How_Linux_Process_Life_cycle_Works.pdf
103.2 KB
How Linux Process Life Cycle Works
Parent, Child, and init/upstart Process @unixmens
Parent, Child, and init/upstart Process @unixmens
Red Hat and Microsoft Simplify Containers to Help Enterprises Accelerate to the Hybrid Cloud
https://www.redhat.com/en/about/press-releases/red-hat-and-microsoft-simplify-containers-help-enterprises-a
https://www.redhat.com/en/about/press-releases/red-hat-and-microsoft-simplify-containers-help-enterprises-a
Academy and Foundation unixmens | Your skills, Your future
Red Hat and Microsoft Simplify Containers to Help Enterprises Accelerate to the Hybrid Cloud https://www.redhat.com/en/about/press-releases/red-hat-and-microsoft-simplify-containers-help-enterprises-a
ردهت در openshift ساختاری ایجاد کرده که بشه در کانتینر ها windows server رو اجرا و برنامه های تخت اون را مورد استفاده قرار داد // نکته : قبلا در مورد openshift کانال مقاله ای ارسال شده
Red Hat is the only commercial Linux provider to offer full, enterprise-grade support for .NET Core across its portfolio. Developers will be able to use .NET Core 2.0 to develop and deploy supported applications on:
Red Hat Enterprise Linux
Red Hat Enterprise Linux Atomic Host
Red Hat OpenShift Container Platform
Red Hat OpenShift Online
Red Hat OpenShift Dedicated
Red Hat OpenStack Platform
Availability
.NET Core 2.0 will soon be available through various Red Hat products as RPMs for traditional yum installations or as Linux container images.
Red Hat Enterprise Linux
Red Hat Enterprise Linux Atomic Host
Red Hat OpenShift Container Platform
Red Hat OpenShift Online
Red Hat OpenShift Dedicated
Red Hat OpenStack Platform
Availability
.NET Core 2.0 will soon be available through various Red Hat products as RPMs for traditional yum installations or as Linux container images.
فقط تا امروز فرصت دارید برای ثبت نام دوره //ثبت نام : https://goo.gl/sMYD74 جهت گرفتن تخفیف دوره با @yashar_esmaildokht در تماس باشید // برگزاری دوره قطعی است
آگهى استخدام
⚙️ استخدام ٨ عنوان شغلى
🔘یک شرکت معتبر و فعال در زمینه فناوری اطلاعات برای تکمیل کادرtop متخصص و مدیریتی خود در زمینه های زیر به صورت تمام وقت و پاره وقت، با حقوق مکفی دعوت به همکاری می نماید.
⚙️تحلیل بدافزار و جرم یابی رایانه ای
⚙️تحلیل امنیت شبکه های رایانه ای
⚙️تحلیل داده های حجیم و داده کاوی
⚙️تحلیل امنیت برنامه های موبایل
⚙️طراحی و بومی سازی سیستم عامل ها
⚙️سیستم مدیریت امنیت اطلاعات(ISMS)
⚙️مدیریت و کنترل پروژه فناوری اطلاعات
⚙️حقوق دان در حوزه فناوری اطلاعات
☑️ شرایط عمومی برای متقاضیان:
١-تابعیت نظام جمهوری اسلامی ایران و متدین به دین مبین اسلام
٢-عدم سوء پیشینه کیفری
٣-دارا بودن کارت پایان خدمت یا معافیت دائم در زمان ثبت نام(برای آقایان)
٤-عدم اشتغال و تعهد خدمت در دستگاه های دولتی و مراکز وابسته به آن
٥-داشتن حداکثر چهل(٤٠) سال سن تمام
٦-داشتن سابقه کار مفید مرتبط با تخصص موردنیاز و فارغ التحصیل از دانشگاه های معتبر کشور
📮متقاضیان می توانند رزومه و سوابق کاری خود را حداکثر تا پایان شهریور ماه سال جاری به پست الکترونیکی [email protected] و یا
صندوق پستی٧١٧٨-١٥٨٧٥ ارسال نمایند.
#jobs #security @unixmens
⚙️ استخدام ٨ عنوان شغلى
🔘یک شرکت معتبر و فعال در زمینه فناوری اطلاعات برای تکمیل کادرtop متخصص و مدیریتی خود در زمینه های زیر به صورت تمام وقت و پاره وقت، با حقوق مکفی دعوت به همکاری می نماید.
