log.084 Backdoor zwolnionego pracownika w OCR - SDLC CI jak ustrzec się od malwaru w python

Поделиться
HTML-код
  • Опубликовано: 4 янв 2025

Комментарии • 121

  • @Terraring
    @Terraring Месяц назад +69

    Dziękuję za poradnik jak rozwalić moje korpo, jesteś wielki!

  • @JanNowak-h1v
    @JanNowak-h1v Месяц назад +32

    Mądry chlopak. Daleko zajdzie z takimi pomysłami ;)

  • @real-neo-altair
    @real-neo-altair 19 дней назад +4

    W PR-ze by to wyszło, ale najwyraźniej chłopak merge’ował sobie bezpośrednio do mastera. Super. Taka sprawa to pozew jak nic.

  • @paweupawel8890
    @paweupawel8890 Месяц назад +157

    firma płaci 4000 brutto dla programisty w bankowości to jest gorzej niż Bangladesz, Włodarze Janusz Softu powinni siedzieć

    • @GrzesiekDanowski
      @GrzesiekDanowski Месяц назад +5

      Gdzie płacą 4 mln. brutto dla programisty?

    • @paweupawel8890
      @paweupawel8890 Месяц назад +10

      @GrzesiekDanowski nie mln tylko tysiące czyli to jest ok 3 tys na rękę. Obejrzyj film bo w nim właśnie mówi. Ja też słyszałem o takich firmach

    • @Marekgor
      @Marekgor Месяц назад

      @@paweupawel8890 Napisałeś cztery tysiące tysięcy -> czyli cztery miliony, no lol.

    • @paweupawel8890
      @paweupawel8890 Месяц назад +8

      @@Marekgor tak zapomniałem dopisać Rubli

    • @mlecz
      @mlecz Месяц назад +3

      Czy ja wiem... Kto o zdrowych zmysłach zaakceptowałby taką ofertę? Moim zdaniem pseudo-programiści sami są sobie winni, że chcą pracować za takie niewolnicze stawki.

  • @PiotrBaczek87
    @PiotrBaczek87 Месяц назад +80

    Dlatego korzystanie z kontraktorni które dymają w dupsko swoich pracowników może odbić się klientowi czkawką. Polecam przeprowadzać normalne rekrutacje pracowników za normalną stawkę.

    • @TymexComputing
      @TymexComputing Месяц назад

      Wyzysk nigdy się nie kończy - bo jak nie wyzyskają nie wycyckają w Polsce to wyzyskają w Bangladeszczu :) - aby ustrzec się problemów trzeba A. czytać kod i changelog/zmiany czytać publicznie z zespołem a do kicia powinien pójść pracownik tego banku w którym wypuszczają połączenia z/do backendu poza ścisłym zestawem połączeń - lepiej zgadzać się na połączenia niż blokować - to pomaga też programistom dojść do wniosku o czym oni w ogóle napisali (jak nie czytają :D

  • @telefon7324
    @telefon7324 Месяц назад +17

    Netscape!

    • @TymexComputing
      @TymexComputing Месяц назад

      Używanie dillo mogłoby się skończyć na innym portalu filmowym :) ale można też nie być tak hardcoreowym i użyć 'links'

  • @gregs94
    @gregs94 Месяц назад +46

    Tak właśnie powinien zabezpieczać się programista przed zwolnieniem 👌,Backdoor always

  • @bartek...
    @bartek... Месяц назад +89

    I nikt inny nie widzial tego kodu na pull requescie? Niezle standardy: Dobrze, Tanio i Duzo :D

    • @MrHypsilon
      @MrHypsilon Месяц назад +3

      Może nie korzystają z Gita xd

    • @RaVq91
      @RaVq91 Месяц назад +12

      Kto by PRki przeglądał xDDD

    • @mariuszdrabik7119
      @mariuszdrabik7119 Месяц назад +2

      to samo pomyślałem XD

  • @Mojoditsu
    @Mojoditsu Месяц назад +13

    Zostawiam na jutro, mam nadzieję że nie spadnie z rowerka

    • @andrzejkulig4099
      @andrzejkulig4099 Месяц назад

      Też kiedyś tak zostawiłem! I teraz nie mam filmu. Dlatego teraz patodeva oglądam jak tylko wpada powiadomienie ;) "smaczki" z pythona i developerki zawsze na czasie ;)

  • @mlecz
    @mlecz Месяц назад +23

    Tak to jest jak sie nie korzysta z Soft Wrapa.

