Домены Yandex Object Storage внесены в Public Suffix List



В Яндекс Облаке мы постоянно улучшаем безопасность предлагаемых сервисов.

Недавно была одобрена заявка на включение наших доменов в Public Suffix List (список публичных
  • суффиксов). Список включённых доменов:
  • yandexcloud.net
  • storage.yandexcloud.net
  • website.yandexcloud.net

Что меняется
Указанные домены получают свойства доменов верхнего уровня (top-level domain, TLD), как, например, домены .ru,.рф, .com. Это приведет к следующим изменениям:
  • Браузеры не будут сохранять сookie, установленные на домены Yandex Object Storage. Это блокирует возможность влиять на логин-сессию пользователя.
  • Браузеры не позволят поменять заголовок запроса origin страницы на корневые домены. Это лишает злоумышленников возможности получать доступ к контенту через смену origin страницы.

Ниже мы подробно рассказываем о том, какие возможные угрозы безопасности блокируются включением доменов в список публичных суффиксов.
cloud.yandex.ru/docs/storage/concepts/bucket

Управление файлами cookie для доменов Yandex Object Storage
Если раньше на сайте в Yandex Object Storage c помощью кода ниже можно было установить значение сookie для всех бакетов сразу, то теперь это не сработает.
<body>
    <script>document.cookie = 'CookieName=CookieValue;MaxAge=300;Domain=website.yandexcloud.net'</script>
</body>

Добавляя и управляя сookie на родительском домене можно манипулировать сессией, в которой окажется залогинен пользователь, или влиять на контент, который он видит. Блокируя эту возможность мы повышаем безопасность Yandex Object Storage.

Изменение заголовка запроса origin страницы
Теперь браузеры не позволят менять заголовок запроса origin страницы на корневые домены. Код ниже не сработает:
<body>
    <script>document.domain='yandexcloud.net'</script>
</body>


Оказывается, данным кодом можно пользоваться на личных доменах для обхода правила ограничения домена (Same Origin Policy) при прямом обращении из javascript-кода страницы в iframе, расположенный на поддомене [1, 2]. Но в облаке бакеты могут принадлежать разным клиентам, и возможность сменить origin при использовании несёт риски безопасности.

К примеру, пусть у некой корпорации используется данная схема:

Для логина в систему пользователь заходит на corp-bucket1.website.yandexcloud.net, где ему показывается форма ввода пароля.
<!DOCTYPE html>
<html>
    <body>
        <h1>corp-bucket1<h1><hr>
        <iframe name="auth" src="https://corp-bucket2.website.yandexcloud.net/" frameborder="1" onload="setLocation()"></iframe>
        <script>
            document.domain = "website.yandexcloud.net";
            function setLocation() {
                auth.login_origin.value = document.location;
            }
            </script>
    </body>
</html>


Форма ввода пароля расположена на другом поддомене — // corp-bucket2.website.yandexcloud.net/
<!DOCTYPE html>
<html>
    <body>
        <h1>corp-bucket2<h1><hr>
        <div id="login-form">
            <form action="https://corp.example.com" method="POST">
                <input id="login" value="" placeholder="john.doe@corp.internal">
                <input id="password" value="" placeholder="************" type="password">
                <input id="login_origin" value="" type="hidden">
                <input type="submit" value="Sign In">
            </form>
        </div>
        <script>document.domain='website.yandexcloud.net';</script>
    </body>
</html>


И, так как пользователю не хочется вводить пароль каждый раз, то он сохраняет его в браузере, а браузер автоматически подставляет пароль. Со временем число сайтов у компании растёт, и вместе с логином и паролем принимается решение передавать дополнительную информацию — например, на каком сайте пользователь залогинился. Для этого сайт, открывающий форму, меняет свой origin, снимая правила ограничения домена, и пишет свой URL напрямую в форму.

Злоумышленник может создать страничку // evil-bucket.website.yandexcloud.net/ в своём бакете, которая так же меняет заголовок запроса origin, и получить полный доступ к контенту формы логина компании:
<!DOCTYPE html>
<html>
    <body>
        <h1>evil-bucket<h1><hr>
        <div id="login">Login: </div>
        <div id="password">Password: </div>
        <hr>
        <iframe name="auth" src="https://corp-bucket2.website.yandexcloud.net/" onload="setInterval(getCredentials, 1000)" style="width: 100vw; height: 80vh"></iframe>
        <script>
            document.domain='website.yandexcloud.net';
            function getCredentials() {
                window.login.innerText = "Login: " + auth.login.value;
                window.password.innerText = "Password: " + auth.password.value;
            }
        </script>
    </body>
</html>


Теперь, осталось заманить пользователя на эту страницу, и можно получить его пароль, любезно подставленный браузером в знакомую форму.