⚙️تحلیل بدافزار و جرم یابی رایانه ای
⚙️تحلیل امنیت شبکه های رایانه ای
⚙️تحلیل داده های حجیم و داده کاوی
⚙️تحلیل امنیت برنامه های موبایل
⚙️طراحی و بومی سازی سیستم عامل ها
⚙️سیستم مدیریت امنیت اطلاعات(ISMS)
⚙️مدیریت و کنترل پروژه فناوری اطلاعات
⚙️حقوق دان در حوزه فناوری اطلاعات
☑️ شرایط عمومی برای متقاضیان:
١-تابعیت نظام جمهوری اسلامی ایران و متدین به دین مبین اسلام
٢-عدم سوء پیشینه کیفری
٣-دارا بودن کارت پایان خدمت یا معافیت دائم در زمان ثبت نام(برای آقایان)
٤-عدم اشتغال و تعهد خدمت در دستگاه های دولتی و مراکز وابسته به آن
٥-داشتن حداکثر چهل(٤٠) سال سن تمام
٦-داشتن سابقه کار مفید مرتبط با تخصص موردنیاز و فارغ التحصیل از دانشگاه های معتبر کشور
📮متقاضیان می توانند رزومه و سوابق کاری خود را حداکثر تا پایان شهریور ماه سال جاری به پست الکترونیکی [email protected] و یا
صندوق پستی٧١٧٨-١٥٨٧٥ ارسال نمایند.
#jobs #security @unixmens
Forwarded from Academy and Foundation unixmens | Your skills, Your future
کانالی در حوزه اپن سورس ، گنو/لینوکس ، امنیت و ... دوست داشتین عضو بشین یا به دیگران معرفی کنید
@unixmens
@unixmens
وایرشارک (wireshark)ابزاری است بس قدرتمند در تحلیل و آنالیز ترافیک و پروتکل های شبکه. به کمک Wireshark می توانیم ترافیک شبکه را Capture کنیم و درون ترافیک های در حال Capture شدن، به جستجو بپردازیم. ویژگی های عالی و یگانه وایرشارک و سادگی کار با آن باعث شده تا به پرطرفدارترین ابزار آنالیزگر ترافیک شبکه در بین متخصصین شبکه و امنیت تبدیل شود. Wireshark را می توان بر روی پلتفرم های Windows، OS X، Linux و UNIX اجر کرد. Wireshark به صورت رایگان و Open Source در دسترس است و می توانید آخرین نسخه آن را برای پلتفرم های گوناگون از سایت https://www.wireshark.org دانلود کنید. این برنامه به طور پیشفرض بر روی Kali Linux نصب است.
وایرشارک (Wireshark) به چه دردی می خورد؟
از Wireshark برای Troubleshooting و خطایابی در شبکه
تست مشکلات امنیتی
تجزیه و تحلیل و توسعه پروتکل ها
انجام عملیات هک
و آموزش شبکه و امنیت
و ...
استفاده می شود.
پس فقط یک متخصص باتجربه می تواند از Wireshark استفاده کند و این ابزار به درد افراد تازه کار نمی خورد؛ مگه نه؟
نه! Wireshark ابزاری بسیار تخصصی است و برای سر درآوردن از آن و فهم اطلاعاتی که نمایش می دهد باید دانش و شناخت کافی از شبکه، مدل OSI و پروتکل های آن را داشت اما این به این معنا نیست که افراد تازه کار نتوانند از Wireshark استفاده کنند و یا فعلا به آن نیازی نداشته باشند. اتفاقا wireshark یکی از بهترین ابزارها در یادگیری شبکه است و تازه کارانی که می خواهند شبکه یاد بگیرند با Wireshark بهتر، سریعتر و عمیق تر شبکه را خواهند فهمید.
وبینار آنلاین wireshark در ۲۲ شهریور برگزار خواهد شد ، شما نیز میتوانید در این وبینار ثبت نام نمایید
وایرشارک (Wireshark) به چه دردی می خورد؟
از Wireshark برای Troubleshooting و خطایابی در شبکه
تست مشکلات امنیتی
تجزیه و تحلیل و توسعه پروتکل ها
انجام عملیات هک
و آموزش شبکه و امنیت
و ...
