metaclass: (Default)
metaclass ([personal profile] metaclass) wrote2012-01-06 09:36 pm

Assistent.by, продолжение

В комментарии пришел автор сабжевого сайта - онлайн-бухгалтерии для ИП:
http://metaclass.livejournal.com/651925.html?thread=10651029#t10651029
Перепощу, потому как мне их идея в некотором роде нравится, несмотря на огрехи в реализации:

Меня зовут Алексей Курец, я как раз автор и руководитель проекта Assistent.By. Прочитал всю ветку, хочу немного откомментировать.

1. Не совсем понятна боязнь хранить бухгалтерию в интернете. Изначально наш сервис предназначен только для "белой" бухгалтерии. Чтобы в три клика сгенерировать декларацию и пойти тратить заработанные деньги. Разумеется мы думаем о безопасности, но особого смысла от сворованной белой бухгалтерии нет. Если говорить совсем простым языком - у нас хранится только те данные, которые необходимы для генерации отчетности.

2. У нас применяется SSL-шифрование. Демо-версия работает без него, а зарегистированные пользователи работают по протоколу https, вот оно: https://user.assistent.by

3. Обработать и пересмотреть всю бухгалтерию Беларуси это крайне трудоёмкая задача. Действительно, пока не все идеально, но мы активно работаем над устранением недостатков, реализацией новых возможностей. Большое спасибо за найденные проблемы. Если найдете что-то еще - обязательно пишите, мы обязательно отблагодарим.

4. Похоже не все поняли, поясню: инвестор у нас уже есть. Не только инвестор, но и важный стратегический партнер - российская фирма "1С". Подробнее здесь: http://assistent.by/blog/3

Кстати, нам нужен отличный php-разработчик. Если есть желание работать с нами - пишите!

Я его предупредил, что тут будет сейчас адская травля и псение, но думаю, любому публичному сервису приходится отвечать на неудобные вопросы.

[identity profile] w00dy.livejournal.com 2012-01-06 07:27 pm (UTC)(link)
> Там винчестер на сервере, я надеюсь, криптуется?

А смысл шифровать веник если ключи лежат рядом?

[identity profile] metaclass.livejournal.com 2012-01-06 07:34 pm (UTC)(link)
Смысл есть. Ключи могут вводится один раз при монтировании вручную. Далее если винт вынимают или комп отключают - контейнер сам не примонтируется уже.

[identity profile] w00dy.livejournal.com 2012-01-06 07:38 pm (UTC)(link)
а ключ будет написан на бумажке у админа прилепленой к монитору. Тобишь к бутылке за проход в ЦОД нужно будет ещё закуси добавить, не вопрос :)

[identity profile] vp.livejournal.com 2012-01-06 07:51 pm (UTC)(link)
Не, ну не у админа ж ЦОДа. Владелец сервака после того, как он грузится, подключается и монтирует диски только ему известным способом. Все.

[identity profile] w00dy.livejournal.com 2012-01-06 07:56 pm (UTC)(link)
вы же понимаете что если 31-го декабря трактористы отключат свет в цоде, то сервис поднимется только вечером 9-го января. И о какой availability тогда говорить можно?

[identity profile] vp.livejournal.com 2012-01-06 08:03 pm (UTC)(link)
Ну вот за это 20 баксов в месяц ИПшник и будет платить, чтоб поднимали быстро, и сервис был.

[identity profile] w00dy.livejournal.com 2012-01-06 08:11 pm (UTC)(link)
вы в это верите что такой сервис с такой параноидальной защитой будет стоить 20$?

[identity profile] vp.livejournal.com 2012-01-06 08:15 pm (UTC)(link)
Это МИНИМУМ, который вообще должен делаться автоматически, как резервное копирование, чтобы владельца потом ИПшник не пристрелил за утечку информации.
Самая печаль по комментам, что судя по всему, владелец без понятия, куда его толкают.

(no subject)

[identity profile] w00dy.livejournal.com - 2012-01-06 20:31 (UTC) - Expand

[identity profile] craneop.livejournal.com 2012-01-06 08:15 pm (UTC)(link)
В здешних краях - нет. В мире тыщи их, и я бы наверное кое-каким доверил бы бухгалтерию, ога.

(no subject)

[identity profile] w00dy.livejournal.com - 2012-01-06 20:32 (UTC) - Expand

(no subject)

[identity profile] craneop.livejournal.com - 2012-01-06 20:35 (UTC) - Expand

(no subject)

[identity profile] vp.livejournal.com - 2012-01-06 20:36 (UTC) - Expand

(no subject)

[personal profile] develop7 - 2012-01-08 05:17 (UTC) - Expand

[identity profile] aliaksei.livejournal.com 2012-01-06 08:17 pm (UTC)(link)
Допустим найдется целый один ипешниг готовый за что-то платить. Но врядли кто-то будет за его двадцать баксов пропускать гей-вечеринку, чтобы поднять сервак.

