Die Webanwendung härten, ohne den Quelltext zu kennen
Man muss eine Anwendung nicht geschrieben haben, um zu verhindern, dass sie zum Einfallstor wird.
9 Beiträge mit diesem Schlagwort.
Man muss eine Anwendung nicht geschrieben haben, um zu verhindern, dass sie zum Einfallstor wird.
Ein Token, das einmal öffentlich war, ist verbrannt. Auch wenn der Commit weg ist.
Die Frage nach einem Einbruch ist nie „wie kam er rein“, sondern „wie weit kam er danach“.
Ein Port, der nur auf ein Schlüsselpaar antwortet, taucht in keinem Scan auf. Das ist der ganze Trick.
Ein Einmalcode lässt sich weiterreichen. Ein an die Domain gebundener Schlüssel nicht.
authorized_keys auf zwanzig Maschinen ist keine Zugriffsverwaltung, sondern eine Kopieraufgabe.
Eine Zeile in der sshd_config beendet die häufigste Übernahmeart komplett. Der Weg dahin hat vier Schritte und einen Rettungsanker.
Der erste Schlüssel ist einfach. Der zwölfte, verteilt auf sechs Maschinen und drei Personen, ist das eigentliche Thema.
Ab der fünften Maschine mit offenem SSH-Port lohnt sich die Frage, ob es nicht eine sein könnte.