Soft_Job 板


LINE

※ 引述《LeonH (Leon)》之铭言: : 我来响应一下,要怎麽说服工程团队领导重构 : 拿安全性压他,资安这东西,大家都懂,但大家也都不专业 : 旧架构要嘛运行的环境有已知漏洞、要嘛依赖套件有已知漏洞 : 去 CVEdetails.com 查一下,整理一下已知漏洞高危清单 : 用魔法对付魔法,「不改的话有问题你要负责吗?」 : 保证没人敢挺身说我负责,就这样,改善软体供应链的同时,顺便重构。 : 如果有人敢挺身而出,那恭喜,以後背锅侠就是他了。 有个满有趣的案例 OpenSSH 2006年有个CVE-2006-5051 是因为SIGALRM不当 导致heap管理的执行续被中断 後来被修正 但在2021的时候又被错改回来 叫CVE-2024-6387 OpenSSH 8.5p1 的release notes说明中为: This release is focused on new features and internal refactoring. https://bugzilla.redhat.com/show_bug.cgi?id=2294604 Marco Benatto提到 This regression was introduced in October 2020 (OpenSSH 8.5p1) by commit 752250c ("revised log infrastructure for OpenSSH"), which accidentally removed an "#ifdef DO_LOG_SAFE_IN_SIGHAND" from sigdie(), a function that is directly called by sshd's SIGALRM handler. https://github.com/openssh/openssh-portable/commit/752250c 看来这哥们确实是在重构 因为原本sigdie变成sshsigdie 至於为什麽他要删除#ifdef DO_LOG_SAFE_IN_SIGHAND 可能他觉得本来就很safe 也有可能他觉得行为一致 反正也没有前人留下充满怨念的注解警告 (反正大家一定见过那种"祖宗之法不可变"的程式码注解警告 就跟进饭店房间要先敲门一样 宁可信其有不可信其无) 所以他可能就直接删除了 所以说以资安避免CVE出现的观点来进行重构提议 老实讲 我的想法是 嗯~~~ --



※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 149.22.87.116 (日本)
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/Soft_Job/M.1759504880.A.78D.html ※ 编辑: SkankHunt42 (149.22.87.116 日本), 10/03/2025 23:21:56
1F:推 fgh81113: 有趣案例推 10/04 00:09
2F:推 kurtsgm: 推祖宗之法不可变 10/04 01:14
3F:推 marra: "祖宗之法不可变" XD 10/04 02:10
4F:推 labbat: 没什麽不能变的 以前说路径或档名不能中文不能空格我照用 10/04 02:32
5F:推 yamakazi: 没写测试吧 10/04 09:01
6F:推 NDark: 施作的人 没非常清楚规格 这样写测试也会写不完整 10/04 09:30
7F:推 NDark: 若是修改的地方没有长期被需要变更 那麽测试就成本沉没了 10/04 09:33
8F:→ ssccg: 安全程式码很多时候跟(工程师直接)漂亮程式就是冲突的 10/08 13:48
9F:→ ssccg: (工程师直觉) 10/08 13:49
10F:推 kingofsdtw: 楼上QQ 10/09 02:28
11F:推 why8ther: 程式本来就有问题吧 那函式名字就是在做 logging 谁知道 10/09 10:16
12F:→ why8ther: 实际执行竟然有安全性问题 10/09 10:16
13F:→ why8ther: 也没测试 看来也是corner case才会过三年才被抓 10/09 10:20
14F:推 fatb: 想到很久很久以前 我的注解警告被同事拿掉 XD 10/13 16:13
15F:推 knme: 推 10/14 21:32







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:BuyTogether站内搜寻

TOP