Примечание
Поведение разнится от браузера к браузеру — на Firefox 68.0 пример работает без дополнительных действий, а в Chromium 75.0 (и других браузерах на том же движке — Яндекс.Браузер, Chrome и др.) для получения пользовательских паролей нужно вынудить пользователя кликнуть по фрейму с формой логина, что обычно не является проблемой

Но, так как теперь браузер считает website.yandexcloud.net доменом верхнего уровня, то он не позволит ни злоумышленнику поднять свой домен до website.yandexcloud.net, ни компании реализовать такую небезопасную схему.

Что не меняется
Внутри бакета все политики работают как раньше. То есть, можно устанавливать cookie на домены

<your_bucket>.website.yandexcloud.net
<your_bucket>.storage.yandexcloud.net
и всё ещё можно менять origin в рамках своего бакета.

Сроки изменений
Теперь о главном — о сроках сроках принятия изменений в браузере. Изменения на уровне браузеров подтягиваются неравномерно. Для Chromium срок обычно 3-4 месяца, у Firefox список обновляется еженедельно, после чего должно пройти ещё некоторое время до выхода новой версии браузера. Релизные циклы других вендоров оценить сложно. Мы предполагаем, что в течение полугода новый список должен попасть во все актуальные браузеры.

С включением доменов в список публичных суффиксов доступ к вашим данным стал намного безопаснее. Кроме того, в Yandex Object Storage мы обеспечиваем следующие условия безопасности данных пользователей:
  • данные размещаются на физических носителях в датацентрах Яндекса, которые являются режимными объектами,
  • данные хранятся в зашифрованном виде, так что никто из тех, кто имеет доступ к физическому носителю, не сможет их прочитать,
  • по умолчанию доступ к хранилищу осуществляется по протоколу HTTPS.
Больше информации о сервисе Yandex Object Storage вы можете найти в документации.

Почему прочная основа соответствия является обязательной для финансовой и игровой индустрии



Компании в финансовой или игровой индустрии должны иметь дело со строгими требованиями и законодательством. Эти нормативные акты, например, от правительства или требования в соответствии с отраслевыми стандартами могут очень затруднить передачу определенных услуг на внешний подряд. Например, для онлайн-игр на Мальте или обработки ПИН-кодов кредитных карт очень строгие правила устанавливаются Мальтийскими игровыми органами (MGA) или Платежной карточной индустрией (PCI). Если компания хочет географически распределенную сеть, нужно ли строить центр обработки данных только для одной или двух стоек?

Основа для широко поддерживаемой среды
Прежде всего, цели обеспечения конфиденциальности, целостности и доступности должны стать основой среды, которая должна быть безопасной и надежной. Если услуги защищены проектом, основа для соответствия большинству стандартов безопасности установлена.

При разработке безопасной среды рекомендуется учитывать стандарты, которые обычно используются и на которые ссылается большинство регуляторов / специалистов. Лучшие практики NEN / ISO, такие как ISO 27001, служат основой. На основе сертификатов, которые в основном запрашиваются, PCI DSS является стандартом, который следует принимать во внимание.

В большинстве нормативных актов используются лучшие в отрасли передовые практики для определения требований и наоборот. Таким образом, использование ведущих в отрасли стандартов безопасности облегчит соблюдение правил и положений, которые конкретно касаются безопасности.

Дополнительные меры безопасности
Когда основа безопасности выполнена правильно, дополнительные меры, которые определены, в основном легко принять. Например, в индустрии платежных карт требования к данным, которые являются более чувствительными (например, ПИН-коды), требуют мер в дополнение к PCI DSS. Конечно, может случиться так, что дополнительные меры нуждаются в некотором улучшении нормальной ситуации, но часто это может быть идеально сделано, когда ваш поставщик услуг имеет возможность внести некоторые улучшения.

Помня об основах, поставщик услуг может легко поддерживать отрасли, которые требуют дополнительных мер безопасности, таких как финансовая и игровая индустрия.

