بعضی مواقع وقتی سرور درست کانفیگ نشده باشه باعث Directory Listing میشه یعنی اینکه وبساییتون شبیه یه فایل اکسپلورر میشه و فایل های سرور رو توی صفحه وب نشون داده میشه؛
حالا اگه مهاجم بتونه بره توی مسیر های بالا چیز های دیگه ای هم نصیبش میشه مثلا توی مسیر
/var/lib/php/sessions
میتونه سشن های حساس لاگین رو ببینه و از طریق این سشن های حساس به اکانت های کاربرای سایتتون دسترسی پیدا کنه.
@Linuxor
حالا اگه مهاجم بتونه بره توی مسیر های بالا چیز های دیگه ای هم نصیبش میشه مثلا توی مسیر
/var/lib/php/sessions
میتونه سشن های حساس لاگین رو ببینه و از طریق این سشن های حساس به اکانت های کاربرای سایتتون دسترسی پیدا کنه.
@Linuxor
شاید براتون سوال باشه TOTP و HOTP چیه؟
این دوتا الگوریتم تولید رمز یکبار مصرف هستن که بدون نیاز به ارسال کد با SMS، کد خودش هم توی کلاینت تولید میشه هم توی سرور.
مکانیزمش این شکلیه که سرور یه کلید تصادفی انتخاب میکنه و کلید اصلی رو به کلاینت میده، در واقع TOTP توی کلاینت این شکلیه که هر 30 ثانیه یه رمز یکبار مصرف بر اساس زمان فعلی با الگوریتم های هش با اون کلید تولید میکنه و سرور هم دقیقا توی همون زمان میتونه اونو تولید کنه، HOTP هم بجای زمان بر اساس Counter یا تعداد تولید کار میکنه؛ یکی از نمونه هاشون اپلیکیشن
Google Authenticator
هستش که بدون اینترنت هم کار میکنه و تاخیر ارسال شدن توسط SMS و هزینه SMS رو هم نداره !
@Linuxor
این دوتا الگوریتم تولید رمز یکبار مصرف هستن که بدون نیاز به ارسال کد با SMS، کد خودش هم توی کلاینت تولید میشه هم توی سرور.
مکانیزمش این شکلیه که سرور یه کلید تصادفی انتخاب میکنه و کلید اصلی رو به کلاینت میده، در واقع TOTP توی کلاینت این شکلیه که هر 30 ثانیه یه رمز یکبار مصرف بر اساس زمان فعلی با الگوریتم های هش با اون کلید تولید میکنه و سرور هم دقیقا توی همون زمان میتونه اونو تولید کنه، HOTP هم بجای زمان بر اساس Counter یا تعداد تولید کار میکنه؛ یکی از نمونه هاشون اپلیکیشن
Google Authenticator
هستش که بدون اینترنت هم کار میکنه و تاخیر ارسال شدن توسط SMS و هزینه SMS رو هم نداره !
@Linuxor
آمدی جانم به قربانت ولی حالا چرا؟ / بیوفا حالا که من افتادهام از پا، چرا؟
فرمت png بعد 22 سال آپدیت داده و از این به بعد تصاویر متحرک هم پشتیبانی میکنه؛ قابلیتی که اگه همون موقع که باید اضافه میشد شاید امروز کسی فایل gif رو نمیشناخت...
این آپدیت در حالیه که webp هم بسیار قوی ظاهر شده و انگار این اپدیت از سر اجبار به png برای بقاش تحمیل شده.
@Linuxor
فرمت png بعد 22 سال آپدیت داده و از این به بعد تصاویر متحرک هم پشتیبانی میکنه؛ قابلیتی که اگه همون موقع که باید اضافه میشد شاید امروز کسی فایل gif رو نمیشناخت...
این آپدیت در حالیه که webp هم بسیار قوی ظاهر شده و انگار این اپدیت از سر اجبار به png برای بقاش تحمیل شده.
