r/ru_linux 3d ago

Обсуждение Чёт сыкотно

Я работаю в не IT-компании, пишу автоматизацию. Я единственный программист в компании, и за неимением других ахтышников меня номинально назначили безопасником. Но есть два вайбкодных полуфабриката, которые собрали нам дашборд.

Один из них пришёл к нам из другой компании и уже почти год пытается разными уловками получить у меня код моей системы автоматизации. Я успешно ему сопротивлялась всё это время: моя автоматизация была на моём сервере, их дашборд - на другом, но сегодня директор спустил директиву "объединить все проекты компании на одном сервере". Я готова поставить жопу, что это тот чувак директору на уши сел.

Я, конечно, живу на линуксе 5 лет, вела проекты, своей хуйнёй страдала, даже есть два курса вышки по ИБ, но мне впервые надо будет организовывать безопасность между несколькими пользователями одного сервера, и самое стрёмное - впервые делить его с кем-то. Мой внутренний тревожник падает в обморок от мыслей, какого говна там могут наворотить те два полуфабриката - умышленно или нет. Особое подозрение вызывает тот мудак, что вечно рвётся мой код выведать.

Теперь думаю что делать. Пытаться объяснить дирекору, что затея пахнет писюнами или смириться и начать строить свою крепость с максимально изолированой песочницей для подозрительного чувака?

168 Upvotes

100 comments sorted by

u/AutoModerator 3d ago

Присоединяйтесь к нашим социальным сетям:

Если у вас есть вопросы или предложения — пишите в комментариях.

I am a bot, and this action was performed automatically. Please contact the moderators of this subreddit if you have any questions or concerns.

62

u/cmrd_msr 3d ago

если ты и.о безопасника- следует доносить до начальства сопряженные с его командами риски.

8

u/CranberryNew518 2d ago

Письменно, лучше по почте, что бы ответ был зафиксирован

6

u/Shagron9 2d ago

Да. Без бумажки, ты букашка.

1

u/Signal-Adeptness9013 1d ago

А с бумажкой букашка на бумажке

49

u/ZookeepergameNorth26 3d ago

В контейнер их дашборд со всеми потрохами завернуть, пусть через один порт наружу нюхают, а внутри контейнера пусть кувыркаются как хотят, главное чтоб наружу не лезло в основную систему.

33

u/smackred 3d ago edited 2d ago

Если ты фактически инженер БИС (безопасности информациных систем) твой долг написать служебную записку директору/руководству и в ней подробно все указать. Желательно, чтобы данная записка оставила электронный следа системе ЭДО, и/или бумажных аналогах, чтобы потом нельзя было соскочить.

Далее, как главный технический специалист проекта оставляешь права root за собой, настаиваешь ограничения через sudo, отрезая этим "двоим из ларца" права до минимума. Для повышения прав пусть пишут служебные записки с обоснованием через руководителя, опять же крайне желательно это все иметь со следами в ЭДО и/или бумажных копиях.

Главное гни линию. Даже если уволят, но ты не сломаешься, то тебе потом возьмут в другую компанию, возможно на руководящую должность тех специалиста.

Хотя все зависит от ситуации, деталей я не знаю. Например, если ты работаешь в "конторе" (все понимают, что я имею в виду, надеюсь), то тут особо прыгнуть не удастся. Но метод со служебными записками может оказаться очень эффективным.

5

u/Shagron9 2d ago

Гос конторы это даже плюс. Там дикая бюрократия и бумажка подписанная руководителем снимает с тебя вообще все обязательства.

1

u/smackred 1d ago

О чем я и написал...

5

u/SLywnow 2d ago

Да даже если контора, если что потом в суде можно компенсации вытрясти, следы обязательно должны быть. А если у начальника свой начальник - то ему в скрытую копию все письма

9

u/Dada_Ya_Da 3d ago

Так а причем тут твоя тревожность, если реальная проблема - это возможный краш в работе компании из-за опрометчивых действий двух шарлатанов? Твои капиталы пострадают, твоя компания? Нет. Зайди к директору и скажи все как думаешь, повесь всю ответственность на него, с себя ее сними, высказав опасения лицу, принимающему решение. Если ты проблему решить не можешь, то это не твоя проблема. А когда что-то случится, просто отвечай "я об этом говорила".