استفاده می شود.
پس فقط یک متخصص باتجربه می تواند از Wireshark استفاده کند و این ابزار به درد افراد تازه کار نمی خورد؛ مگه نه؟
نه! Wireshark ابزاری بسیار تخصصی است و برای سر درآوردن از آن و فهم اطلاعاتی که نمایش می دهد باید دانش و شناخت کافی از شبکه، مدل OSI و پروتکل های آن را داشت اما این به این معنا نیست که افراد تازه کار نتوانند از Wireshark استفاده کنند و یا فعلا به آن نیازی نداشته باشند. اتفاقا wireshark یکی از بهترین ابزارها در یادگیری شبکه است و تازه کارانی که می خواهند شبکه یاد بگیرند با Wireshark بهتر، سریعتر و عمیق تر شبکه را خواهند فهمید.
وبینار آنلاین wireshark در ۲۲ شهریور برگزار خواهد شد ، شما نیز میتوانید در این وبینار ثبت نام نمایید
مدیریت منابع انسانی در همه شرکت های بزرگ، یک بخش مهم و تاثیرگذار است. در میان شرکتهای بزرگ دنیا، گوگل دارای خلاقانه ترین مدیریت منابع انسانی است. به طوری که در ابتدای راه بسیاری از شرکت ها با کارهای شرکت گوگل مخالف بودند. دیدگاه شرکت گوگل نسبت به یک کارمند نمونه با دیدگاه سنتی حاکم بر روابط مدیریتی بسیار متفاوت بود . برای دانستن دیدگاه شرکت گوگل با وب سایت وبی همراه باشید:
کارمند ماهر می خواهیم، نه آموزش دیده
بنا به گفته لازل باک، معاون ارشد رئیس عملیات نیروی انسانی گوگل، این شرکت به تواناییهای افراد توجه دارد نه به تحصیلات آنها. بر اساس گفتهی وی برای استخدام افراد آنچه اهمیت دارد مهارت های عملی افراد است نه معدل آنها. بنابراین برای کارمند خوب و کارمند نمونه بودن در گوگل باید مهارت کسب کنید.
کارمند نمونه
اولویت اول: توانایی یادگیری است نه بهرهی هوشی!
اگر قصد استخدام در گوگل را دارید باید بدانید که آنچه به موفقیت شما کمک می کند توانایی یادگیری شما است. بهره هوشی شما شاید تاثیرگذار باشد اما الزاما شما را به یک کارمند نمونه تبدیل نمی کند.
گاهی تخصص مانع اصلی است
الزاما نباید شما یک متخصص بسیار با تجربه باشید. گاهی یک نیروی خلاق و نوآور بسیار راه گشا تر است.
کارمند نمونه
کارمند نمونه می داند کی رهبری کند و کی پیروی
گوگل به دنبال رهبرانی است که قادر به ترکیب اعتماد به نفس و سازگاری باشند. رهبرانی که برای اجرای یک پروژه پیشرو باشند و هر موقع لازم شد به عقب برگردند و یک شخص واجد شرایط را در میانهی میدان بگذارند.
داشتن احساس مالکیت نسبت به کار
ممکن است شما برای یک شرکت کار کنید اما گوگل میخواهد طوری به کار خود متعهد باشید که انگار شما تنها سهامدار آن شرکت هستید. بر روی هر پروژه طوری کار کنید که انگار آبروی خودتان در میان است نه شرکت. بهترینِ خودتان را در تمام اوقات ارائه کنید.
کارمند نمونه
کارمند نمونه، کارمند جسور است
گوگل به دنبال چیزهای کوچک نیست برای او ایده های بزرگ جذاب است پس از دادن ایده های خلاقانه و بی پروا حراص نداشته باشید.
در جستجوی غیرمنتظرهها باشد
تکنولوژیهای بسیاری که گوگل پدید آورد، از یک موتور جستجو شروع شد و حالا به خودروی بدون راننده ختم میشود. چیزهایی که وقتی گوگل آنها را معرفی کرد، بی سابقه و غیر قابل تصور بودند. اشمیت میگوید: استراتژی کسب و کار ما رقابت نیست. گوگل برای یک تکه پای دعوا نمیکند، گوگل تصمیم میگیرد که چطور یک پای جدید بپزد. بنابراین اگر میخواهید یک کارمند نمونه باشید، به دنبال راههای جدید باشید.
