Рейтинг
0.00

FirstVDS Хостинг

14 читателей, 487 топиков

BitNinja — активная защита сервера 24/7



Хакеры не дремлют, но теперь у вас есть мощный союзник — BitNinja. Это интеллектуальная система защиты, которая:
  • автоматически блокирует SQL-инъекции, XSS-атаки и спам,
  • пресекает попытки взлома через уязвимости CMS,
  • блокирует работу спам-скриптов и ботов,
  • защищает от сканирования портов и подбора пароля для доступа к сайту,
  • проверяет и обнаруживает вредоносный код в файлах сайта.

Почему выбирают BitNinja?
  • Самообучающаяся система — чем больше атак, тем лучше защита.
  • AI-сканер Сканирует файлы и ловит угрозы, прошедшие через другие ловушки.
  • Мониторинг в реальном времени без нагрузки на администратора.
  • Удобная панель управления с аналитикой и автоматическими отчётами.
  • Всего от 949 ₽ в месяц — это дешевле, чем устранение последствий взлома!

Минимальные требования: 1 ядро CPU, 1 Гб RAM, 1 Гб на диске.
Не работает с тарифом «Прогрев» и ARM-серверами.
firstvds.ru/services/bitninja

Нашли баг? Получите бонус!



Мы всё ещё активно дорабатываем S3 Manager – файловый менеджер для работы с хранилищем. И нам очень нужна ваша помощь, чтобы сделать сервис по-настоящему удобным и стабильным.
firstvds.ru/services/s3

Как можно поучаствовать?
  • Тестируйте функции в разных сценариях.
  • Сообщайте о багах и неочевидных моментах.
  • Делитесь идеями – даже небольшие замечания будут важны.

За участие в тестировании мы подарим вам сертификат на пополнение баланса – его размер будет зависеть от вашего вклада.

Как присоединиться?
Вступите в группу тестировщиков. t.me/c/2014388506/3757
Присылайте обратную связь до 28 мая включительно.
Получайте сертификат – отправим его после завершения тестирования.
Помогите нам улучшить S3 Manager и получите вознаграждение за ваш вклад!

Скорее! На аукционе новые выделенные серверы



Для проектов, требующих больших ресурсов, мы добавили на аукцион несколько серверов на базе двухпроцессорных Intel Xeon E5 с большими объемами дисков и стартовой скидкой 40%.
Например:


Сниженная цена будет действовать весь период аренды, включая дальнейшее продление сервера. При заказе от 3 месяцев также учитывается дополнительная скидка за период.

Количество серверов и время их размещения на аукционе ограничено.
Отслеживать поступление новых конфигураций и снижение цен можно в Telegram-канале аукциона t.me/FirstDEDIC

Новая услуга «Техническое сопровождение проектов»



Запустили услугу, которая включает полный цикл сопровождения ваших проектов: от профилактики до устранения сбоев. Теперь можно спокойно уйти в отпуск и не беспокоиться о своих сайтах. Техническое сопровождение проектов — это профессиональное администрирование и мониторинг 24/7 в одном решении.

Мы обеспечим:
  • стабильную работу серверов 24/7,
  • круглосуточный мониторинг,
  • контроль использования ресурсов,
  • оперативную реакцию на критические ситуации.

А чтобы всё было максимально быстро и удобно — можем создать отдельный Telegram-чат для прямой связи с нашими специалистами. Вы сможете добавить в него всех, кто задействован в проекте: разработчиков, сисадминов и других коллег.

Стоимость минимального тарифа — 5000 ₽ в месяц, итоговая стоимость услуг рассчитывается индивидуально после оценки проекта. Чем больше сайтов и сложнее стек технологий или масштабнее проект, тем больше ресурсов требуется для мониторинга и оптимизации, поэтому точная цена определяется только после анализа ваших потребностей.

Оставить заявку можно в форме на сайте или в Личном кабинете в разделе администрирование. Мы свяжемся с вами в течение двух дней после заполнения заявки.
firstvds.ru/services/server_support
my.firstvds.ru/billmgr

Объектное хранилище S3 теперь с удобным файловым менеджером!



