• 30-11-2021, 02:15:31
    #10
    Garipsedim
  • 30-11-2021, 02:24:03
    #11
    Lisans sisteminin hatalı güncellemelerine sorun olması durumunda sistemlerdeki sorunu çözüm için güncelleme gönderme amaçlı eklenmiş bir user erişimidir. Ayrıca buna ihtiyaç duymayacağımız için hiç bir yerde log ve şifre tutmadık, yani her sistemde bir user ve farklı şifre oluşturuluyor evet, ama şifre nedir biz bile bilmiyoruz, hiç bir yere yazmadık. Zaten hiç bir sisteme de o user ile girilmemiştir. Yine de madem böyle bir konu olmuş bir sonraki güncellemede kaldırırız. Zaten bizim böyle bir kullanıcıya ihtiyacımız yok ki. Zaten bizim shell kodumuzu çalıştırıyorlar, biz illegal olarak kullansak shell içine saldırı formatlama vs. kodlar ekleyip çalıştırdığınız yani root vb. bir erişime ihtiyacımı yok. Ayrıca biz zaten bu sistemi herkes kullansın diye yapmamıştık, bizim müşterilerimiz kullansın diye yaptık, bizim müşterilerimizin sistemlerimize de zaten biz erişiyor biz yönetiyoruz bir sorun olursa da sorumlu yine biziz, farklı firma kullanıcıları da kullanıyor ise sorumlusu onlardır. Durum budur, kullanıp kullanmamak size kalmıştır. Güvenmiyor iseniz zaten bizden aldığı kodu ssh eklemeyin, kullanmayın. Güveniyorsanız da ister bize root şifrenizi vermişsiniz ister bizim kodu çalıştırmışsınız değişen bir durum olmuyor. Ayrıca bizim hiç bir kişinin sistemine ihtiyacımız yok, biz kendi bünyemizdeki sistemlerin %5'ine dahi giriş zamanı bulamazken sizin sisteminizde ne yapalım değil mi? Açık ve net bir şekilde özet budur. Shell script ve linux sistemlerini bilenler zaten bizi doğrulayacaktır.
    Eğer diyorsanız ki ben yine de güvenmiyorum ama kullanacağım, ozaman siteden key veya xml kodunu alarak kullanır, ssh kodunu çalıştırmazsınız. yok yine de çalıştırıyorsanız sorumluluk sizindir.
  • 30-11-2021, 02:32:24
    #12
    Ben bir art niyet görmüyorum.
    Yani zaten kodlar ortada, mecburen base64 ile şifreliyor ve aktarma sonrası decode edip eval ile çalıştırıyor.
    Gizli saklı bir şey olduğunu düşünmüyorum yani.
    "root yetkilerinde bir kullanıcı oluşturur" diye bir not eklenebilirdi belki.
    Eminim ki kimse sormazdı neden ekleniyor diye.
  • 30-11-2021, 02:32:57
    #13
    yoncu adlı üyeden alıntı: mesajı görüntüle
    Lisans sisteminin hatalı güncellemelerine sorun olması durumunda sistemlerdeki sorunu çözüm için güncelleme gönderme amaçlı eklenmiş bir user erişimidir. Ayrıca buna ihtiyaç duymayacağımız için hiç bir yerde log ve şifre tutmadık, yani her sistemde bir user ve farklı şifre oluşturuluyor evet, ama şifre nedir biz bile bilmiyoruz, hiç bir yere yazmadık. Zaten hiç bir sisteme de o user ile girilmemiştir. Yine de madem böyle bir konu olmuş bir sonraki güncellemede kaldırırız. Zaten bizim böyle bir kullanıcıya ihtiyacımız yok ki. Zaten bizim shell kodumuzu çalıştırıyorlar, biz illegal olarak kullansak shell içine saldırı formatlama vs. kodlar ekleyip çalıştırdığınız yani root vb. bir erişime ihtiyacımı yok. Ayrıca biz zaten bu sistemi herkes kullansın diye yapmamıştık, bizim müşterilerimiz kullansın diye yaptık, bizim müşterilerimizin sistemlerimize de zaten biz erişiyor biz yönetiyoruz bir sorun olursa da sorumlu yine biziz, farklı firma kullanıcıları da kullanıyor ise sorumlusu onlardır. Durum budur, kullanıp kullanmamak size kalmıştır. Güvenmiyor iseniz zaten bizden aldığı kodu ssh eklemeyin, kullanmayın. Güveniyorsanız da ister bize root şifrenizi vermişsiniz ister bizim kodu çalıştırmışsınız değişen bir durum olmuyor. Ayrıca bizim hiç bir kişinin sistemine ihtiyacımız yok, biz kendi bünyemizdeki sistemlerin %5'ine dahi giriş zamanı bulamazken sizin sisteminizde ne yapalım değil mi? Açık ve net bir şekilde özet budur. Shell script ve linux sistemlerini bilenler zaten bizi doğrulayacaktır.
    Eğer diyorsanız ki ben yine de güvenmiyorum ama kullanacağım, ozaman siteden key veya xml kodunu alarak kullanır, ssh kodunu çalıştırmazsınız. yok yine de çalıştırıyorsanız sorumluluk sizindir.
    Herkese açık olarak sunduğunuz hizmet için "bize güveniyorsanız kullanın" demişsiniz. Belli kalıplarda kullanıcı adı ve parolalar oluşturuluyor.
    komut "sudoers" "psalics" gibi kullanıcı isimleri ve parolalar üretiyor. Bu belli bir set içerisinden kullanıldığı anlamına geliyor.