کارمند نمونه
فقط پول درآوردن مهم نیست
گوگل معتقد است که اولویت محصول باید خلق ارزش باشد. بسیاری از پروژههای گوگل در بدو ساخته شدن، راهی برای درآمد نداشتند اما این موضوع بعد از آنکه گوگل محصولات ضروری برای مشتریان تولید کرد، حل شد.در یک محیط تجارتی به شدت سنتی، این یک نکتهی سخت است. اما باید بتوانید اول بر روی ارزش تمرکز کنید و بعد به عنوان یک کارمند نمونه کشف کنید که چطور میتوانید از خلاقیت خود پول دربیاورید.
بر روی پروژههای دیگر وقت بگذارد
هر جمعه کارمندان گوگل به شرکت میآیند تا بر روی پروژههایی که در طول هفته بر روی آنها کار نمیکنند، کار کنند. این کار تا کنون منجر به نوآوریهایی مانند Gmail شده است که هویت گوگل را تعریف میکنند. استرو به عنوان یکی از ناظران پروژههای جسورانهی گوگل میگوید:«همیشه مشکلی هست که ما میتوانیم آن را شناسایی کنیم، اما گاهی سختتر از آن چیزی است که فکر میکنیم! مهم این است که به محض کشف یک مشکل، می توانید آن را حل کنید و کارکنان گوگل دراین مورد حرفهیی هستند!»
کارمند نمونه
شکست را یک پلهی ضروری برای پیروزی بداند
به ازای هر پروژه مانند Gmail، دو جین پروژهی دیگر وجود دارد که به جایی نرسیدهاند و فراموش شدهاند. حتی عینک گوگل در ابتدا یک پروژهی در هم شکسته مینمود. گوگل میداند که اشتباهات بزرگ، آنها را به جایی میرساند که جهشهای بزرگ داشته باشند. بنابراین از شکستها نترسید، این شکستها میتواند پلهی پیشبرندهی شما به سمت موفقیت بعدی باشند.
@google
کارمند ماهر می خواهیم، نه آموزش دیده
بنا به گفته لازل باک، معاون ارشد رئیس عملیات نیروی انسانی گوگل، این شرکت به تواناییهای افراد توجه دارد نه به تحصیلات آنها. بر اساس گفتهی وی برای استخدام افراد آنچه اهمیت دارد مهارت های عملی افراد است نه معدل آنها. بنابراین برای کارمند خوب و کارمند نمونه بودن در گوگل باید مهارت کسب کنید.
کارمند نمونه
اولویت اول: توانایی یادگیری است نه بهرهی هوشی!
اگر قصد استخدام در گوگل را دارید باید بدانید که آنچه به موفقیت شما کمک می کند توانایی یادگیری شما است. بهره هوشی شما شاید تاثیرگذار باشد اما الزاما شما را به یک کارمند نمونه تبدیل نمی کند.
گاهی تخصص مانع اصلی است
الزاما نباید شما یک متخصص بسیار با تجربه باشید. گاهی یک نیروی خلاق و نوآور بسیار راه گشا تر است.
کارمند نمونه
کارمند نمونه می داند کی رهبری کند و کی پیروی
گوگل به دنبال رهبرانی است که قادر به ترکیب اعتماد به نفس و سازگاری باشند. رهبرانی که برای اجرای یک پروژه پیشرو باشند و هر موقع لازم شد به عقب برگردند و یک شخص واجد شرایط را در میانهی میدان بگذارند.
داشتن احساس مالکیت نسبت به کار
ممکن است شما برای یک شرکت کار کنید اما گوگل میخواهد طوری به کار خود متعهد باشید که انگار شما تنها سهامدار آن شرکت هستید. بر روی هر پروژه طوری کار کنید که انگار آبروی خودتان در میان است نه شرکت. بهترینِ خودتان را در تمام اوقات ارائه کنید.
کارمند نمونه
کارمند نمونه، کارمند جسور است
گوگل به دنبال چیزهای کوچک نیست برای او ایده های بزرگ جذاب است پس از دادن ایده های خلاقانه و بی پروا حراص نداشته باشید.