Мы запустили бесплатное дополнение к услуге «Объектное хранилище S3». Теперь управлять файлами в хранилище стало проще — загружайте, копируйте и скачивайте файлы через интуитивно понятный веб-интерфейс.

А что ещё можно делать в файловом менеджере:
  • Создавать бакеты в один клик.
  • Загружать папки целиком (включая вложенные файлы).
  • Копировать файлы между бакетами.
  • Создавать ссылки на скачивание.

Работать с хранилищем можно даже с телефона, на выбор русский или английский язык интерфейса. Новый S3 Manager доступен в личном кабинете для всех пользователей, подключивших услугу «Объектное хранилище S3».
firstvds.ru/services/s3

Если у вас есть замечания или пожелания по улучшению сервиса, будем рады их услышать. Сервис находится в стадии MVP, и ваша обратная связь поможет нам сделать продукт лучше.

До 28.05.2025 включительно предлагаем вам поискать баги (как вы любите) и написать нам о них в специальной группе в телеграм t.me/+XQw5y_EL1WY0NjMy

Апрель — итоги космической акции, победа на премии «ЦОДы.РФ» и день рождения CLO

Впереди майские, но если радостного настроения хочется прямо сейчас, скорее открывайте новый выпуск нашего дайджеста. Так вышло, что в этот раз мы собрали в него не только самое интересное, но и самое праздничное.



Далее расскажем о том, как мы отметили День космонавтики, и подведём итоги нашей фантастической акции. А ещё погрузим в торжественную атмосферу награждения на Национальной премии ЦОДы.РФ и вместе порадуемся за проект CLO, которому в апреле исполнилось 5 лет.

Начнем, пожалуй, традиционно с подборки свежих инструкций и полезных статей.

Статьи и инструкции
Циклы в bash

При составлении скриптов часто требуется повторять последовательность действий с объектами, которые имеют общие признаки (расположение, имя, размер). Либо выполнять такие действия, пока истинно конкретное условие. В языке bash, как и в большинстве языков программирования, для этих целей существует управляющая конструкция — цикл.
В статье рассмотрим три типа циклов bash: for, while и until, а также команды для управления ходом цикла — break и continue.
firstvds.ru/technology/cikly-v-bash

Переменные окружения в Linux
Гибкий инструмент, который используется для настройки поведения системы и приложений. Также он применяется для хранения информации, необходимой для работы программ и доступа к ресурсам. По сути, переменные окружения — это пары «ключ-значение», которые могут прописываться в конфигах, задаваться вручную или автоматически. В статье подробнее разберём, что это такое и как с ними работать.
firstvds.ru/technology/peremennye-okruzheniya-v-linux

Аккредитация IT-компаний в 2025 году: что изменится, кого и как это коснётся
Сотрудники IT-компаний знают, что работать в аккредитованной компании, значит, иметь право на определённые льготы от государства. Однако в 2025 году процедуру продления аккредитации ждут изменения. Разбираемся, какие нововведения ожидаются, как и на кого это повлияет.
firstvds.ru/blog/akkreditaciya-it-kompaniy-v-2025-godu-chto-izmenitsya-kogo-i-kak-eto-kosnyotsya

Habr: самое интересное за апрель
Когда человек в одиночку предотвращает глобальную угрозу, открытия переживают свои эпохи, а маленькие игроки бросают вызов корпорациям, чтобы отстоять идеалы, — это ли не повод для праздника? Ведь технологический прогресс пишется не только громкими победами, но и тихими подвигами, которые меняют правила игры. И об этом наша сегодняшняя подборка статей из блога на Хабре.

Ищем авторов для блога на Хабр
Подготовьте статью на одну из специальных тем или отправьте материал на тему месяца. И если ваша статья подойдёт для блога, получите повышенный гонорар. Тема мая: законодательство в IT.
firstvds.ru/blog/vremya-pisat-stati-ischem-avtorov-dlya-blogov-i-bz