    Bu parola ve kullanıcı adını tutmak zorunda değilsiniz. Zaten hepsi belli.
    "https://plesktrial.yoncu.com/?ERROR=u" adresleri ile aldığınız sunucu IP adreslerine elinizdeki parola setlerinden birkaçını deneyerek sunucuda oluşturduğunuz tam root yetkisine sahip kullanıcıya erişebilirsiniz.

    Bu kadar köklü bir şirketten daha tutarlı savunma beklerdim. Hacklendik, bilgimiz yoktu deseydiniz daha mantıklı olurdu düşüncesindeyim.
  • 30-11-2021, 02:36:08
    #14
    sumer-bilisim adlı üyeden alıntı: mesajı görüntüle
    Herkese açık olarak sunduğunuz hizmet için "bize güveniyorsanız kullanın" demişsiniz. Belli kalıplarda kullanıcı adı ve parolalar oluşturuluyor.
    komut "sudoers" "psalics" gibi kullanıcı isimleri ve parolalar üretiyor. Bu belli bir set içerisinden kullanıldığı anlamına geliyor.

    Bu parola ve kullanıcı adını tutmak zorunda değilsiniz. Zaten hepsi belli.
    "https://plesktrial.yoncu.com/?ERROR=u" adresleri ile aldığınız sunucu IP adreslerine elinizdeki parola setlerinden birkaçını deneyerek sunucuda oluşturduğunuz tam root yetkisine sahip kullanıcıya erişebilirsiniz.

    Bu kadar köklü bir şirketten daha tutarlı savunma beklerdim. Hacklendik, bilgimiz yoktu deseydiniz daha mantıklı olurdu düşüncesindeyim.
    Merhaba.

    Hocam yoncu bu sistemi silah zoruyla falan mı kullandırıyor anlamadım, ne bu tantana varsa paran basarsın pleske alırsın lisansı bu kadar net. Adam kalkmış zaten biz kendi müşterimiz için yaptık diyor, siz herkese açık diyorsunuz ne yapacaktı onion mu yapacaktı ?
  • 30-11-2021, 02:38:53
    #15
    sumer-bilisim adlı üyeden alıntı: mesajı görüntüle
    Herkese açık olarak sunduğunuz hizmet için "bize güveniyorsanız kullanın" demişsiniz. Belli kalıplarda kullanıcı adı ve parolalar oluşturuluyor.
    komut "sudoers" "psalics" gibi kullanıcı isimleri ve parolalar üretiyor. Bu belli bir set içerisinden kullanıldığı anlamına geliyor.

    Bu parola ve kullanıcı adını tutmak zorunda değilsiniz. Zaten hepsi belli.
    "https://plesktrial.yoncu.com/?ERROR=u" adresleri ile aldığınız sunucu IP adreslerine elinizdeki parola setlerinden birkaçını deneyerek sunucuda oluşturduğunuz tam root yetkisine sahip kullanıcıya erişebilirsiniz.

    Bu kadar köklü bir şirketten daha tutarlı savunma beklerdim. Hacklendik, bilgimiz yoktu deseydiniz daha mantıklı olurdu düşüncesindeyim.
    Amacınız bizi karalamak ve güvensiz göstermek ise yanlış konu seçtiniz, bu konuda r10 üzerindeki kullanıcıların %99'u bizi, güvenliğimizi ve samimiyetimizi bilir. Amacınız karalamak ise farklı taşlar atabilirsiniz, bu taş bize gelmez.
  • 30-11-2021, 02:50:15
    #16
    yoncu adlı üyeden alıntı: mesajı görüntüle
    Amacınız bizi karalamak ve güvensiz göstermek ise yanlış konu seçtiniz, bu konuda r10 üzerindeki kullanıcıların %99'u bizi, güvenliğimizi ve samimiyetimizi bilir. Amacınız karalamak ise farklı taşlar atabilirsiniz, bu taş bize gelmez.
    Lütfen sadece teknik konularla konuya katılın.

    Şirketinizle veya sizinle herhangi bir sorunum yok. Sizi güvensiz göstermeye çalışmıyorum. Aksine bir Türk şirketi olduğunuz ve bunca yıldır hizmet sağladığınız için gurur duyuyorum.
    Fakat; Yaptığınız mantık dışı savunmayı ve sistem yöneticilerinin haberi olmadan tam yetkilerle donattığınız sistem kullanıcısının mantıklı bir açıklamasını bekliyorum.

    Kamuya açık olarak sunduğunuz bir hizmet için; biz müşterilerimizin sunucularına zaten erişebiliyoruz(hangi yasaya dayanarak bunu yapıyorsunuz bu da bir soru işareti), böyle bir şeye ihtiyacımız yok demek bu konuda sizi haklı yapmaz.
  • 30-11-2021, 03:11:09
    #17
    Düştüğünüz durum komik.



    https://twitter.com/sercanarga/statu...73383332728833
  • 30-11-2021, 03:34:42
    #18
    Hocam konuyla alakasız ama hazır forumun yarısı buradayken web site tasarımınızı ne zaman güncelleyeceksiniz