در جستجوی غیرمنتظرهها باشد
تکنولوژیهای بسیاری که گوگل پدید آورد، از یک موتور جستجو شروع شد و حالا به خودروی بدون راننده ختم میشود. چیزهایی که وقتی گوگل آنها را معرفی کرد، بی سابقه و غیر قابل تصور بودند. اشمیت میگوید: استراتژی کسب و کار ما رقابت نیست. گوگل برای یک تکه پای دعوا نمیکند، گوگل تصمیم میگیرد که چطور یک پای جدید بپزد. بنابراین اگر میخواهید یک کارمند نمونه باشید، به دنبال راههای جدید باشید.
کارمند نمونه
فقط پول درآوردن مهم نیست
گوگل معتقد است که اولویت محصول باید خلق ارزش باشد. بسیاری از پروژههای گوگل در بدو ساخته شدن، راهی برای درآمد نداشتند اما این موضوع بعد از آنکه گوگل محصولات ضروری برای مشتریان تولید کرد، حل شد.در یک محیط تجارتی به شدت سنتی، این یک نکتهی سخت است. اما باید بتوانید اول بر روی ارزش تمرکز کنید و بعد به عنوان یک کارمند نمونه کشف کنید که چطور میتوانید از خلاقیت خود پول دربیاورید.
بر روی پروژههای دیگر وقت بگذارد
هر جمعه کارمندان گوگل به شرکت میآیند تا بر روی پروژههایی که در طول هفته بر روی آنها کار نمیکنند، کار کنند. این کار تا کنون منجر به نوآوریهایی مانند Gmail شده است که هویت گوگل را تعریف میکنند. استرو به عنوان یکی از ناظران پروژههای جسورانهی گوگل میگوید:«همیشه مشکلی هست که ما میتوانیم آن را شناسایی کنیم، اما گاهی سختتر از آن چیزی است که فکر میکنیم! مهم این است که به محض کشف یک مشکل، می توانید آن را حل کنید و کارکنان گوگل دراین مورد حرفهیی هستند!»
کارمند نمونه
شکست را یک پلهی ضروری برای پیروزی بداند
به ازای هر پروژه مانند Gmail، دو جین پروژهی دیگر وجود دارد که به جایی نرسیدهاند و فراموش شدهاند. حتی عینک گوگل در ابتدا یک پروژهی در هم شکسته مینمود. گوگل میداند که اشتباهات بزرگ، آنها را به جایی میرساند که جهشهای بزرگ داشته باشند. بنابراین از شکستها نترسید، این شکستها میتواند پلهی پیشبرندهی شما به سمت موفقیت بعدی باشند.
🔺اپاستور آب پاکی را روی دست وزیر ارتباطات ایران ریخت
🔹اپ استور در پاسخ به توییت رسمی وزیرارتباطات ایران و نامه جمعی از توسعه دهندگان اپ در ایران اعلام کرد: «براساس قانون تحریمهای آمریکا اپ استور در مورد اپها یا توسعه دهندههای کشورهای تحریم شده توسط آمریکا نه میتواند میزبان باشد نه توسعه دهد. این بخش از قانون پیچیده و به طور مرتب تغییر میکند. اگر محدودیتهای موجود تغییر کند، ما شما را تشویق میکنیم تا اپ خود را برای اپ استور دوباره ارسال کنید.»
🔹این بیانیه رسمی از سوی اپ استور پس از توییت محمد جواد آذری جهرمی و ساخت هشتگ #StopRemovingIranianApps صورت گرفته است.
🔹جواد آذری جهرمی در پستی توییتری اعلام کرده «اپهای حذف شده ای هستند که تبادلات مالی نیز نداشته اند، برخی از آنها به خاطر موضوعات تحریم در کشوری غیر از ایران ثبت شده اند».
🔹در پست دیگری نیز اعلام کرده بود که سعی خواهد کرد این موضوع را از طریق مراجع رسمی پیگیری کند.
🔹پس از آن، اپل هم در بیانهای رسمی به شرح اتفاقی که برای اپلیکیشنهای ایرانی افتاده پرداخته و در آن نوشته: «اپل بسیاری از اپلکیشن های معروف ایرانی را از اپل استور خارج کرد و به توسعه دهنده ها گفت که این کار به خاطر تحریم های امریکا علیه ایران است.»