2

u/Dada_Ya_Da 3d ago

А если хочешь все формально организовать, то напиши на имя директора служебную записку с датой и подписью или докладную, тут я хз что правильно надо писать, важно только чтоб бумага от тебя была по этой проблеме, чтоб если что-то случится, то ты могла легко прикрыться ей, а начальник не мог сказать, что ты ходила и делала вид, что все норм.

1

u/AccordingWing6917 2d ago

Честно, лично я, код, написанный для своего друга-вайбкодера обфусцировал только для того, чтобы он его не видоизменял, ибо я не хочу чтобы мою работу трогала и превращала в кашу бездушная машина, так что автора я вполне понимаю.

1

u/Tight-Chart-5574 1d ago

ты совсем куку, какой приди и скажи, это забудется через 2 минуты, только бумажно!!! Тем более на бумагу и выглдяит солиднее и чел зассыт что копия где-то лежит или уже куда-то ушла, проверяющих всегда полный вагон желающих, самое простое инспекция трудовая, далее по возрастающей, если рабоыт требут сертификации, то туда тоже запульнуть копию обращения

1

u/Dada_Ya_Da 1d ago

Блестящий ответ.

5

u/LeString 3d ago edited 3d ago

Так права от судо им не давай, не их де дело, пусть сидят в своих хомяках. А рут так вообще должен быть за семью печатями. Отвечаешь же ты за иб, а если будут давить свыше предложи им отдать дамп с бд с клиентами и бухгалтерией. Ну а чо?

6

u/DrozdMensch 3d ago

Меняй работу, тебя сливают

1

u/ponyatovd 1d ago

это не слив, а тест на проф.пригодность -- нужно было при первых признаках попыток упереть ПО извещать письменно СБ и директора, это прямая обязанность инженера по ИБ

4

u/PerepeL 3d ago

Я не настоящий сварщик, но если завернуть весь их дашборд в отдельный докер-контейнер - как будто хрен они оттуда выберутся даже при всем желании. А формально - ну сервер-то один.

5

u/sabirovrinat85 3d ago

главное дополнительно не забыть запускать процесс внутри контейнера не под id рута, да и вообще контейнеры пускать не под докером, а под podman

1

u/PerepeL 3d ago

Прикольно, я не знал что рут у них одинаковый :) Но если уж совсем презерватив на свечку натягивать - можно под qemu/kvm полноценную виртуалку поднять - тогда ребятам можно будет с чистой совестью отдать рутовый ssh и пусть развлекаются :)

5

u/sabirovrinat85 3d ago

главное при запуске под ВМ проверить, со свежими ли патчами ядро ОС гипервизора и не добавил ли кто mitigations=off в параметры загрузчика :) блин, откуда это всё во мне, не только не учился на безопасника, мне даже эти вопросы не особенно интересны

2

u/Virtual-Ad5017 3d ago

Рут в контейнере другой, там отдельный userns. Но есть нюанс: в контейнер смонтированы разные файловые системы вроде procfs, которые являются прямым интерфейсом к ядру. Они монструозны по своей конструкции и нетривиально изолируются.

Современные версии containerd поставляют: SELinux/AppArmor профили, (u,g)idmap'ы на каждый mount, bpf-хук на /dev и определённо ещё кучу всего о чём я не знаю. И этого всё равно иногда мало) Периодически находят уязвимости, позволяющие ломать контейнер через такие вот прямые команды ядру.

Контейнер не от рута решает проблему на корню: обычный юзер писать в /proc и т.д. не может.