Новости апреля
Space Day: подводим итоги космической акции


Если мы отмечаем праздники, то обычно делаем это с размахом. Почти половину месяца длилась акция, которую мы запустили в честь Дня космонавтики. До 28 апреля каждый желающий мог приобрести эксклюзивный VDS Восток 3.0 и попытать счастья в космической игре, преодолевая самые разнообразные преграды по пути с Марса на Землю.
За успешное завершение миссии каждый путешественник мог получить классные призы — скидку на заказ новых VDS, сертификат на пополнение баланса, мерч с уникальным дизайном и крутой набор LEGO. Последний подарок — только за сбор поинтов, иначе говоря, достижений. И сегодня мы наконец определили тех, кому достанутся 5 крутых марсоходов из серии LEGO Technic.
firstvds.ru/blog/itogi-akcii-space-adventure-put-domoy

Национальная премия «ЦОДы.РФ 2024/2025»: победа в номинации «Золотое перо года»

7 апреля в банкетном зале Loft Hall прошла церемония награждения номинантов ежегодной Национальной премии ЦОДы.РФ — уже девятой по счёту.
Мы оказались в числе тех, кто не только дошел до финала, но и одержал победу — в номинации «Золотое перо года». Спасибо всем, кто голосовал за нас и поддерживал во время онлайн-трансляции. Вы лучшие!
firstvds.ru/blog/rdca-win-2025

День рождения проекта CLO: объявляем победителей розыгрыша

В апреле облачный проект CLO отметил своё 5-летие, запустив в честь праздника розыгрыш среди своих клиентов. Чтобы получить шанс выиграть приз, участник должен был иметь любую активную услугу от CLO на время проведения акции.
И сегодня пришло время подводить итоги и объявлять победителей, которые получат подарки:
  • гранты на пополнение баланса,
  • крутой фирменный мерч.
Великий рандом скоро определит счастливчиков — заглядывайте на страницу акции CLO после 15:00 по мск, чтобы узнать, кому же достанутся призы.
clo.ru/happy-birthday-2025

Топ новостей из мира технологий и безопасности


Уязвимости в ingress-nginx: выполнение кода и захват кластеров Kubernetes
В популярном ingress-контроллере ingress-nginx обнаружены критические уязвимости (CVSS 9.8/10), позволяющие злоумышленникам выполнять произвольный код и получать полный контроль над кластером Kubernetes. Проблемы, получившие название IngressNightmare, затрагивают около 43% облачных сред. Исправления выпущены в версиях 1.11.5 и 1.12.1.
Ingress-nginx служит шлюзом для доступа к сервисам Kubernetes извне. Уязвимости позволяют атакующему без аутентификации выполнить код в контексте контроллера, если доступен веб-обработчик Admission. В сети обнаружено более 6500 уязвимых кластеров Kubernetes, которые используют уязвимые контроллеры с обработчиком Admission.
Как происходит атака. Через специально сформированный ingress-объект злоумышленник может внедрить произвольные настройки в конфигурацию NGINX, используя параметры:
  • mirror-target, mirror-host (CVE-2025-1098),
  • auth-tls-match-cn (CVE-2025-1097),
  • auth-url (CVE-2025-24514).
Например, через auth-url можно передать вредоносные команды, которые попадут в конфигурационный файл. Также при проверке конфигурации (nginx -t) загружаются вредоносные библиотеки с модулями, включая SSL-движки. Атакующий может отправить большой запрос, чтобы NGINX создал временный файл (который остаётся доступным через /proc) и указать путь к этому файлу в директиве ssl_engine, заставив NGINX загрузить вредоносный код. Сложностью может стать необходимость угадать PID и дескриптор файла, но в контейнере это возможно за несколько попыток простого подбора.
Специалисты рекомендуют, обновить ingress-nginx до 1.11.5 или 1.12.1. или отключить функцию Validating Admission Controller, если обновление невозможно.
www.opennet.ru/opennews/art.shtml?num=62946

