен пример с несуществующей ссылкой).
Я очень часто получал эти ссылки от высококвалифицированных IT специалистов, которые работают над рядом крупных IT проектов.
До сегодняшнего дня,Читать полностью »
Информационная безопасность / Любителям коротких ссылок посвящается: «Безопасность шаринг сервисов на примере http://cl.ly/»
2012-02-25 в 20:12, admin, рубрики: mac, безопасность, шаринг, метки: mac, безопасность, шарингСреди пользователей Mac очень распространено программное обеспечение, которое позволяет легко и быстро заливать файлы на облачный сервис и передать ссылку для просмотра или скачивания.
http://getcloudapp.com/ является одним из самых популярных сервисов, который не просто позволяет передавать любые файлы, но и формирует для них специальные короткие ссылки типа cl.ly/abcd (в целях безопасности приведен пример с несуществующей ссылкой).
Я очень часто получал эти ссылки от высококвалифицированных IT специалистов, которые работают над рядом крупных IT проектов.
До сегодняшнего дня,Читать полностью »
Anonymous атаковали ЦРУ
2012-02-10 в 21:26, admin, рубрики: anonymous, безопасность, хакеры, ЦРУ, метки: anonymous, безопасность, хакеры, ЦРУAnonymous атаковали ЦРУ
Уже ставшая легендой хакерская группировка Anonymous, известная множеством наиболее крупных взломов различных правительственных сайтов и сайтов крупных организаций, судя по всему, сегодня в ночь с 10.02 на 11.02 атаковала сервера ЦРУ, о чем сообщила в своем Twitter’e.
Как заявляют участники Anonymous, им удалось заблокировать работу сайта cia.gov, из-за чего тот на данный момент времени (01:00 по мск) не открывается. В ЦРУ об этом инциденте пока ничего не говорят.
Сайт телеканала Russia Today сообщает, что впервые информация об атакеЧитать полностью »