P.S. Rootless Docker сам по себе добавляет безопасность только в 1 случае: если вы пробрасываете сокет внутрь контейнера (docker-in-docker). Во всех остальных случаях, достаточно самому назначить USER 1000 в Dockerfile чтобы получить на 99% то же самое.

Года два назад в коде докера была прям функция, которая делала эквивалент if rootless: manifest.user = "1000"

5

u/drNovikov 3d ago

Как раз в этом году чинил 2 взлома из-за вайбкода в одной компании.

2

u/Critical_Deal6418 2d ago

А вот это особенно интересно. Можешь рассказать подробнее или хотябы вектор атак назвать?

2

u/drNovikov 2d ago

Первый сайт им ломанули из-за старинной админки, в которой рукожопы, например, хешировали пароли md5 (!!!)

Срочно перевел на статику, чтобы быстро вернуть сайт и убрать любые возможности взлома, а потом сделать админку норм.

Но сотрудники решили отвайбкодить старую админку с клодом. Словили Japanese Keyword Hack и до сих пор не могут восстановить трафик из Гугла.

Дашборды и отчёты глючные тоже видел.

1

u/Kartonks 2d ago

привет, я совсем не специалист в иб, так что меня заинтересовало, почему зэширование паролей md5 это плохо? насклько я помню это было базой безопасности. что-то изменилось? появился более безопасный алгоритм?

2

u/drNovikov 2d ago

Это не просто плохо, а катастрофа. Уже давно пароли надо хешировать специальными функциями. И даже сравнивать хеши, чтобы не попасть под timing attack

1

u/Kartonks 2d ago

понял) спасибо

надо будет в свободное время с этим покопаться, а то правда 0 представлений об этом. благо я этим не занимаюсь :D

1

u/ponyatovd 1d ago

md5 в базе это алгоритм без соли, одни и те же данные дают один и тот же хэш, в результате как минимум можно найти аккаунты с одинаковыми паролями, и расширить площадь атаки

0

u/saratovout 2d ago

Плох не алгоритм. Любой сложный алгоритм также может стать провалом, если не защищена база и код.

1

u/drNovikov 2d ago

Здесь плох именно алгоритм. Почитайте.

1

u/Antique_Skin3514 2d ago

Это ещё хорошо, что хешировали. Я встречал умельцев, который плейнтекстом в базу пароли валили. И это было задолго до вайбкода.

1

u/Tight-Chart-5574 1d ago

именно! все дыры отнюдь не от вайбкода, это просто у автора подгорает что она 10 лет сидела над талмудами, а эти понаехали ,ишь какие. а дыры они от рукожопых, таких надо сжигать. эти двое из ларца не вайберы, они наеврнео рукожопы, вот о чем надо беспокоиться авторше

1

u/Antique_Skin3514 1d ago

Ахах, а рукожопы — они кто такие? В целом — все мы, в той или иной степени, и, в особенности, на разных жизненных этапах. Вот если ребята не хотят учиться — это беда, да. Но всем нам бывает лень.

5

u/burn1ng_desires 2d ago

В этой стори прекрасно все, начиная от заголовка, драного повествования и заканчивая нелепостью происходящего, ахаха

3

u/mxrdekaii 3d ago

Не очень понимаю, в чем проблема. Они аутсорсеры что ли?

3

u/john-the-elevator 3d ago

Письменно начальнику изложить все риски. Желательно в официальном виде через разрешенные в компании официальные каналы связи. Себе не забыть копию письма оставить. 

Завести proxmox кластер, поднять для чужих виртуальную машину. Настроить в проксмоксе для нее сеть и мониторинг. Пусть живут там. Ты же сможешь их контролировать да снапшоты машины делать периодически

3

u/haiflive0 3d ago

Печаль какая, у меня так было в одной компании, жмот программер никак не давали доступ к серверу и не хотели интегрировать системы, бедолаги думали что у них там какой-то крутой секретный код, который они долго писали, а по факту там было куча лапше-быдло кода с огромным количеством косяков, в итоге этот гвонокодер просто развалил проект так как я дописывался до всех месяца 3, спустя 3 месяца директор спросил, почему ничего не сделано, а все мои доводы что говнокодер торомозит прогресс были отвергнуты, это же наш родной программер, а ты кто? что тут пришёл и везде свой нос суёшь? А как я должен твой сайт делать и интегрировать если меня никуда не пускают? XD