  • @MajkiWX
    @MajkiWX Месяц назад +10

    A nie zechciałbyś może nagrywać już w Full HD? ;)

  • @puczacz8018
    @puczacz8018 Месяц назад +2

    Żółty piesek jest i lajk :D

  • @sob515
    @sob515 Месяц назад

    Dobre review robicie, profeska :)

  • @rythmchaku
    @rythmchaku Месяц назад +9

    Linter tego nie puści, przy review zwykle jest soft wrap.
    Jak do banku leci taki kod to problemów mają więcej.
    A ukryć można dużo prościej i skuteczniej.

    • @gattan6378
      @gattan6378 29 дней назад

      jakiś przykład?

    • @low_kb
      @low_kb 23 дня назад +2

      ​@@gattan6378a musi byc? ja jako programista jakbym zobaczył kod który nie robi tego co powinien robić to bym miał wykrzynik nad głową

  • @nikeremjestem
    @nikeremjestem Месяц назад +19

    Niezłe jaja

  • @nobodyspecial946
    @nobodyspecial946 День назад

    Warstwa architektury powinna to wyłapać, często mikroserwisy są enkapsulowane w prywatnych sieciach i ich ruch jest zawężony do tychże sieci. Sam ruch po IP też mógł być blokowany - tym bardziej po http :). Bank w Bangladeszu to musiał być. Pozdrawiam

  • @Kluge70
    @Kluge70 Месяц назад +4

    23:36 W VSC Alt-Z załatwi problem z długim paskiem i odsłoni kod :)

  • @rainman1140
    @rainman1140 Месяц назад +3

    Piękna sprawa

  • @panjacekrz
    @panjacekrz 15 дней назад +2

    cóż za ukrycie... to nikt nie formatuje kodu i nie odpala linterów?

  • @Damian-xm7oc
    @Damian-xm7oc Месяц назад

    Bardzo ciekawe rzeczy.

  • @funkykoval78
    @funkykoval78 3 дня назад

    najlepiej zmodyfikować jakiegoś SQL odpalanego raz do roku po nowym roku który coś tam wylicza/czyści i niech z update'uje tabelkę konfiguracyjną ;-) i co roku będą mieli zonga czemu im procesy przestały działać. a jak kod się zrobi dynamiczny to go tak łatwo nie znajdą

  • @piasta8
    @piasta8 Месяц назад +1

    Ale jaja, dobra robota...

  • @Qohist
    @Qohist Месяц назад +9

    Kiedy rewrite Linux kernel'a w Ruscie?

    • @CyberWord
      @CyberWord 15 дней назад

      juz rewrituja oficjalnie :)

  • @MinecraftCityLODZ
    @MinecraftCityLODZ Месяц назад +1

    robiłem kiedys cmsy na wordpressach i joomlach. Czesto były exec robione ale w brardzo niejawny sposób, bo np. w różnej części kodu były wstawiane fragmenty ciągu znaków base64 do zmiennej, która to potem była łączona i kod po zdekodowaniu był wykonywany. O tyle problematyczne to było, że takie stronki czesto nie były w żaden sposób wersjonowane i ich basecode jesli był customizowany to wyczyszczenie takich backdoorow były całkiem czasochłonne.

    • @spawnterror
      @spawnterror Месяц назад

      Spotkalem sie z takim czyms. Ile czasu mi zajelo odjanopawlenie tego...

  • @marekmarczak1810
    @marekmarczak1810 16 дней назад +3

    Scenariusz jest naiwny, a sprawa szybko wyszłaby w logach serwera proxy, bo w poważnych instytucjach cały ruch odbywa się zawsze przez proxy. Nawet pip czy apt korzysta tam z proxy. Jeżeli ktoś próbowałby wysłać coś na inny serwer niż znajdujący na liście zaufanych w proxy to wysyłka automatycznie zostałaby zablokowana i nie doszła do skutku. To tyle.Dział OCR może spać spokojnie kiedy dobrzy sieciowcy ogarniają sprawę.