Выпущен Exim 4.98.2 с исправлением уязвимости
Опубликовано обновление почтового сервера Exim 4.98.2, устраняющее уязвимость CVE-2025-30232, которая потенциально позволяет повысить привилегии. Возможность удалённой эксплуатации не подтверждена.
Уязвимость затрагивает версии начиная с Exim 4.96, включая Debian 12, Ubuntu 24.04/24.10, openSUSE 15.6, Arch Linux, Fedora и FreeBSD. RHEL и производные дистрибутивы не уязвимы, так как Exim отсутствует в их стандартных репозиториях (в EPEL обновление пока не доступно).
Причиной уязвимости стала ошибка типа use-after-free в pretrigger-обработчике. После освобождения памяти под буфер отладочных данных (debug_pretrigger_buf) указатель не обнулялся, что могло приводить к обращению к уже освобождённой памяти.
Чтобы избежать проблем с безопасностью, советуем установить обновление Exim 4.98.2.
www.opennet.ru/opennews/art.shtml?num=62960

Уязвимость EntrySign: затронуты даже Zen 5
AMD признала, что недавно обнаруженная уязвимость EntrySign оказалась гораздо масштабнее, чем предполагалось. Изначально считалось, что баг затрагивает только первые четыре поколения архитектуры Zen, но теперь выяснилось, что уязвимыми оказались и самые свежие процессоры Zen 5 — включая десктопные Ryzen 9000, серверные EPYC 9005 (Turin), мобильные чипы серии Ryzen AI 300, а также Ryzen 9000HX для игровых ноутбуков.
Уязвимость позволяет загружать неподписанные (вредоносные) обновления микрокода в процессор, обходя встроенный механизм проверки цифровой подписи. Проблема кроется в использовании алгоритма CMAC вместо криптостойкой хэш-функции, что позволяет подобрать коллизии и внедрить вредоносный код. Для атаки злоумышленнику требуется доступ к уровню ядра (Ring 0), что делает EntrySign особенно опасной в среде серверов и дата-центров.
AMD уже выпустила микрокодовые патчи в составе обновления ComboAM5PI 1.2.0.3c AGESA, направленные партнёрам и производителям плат. Однако финальные версии BIOS могут появиться у пользователей только через недели или месяцы. Также AMD предложила патч для ядра Linux, запрещающий загрузку неофициальных микрокодов. Владельцам систем с AMD SEV-SNP рекомендовано обновить прошивку.
3dnews.ru/1121112/amd-priznala-chto-vprotsessorah-zen-5-imeetsya-opasnaya-uyazvimost-entrysign/#67f81942742eec13c88b4572

WhatsApp для Windows: спуфинг-файл с исполняемым кодом
В мессенджере WhatsApp (версия для Windows) была устранена критическая уязвимость CVE-2025-30401, позволяющая выполнить произвольный код при открытии вложения с подделанными расширениями. Проблема заключалась в несоответствии между MIME-типом файла и расширением, что могло привести к выполнению скриптов и программ без ведома пользователя. Пользователям рекомендовано обновиться минимум до версии 2.2450.6.
xakep.ru/2025/04/08/whatsapp-code-execution/

WordPress-плагин OttoKit: массовая атака на 100 000 сайтов
Популярный плагин OttoKit (ранее SureTriggers), используемый более чем на 100 000 сайтов WordPress, оказался уязвим к обходу аутентификации (CVE-2025-3102). Баг позволяет атакующим без авторизации создавать новые учётные записи с правами администратора — достаточно отправить специальный HTTP-запрос с пустым полем st_authorization.
Атаки начались в течение нескольких часов после публикации PoC-эксплойта, и эксперты уже фиксируют попытки массового автоматизированного взлома. Всем пользователям OttoKit настоятельно рекомендуется обновиться до версии 1.0.79.
xakep.ru/2025/04/14/ottokit-auth-bypass/

Срок действия SSL-сертификатов сократят до 47 дней
CA/Browser Forum принял решение о поэтапном сокращении срока действия SSL/TLS-сертификатов. К 2029 году их срок службы сократится до 47 дней (а проверка домена — до 10). Это изменение поддержали крупнейшие браузеры и удостоверяющие центры (Google, Apple, Mozilla, Sectigo и др.).
Новая политика направлена на снижение рисков, связанных с устаревшими ключами и скомпрометированными сертификатами. Ожидается, что это вынудит компании внедрять автоматизированную ротацию сертификатов, сделав инфраструктуру интернета в целом надёжнее.
xakep.ru/2025/04/15/ca-browser-forum-voted/

