Desvantagens de manter os arquivos de configuração do host públicos?

2

Eu quero manter a configuração para vários dos meus hosts no mercurial e fazer backup, digamos, do bitbucket.

Digamos que tomei algumas precauções - sintonizei o SSH para aceitar apenas as chaves, ajustei o pam para a senha do hash ainda mais vezes e, claro, mantive o / etc / shadow longe do repositório.

Existe alguma desvantagem real de informar a todos sobre minha configuração de host?

    
por Ivan Kolmychek 31.03.2014 / 11:18

2 respostas

3

Sim, você está se expondo desnecessariamente. O problema é conhecido como Google Hacking . Um dos principais custos ao atacar sistemas é o tempo que leva para identificar sistemas vulneráveis. Basicamente, ao publicar toda a sua configuração, você permite que as pessoas verifiquem se você está vulnerável a ataques sem consumir nenhum recurso, tornando-se um alvo fácil.

Mesmo se você não estiver vulnerável no momento, suponha que alguém encontre uma nova vulnerabilidade ... Então, eles podem simplesmente usar o Google para identificar seus servidores como possíveis alvos e atacar, antes que você tenha tempo de responder.

    
por 31.03.2014 / 14:21
1

Sim, porque você está chamando a atenção para o seu site de uma forma que não serve a nenhum propósito real. A menos que você esteja especificamente compartilhando configurações que outras pessoas possam achar úteis, o único resultado provável é aumentar a visibilidade do seu site para crackers e bots (independentemente de a sua própria configuração ser problemática).

É claro que, como aponta a pehrs, se sua configuração tiver uma vulnerabilidade identificada, você a estará expondo a ataques automatizados. Embora a "segurança através da obscuridade" seja frequentemente ridicularizada e, às vezes, abusada, ela é um componente da sua segurança geral (como sombras de janela). E, embora criptografar isso possa compensar esse perigo, seria melhor evitá-lo totalmente.

Em geral, você não deve expor nenhuma informação sobre qualquer sistema sem um propósito específico ao fazê-lo.

    
por 15.08.2014 / 05:10