  • @mitosm9554
    @mitosm9554 Месяц назад +4

    Pomysł z ukryciem kodu poza ekranem jest śmiechowy, ale większość projektów w python'e ma zaimplementowanego blacka. i to już na dzień dobry zrzuca z rowerka

  • @cinosz6780
    @cinosz6780 Месяц назад +2

    A sieć wewnętrzna albo jakiś CQRS pozwolił by na to, żeby coś takiego się udało?

    • @patodeweloperka
      @patodeweloperka  Месяц назад +6

      Jest proxy, jest firewall, w dowolne miejsce backend nie wbije się. Próbował tricku, który opisywałem w log.025 jako Cross Cloud Spoofing - ruclips.net/video/xNrivXDGK7o/видео.html stawiając swój echo server na tej samej usłudze PaaS, której CIDR był whitelistowany dla innych funkcji innego produktu.

    • @P4jMepR
      @P4jMepR Месяц назад +5

      @@patodeweloperka Niezły agent

    • @ottpsfj
      @ottpsfj Месяц назад +3

      @@patodeweloperka gość ma łeb, takich trzeba się bać XD

  • @wrobewo2
    @wrobewo2 24 дня назад

    Luka w kodzie to jedno, ale gdzie zabezpieczenia sieciowe, uprawnienia do serwisów itp. Jakby cała infrastruktura była poprawnie zabezpieczona to taki kod niema prawa nic złego zrobić. Jeśli ten kod by zadziałało to osób do zwolnienia jest cała lista ;P

  • @mentonor
    @mentonor Месяц назад +16

    Używam zawijania tekstu, potrafi coś się ukryć. Backdoor odjebany na szybko, a wykorzystanie meta danych z obrazka to nic nowego. Śmiał bym się, gdyby nikt tego nie wykrył

    • @kliperx
      @kliperx Месяц назад

      Dziwniejsza rzecz to nie zrobienie jakiejś weryfikacji, bo tak to wykrycie jest pewnością a nie szansą

    • @mariuszdd
      @mariuszdd 28 дней назад

      To już z 12 lat temu stosowano metodę wszywania w obrazek ,wówczas to była nowość prasowa ,czyli jeszcze wcześniej ktoś wynalazł

  • @pluszakpluszak5226
    @pluszakpluszak5226 24 дня назад

    Czy na 1:20 jest Norton Commander?

    • @patodeweloperka
      @patodeweloperka  24 дня назад

      To jest Midnight Commander en.wikipedia.org/wiki/Midnight_Commander

  • @kapselx_98
    @kapselx_98 Месяц назад

    trafiłem na ten kanał z rekomendowanych i lepiej nie mogłem trafić

  • @marfez8339
    @marfez8339 Месяц назад +1

    W mojej poprzedniej firmie jak ktoś ma konto partnera (czyli osoby zewnętrznej w ich CRM), to właściwie może absolutnie wszystko bo cała autoryzacja odbywa się po stronie... Frontendu.

  • @harcivaltv
    @harcivaltv 22 дня назад

    Z tymi spacjami to jest aż nieprawdopodobne że ktoś nie miał włączonego w edytorze zawijania wierszy.

  • @tytuniowiesz
    @tytuniowiesz Месяц назад

    No pomysłowe ...

  • @PW-72648
    @PW-72648 Месяц назад +1

    Sposób stary jak świat, jakby dodał weryf http(s) to by było widoczne a tak przecież kazdy moze sie pomylić ;-)

  • @SzymekCRX
    @SzymekCRX Месяц назад +2

    Wystarczy mandatory code review przed merge...

    • @GrzesiekDanowski
      @GrzesiekDanowski Месяц назад

      Nie wiem, czy zawsze te CR są takie wnikliwe.