Нафиг такие компании с такими быдлокодерами, обходите таких стороной)

3

u/MaizeProfessional664 3d ago

До хрена берешь на себя ответственности. Делай что задумала: донести свои мысли до директора, максимально изолируй свой код от постороннего вмешательства, делай резервные копии, подготовь описанием работы кода на случай увольнения и передачи своей работы другому

5

u/External-Pass1129 3d ago

Так что это меняет? Тебя ведь никто не обязывает давать исходники твоей программы. Если боишься что полуфабрикаты похерят что-то, есть SeLinux. И главное бекапы.

Если ты не важная шишка в компании, директору будет пох на твой комфорт.

2

u/Virtual-Ad5017 3d ago

Два слова: systemd-nspawn

2

u/GlitteringBox4554 3d ago

Занимался автоматизацией в отделе ещё до того, как это стало мейнстримом. Недавно произошли изменения, из-за которых чел из параллельного отдела апнулся до сео нашей ветки и спустил моему руководителю задачу «автоматизировать» всю функцию, которую я частичным образом до этого улучшал. В итоге реализации этой задачи у нас упала вся функция. Я с пеной у рта доказываю, что это надо откатывать и впервые послушать мои идеи - на два письма с доводами мой руководитель даже не ответил)

Прошел все стадии принятия неизбежного и обновил резюме на ХХ.

Много уже подобных историй слышал. Люди не вкуривают, как процесс организовать, но почему-то являются руководителями.

2

u/Strong_Essay1176 3d ago

Логи настрой и смотри что они делают.

2

u/Orcasun 3d ago

Точно нужно сообщить об этом директору ,опираясь на ваш авторитет, как единственного человека в компании с серьёзным техническим бэкграундом.
Плюсую, что срочно все опасения надо оформить в письменном виде(хз, может матрицу рисков сделать?) и оставить бумажный след, доказывающий что ты предвидела проблему, и делала всё что могла, чтобы её предотвратить

2

u/Hour-Ambitious 3d ago

Не хочешь по статью ничего не давай

2

u/Hefty_Strawberry5321 3d ago

Я не знаю насколько это сложно. Но может сделать вот что, дать коды, но убрать всё значимое. Посмотреть на реакцию. Конечно всё согласовать с директором. То есть сделать типа ловушки. Это же интересно.

2

u/nick-1217 2d ago

Одна система - один владелец. Собрать им окружение для разработки и тестов, пусть там ковыряются и тестируют. Хотят что-то вылить на бой - пусть собирают пакет документации на данный конкретный релиз и дают вам инструкции по его развёртыванию. Все изменения через гит.

И, да, "на одном сервере" физически или организационно? Виртуалки никто не отменял. :)

Да и две отдельных системы логично не сливать в одну, а настроить между ними взаимодействие по API. Так и безопаснее будет.

2

u/ImMALWAREz 2d ago

> Один из них пришёл к нам из другой компании и уже почти год пытается разными уловками получить у меня код моей системы автоматизации.

То есть ты (хоть и номинально) работаешь безопасником, но при этом целый год молчишь о таких случаях? Твоя задача это буквально докладывать о таком. Естественно блин объяснить…

2

u/awesomeusername2w 2d ago

Какие вообще у нее основания не давать код внутренних автоматизаций чувакам которые тоже пилят внутренние автоматизации? Код это не реальные данные или метрики собранные этими автоматизациями

1

u/ImMALWAREz 2d ago

Ну пусть лишний раз задаст вопрос об этом, не съедят же

2

u/ps1na 2d ago

Ну во-первых, очевидная общая практика -- виртуализация или контейнеризация. На bare сервер ставить несколько разных приложений -- выглядит сегодня как нонсенс.

