Soft_Job 板


LINE

※ 引述《LeonH (Leon)》之銘言: : 我來響應一下,要怎麼說服工程團隊領導重構 : 拿安全性壓他,資安這東西,大家都懂,但大家也都不專業 : 舊架構要嘛運行的環境有已知漏洞、要嘛依賴套件有已知漏洞 : 去 CVEdetails.com 查一下,整理一下已知漏洞高危清單 : 用魔法對付魔法,「不改的話有問題你要負責嗎?」 : 保證沒人敢挺身說我負責,就這樣,改善軟體供應鏈的同時,順便重構。 : 如果有人敢挺身而出,那恭喜,以後背鍋俠就是他了。 有個滿有趣的案例 OpenSSH 2006年有個CVE-2006-5051 是因為SIGALRM不當 導致heap管理的執行續被中斷 後來被修正 但在2021的時候又被錯改回來 叫CVE-2024-6387 OpenSSH 8.5p1 的release notes說明中為: This release is focused on new features and internal refactoring. https://bugzilla.redhat.com/show_bug.cgi?id=2294604 Marco Benatto提到 This regression was introduced in October 2020 (OpenSSH 8.5p1) by commit 752250c ("revised log infrastructure for OpenSSH"), which accidentally removed an "#ifdef DO_LOG_SAFE_IN_SIGHAND" from sigdie(), a function that is directly called by sshd's SIGALRM handler. https://github.com/openssh/openssh-portable/commit/752250c 看來這哥們確實是在重構 因為原本sigdie變成sshsigdie 至於為什麼他要刪除#ifdef DO_LOG_SAFE_IN_SIGHAND 可能他覺得本來就很safe 也有可能他覺得行為一致 反正也沒有前人留下充滿怨念的註解警告 (反正大家一定見過那種"祖宗之法不可變"的程式碼註解警告 就跟進飯店房間要先敲門一樣 寧可信其有不可信其無) 所以他可能就直接刪除了 所以說以資安避免CVE出現的觀點來進行重構提議 老實講 我的想法是 嗯~~~ --



※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 149.22.87.116 (日本)
※ 文章網址: https://webptt.com/m.aspx?n=bbs/Soft_Job/M.1759504880.A.78D.html ※ 編輯: SkankHunt42 (149.22.87.116 日本), 10/03/2025 23:21:56
1F:推 fgh81113: 有趣案例推 10/04 00:09
2F:推 kurtsgm: 推祖宗之法不可變 10/04 01:14
3F:推 marra: "祖宗之法不可變" XD 10/04 02:10
4F:推 labbat: 沒什麼不能變的 以前說路徑或檔名不能中文不能空格我照用 10/04 02:32
5F:推 yamakazi: 沒寫測試吧 10/04 09:01
6F:推 NDark: 施作的人 沒非常清楚規格 這樣寫測試也會寫不完整 10/04 09:30
7F:推 NDark: 若是修改的地方沒有長期被需要變更 那麼測試就成本沉沒了 10/04 09:33
8F:→ ssccg: 安全程式碼很多時候跟(工程師直接)漂亮程式就是衝突的 10/08 13:48
9F:→ ssccg: (工程師直覺) 10/08 13:49
10F:推 kingofsdtw: 樓上QQ 10/09 02:28
11F:推 why8ther: 程式本來就有問題吧 那函式名字就是在做 logging 誰知道 10/09 10:16
12F:→ why8ther: 實際執行竟然有安全性問題 10/09 10:16
13F:→ why8ther: 也沒測試 看來也是corner case才會過三年才被抓 10/09 10:20
14F:推 fatb: 想到很久很久以前 我的註解警告被同事拿掉 XD 10/13 16:13
15F:推 knme: 推 10/14 21:32







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:BuyTogether站內搜尋

TOP