@Linuxor
تلگرام توی API هاش علاوه بر Limit عادی یه Soft Limit هم داره توی Limit عادی میاد و بهت میگه دهن سرور رو سرویس کردی و با یه محدودیت زمانی Flood جلوی اون کارت رو میگیره تا زمانی هم که اون تایم تموم نشده اون کارو برات انجام نمیده، اما توی Soft Limit چیزی بهت نمیگه درخواستت رو دیر انجام میده مثلا 5 ثانیه دیر تر... ایده قشنگیه اینطوری دیگه مجبور نمیشی در خواست رو دوباره تکرار کنی و یا کد خاصی براش بنویسی اگه مطمعنی لیمیت عادی نمیشی !
شبیه این رفتار توی بعضی از سیستمهای بزرگ دیگه هم وجود داره؛ مثل queueهای RabbitMQ یا Kafka که به جای خطا دادن، فقط سرعت پردازش رو کم میکنن تا بتونی graceful degrade داشته باشی.
@Linuxor
شبیه این رفتار توی بعضی از سیستمهای بزرگ دیگه هم وجود داره؛ مثل queueهای RabbitMQ یا Kafka که به جای خطا دادن، فقط سرعت پردازش رو کم میکنن تا بتونی graceful degrade داشته باشی.
@Linuxor
این اینترنت طبقاتی شرکت ها منو یاد دوران محدودیت 128 کیلوبیت اینترنت میندازه
همه یه آشنایی داشتن یه نامه از شرکتش میداد ملت میرفتن اینترنت پر سرعت میخریدن
اگه هم حضرات بتونن طبقاتی کنن چند صباح دیگه همه شرکتا یه VPN Server گذاشتن تو دفترشون فک و فامیلو اینترنت میدن
@Linuxor ~ AmirFouladvand
همه یه آشنایی داشتن یه نامه از شرکتش میداد ملت میرفتن اینترنت پر سرعت میخریدن
اگه هم حضرات بتونن طبقاتی کنن چند صباح دیگه همه شرکتا یه VPN Server گذاشتن تو دفترشون فک و فامیلو اینترنت میدن
@Linuxor ~ AmirFouladvand
برادرا خواهرا وقتی میآین پی وی سوالی چیزی بپرسین واقعا لازم نیست احول پرسی اینا کنین هر روز مجبورم کلی احوال پرسی کنم و میدونم قصد شما هم از روی خیره ولی من اصلا ناراحت نمیشم که بگم وای فلانی احوال پرسی نکرد؛ سوالتون رو مستقیم و رک حتی "بدون سلام" بپرسین در حد خودم راهنمایی میکنم منو مثل هوش مصنوعی در نظر بگیرید من هر روز میآم یه تعدادی سوال واضح رو جواب میدم و دیگه درگیر حاشیه ها نمیشم خلاصه اگه دیدین بعضی حرف هاتون رو جواب نمیدم ناراحت نشین چون زیاده مجبورم فقط سوالات واضح رو جواب بدم❤️
@Linuxor
@Linuxor
2
یه نفر یه API میکروسرویس کاملاً نیتیو برای فضای ابری ساخته : Auth با Laravel، مدیریت لیست شغلها با Flask، و اپلای کردن با FastAPI. امنیتش با JWT هندل میشه و Redis برای نگهداری JTI استفاده شده تا توکنها قابل ابطال باشن. برای هندل کردن ترافیک، Traefik رو آورده وسط با امکاناتی مثل rate limiting، circuit breaker و کلی middleware جذاب.
دیپلوی کامل روی AWS EKS انجام شده، CI با Jenkins و CD با ArgoCD به صورت اتومات پیادهسازی شده. یه معماری تمیز و حرفهای برای اپهای مقیاسپذیر توی فضای میکروسرویس.
کدش اینجاست دوست داشتین برین یه چکی کنید :
github.com/EmmyAnieDev/Job-Microservice
@Linuxor
دیپلوی کامل روی AWS EKS انجام شده، CI با Jenkins و CD با ArgoCD به صورت اتومات پیادهسازی شده. یه معماری تمیز و حرفهای برای اپهای مقیاسپذیر توی فضای میکروسرویس.
کدش اینجاست دوست داشتین برین یه چکی کنید :
github.com/EmmyAnieDev/Job-Microservice
@Linuxor
2