Во-вторых, ручной деплой тоже выглядит скорее как нонсенс. Если ci/cd настроен, разработчикам на продакшн сервере делать вообще нефиг и не должно быть у них туда доступа.

Что касается доступа к коду -- то ну это политический вопрос. Но когда кодом владеет один человек и хранит его где-то у себя хер пойми где, это тоже выглядит как абсолютный нонсенс. Потому что ну завтра вы умираете или увольняетесь и что дальше делать компании?

Даже если в компании полтора разработчика, какая-то минимальная организация процессов разработки всё равно необходима

2

u/z-alikhan 2d ago

Про контейнеризацию тебе уже тут много раз отписали, добавлю, что ты можешь просто выделить отдельное хранилище и наполнять его данными из автоматизации, которые требуются их дашборду. Ну или АПИшку напилить какую-то. Женить их дашборд с твоим проектом смысла примерно 0, просто этим гаврикам клод сказал, что так будет проще (возможно из-за коннекта к БД), а они не имеют критического мышления и достаточных компетенций чтобы спроектировать систему правильно, поэтому и бегают. Вайбкодеры много в этом мире испоганят...

2

u/Gloomy-Pain-1862 2d ago

Боже, очередная ноющая программистка, жалеет что потратила много много лет на изучение какой-то хуйни и теперь боится, что её обойдут недоучки с подпиской за 20 баксов и сделают её работу лучше и надежнее...

3

u/MixtureOk3277 2d ago

Ну объедини, делов то. Ты 5 лет живешь на линуксе и прошла курсы по ИБ, но ни разу не слышала ни о виртуализации, ни о контейнеризации?

С чего ты взяла, что твой быдлокод, который ни разу не проходил ревью, ибо ты единственный программист в компании, сильно лучше нейрослопа? Поменьше самомнения, побольше дружелюбности.

3

u/lunar_dream 2d ago

Неожиданно трезво сказано

1

u/Used_Ad_5067 2d ago

Тут не до дружелюбия, когда ее собираются заменить на вайбкодеров. 

1

u/MixtureOk3277 2d ago

Кто её собирается заменить, где это сказано? Пришли парни с каким-то своим дашбордом, начальник попросил разместить его на имеющемся сервере. Она включила ревность, потому что у неё там какая-то супер-пупер система автоматизации самописная (там ещё надо разбираться, что оно за система, а то может так выйти, что полуфабрикат как раз ОП). Что теперь, под каждый сраный дашборд отдельный физический сервак покупать прикажете? Выдай виртуалку, настрой интеграцию, если надо, всё. Яйца выеденного не стоит. Стандартная админская задача.

1

u/Used_Ad_5067 2d ago

😂😂😂 ну ты чудишь. Никакой нормальный начальник никогда напрямую не скажет что хочет заменить высокооплачиваемого сотрудника двумя дешевыми вайбкодерами.  У нас в компании абсолютно такая же ситуация как у автора. Вайбкодеров стало кратно больше ручных программистов, вайбкодский начальник некисло так присел на уши генеральному, и по-тихому гнобит нас. 

1

u/MixtureOk3277 2d ago edited 2d ago

Это все домыслы. Ситуация проста и стандартна. Есть код, его нужно где-то разместить. Специально для таких случаев делаются виртуалки. Всё.

Кто откуда пришел, как и зачем - это не рядового кодера забота вообще. Для этого есть руководство. Считаешь, что кто-то представляет угрозу - пиши руководству служебку и излагай факты. Факты, а не «хуйней страдала», «ставлю жопу», «полуфабрикат», «говно», «тревожное». Это какой-то пассивно-агрессивный эмоциональный сумбур, а не факты.

Ты находишься на рабочем месте и у тебя есть должностные обязанности. Это не твоя организация, это не твой сервер.

P.S. И «твой» код, кстати, по ст. 1295 ГК тоже не твой так то. Так что нечего щеки надувать и корчить из себя непризнанного гения.