    • @SzymekCRX
      @SzymekCRX Месяц назад +1

      @GrzesiekDanowski ja bym zobaczyl od razu jakby mi sie taka linijka kilka razy zawinela na ekranie 😀

    • @patodeweloperka
      @patodeweloperka  Месяц назад +7

      Tymczasem code review ;) ruclips.net/video/rR4n-0KYeKQ/видео.htmlsi=ekXdNcOp5FLE2hD4&t=20

    • @SzymekCRX
      @SzymekCRX Месяц назад

      @patodeweloperka dobre 😁

    • @jakub2631
      @jakub2631 Месяц назад

      @@patodeweloperka wiedziałem co to zanim kliknąłem xD

  • @Daf0ck1
    @Daf0ck1 22 дня назад

    Mimo ze nie jestem programistą to się uczę od 0 Pythona. To muszę powiedzieć, że jestem zdziwiony ze dymaja i tutaj pracowników na niby tanio dużo i dobrze xD ale to tak nie działa haha. Po pracy w media expert i dymamiu mnie na hajs poszedlem na 6m l4, mimo że dobrze handlowałem, to chuje Nie chcieli płacić, jakieś groszowe ochłapy. Więc sprzedawalalem gorzej i lub wcale xD potem rozmowa o słabo ci idzie, jak dobrze sprzedawane to git, to ja mówię jakbyscie płacili dobrze za dobry handel to bym dalej trzymał wyniki. A tak to za 3700 możecie się dymac sami.

  • @KondzioTVstudio
    @KondzioTVstudio 20 дней назад

    Wiadomo czy go pozwali za to ?

    • @patodeweloperka
      @patodeweloperka  20 дней назад +2

      Nie, sprawa została zamieciona pod dywan. Ten wybryk mógł dotrzeć tak daleko, dzięki oszczędnościom i cięciem etatów. Dział QA nawet nie miał dostępu do kodu z repo, a paczki dostawali mailem z inną zawartością. Etap SAST mimo, że flake,black czy inny ruff zwijał, to i tak nie widział tam niczego złego - szukali maszynowo oczywistych regexpów ala DROP, TRUNCATE bo nie mieli ludzi na ambitniejszy screening. Może i nie pykło, za to klient ma piękne Excele i dużo zamkniętych tasków w jirze.

  • @absentbydefault
    @absentbydefault 18 дней назад

    Dlaczego bank nic z tym nie zrobił? Bo bank nie jest szeryfem który będzie szukał winnych, zadziałały wewnętrzne procesy kontroli i to się liczy. A co do vendora to niezdziwilbym się gdyby nawet nie został on zmieniony xD

  • @Logarytms
    @Logarytms Месяц назад +1

    Chłopak beknął?

    • @patodeweloperka
      @patodeweloperka  Месяц назад

      Sprawa została wyciszona i zakopana pod dywan, ponieważ to był tylko skutek szeregu zaniedbań. Dział QA wypełniał excele z testów nie mając dostępu do repo, bo mailem dostawali paczki na review. CI na tym kroku śledził tylko exit code wykonania, niezależnie ile błędów znalazł, flow leciał dalej. Do tego zwolnienia, że zmiany opisane jako minory były puszczane dalej.
      Mimo wszystko udało się to złapać i to jest cały urok finansów. Nikt nie zna całej ścieżki procesu, całość jest tak zawiła i rozproszona, żeby jedna osoba nie była w stanie zrobić sobie przelewu.

  • @keystone358
    @keystone358 Месяц назад +2

    jakim cudem to przeszlo analizę statyczną kodu? w sensie rozumiem ze na review ktos mógł nie wyłapać ze tam są ukryte linijki kodu ale w pierwszej kolejności analiza statyczna kodu na CI nie powinna tego dopuścić do zmergowania na main

  • @uzytkowniksmartfona1908
    @uzytkowniksmartfona1908 9 дней назад

    Włącz zawijanie wierszy. Najlepszy filtr antyhakerski 😂😂😂

  • @_-_ttt_-_
    @_-_ttt_-_ Месяц назад

    u mnie zawsze leci black, isort i flake8 niezależnie kto mi daje kod

  • @Klapciaty_
    @Klapciaty_ Месяц назад +1

    W ilu językach programujesz i ile ci zajęło nauczenie się tych języków mniej więcej?

