Аудит безопасности InstantCMS 1.10
Собираем средства на аудит системы.
лучше тестировать её, однако при создании или подключении новых модулей (компонентов) неисключен взлом именно от туда, а не с самого ядра в его "голом" состоянии.
Посему:
Лучше тестировать новую систему и хотя бы после 1-2 релизов, так будет больше возможности для для поиска дыр, чем на её начальной стадии.
А 191 оставить как есть.
Но это мое мнение — может кто выскажет своё?
Тут у нас есть профи(кодеры) хоть и не спецы в безопасности, но многое знают про ЭТО.
так вот.идея.
Как вы считаете стоит ли платным компонентам присваивать "шкалу безопасности" по 10 бальной системе.
10 балов, это когда компонент прошел тест на безопасность у спецов-хакеров.
7 баллов когда сторонние кодеры(одобренные разработчиками инстанта) протестировали.
5 баллов когда разработчик сам сделал все возможное по этой части
Таким образом пользователь сам будет вправе решать ставить ему стороннюю разработку или нет.
Мысли вслух: если например кто то умышленно предлагает, заранее, спланированную разработку с дырой для себя, сколько он себе баллов поставит?
10 балов, это когда компонент прошел тест на безопасность у спецов-хакеров.
7 баллов когда сторонние кодеры(одобренные разработчиками инстанта) протестировали.
5 баллов когда разработчик сам сделал все возможное по этой части
А кто будет платить за аудит спецам?10 балов, это когда компонент прошел тест на безопасность у спецов-хакеров.
Проще тогда всем ставить 5 баллов, Хочешь ставь, хочешь нет...
Получится все то же самое.
1.9.1 это реальное настоящее, которое вот уже на подходе...Лучше тестировать новую систему и хотя бы после 1-2 релизов, так будет больше возможности для для поиска дыр, чем на её начальной стадии.
А 191 оставить как есть.
А 2.0 это как коммунизм "скоро настанет" тогда и вопрос поднимать надо будет.
Тестеры потестят ну найдет пару дыр, ну залатаю их и все, наэтом и останемся.
Я за будующее хоть оно и нескоро настанет.
Это как пенсия — вроде далеко, а если посмотреть с другой стороны…
Мое мнение такое, когда наберется необходимая сумма, проведем голосование среди инвесторов и решим какую версию проверять… может уже 3 версия будет на подходе…Но это мое мнение — может кто выскажет своё?
Скорей всего у кого не очень громоздкий проект будут стараться перебраться на неё, именно потому что она планируется быть более стабильной как я понял. чем текущая. И аудит поможет сделать её более стабильной.а вот версия 191 пролетит и все.
А все что касается 2.0… Её пока нет, так какой смысл об этом говорить? Будет хотя бы бета, тогда и надо поднимать тему. А так можно сказать "давайте будем на 3.0 собирать, она будет еще лучше чем 2.0..."
Я хотел бы надеяться, что вообще не найдут, а уж если аш две… то тогда точно не зря собираем.Тестеры потестят ну найдет пару дыр, ну залатаю их и все, наэтом и останемся.
Я за будующее хоть оно и нескоро настанет.
Я то же. Только не за то которое когда то наступит, а за то что уже требует конкретных действий.
А на сегодня от нас всех нужно только помочь посильно проекту в конкретном деле.
Это я то же понял, За 1.9.1 нужно платить сегодня и сейчас. Я за 2.0 "может быть, когда нибуть".Это как пенсия — вроде далеко, а если посмотреть с другой стороны......
кто за 1,9,1
а кто за 2,0
Все никак не пойму к чему этот вопрос подымают о несуществующей 2.0 ( ну, не совсем конечно несуществующей, но и не до такой степени пока, что надо задумываться об аудите))Итак, чтобы всем стало яснее: тестироваться будет 1.9.1. И закрытие уязвимостей (если таковые найдутся) будет именно для нее. перечислить можно на счет, указанный выше.
Соберем для того для чего сейчас нужно… Если начинание будет удачным, то можно для каждого релиза который будет на подходе делать копилку.
ЗЫ: Цена озвучена для какой версии то же. А все разговоры про другие версии только сбивает народ с толку…
где то тут читал — вроде так
первая цифра это версия разработки (ветка)
вторая цифра меняется когда происходят значительные изменения в самом ядре или в стандартных компонентах
третья цифра меняется когда происходят незначительные доработки — чаще всего закрытие выявленных дыр и уязвимостей
то есть это версия 1.9 с закрытыми дырами
А что в 1.9 есть дыры чтоли? Вы прежде чем писать задумайтесь о силе слова.
Я бы сказал, что 1.9.1 улучшенная версия, следующее обновление ветки Инстанта 1.х, но писать о закрытых дырах, особенно для тех кто не занимается сайтами посещаемыми, как то не слишком ли неправильно? В последнее время вижу какую то истерию о дырах, которые никто не может показать. К чему это?
ну не знаю как правильно назвать, да и спорить не буду — но наверное всё таки дыры, через которые как и у меня на сайте, так и у других тут пользователей инстанты появлялись неизвестные файлы в папках сайта (это только один из случаев привёл). не уязвимость ли ???А что в 1.9 есть дыры чтоли? Вы прежде чем писать задумайтесь о силе слова.