🔹در بخش دیگری از این نامه رسمی آمده است: «اپل در ایران اپ استور ندارد اما توسعه دهندههای ایرانی اپهای بسیاری برای فروش در اپ استور ایجاد کردند و با وجود اینکه فروش رسمی ایفون در ایران ممنوع است، به طور مرتب این گوشی به صورت قاچاق وارد ایران میشود.»
🔹پیش از این وزیر ارتباطات اعلام کرده بود سهم اپل از بازار گوشی همراه ایران ۱۱ درصد است.
🔹نامه اپ استور به صورت رسمی از طریق نیویورک تایمز منتشر شده است و سخنگوی اپل نیز آن را تایید کرده است.
🔹اپ استور در پاسخ به توییت رسمی وزیرارتباطات ایران و نامه جمعی از توسعه دهندگان اپ در ایران اعلام کرد: «براساس قانون تحریمهای آمریکا اپ استور در مورد اپها یا توسعه دهندههای کشورهای تحریم شده توسط آمریکا نه میتواند میزبان باشد نه توسعه دهد. این بخش از قانون پیچیده و به طور مرتب تغییر میکند. اگر محدودیتهای موجود تغییر کند، ما شما را تشویق میکنیم تا اپ خود را برای اپ استور دوباره ارسال کنید.»
🔹این بیانیه رسمی از سوی اپ استور پس از توییت محمد جواد آذری جهرمی و ساخت هشتگ #StopRemovingIranianApps صورت گرفته است.
🔹جواد آذری جهرمی در پستی توییتری اعلام کرده «اپهای حذف شده ای هستند که تبادلات مالی نیز نداشته اند، برخی از آنها به خاطر موضوعات تحریم در کشوری غیر از ایران ثبت شده اند».
🔹در پست دیگری نیز اعلام کرده بود که سعی خواهد کرد این موضوع را از طریق مراجع رسمی پیگیری کند.
🔹پس از آن، اپل هم در بیانهای رسمی به شرح اتفاقی که برای اپلیکیشنهای ایرانی افتاده پرداخته و در آن نوشته: «اپل بسیاری از اپلکیشن های معروف ایرانی را از اپل استور خارج کرد و به توسعه دهنده ها گفت که این کار به خاطر تحریم های امریکا علیه ایران است.»
🔹در بخش دیگری از این نامه رسمی آمده است: «اپل در ایران اپ استور ندارد اما توسعه دهندههای ایرانی اپهای بسیاری برای فروش در اپ استور ایجاد کردند و با وجود اینکه فروش رسمی ایفون در ایران ممنوع است، به طور مرتب این گوشی به صورت قاچاق وارد ایران میشود.»
🔹پیش از این وزیر ارتباطات اعلام کرده بود سهم اپل از بازار گوشی همراه ایران ۱۱ درصد است.
🔹نامه اپ استور به صورت رسمی از طریق نیویورک تایمز منتشر شده است و سخنگوی اپل نیز آن را تایید کرده است.
⚠️ محققان شرکت Google یک نقص امنیتی خطرناک را در سیستمهای شرکت Cloudfare کشف نمودهاند. #cloudflare
وجود باگ در سیستم HTML Parsing Cloudflare منجر به انتشار اطلاعات حافظه این سیستم در صفحات وب شده و این اطلاعات توسط موتورهای جستجو نیز Cache شده است.
این باگ به مدت چندین ماه در سیستمهای بهینهسازی محتوای (Optimization System) شرکت Cloudflare وجود داشته است که اطلاعات حساس کاربران در وبسایتهای مرتبط با شبکه عرضه محتوای این شرکت را منتشر نموده است. این دادهها مواردی همچون رمزهای عبور، Cookieها، Tokenهای احراز هویت و حتی پیامهای شخصی را میشوند.
این باگ که مشاهده دادههای حساس کاربران را امکانپذیر میساخت، مدتها در سیستم HTML Parser قدیمی این شرکت وجود داشت، اما سال گذشته و پس از آن که یک HTML Parser جدید توانست در صورت فعال شدن برخی ویژگیهای مشخص، نحوه استفاده از Bufferهای وب سرور داخلی را تغییر دهد، فعال گردید.