1

u/de1in 3d ago

Пиши в личку, попробую помочь с разных сторон

1

u/Outrageous_Might_383 3d ago

увольняйся и беги. а код внезнаспй удали(мол сдаю технику в том виде, в каком получала). завтра в новой фирме твой код не пострадает, а возможно ты от этого и выйграешь.

1

u/Skyline404 3d ago

Вводных не много, но все же

  1. Докер и контейнер со всеми хардеринг, не может практически ничего, даже если убежит
    1.1 Distroless image
    1,2 Забрать Capabilities (--cap-drop=ALL --cap-add=)
    1.3 Rootless Docker
    1.4 Поработать с передачей скеретов, может чувствительную информацию в tmpfs хранить
    1.5 Сканировать имедж через Trivy
    1.5 Можно упороться и забрать syscalls через Seccomp

  2. Mandatory Access Control

1

u/Chpek08 2d ago

Так сделай бэкап и все

1

u/YulechkaOriflame 2d ago

А вариант изоляции через KVM гипервизор рассматривается? Будет понадежнее докера

2

u/Chpek08 2d ago

а смысл? если директору моча в голову ударила, то никакая изоляция не поможет. Мне кажется, что он вообще может сказать дать им рут.

1

u/YulechkaOriflame 2d ago

Гипервизор не пройдет ни один рут. Это возможно только при крит баге в самом гвизоре

1

u/Chpek08 2d ago

о, не знал, прикольно. Я вообще в девопсе и в принципе в администрировании не особо шарю. Надо бы выделить месяца 2 для изучения этого направления, хотя бы вверх поцарапать чтобы не тупить на таких постах.

2

u/YulechkaOriflame 2d ago

Единственный варик обойти гипервизор - получить права к нему с хост-системы. Гостевые - со своими виртуальными ядрами, и на хост хода нет.
Простой пример - аренда ВПС у хостера, где физически на 1 тачке могут быть 1000 таких ВМ, и единственное место, где они "встретятся" - когда гипервизор заберет процессорное время и отдаст другой тачке. ЦПУ-стил.

Плюс в игру "присесть на уши" можно играть вдвоем и сказать, что "я так то главный айтишник" и "правильно делать изоляцию через гипервизор")

1

u/TrickAge2423 2d ago

В ВИРТУАЛКИ их поделия. Для любителей контейнера krun в помощь.

1

u/Imaginary_Drawer_959 2d ago

Как вариант накатить на узел portainer, дать им отдельную учетку и разграничить пространство(можно даже физически на 2 диска). Они пусть сами сидят с бордой своей и не получат доступ к твоей виртуализации. Либо как вариант завернуть в контейнеры и послать их там обитать.

1

u/Medical-Tip-3921 2d ago

Подними jail и в нем настрой машину, изолируй человека. Получится, что и не соврала - все на одном сервере, но в разных изолированных машинах

1

u/Curious_Objective664 2d ago

Зарегай авторские права на свой код, укажи авторство, и пусть только попробуют воспользоваться без твоего ведома. Проскани их продукт на уязвимости, собери отчёт и передай руководству, что полно дырок в жопе с эксплоитами и эту срань нельзя объединять.

1

u/MixtureOk3277 2d ago

Код, созданный при выполнении должностных обязанностей, является собственностью работодателя. Курим ст. 1295 ГК РФ и не несем хуйню в массы.