На Datacenter.com принципы безопасности по проекту заложены с момента основания компании. Таким образом, мы можем поддержать компании, которым необходимо соблюдать стандарты с высокой степенью защиты, такие как PCI PIN.

datacenter.com

Быстрорастущая игровая индустрия требует надежности в дата-центре



Согласно различным исследованиям, 60 процентов американцев ежедневно играют в видеоигры. Это же исследование показывает, что в индустрии онлайн-азартных игр наблюдается экстремальный рост, при этом европейский рынок является крупнейшим на сегодняшний день. Глобальный игровой рынок на 2018 год оценивался в 132,9 миллиарда долларов, а в мире играли 2,3 миллиарда игроков.

Исследования EEDAR (Electronic Entertainment Design and Research) показывают, что время, затрачиваемое пользователями на видеоигры, значительно возросло, равно как и деньги, потраченные на игры.




Игровая индустрия: миллиардная индустрия доходов
В этой онлайн-индустрии с миллиардами доходов есть важный фактор, который игрок может не сразу подумать: задержка (время задержки). Фактом является то, что игра не так хороша, как базовая инфраструктура и центр обработки данных.

Например, знаменитая игра Fortnite с независимой от платформы функциональностью насчитывает более 200 миллионов зарегистрированных игроков по всему миру. Когда события стимулируют массовую игру, центры обработки данных должны справляться с пиковыми нагрузками, которые в 10 раз превышают наименьшую нагрузку. Объем данных увеличивается не менее чем на два петабайта в месяц, что обусловлено 54 миллиардами событий в день или 92 миллионами событий в минуту.

Эти сотни миллионов игроков полагаются на беспроблемную и беспроблемную доставку своей игры. Что делать, если скорость и пользовательский опыт будут отличаться каждый раз, когда на игровой платформе будет больше или меньше игроков? Это приведет к выпадению игроков, что приведет к большим потерям.

Центр обработки данных Datacenter.com в Амстердаме, расположенный в одном из самых загруженных интернет-узлов в мире (Амстердам), который соединен с Соединенными Штатами, Восточной Европой и Азией, идеально расположен для обеспечения низкой скорости соединения. Имея доступ к более чем 100 провайдерам, дешевым темным волокнам, доступу к AMS-IX и через различных сетевых провайдеров в сочетании с прямым доступом к широкому кругу игроков в облаке, он обеспечивает основу для любой игровой платформы.

Акция «Проводим лето с WebHOST1»



Акция «Проводим лето с WebHOST1»
Дорогие друзья!
Лето подходит к концу, но это не повод грустить!
Наша компания дарит скидку 10% с 20.08.2019 — 22.08.2019 включительно!

Скидка действует на приобретение и продление услуг хостинга и VDS.

Воспользоваться скидкой Вы можете по специальному промокоду.
byesummer19
webhost1.ru

Глобальные неполадки в публичной сети, 18-20 августа 2019



Уважаемый клиент, как вы уже знаете, наш дата-центр AMS1 подвергся DDoS-атаке. На данный момент нам удалось полностью снизить ее влияние на наши сети.

Однако, нам необходимо сообщить вам об особенностях, которые сейчас могут влиять на ваши серверы. Если вы наблюдаете неполадки в подключении к каким-либо внешним сервисам в сети Интернет, пожалуйста измените значение TCP MSS на 1480. Это необходимо из-за технических особенностей работающей системы подавления DDoS.

На серверах с операционной системой Linux значение можно изменить так (инструкции могут отличаться в разных операционных системах, так что свяжитесь с нами, если у вас есть какие-либо вопросы, через онлайн чат или написав нам на support@servers.ru):
  • Шаг 1: определите на каком интерфейсе настроен IP адрес публичной сети используя команду 'ip address show PUBLIC_IP', 'PUBLIC_IP' замените на IP адрес публичной сети;
  • Шаг 2: используйте команду 'sudo ifconfig INTERFACE mtu 1480', где 'INTERFACE' замените на имя интерфейса, полученное в шаге 1.

Пожалуйста, примите наши искренние извинения за доставленные неудобства. Мы собираем информацию об аварии и сообщим статус технического расследования позже.

BOMJAR.GA - бомжарский хостинг

Спустя год мы снова в строю!
Теперь у нас один единственный тариф — бомжарский тариф.

Спросите что с ценой? А все максимально дешево:
20 рублей за безлимитный тариф.
В основной тариф включен 1 ГБ места на диске, а стоимость дополнительного места — 500 МБ за 1 рубль.

Домен остался прежним — BOMJAR.GA
Так же у нас появился автоматический биллинг (оплата тоже автоматическая, классно, да?) — BILL.BOMJAR.GA

Хочешь получить безлимитный хостинг бесплатно?
Просто зайди в наш чат телеграм и расскажи свою историю, зачем и почему тебе нужен безлимитный хостинг бесплатно.