در نتیجهی این نقص امنیتی، اطلاعات حساس حافظه در برخی پاسخهای بازگشتی به کاربران و موتورهای جستجو انتشار پیدا مینمود. سپس دادههای حساس صفحات وب Cache گردیده و امکان جستجوی آنها از طریق موتورهای جستجو مانند گوگل، یاهو و Bing نیز میسر گردید.
این رویداد به صورت تصادفی و هنگامی کشف گردید که Tavis Ormandy، مهندس امنیتی گوگل برروی یک پروژه غیرمرتبط کار میکرد. پس از مواجهه وی و همکارانش با دادههایی مرموز و سپس شناسایی ماهیت و مبدا آنها، این تیم شرکت Cloudflare را در جریان نشت اطلاعاتی آنها قرار داد.
Cloudflare چند ماه پیش و در پی این اطلاع رسانی، اقدام به تشکیل فوری یک تیم جهت پاسخگویی به این رویداد امنیتی نمود و توانست در مدت چند ساعت عامل این باگ را حذف نماید. مدتی بعد نیز یک دستورالعمل پیچیده به منظور اصلاح این آسیبپذیری فراهم گردید و سایر اقدامات بعدی تا هنگام علنی شدن این موضوع صرف پاکسازی کامل دادههای حساس از Cacheهای موتورهای جستجو گردید.
John Graham-Cumming مدیر ارشد فناوری در Cloudflare به همکاری موتورهای جستجوی گوگل، یاهو، Bing و … اشاره نمود که موجب شناسایی ۷۷۰ مورد URI منحصربهفرد، Cacheشده و حاوی اطلاعات نشت یافته حافظه شده است. این تعدادURI شامل ۱۶۰ دامین منحصربهفرد میشود. لازم به ذکر است که Uniform Resource Identifier یا به اختصار URI، یک رشته کاراکتر جهت شناسایی منابع در وب میباشد که گاها به عنوان جایگزینی برای URL به کارگرفته میشود.
این باگ از جهت میزان تاثیرگذاری مشابه آسیبپذیری HeartBleed در OpenSSL محسوب میشود که امکان نشت اطلاعات حساس حافظه را در سرورهای HTTPS برای مهاجمان ممکن میساخت؛ Ormandy معتقد است که اگر تلاشهای کافی در این زمینه صورت نمیپذیرفت، به احتمال زیاد فاجعه امنیتی دیگری موسوم به CloudBleed رخ میداد. اما در نهایت و برخلاف HeartBleed که در آن کلیدهای Private SSL/TLS مورد تهدید قرار گرفت، این کلیدها در Cloudflare تحت تاثیر قرار نگرفتند.
Graham-Cumming اظهار داشت: Cloudflare با اجرای چندین فرآیند پردازشی مجزا در ماشینهای Edge، بخشهای پردازشی و حافظه را جداسازی مینماید. آن دسته از اطلاعات حافظه که در حال نشت بودهاست به یک فرآیند پردازشی مبتنی بر NGINX تعلق داشته که وظیفهی رسیدگی به ترافیک HTTP را دارا بوده و از بخشهای رسیدگیکننده به SSL، فشردهسازی مجدد تصویر و فرآیند Caching مجزا میباشد. در نتیجه شرکت از عدم انتشار کلیدهای Private SSL مشتریان اطمینان داشته است.
توصیه امنیتی Ryan Lackey به عنوان یک محقق امنیتی آن است که با توجه به ارائه بسیاری از بزرگترین سرویسهای وب از جمله Uber، Fitbit، OKCupid از سوی Cloudflare، اقدام منطقیتر آن است که مشتریان به جای جستجو برای شناسایی سرویسهای آسیبپذیر Cloudflare، اقدام به تغییر رمزهای عبور خود در سایتهای مختلف نمایند.
#security #cloudflare @unixmens
این باگ به مدت چندین ماه در سیستمهای بهینهسازی محتوای (Optimization System) شرکت Cloudflare وجود داشته است که اطلاعات حساس کاربران در وبسایتهای مرتبط با شبکه عرضه محتوای این شرکت را منتشر نموده است. این دادهها مواردی همچون رمزهای عبور، Cookieها، Tokenهای احراز هویت و حتی پیامهای شخصی را میشوند.