SSH-уязвимость в Erlang/OTP: произвольный код на устройствах
В системе Erlang/OTP была найдена уязвимость CVE-2025-32433, которая позволяет злоумышленникам запускать произвольный код на устройствах с установленным SSH-демоном без авторизации. Эта проблема затрагивает все системы, использующие версии OTP ниже 27.3.3, 26.2.5.11 и 25.3.2.20. Уязвимость связана с неправильной обработкой сообщений протокола предварительной аутентификации в SSH-демоне.
Злоумышленники могут выполнять команды с правами суперпользователя, что может привести к компрометации системы.
Команда Horizon сообщает о том, что ей удалось воссоздать уязвимость и найти «поразительно лёгкий» метод её использования.
Эксперты рекомендуют обновить систему до исправленной версии или ограничить доступ к SSH до доверенных IP-адресов, а при невозможности установки патчей — временно отключить SSH.
xakep.ru/2025/04/18/cve-2025-32433/

Windows NTLM: выполнение произвольного кода на уязвимых устройствах
Уязвимость позволяет злоумышленникам осуществлять спуфинг-атаки, раскрывая NTLM-хеш, при распаковке вредоносного ZIP-архива. Для успешной эксплуатации достаточно выбрать или кликнуть на файл.
Уязвимость была использована в кампаниях, направленных на государственные и частные учреждения Польши и Румынии, с использованием вредоносных .library-файлов для сбора NTLMv2-хешей и повышения привилегий. Microsoft выпустила обновление 11 марта, но менее чем через две недели уязвимость уже применялась.
Организации должны немедленно устранить уязвимости NTLM, так как минимальное взаимодействие с пользователем делает эту угрозу серьёзной.
research.checkpoint.com/2025/cve-2025-24054-ntlm-exploit-in-the-wild/

WordPress: мошеннические плагины создают 1,4 млрд рекламных запросов в день
Human выявили серьёзную мошенническую схему Scallywag, которая позволяет пиратским веб-сайтам и ресурсам с короткими URL-адресами получать прибыль с помощью специальных плагинов для WordPress. Они создают огромное количество мошеннических запросов — пике активность достигала 1,4 миллиарда запросов в день.
Схема включает четыре плагина: Soralink, Yu Idea, WPSafeLink и Droplink. Злоумышленники перенаправляют пользователей через множество промежуточных страниц с рекламой на пиратский контент.
Многие сайты используют Scallywag через партнёрские соглашения, а не напрямую. Исследователи выявили схему через анализ трафика WordPress-блогов и заблокировали её, что привело к прекращению доходов Scallywag. В ответ операторы схемы пытались скрыться, но были обнаружены.
Сейчас трафик Scallywag практически нулевой, а её клиенты перешли к другим нелегальным методам монетизации.
xakep.ru/2025/04/22/scallywag/

Удостоверяющий центр SSL.com: уязвимость, позволяющая получить сертификат для чужого домена
В системе проверки владения доменом SSL.com была обнаружена брешь в безопасности, позволяющая злоумышленникам получать сертификаты TLS для любых доменов, зная адрес электронной почты владельца. Это происходит из-за ошибки в процессе подтверждения владения через DNS-запись.
Исследователь успешно получил сертификат для домена aliyun.com, используя домен d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com и адрес электронной почты myusername@aliyun.com.
SSL.com временно заблокировал уязвимый режим и отозвал 11 сертификатов, выданных с его использованием, включая домены medinet.ca, help.gurusoft.com.sg и другие
Был отозван только сертификат для aliyun.com. SSL.com планирует опубликовать отчёт об инциденте до 2 мая.
www.opennet.ru/opennews/art.shtml?num=63116

Прослезилась, пока читала в тг-чате все поздравления с победой на ЦОДах — Алёна Морозова

FirstVDS победил в номинации «Золотое перо» на премии ЦОДы.РФ



17 апреля в банкетном зале Loft Hall прошла церемония награждения номинантов ежегодной премии ЦОДы.РФ — уже девятой по счёту. В этот раз местом проведения организаторы выбрали Санкт-Петербург вместо привычной Москвы. Мы тоже нарушили сложившуюся за последние годы традицию и рискнули участвовать в новой для нас номинации «Золотое перо года».

