Jerie schreef op zondag 27 oktober 2024 @ 14:06:
[...]
Ah, Google, ja dan zit het goed... heb je een link naar de audit? Ik zag namelijk elders Node.js. En dat wekt bij mij niet zo'n vertrouwen. Niet in de laatste plaats omdat er minder bloated alternatieven zijn.
[...]
Hoef je ook niet te weten. Met toegang tot /etc/shadow vervang je het root wachtwoord naar iets anders of je voegt nog een account met UID 0 toe (bijvoorbeeld toor).
[...]
Als -> wanneer. Stuk gaat-ie. Gebruiken ze iets als log2ram?
[...]
De UI is de frontend. Die kun je zo instellen zoals je wilt. Maar in de backend wil je consistentie. Je wilt niet dat de ene device met logs van de ene TZ komt en een andere device weer van een andere. Dat wil je normaliseren. Dat doe je doorgaans d.m.v. UTC. Vandaar backend UTC. Als je wilt dat het er gebruikersvriendelijk in jouw UI uitziet, dan is dat prima.
[...]
Ken jij overigens het verhaal over het paard van Troje?
Het is helemaal niet raar dat beheer graag wil weten wat er zoal draait in het netwerk. Je wilt niet weten wat ik al allemaal bij organisaties tegen ben gekomen.
De vraag staat nog steeds:
Wie ie eigenaar van het apparaat?
en
Wie is verantwoordelijk voor het apparaat?
Ik heb geen idee wie het ding veilig houdt. Daar staat namelijk niets over in het bijgeleverde document. Er is geen contract, niets. Nou snap ik dat je dat niet wilt bij een non-profit maar dan nog moet je wel beheer informeren over wie er verantwoordelijk is. Daar moet je eerlijk over zijn.
Je stelt mij vragen, op een toon die mij eigenlijk niet zo bevalt, alsof ik bij Globalping werk of anderszins daar belangen heb. Dat is niet zo. Ik heb louter, na een goede indruk door wat e-mail wisseling met de founder van Globalping, zijn aanbod van 100 probes gefaciliteerd.
Ik begrijp dat je vragen hebt, stel die vooral rechtstreeks aan Globalping via GitHub. Dat is het kanaal waarvan zij aangegeven hebben graag issues gemeld te krijgen.
Kort nog wat commentaar van mij.
Ik heb rondgelopen bij Google en ik kan je verzekeren dat Google geen resultaten verstrekt van security audits, dus ook die van mij aldaar (ISO27001) waren alleen voor hun via hun facilitair bedrijf en nimmer openbaar.
Elders in deze thread staat een link naar een onafhankelijke security audit van redelijke kwaliteit.
De probe code is geschreven in TrueScript. Bevalt je dat niet, geen Globalping probe gebruiken en je probe aan de community ter beschikking stellen.
Mijn vragen over TZ van de probe, dus op GitHub:
https://github.com/jsdelivr/globalping-probe/issues/250, werden beantwoord. Zie dus daar. De tijd setting op de probe speelt in de metingen geen rol.
Wie eigenaar is van de Globalping probe? Ik kan me niet herinneren iets van voorwaarden op dat vlak gelezen te hebben, dus ik ga er vanuit dat de gebruiker dat is. En wie er verantwoordelijk is? Bij een open source community? Je wilt verantwoordelijkheid duidelijk hebben? Veel plezier daarmee in de ICT.
TL;DR : Stel je vragen aan Globalping, maak tickets aan in GitHub. En gezien je zorgen: stel je HW probe wellicht ter beschikking aan een ander.
[
Voor 3% gewijzigd door
ernstoud op 27-10-2024 17:57
]