J'ai peut-être mal compris, mais dans l'absolu ton haproxy est sur la même machine dans le même namespace fichier que nginx, non ? Tu as mis des droits spécifiques ? Parce que sinon, si ton but est d'isoler de failles dans le logiciel, ils ont le même accès au contenu...
nginx a accès au contenu (non-sensible) mais pas au réseau,
Heu... il reçoit les même trames que s'il était en direct donc même exposition de code, et si ton but c'est de te protéger de ce qu'il pourrait faire sur le réseau s'il été troué, y as-tu mis un namespace réseau séparé comme l'indique le journal ?
pour le contenu sensible, nginx doit faire appel a un service back-end hors DMZ, par exemple Nextcloud qui tourne sur un uwsgi.
Hors DMZ, mais accessible depuis celle-ci, non ?
Bref, je ne suis pas sûr que toutes tes complications aient un quelconque effet sur la menace « problème de sécu d'un de mes logiciels ». Encore une fois, je pense que l'important est de bien savoir de quoi on se protège :-)
Note que je ne suis pas un aficionado du « tout blindé » : je cherche à montrer qu'au contraire, se compliquer la vie comme ça ne change au fond pas forcément beaucoup les choses (après, oui, je sais qu'une couche de bête sécurité par l'obscurité est souvent un moyen malheureusement efficace pour 80% des cas).
[^] # Re: Sinon il y a systemd
Posté par benoar . En réponse au journal Lancer un programme sans accès au réseau, merci les espaces de noms réseaux. Évalué à 5.
J'ai peut-être mal compris, mais dans l'absolu ton haproxy est sur la même machine dans le même namespace fichier que nginx, non ? Tu as mis des droits spécifiques ? Parce que sinon, si ton but est d'isoler de failles dans le logiciel, ils ont le même accès au contenu...
Heu... il reçoit les même trames que s'il était en direct donc même exposition de code, et si ton but c'est de te protéger de ce qu'il pourrait faire sur le réseau s'il été troué, y as-tu mis un namespace réseau séparé comme l'indique le journal ?
Hors DMZ, mais accessible depuis celle-ci, non ?
Bref, je ne suis pas sûr que toutes tes complications aient un quelconque effet sur la menace « problème de sécu d'un de mes logiciels ». Encore une fois, je pense que l'important est de bien savoir de quoi on se protège :-)
Note que je ne suis pas un aficionado du « tout blindé » : je cherche à montrer qu'au contraire, se compliquer la vie comme ça ne change au fond pas forcément beaucoup les choses (après, oui, je sais qu'une couche de bête sécurité par l'obscurité est souvent un moyen malheureusement efficace pour 80% des cas).