Ссылка на наш ламповый чат — teleg.run/joinchat/D6B7NwuHC7K-Ax5PN2hKeA

Не заставляйте ваших пользователей ждать загрузки сервиса



Скорость загрузки сервисов влияет на поведение пользователей. Чем быстрее откроется страница, тем больше посетителей на ней останется. Чтобы сократить время загрузки, воспользуйтесь сетью доставки контента (CDN). Это система географически распределенных серверов с высокой связностью, которая обеспечит быструю доставку контента до вашей аудитории.
Используя CDN, вы сможете:
  • Ускорить загрузку интернет-проектов. Размещение кэширующего сервера ближе к посетителям увеличивает скорость загрузки страниц сервиса.
  • Повысить доступность контента. Балансировка запросов между кэширующими серверами обеспечивает стабильную работу даже при пиковых нагрузках.
  • Сократить расходы. Переложив нагрузку на CDN, можно использовать мощности основного сервера для других проектов, позволяя масштабировать существующую инфраструктуру.
  • Повысить отказоустойчивость. При выходе из строя одного из кэширующих серверов, пользователи продолжат получать контент с другого ближайшего, не заметив нарушений в работе.
selectel.ru/services/additional/cdn/

Плата за услугу зависит от объема потребленного трафика и выбранного провайдера. Воспользуйтесь калькулятором ресурсов и рассчитайте свой выгодный вариант!

Если у вас возникли вопросы — напишите на sales@selectel.ru или позвоните по телефону +7 800 555 06 75, и мы оперативно ответим на них.

Готовь сервер летом! Скидка 30% на серверы Xeon E3v6

Пока деловой сезон не застал врасплох, есть время подготовиться к рабочей осени — без лишней суеты, а главное, с выгодой для себя и своих проектов. До конца августа любой сервер Xeon E3v6 отдаём со скидкой 30% на первые три месяца.


Чтобы получить скидку, используйте промокод E3V6_SUMMER при оплате заказа в Личном кабинете. Промокод действует до 31 августа включительно.
1dedic.ru/news/gotov-server-letom-skidka-30-na-xeon-e3-v6

Xeon E3 — надёжные серверы с хорошей производительностью по выгодной цене. Когда мы запустили Xeon E, интерес к Xeon E3 логично, но незаслуженно снизился, а у нас осталось 11 серверов. Поэтому даем 30% скидку на 3 месяца — пока серверы не будут распроданы или до конца августа.

Высокая производительность4-ядерные процессоры Xeon E3 с максимальной частотой 3,9 — 4,2 ГГц — надёжный вариант для интернет-магазинов, новостных ресурсов, проектов на 1С и Битрикс, сайтов с высокой посещаемостью и сложных front-end сервисов.

Приятная цена
Скидка 30% действует три месяца. При этом она суммируется со скидкой за период. Чем больше период оплаты, тем больше выгода.

Выбор конфигураций
До 64 Гб оперативной памяти и 4 дисков — HDD, SDD и скоростных NVMe.

В запасе всего 11 серверов — успевайте. Можно оформить предзаказ на нужную конфигурацию и заранее забронировать сервер. Для этого позвоните в отдел продаж по телефону 8(800)775-53-32 или отправьте сообщение в чат на 1dedic.ru.

https://firstdedic.ru

Летний подарок к началу делового сезона — скидка 30% на выделенные серверы

Если присматриваетесь к выделенным серверам для растущих и новых проектов — эта новость для вас. До 31 августа наши друзья и партнеры FirstDEDIC отдают выделенные серверы Xeon E3v6 со скидкой 30% на три месяца.

При оплате заказа вводите промокод DEDICSUMMER_E3V6 и ловите скидку. Она, кстати, суммируется со скидкой за период. Количество серверов по акции ограничено, а промокод сгорит 1 сентября, так что успевайте.


1dedic.ru/news/gotov-server-letom-skidka-30-na-xeon-e3-v6

Пора переезжать на выделенный сервер FirstDEDIC, если:
  • часть инфраструктуры всё ещё живёт в офисе и никак не защищена от действий грабителей, уборщиц и приставов,
  • в планах запускать масштабные проекты, но покупать и обслуживать своё «железо» — не вариант,
  • взяли виртуальный сервер с максимальным количеством ресурсов, а их все равно не хватает.

https://firstdedic.ru