Задать вопрос
  • Как настроить безопасность своего VPS (и нужно ли), если ты - тупой?

    Noizefan
    @Noizefan
    1) конкретно за скан переживать не стоит.
    айпишников четвертой версии на планете всего 4 с небольшим миллиарда - это очень мало, где-то года с 2018 масскан это стабильная штука для любого ипа, особенно для новых впсок на хостингах, вот тебе пруф, вот чо творится с моими личными доменами, на которых личные штуки с авторизацией:
    6765bab43dc59699791673.png
    в панельке:
    6765bcfe536ec506306473.png
    причём сканят уже не только ипы, а еще и звучные домены, т.к. на одной впске у меня на разных доменах были разной мощности сканы.
    вот прям такой я епта популярный! это боты, половина моих доменов даже близко не индексятся ПС. я их брал просто чтоб самому вместо айпи запоминать домен.
    прогугли и пойми что такое masscan, burpsuite, тамперы итд - ответит на все вопросы. или задавай их тут мне в комменты, так уж вышло что много знаю
    2) хттпс к лично твоей безопасности как админа сервера не добавляет ничего. переживать за сервер однозначно стоит.
    лучшая минимум практика - на сервере только обновляемый своевременно sshd, а все остальные сервисы в docker-контейнерах, тоже соотв. своевременно обновляемых.
    в твоём случае, если только хтмл - за что ты вообще тогда переживаешь? ни базы, ни кода с точки зрения актива финансового, хоть на гитхабе захости и меньше думать будешь, соответственно крепче спать.
    3) cdn это для тех, кто понял, что "в моём случае, без CDN - никак". но если твои проекты роста не предполагают - меняй впски на хостинг. и дешевле, и безопасность от самого хостера (ему захочется ли, чтоб его серверы взламывали? а у него в штате специалист по безопасности точно есть, в отличии от твоего соло-штата)
    Ответ написан
    1 комментарий
  • Как настроить безопасность своего VPS (и нужно ли), если ты - тупой?

    @Redeve
    Веб-макаке не хватит и 640гБ
    Базовый минимум - поставить ufw, fail2ban и банить всех, кто обращается к нестандартным портам (все равно закрытые, нечего стучаться и искать что-то) чаще х раз в минуту. Отключить доступ по паролю к ssh. А боты как ходили, так и будут ходить к сайту
    Ответ написан
    4 комментария
  • Почему в WebSockets History в Burp Suite отображаются кракозябры?

    Alexandre888
    @Alexandre888
    Javascript-разработчик
    В целях безопасности websocket-сообщения шифруют (нормальные сайты, как минимум), и не зная алгоритма шифрования и ключа, которые использует конкретный сайт, расшифровка практически невозможна. Для примера можете проанализировать этот сайт, там вы увидите красивые сообщения в Burp Suite, поскольку шифрование не используется (сайт демонстрационный).
    Ответ написан
    Комментировать
  • Как инспектировать код в выпадающих меню?

    firedragon
    @firedragon Автор вопроса
    Не джун-мидл-сеньор, а трус-балбес-бывалый.
    В общем решение устроившее меня нашлось.

    1. открыть инспектор кода F12
    2. В консоли ввести код setTimeout(function(){debugger;}, 5000)
    3. За 5 секунд успеть открыть нужный элемент
    4. Дождаться когда высветится окно отладчика
    5. Выбрать нужный элемент селектором
    Ответ написан
    Комментировать