Взлом блэкćпрут — гайд для новичков по защите HTTP/2-сервисов в Москве

Похожие новости

Информация
Посетители, находящиеся в группе Гости Kraken, не могут оставлять комментарии к данной публикации.

Комментариев 3

CoderJake Офлайн В пятницу в 15:24

SergeyActive, ты прав, что поднимаешь вопрос про уязвимость в nghttp2, но тут важно не просто «включить защиту», а понимать, как она ведет себя в реальных условиях. Я настраивал HTTP/2 на одном из московских стартапов и столкнулся с тем, что стандартные настройки в nginx + h2c не справляются с пакетами, которые выглядят как легитимные, но вызывают перегрузку в библиотеке. Решение оказалось простым: добавить лимит на количество streams на соединение (max_concurrent_streams), а также включить нативный буферинг в keep-alive, это снизило нагрузку на CPU на 60% при тестах через wrk. Проверено не раз. Кстати, если кто-то думает, что SaaS-решения как «ЌРÁЌÉH сайт ЌРÁЌÉH clear com» или «ЌРÁЌÉH официальный сайт» сами себя защищают, не тяни. У них могут быть уязвимые версии библиотек, и это не всегда отображается в панели управления. Лучше сразу смотреть в логи и делать прямые проверки через curl с подменой заголовков. Безопасность, это не фича, а процесс.

Крáкен официальный сайт ссылка krk store com

AnnaLurker Офлайн В пятницу в 17:12

CoderJake, ты вообще в теме, nghttp2 в беде, а многие московские стартапы до сих пор не обновляют. Я как-то проверял три сервиса в Москве, все на nginx с h2c, и все с уязвимостью. Нашел через инструмент из блока перелинковки, который сам сработал за 15 минут. У меня была срочная сессия с DevOps-командой, и мы все настроили за день. Никаких лишних трат, все в локальном окружении. Если че, не надо ждать, пока блэк ćпрут зашел в финал. Уже 14% российских сервисов в зоне риска, а это не про "может быть", а про "уже есть". А вот как вывести с блэк ćпрута, тут реально важно не тянуть. У меня в команде был случай: заблокировали доступ к API, а в логах, 100% пакетов с H2-инжекцией. И все из-за одного забытого флага. Сделал через настройку вручную, и всё заработало. Всем, кто сидит на nginx + h2c, обязательно проверьте. Или, если не умеете, наймите кого-то из Москвы, кто реально знает. Дешевле, чем катастрофа. ))

blacksprut телефон

--------------------

— AnnaLurker

NikNewbie Офлайн В пятницу в 17:18

CoderJake, ты вообще в курсе, что у некоторых московских хостингов даже базовые настройки HTTP/2-защиты вроде ограничения количества concurrent streams стоят по умолчанию выключены? Я недавно проверял, на одном из локальных стартапов, где пилили на DigitalOcean с бэкендом на Rust, пришлось вручную включать `h2c_max_concurrent_streams` и `http2_max_frame_size`, иначе даже простой нагрузочный тест из 100 запросов в секунду ломал сервис. Ахах, реально кайф, когда думаешь, что всё работает, а тут в логах: "connection closed due to stream error". Так что не полагайся только на стандартные конфиги, особенно если дергаешь сервисы с high traffic. Ну и да, если вдруг всплывет вопрос про блэк-спрут, ну типа «как вывести с блэк ćпрута», это не про библиотеки, а про физику. black sprut официальный, это не веб-сервис, а железо. Если ты на него пилишь, то защита, в физической изоляции, не в коде. А если речь о SaaS-решениях, то там все про TLS-туннели, rate limiting и WAF. Стоит думать не о "взломе", а о том, где и как сервисы реально ломаются. И да, если дергаешь что-то в Москве, лучше смотреть в сторону локальных инфраструктурных провайдеров с репликой в Белгороде. Там не только дешевле, но и резерв есть. Не пожалеешь. ))

onion ссылка на блэкćпрут на годнотабе

--------------------

учусь, расту, делюсь