metaclass: (Default)
metaclass ([personal profile] metaclass) wrote2012-01-06 09:36 pm

Assistent.by, продолжение

В комментарии пришел автор сабжевого сайта - онлайн-бухгалтерии для ИП:
http://metaclass.livejournal.com/651925.html?thread=10651029#t10651029
Перепощу, потому как мне их идея в некотором роде нравится, несмотря на огрехи в реализации:

Меня зовут Алексей Курец, я как раз автор и руководитель проекта Assistent.By. Прочитал всю ветку, хочу немного откомментировать.

1. Не совсем понятна боязнь хранить бухгалтерию в интернете. Изначально наш сервис предназначен только для "белой" бухгалтерии. Чтобы в три клика сгенерировать декларацию и пойти тратить заработанные деньги. Разумеется мы думаем о безопасности, но особого смысла от сворованной белой бухгалтерии нет. Если говорить совсем простым языком - у нас хранится только те данные, которые необходимы для генерации отчетности.

2. У нас применяется SSL-шифрование. Демо-версия работает без него, а зарегистированные пользователи работают по протоколу https, вот оно: https://user.assistent.by

3. Обработать и пересмотреть всю бухгалтерию Беларуси это крайне трудоёмкая задача. Действительно, пока не все идеально, но мы активно работаем над устранением недостатков, реализацией новых возможностей. Большое спасибо за найденные проблемы. Если найдете что-то еще - обязательно пишите, мы обязательно отблагодарим.

4. Похоже не все поняли, поясню: инвестор у нас уже есть. Не только инвестор, но и важный стратегический партнер - российская фирма "1С". Подробнее здесь: http://assistent.by/blog/3

Кстати, нам нужен отличный php-разработчик. Если есть желание работать с нами - пишите!

Я его предупредил, что тут будет сейчас адская травля и псение, но думаю, любому публичному сервису приходится отвечать на неудобные вопросы.

[identity profile] w00dy.livejournal.com 2012-01-06 08:29 pm (UTC)(link)
хорошо, бутнулся. А мы тут раз, и запихнули в sshd кейлогер, так, на всякий случай. Вы же небойсь не проверяете после входа что sshd аутентичный?

[identity profile] vp.livejournal.com 2012-01-06 08:34 pm (UTC)(link)
Ребе, это уже другой уровень немного :)
Но ваш ход мысли мне нравится!

[identity profile] nivanych.livejournal.com 2012-01-07 04:30 am (UTC)(link)
Ччорт...
Проснулся, зачитался комментами и забыл про утреннюю проверку аутентичности sshd на всех серваках!!
Правда, суббота же. Это меня должно полностью оправдывать.

[identity profile] w00dy.livejournal.com 2012-01-07 08:42 am (UTC)(link)
так это интересный вектор атаки для разной мелвари. Пробились на машину, пересобрали sshd (благо сорцы есть, тулчейн тоже), поставили, сгенерили свой ключ, положили в keyring, поправили метаданные пакета, чтобы yum/apt не ругался при проверке и всё. 83% линупсовых администраторов даже не поймут что их поимели и не смогут самостоятельно вычистить заразу.

[identity profile] nivanych.livejournal.com 2012-01-07 12:59 pm (UTC)(link)
Да это понятно...

[identity profile] perepertoz.livejournal.com 2012-01-07 06:45 pm (UTC)(link)
а вы в ro монтируйте систему, и сорцы выкидывайте ;)

[identity profile] d4s.livejournal.com 2012-01-07 07:24 pm (UTC)(link)
особенно, если в yum/apt запретить обновлять или просто задрать версию пакета.
можно еще перенастроить обновления на недоверенный источник -- тоже хорошая тема

[identity profile] w00dy.livejournal.com 2012-01-07 09:54 pm (UTC)(link)
та я уже писал как-то большой пост на эту тему. Там можно много чего плохого сделать, и главное что зачистить будет тяжело.