Номинация «Золотое перо года» помогает определить специалистов, чьи статьи, книги, или материалы помогли развитию отрасли ЦОД: изменили подходы к работе, сохранили и передали ценные знания или способствовали созданию отраслевых стандартов.

Борьба за награды была напряжённой, а голосование шло в два этапа — открытый до 17 марта и закрытый до 7 апреля. До финала дошли не все, а статуэтки получили лишь 12 избранных — по количеству номинаций. И мы оказались в их числе. На сцену за статуэткой поднялась Алёна Морозова, редактор FirstVDS.



Церемония награждения проходила в торжественной атмосфере: роскошные наряды, яркие выступления и тёплые поздравления. Каждый раз перед тем, как открывался новый конверт с именем победителя, весь зал замирал. Так что без волнительных моментов дело не обошлось. Впрочем, как и без сюрпризов от организаторов. Так, например, в качестве одного из ведущих в этот раз выступал искусственный интеллект.

Несмотря на то, что на саму церемонию можно было попасть только по приглашению, все желающие могли следить за происходящим в прямом эфире — на сайте премии шла онлайн-трансляция официальной части награждения.

От всей души благодарим всех, кто голосовал за нас и поддерживал во время трансляции! Ваша вера в нас вдохновляет на новые достижения, помогая нам становится лучше с каждым годом.

Летим на Землю за подарками



В апреле только и разговоров, что о космосе…

Сразиться с пиратами, починить пищевой 3D-принтер и преодолеть область «космической тени» — малая часть того, что вы можете сделать на пути к Земле до 28 апреля 23:59 по мск. Для этого надевайте оранжевый скафандр и стартуйте!

Ну а чтобы этот день космонавтики запомнился максимально, предлагаем вам приобрести лимитированный тариф Восток 3.0. Стоимость VDS не изменится на протяжении всего времени аренды сервера, и через пару лет вы оцените это вложение.

Лимитированные спецтарифы «Восток 3.0»
Гибкие диски от 100 до 240 Гб SSD или NVMe, до 128 IPv4 + бесплатная панель ispmanager 6 lite на первый месяц.
Локация — Москва или Амстердам.


Крутые призы за прохождение игры
На финише путешествия вас ждут — cкидка до 30% на заказ VDS, сертификат на баланс до 500 ₽
и возможность побороться
за LEGO Technic.


firstvds.ru/spaceday2025

Обсуждаем количество концовок, проводим расследование кто же рисовал картинки и написал музыку в игре в нашем телеграм-чате. Присоединяйтесь :) t.me/TakeFirst_chat

Корабли Восток 3.0 отправляются с космодрома FirstVDS!



В честь Дня космонавтики запускаем акцию со скидками на виртуальные серверы, уникальными тарифами и…продолжением прошлогодней игры! В этот раз после долгой жизни на Марсе вам предстоит вернуться домой, на Землю.

Виртуальный помощник уже проложил курс, двигатели прогреты. Никаких гарантий, что это будет легко, но призы того стоят. Забирайте до 28 апреля:

Лимитированные спецтарифы «Восток 3.0»
  • 6 CPU
  • 10 Гб RAM
  • от 100 до 240 Гб SSD или NVMe-накопителя
  • Москва или Амстердам



Продолжение игры «Space adventure» с крутыми призами:
  • скидка до 30% на покупку нового VDS
  • до 500 ₽ на баланс
  • крутецкий мерч
  • LEGO Technic

firstvds.ru/spaceday2025

Космос станет ближе 14 апреля



Кто в детстве не мечтал отправиться в настоящее космическое путешествие? В честь Дня космонавтики подарим вам такую возможность! 14 апреля 2025 года отправляйтесь вместе с нами

в увлекательное приключение и забирайте бонусы:
  • лимитированный тариф Восток 3.0 от 1199 ₽/мес,
  • до — 30% на заказ VDS,
  • до 500 ₽ на баланс,
  • эксклюзивный мерч,
  • наборы Lego Technic.





Отправление состоится с космодрома FirstVDS 14 апреля 2025 года. Напомним о старте «ракеты» в нашем тг-канале, подписывайтесь!
t.me/TakeFirstNews