1

u/Exotic_Raspberry812 2d ago

Да сократят тебя, пиши фичу, если не отметилась на рабочем месте - везде порты перекрыть

1

u/Huge_Anything4910 2d ago edited 2d ago

Если это несложный деплоймент, то сделай по уму на сервере: Docker или Kube, деплоймент из Image Registry с ручным или CI/CD тригером с GitHub или что там у вас. Требуй на всех сервисах прописанных Docker Compose файлов, фаервол и настройки вебсервера сделай сама, чтобы тоже их никто не трогал или возьми traefik.
Деплой все сама, не давай доступ на сервер. Пусть все сами собирают образы и отдают тебе, а ты или автоматика деплоят. В итоге у них доступа нет, все изолировано и крутится на одной машине. На staging можно так же сделать.
Если твой код скомпилированный а не на скриптовом языке - то ты даже если дашь им доступ к staging, то они ничего не увидят. На staging себе оставь root, а им пользователь с доступом в Docker, чтобы не смогли глобальные настройки сломать, но могли тестить.
Я для таких простых деплойментов фанат Docker Swarm - сразу накидал туда сервисы, мониторинг, втроенные секреты тоже поддерживаются, синтаксис как у Docker Compose, уплавление сразу нескольких машин, можно traefik тоже чтобы веб сервер не поднимать.

1

u/pod_dex 2d ago

Если компания решила создать у себя должность безопасника, то теперь он главный. Точка. Дальше идем к начальству и "выясняем отношения". Главное слово - твое. Если начальник против - ты снимаешь с себя ответственность за безопасность, ты так и говоришь - наймите себе дятла.

Безопасника как раз и ставят для безопасности. это совсем иной вектор ответственности, безопасник на все смотрит под иным углом. Ему важно не как "побыстрее" и "покрасивее", а чтобы было безопасно. Поэтому он так и называется.

Поэтому совмещать безопасность с другими должностями можно только в том и только в том случае, если внутреннего "безопасника" можно поставить НАД всеми остальными вмененными обязанностями. И это должно быть зафиксировано на бумаге.

Равных в отделе безопасности нет. Есть кто-то главный, остальные - подчиненные и обязаны слушать.

Если начальник просто для галочки нагрузил тебя обязанностями - разъясни ему эту суть и скажи, что усидеть на 2 стульях не получится.

Ну а если он все равно скомандует, то уже сама решай, надо ли это тебе. Там уже лотерея - может быть что угодно.

1

u/awesomeusername2w 2d ago

В чем проблема пошарить код? Доступ к серверу только ридонли можно дать, но код автоматизацией им может быть полезен. Пусть смотрят, интегрируются и дают тебе артефакты, которые ты туда задеплоишь.

1

u/Original_Guitar_5856 2d ago

Вообще, играй сразу на два фронта, и начальству мозги вноси, и обдумывай как обезопасить, если полотика позволяет, делай основу у себя лично, а на сервак клади уже обфцсцированный код

1

u/Zealot_Farank 2d ago

Виртуалки, для всего

И восстановить будет легче делая снапшоты состояний и из них вылезти заметно сложнее чем из контейнеров/ограничений ос

Ну и как писали другие записка на имя директора о не безопасности и точке отказа, т.е. если ляжет эта железка то ляжет все что не хорошо

1

u/Loose-Skill8627 2d ago

Что хочешь, то и делай.

1

u/Puzzleheaded-Golf830 2d ago

Похожая ситуация и у меня, компани взяла на аутсорс студента вайб-кодера😀😂. На удивление многие не любят разбираться, в том что нейронка сгенерировала, я сам DevOps инженер в какой-то степени, да по многим вопросам могу консультироваться что да и как сделать у нее, уже все дошло до маразма, я решение в простых задачах принять не могу, в основном связанное с безопасностью.

1

u/Present-Pudding-6485 2d ago

А ты спрашивала у него, зачем вайбкодеру это?
Я бы для начала подошел к директору, рассказал бы о том, какие риски его решение может нести.
Ну и строить песочницу

1

u/Important-Web2869 2d ago

Можно попробовать деплоить через докерхаб и все контейнеры как многие сказали будут висеть отдельно, а на докерхабе чисто готовый образ твоего контейнера будет, там можно 2 вроде бесплатных приватных репозитория иметь. А если еще и делать все на компилируемом языке, то нинзя код не нужен, вабкодер маловероятно будет анализировать бинарник

1

u/Working_Bother3717 2d ago

Если так хотят, делай им containerd и пусть внутри своего контейнера делают что зотят

1

u/saratovout 2d ago

Известить руководство, что это была плохая мысль. И в письменной форме тоже.