این باگ که مشاهده دادههای حساس کاربران را امکانپذیر میساخت، مدتها در سیستم HTML Parser قدیمی این شرکت وجود داشت، اما سال گذشته و پس از آن که یک HTML Parser جدید توانست در صورت فعال شدن برخی ویژگیهای مشخص، نحوه استفاده از Bufferهای وب سرور داخلی را تغییر دهد، فعال گردید.
در نتیجهی این نقص امنیتی، اطلاعات حساس حافظه در برخی پاسخهای بازگشتی به کاربران و موتورهای جستجو انتشار پیدا مینمود. سپس دادههای حساس صفحات وب Cache گردیده و امکان جستجوی آنها از طریق موتورهای جستجو مانند گوگل، یاهو و Bing نیز میسر گردید.
این رویداد به صورت تصادفی و هنگامی کشف گردید که Tavis Ormandy، مهندس امنیتی گوگل برروی یک پروژه غیرمرتبط کار میکرد. پس از مواجهه وی و همکارانش با دادههایی مرموز و سپس شناسایی ماهیت و مبدا آنها، این تیم شرکت Cloudflare را در جریان نشت اطلاعاتی آنها قرار داد.
Cloudflare چند ماه پیش و در پی این اطلاع رسانی، اقدام به تشکیل فوری یک تیم جهت پاسخگویی به این رویداد امنیتی نمود و توانست در مدت چند ساعت عامل این باگ را حذف نماید. مدتی بعد نیز یک دستورالعمل پیچیده به منظور اصلاح این آسیبپذیری فراهم گردید و سایر اقدامات بعدی تا هنگام علنی شدن این موضوع صرف پاکسازی کامل دادههای حساس از Cacheهای موتورهای جستجو گردید.
John Graham-Cumming مدیر ارشد فناوری در Cloudflare به همکاری موتورهای جستجوی گوگل، یاهو، Bing و … اشاره نمود که موجب شناسایی ۷۷۰ مورد URI منحصربهفرد، Cacheشده و حاوی اطلاعات نشت یافته حافظه شده است. این تعدادURI شامل ۱۶۰ دامین منحصربهفرد میشود. لازم به ذکر است که Uniform Resource Identifier یا به اختصار URI، یک رشته کاراکتر جهت شناسایی منابع در وب میباشد که گاها به عنوان جایگزینی برای URL به کارگرفته میشود.
این باگ از جهت میزان تاثیرگذاری مشابه آسیبپذیری HeartBleed در OpenSSL محسوب میشود که امکان نشت اطلاعات حساس حافظه را در سرورهای HTTPS برای مهاجمان ممکن میساخت؛ Ormandy معتقد است که اگر تلاشهای کافی در این زمینه صورت نمیپذیرفت، به احتمال زیاد فاجعه امنیتی دیگری موسوم به CloudBleed رخ میداد. اما در نهایت و برخلاف HeartBleed که در آن کلیدهای Private SSL/TLS مورد تهدید قرار گرفت، این کلیدها در Cloudflare تحت تاثیر قرار نگرفتند.
Graham-Cumming اظهار داشت: Cloudflare با اجرای چندین فرآیند پردازشی مجزا در ماشینهای Edge، بخشهای پردازشی و حافظه را جداسازی مینماید. آن دسته از اطلاعات حافظه که در حال نشت بودهاست به یک فرآیند پردازشی مبتنی بر NGINX تعلق داشته که وظیفهی رسیدگی به ترافیک HTTP را دارا بوده و از بخشهای رسیدگیکننده به SSL، فشردهسازی مجدد تصویر و فرآیند Caching مجزا میباشد. در نتیجه شرکت از عدم انتشار کلیدهای Private SSL مشتریان اطمینان داشته است.
توصیه امنیتی Ryan Lackey به عنوان یک محقق امنیتی آن است که با توجه به ارائه بسیاری از بزرگترین سرویسهای وب از جمله Uber، Fitbit، OKCupid از سوی Cloudflare، اقدام منطقیتر آن است که مشتریان به جای جستجو برای شناسایی سرویسهای آسیبپذیر Cloudflare، اقدام به تغییر رمزهای عبور خود در سایتهای مختلف نمایند.
#security #cloudflare @unixmens