[identity profile] vp.livejournal.com 2012-01-06 07:42 pm (UTC)(link)
И что, пассфразы тоже лежат? И ключевые файлы в нужном порядке указываются автоматически? :)
Приезжайте, дедушка Кахес научит вас качественной паранойе :)

[identity profile] aliaksei.livejournal.com 2012-01-06 07:47 pm (UTC)(link)
Ой таки окажется пассфраза - день рождения любимой кошки. Таки мало паранои самой по себе, нужна качественная.

[identity profile] w00dy.livejournal.com 2012-01-06 07:49 pm (UTC)(link)
Ребе, с ключами фигня в том что кто-то их должен вводить, иначе это всё выеденого яйца не стоит. А если так, то значит никакого автомагического востановления после сбоя не будет, сервак будет лежать и ждать пока добрый дядя не сделаем магические пасы руками. А дальше уже всё просто: "пароль" знают как минимум несколько человек, значит и подходы к ним искать уже проще. В общем от кражи спасает только автоматчик который сначала стреляет, а потом проверяет документы (или пиропатрон выжигающий веник к чертям :)

[identity profile] vp.livejournal.com 2012-01-06 07:58 pm (UTC)(link)
А при чем тут автоматическое восстановление? Данным, разбитым в рейж, совершенно фиолетово, там мп3 файлы или криптоконтейнеры. Ну абсолютно рейду ВСЕ РАВНО.

[identity profile] w00dy.livejournal.com 2012-01-06 08:04 pm (UTC)(link)
я не про то. Вот бутнули сервак, толи питание пропало, толи пьяный сисадмин не ту кнопку нажал. И что теперь? Сервис всё, лежит и ждём пока введут ключ?

[identity profile] vp.livejournal.com 2012-01-06 08:11 pm (UTC)(link)
Сервак забутился. Админу и владельцу пришли СМСки, что надо стартонуть все. Какие проблемы?

[identity profile] aliaksei.livejournal.com 2012-01-06 08:15 pm (UTC)(link)
Как он забутился, если пароли надо ввести до старта виндовз? Иначе вхуй такую криптографию, я пароли потом из свопа достану.

[identity profile] vp.livejournal.com 2012-01-06 08:19 pm (UTC)(link)
о, еще один ПХПшник детектед :)
Велкам ту зе реал ворлд, бейби.

(no subject)

[identity profile] w00dy.livejournal.com - 2012-01-06 20:25 (UTC) - Expand

(no subject)

[identity profile] vp.livejournal.com - 2012-01-06 20:30 (UTC) - Expand

(no subject)

[identity profile] w00dy.livejournal.com - 2012-01-06 20:34 (UTC) - Expand

(no subject)

[identity profile] aliaksei.livejournal.com - 2012-01-06 20:26 (UTC) - Expand

(no subject)

[identity profile] vp.livejournal.com - 2012-01-06 20:31 (UTC) - Expand

(no subject)

[identity profile] aliaksei.livejournal.com - 2012-01-06 20:34 (UTC) - Expand

(no subject)

[identity profile] metaclass.livejournal.com - 2012-01-06 20:36 (UTC) - Expand

(no subject)

[identity profile] aliaksei.livejournal.com - 2012-01-06 20:43 (UTC) - Expand

(no subject)

[identity profile] metaclass.livejournal.com - 2012-01-06 20:44 (UTC) - Expand

(no subject)

[identity profile] vp.livejournal.com - 2012-01-06 20:38 (UTC) - Expand

(no subject)

[identity profile] aliaksei.livejournal.com - 2012-01-06 20:48 (UTC) - Expand

(no subject)

[identity profile] w00dy.livejournal.com - 2012-01-06 21:00 (UTC) - Expand

(no subject)

[identity profile] aliaksei.livejournal.com - 2012-01-06 21:05 (UTC) - Expand

(no subject)

[identity profile] metaclass.livejournal.com - 2012-01-06 21:07 (UTC) - Expand

(no subject)

[identity profile] aliaksei.livejournal.com - 2012-01-06 21:11 (UTC) - Expand

(no subject)

[identity profile] metaclass.livejournal.com - 2012-01-06 21:12 (UTC) - Expand

(no subject)

[identity profile] aliaksei.livejournal.com - 2012-01-06 21:15 (UTC) - Expand

(no subject)

[identity profile] vp.livejournal.com - 2012-01-06 21:32 (UTC) - Expand

(no subject)

[identity profile] aliaksei.livejournal.com - 2012-01-06 21:14 (UTC) - Expand

(no subject)

[identity profile] w00dy.livejournal.com - 2012-01-06 21:16 (UTC) - Expand

(no subject)