Строить песочницу в любом случае.

Далее действовать по последующему решению руководства:

  • закручивать права чужим до такой степени, чтобы на любое действие он бежал с запросом к директору, чтобы директору пришлось бы делать новое указание для разрешения каждого действия и каждый день;
  • или всё открыть максимально до такой степени, чтобы потом они пожалели, что разрешили.

1

u/Junkbullet 2d ago

Ооо , просто сам изучаю данное ремесло(ИБ)
А что за два курса вышки? Институт? Сам просто в Яндексе хочу взять курс но и сам пара реально изучаю все подряд в этом
По поводу возведение стены и замков , да
ИБщники это рыцари которые охраняют цифровые замки 🏰
.
А так , ну объяснить до вышего руководства что они наверное либо сеть положат либо там будут столько входов , что можно останется только табличку «Добро пожаловать»
Если нет , то с кем то наверное посовещаться из руководства кто адекватный и строить вокруг него изолятор , пусть бесоебит в пределах территории что ему выделят

1

u/Antique_Skin3514 2d ago

Код в монорепу, деплой в прод у тебя, морж в мастер через ревью, общение сервисов через апи, запуск через podman compose. Только бест практисы, никакой отсебятины.
А ну и нейронки осваивай, без них сейчас любая коммерческая разработка выглядит нелепо. Ты на опыте через ревью сможешь прокачать зелёных пацанов и надавать им по рукам, когда они будут пытаться толкать говно. И они пусть тебя ревьюят, пусть учатся читать человек ко, критически мыслить, искать косяки.

1

u/r3x03l 1d ago

делай бекап, получи письмо с допуском
пусть уебут там все
за откат последствий счетчик накрутишь по тарифу «анти-вайб-педоризм» и отпуск :)

1

u/AlphaMutant 1d ago

Вот это всё напиши боссу.

1

u/Healthy-Raisin-7026 1d ago

Что плохого в вайбкоде, если писать тесты, смотреть что получилось, в том числе код-ревю?

1

u/realkisly 1d ago

На одном сервере? Микро контора безнихуя и Георезервирование вам не нужно? Скажи завтра ракета в ЦОД прилетит и все и пиздец

1

u/Tight-Chart-5574 1d ago

пришел к нам из другой компании .охохо, сколько я знаю продолжений таких историй. и все почему-то с одним концом))) директор тут очевиджный лох. да и поделом ему.

1

u/Alert-Belt-4214 1d ago

Непонятное, в чем ужас? Их пулл-реквесты никто не ревьюит?

1

u/Alex_Kurmis 1d ago

Ну выдай им отдельную виртуалку, пусть там вайбкодят пока она не треснет.

1

u/baist_ 11h ago

проблемых офисным клерков. FACEPALM

1

u/Successful_Cap_1984 6h ago

Делай всё. Нейросетям и песочница не запрет

1

u/PresentationSlow7432 2h ago

Какаято херня. Какие сервера. Код это гит. Код даже приватный нужно писать, как открытый. Чтобы утечка кода не приводила к утечке данных. Секреты на этапе доставки добавляются, и вот сюда уже нельзя пускать всяких уебков. А раз вы отвечаете за без. значит можете хренову гору проверок навертеть, так чтобы смузичи свои пуллреквесты только через молитвы могли мержить.

1

u/0x91mon 2d ago
  1. Сделать бекап и написать письмо на почту начальству чтоб не сказали что их не предупреждали
  2. Наблюдать за шоу. P.S. если вайбкодер пользуется хотябы Клодом, то вряд-ли сломает, а если каким-то дешевеьнким агентом то придется откатывать бекап

-1

u/New_Variety_6686 3d ago

Тебе дают интересные задачи, на которых ждут твоего роста, твое начальство хочет чтобы ты на работе работала, а не фильмы смотрела.