[identity profile] w00dy.livejournal.com - 2012-01-06 21:15 (UTC) - Expand

(no subject)

[identity profile] w00dy.livejournal.com - 2012-01-06 21:14 (UTC) - Expand

(no subject)

[identity profile] aliaksei.livejournal.com - 2012-01-06 21:19 (UTC) - Expand

(no subject)

[identity profile] metaclass.livejournal.com - 2012-01-06 21:22 (UTC) - Expand

(no subject)

[identity profile] aliaksei.livejournal.com - 2012-01-06 21:26 (UTC) - Expand

(no subject)

[identity profile] w00dy.livejournal.com - 2012-01-06 21:35 (UTC) - Expand

(no subject)

[identity profile] aliaksei.livejournal.com - 2012-01-06 21:41 (UTC) - Expand

(no subject)

[identity profile] w00dy.livejournal.com - 2012-01-06 21:49 (UTC) - Expand

(no subject)

[identity profile] aliaksei.livejournal.com - 2012-01-06 21:50 (UTC) - Expand

(no subject)

[identity profile] w00dy.livejournal.com - 2012-01-06 21:53 (UTC) - Expand

(no subject)

[identity profile] nivanych.livejournal.com - 2012-01-07 04:28 (UTC) - Expand

(no subject)

[identity profile] w00dy.livejournal.com - 2012-01-06 21:45 (UTC) - Expand

(no subject)

[identity profile] aliaksei.livejournal.com - 2012-01-06 21:48 (UTC) - Expand

(no subject)

[identity profile] vp.livejournal.com - 2012-01-06 21:20 (UTC) - Expand

(no subject)

[identity profile] aliaksei.livejournal.com - 2012-01-06 21:23 (UTC) - Expand

(no subject)

[identity profile] d4s.livejournal.com - 2012-01-06 21:26 (UTC) - Expand

(no subject)

[identity profile] d4s.livejournal.com - 2012-01-24 13:24 (UTC) - Expand

[identity profile] w00dy.livejournal.com 2012-01-06 08:24 pm (UTC)(link)
вот-вот, и я об этом. защита данных это не только стойкая криптография и два мальчиша кибальчиша, это ещё и автоматчик на входе и пиропатрон на венике. Чтобы навернякак, если что. А бекапы где-то в Ботсване лежат и там их кровавая гебня не достанет.

[identity profile] metaclass.livejournal.com 2012-01-06 08:28 pm (UTC)(link)
Пароли на контейнер с данными. Толку тебе от пустой винды или линукса?

(no subject)

[identity profile] aliaksei.livejournal.com - 2012-01-06 20:31 (UTC) - Expand

(no subject)

[identity profile] aliaksei.livejournal.com - 2012-01-06 20:56 (UTC) - Expand
(deleted comment)

(no subject)

[identity profile] w00dy.livejournal.com - 2012-01-07 08:36 (UTC) - Expand

[identity profile] w00dy.livejournal.com 2012-01-06 08:29 pm (UTC)(link)
хорошо, бутнулся. А мы тут раз, и запихнули в sshd кейлогер, так, на всякий случай. Вы же небойсь не проверяете после входа что sshd аутентичный?

(no subject)

[identity profile] vp.livejournal.com - 2012-01-06 20:34 (UTC) - Expand

(no subject)

[identity profile] nivanych.livejournal.com - 2012-01-07 04:30 (UTC) - Expand

(no subject)

[identity profile] w00dy.livejournal.com - 2012-01-07 08:42 (UTC) - Expand

(no subject)

[identity profile] nivanych.livejournal.com - 2012-01-07 12:59 (UTC) - Expand

(no subject)

[identity profile] perepertoz.livejournal.com - 2012-01-07 18:45 (UTC) - Expand

(no subject)

[identity profile] d4s.livejournal.com - 2012-01-07 19:24 (UTC) - Expand

(no subject)

[identity profile] w00dy.livejournal.com - 2012-01-07 21:54 (UTC) - Expand

[identity profile] vp.livejournal.com 2012-01-06 07:58 pm (UTC)(link)
Ребе, пароль знает владелец бизнеса и его Главный Админ. Все.

[identity profile] john-f-doe.livejournal.com 2012-01-06 08:14 pm (UTC)(link)
такие вот два мальчиша-кибальчиша, которые главную военну тайну, причем чужую, никому не выдадут, ни за бочку варенья, ни за хобот в дверь )

[identity profile] aliaksei.livejournal.com 2012-01-06 08:20 pm (UTC)(link)
Особенно когда встанет вопрос использования несертифицированой криптографии.

[identity profile] vk11.livejournal.com 2012-01-09 07:15 am (UTC)(link)
"шифрование... пароли... отдел к... пальцы в двери - и ты рассказываешь содержимое своего винчестера в хэксе" (с) глуш ~десять лет назад