  • @xaler5630
    @xaler5630 22 дня назад

    Ten moment kiedy piszesz w C++ i Clang Tidy w CI po prostu tego nie pusci xd

  • @barycza
    @barycza 26 дней назад +7

    W filmie znalazł się błąd. Właściciele iPhonów nie są "bardziej zamożni" od reszty świata. Statystycznie mają znacznie mniejsze IQ (dane z badań przeprowadzonych w 2023 roku) i są podatni na manipulacje. Dlatego można od nich wyciągnąć więcej kasy za sprzęt niskiej jakości.

    • @patodeweloperka
      @patodeweloperka  26 дней назад

      Różnie można do tego podejść. Tu źródła:
      🌍www.fierce-network.com/developer/report-ios-app-users-are-often-richer-than-android-users
      Użytkownicy iOS w USA mają średni roczny dochód wynoszący 85 000 USD, co jest o 40% więcej niż użytkownicy Androida
      🌍money.cnn.com/2015/01/22/technology/mobile/iphone-smart-study/index.html
      Sprzedaż iPhone'ów koreluje się z wyższym wykształceniem i dochodami w regionach o większej liczbie absolwentów uczelni wyższych.
      To są stare badania i może faktycznie teraz jest tak jak piszesz, że dla podbicia "prestiżu" są brane niezależnie od dochodu czy IQ.

  • @pajs-orion
    @pajs-orion Месяц назад

    a to w sumie dlaczego te funkcje jak exec nie zostaną usunięte z języka?

    • @compaqchemlab
      @compaqchemlab Месяц назад +4

      Bo to jest jak z zakazywaniem posiadania noża

    • @Jogobella6
      @Jogobella6 Месяц назад

      Bo python nie służy tylko do pisania aplikacji bankowych xd. Jak chcesz napisać prostego launchera w pythonie pod linuxem, to właśnie będziesz używał exec'ów.

  • @tharnendil
    @tharnendil Месяц назад

    black na domyślnych ustawieniach na ci by wystarczył żeby to wyłapać...

  • @Klemens2
    @Klemens2 28 дней назад

    Dobrze można wykonać kod w ASM AMD64 i taki backdoor przejdzie bezproblemowo. Kto normalny zna się na architekturze systemów komputerowych? Mało kto.

  • @polonia66
    @polonia66 Месяц назад +4

    Hahha, brzmi jak bajka ale kto w korpo pracuje ten się w cyrku nie śmieje 🤣

  • @ntr86
    @ntr86 Месяц назад

    btw u use arch

  • @asmpx
    @asmpx Месяц назад

    Zawijanie wierszy, mówi to coś panu, panie Ferdku?

  • @Gorlik1337
    @Gorlik1337 Месяц назад +2

    Ale jaja 😂

  • @ostap55555
    @ostap55555 Месяц назад +2

    Ostateczny test na seniora - fail

  • @compaqchemlab
    @compaqchemlab Месяц назад

    Jestem prawie pewien, że znamy wszyscy ten bank. Testy na produkcji ĄŚĆŻŹŃÓ też robią. Profil psychologiczny mi bardzo pasuje. Januszex sp.zoo

  • @grayman2749
    @grayman2749 22 дня назад +1

    Nie zatrudnili go, i wsadził do kodu backdoora używając exec i nie wyłapał możliwych printów do konsoli. Czy firma na pewno popełniła błąd nie zatrudniając tego gościa? Pomijając płacenie 4k programistom do banku.

  • @masuka666
    @masuka666 21 день назад

    zamiast używać innego pola należało np w nazwę aparatu wpisać jako flagę validującą jakiś telefon, który nie miał aparatu -100% niezawodności 😉

  • @Terraring
    @Terraring Месяц назад

    Jakbym był na wylocie to bym zniszczył całą firmę do małego pyłu

  • @paweupawel8890
    @paweupawel8890 Месяц назад +4

    dlatego odpala się coś takiego jak zawijanie lini. Zauważyłem że wieszkość "seniorów" tego nie używa. A druga sprawa żadne Visual Studio tylko Storm

    • @bartek...
      @bartek... Месяц назад

      @@paweupawel8890 neovim 🙂‍↔️

    • @krzysztofbosak7027
      @krzysztofbosak7027 Месяц назад +4

      Większość seniorów nie pracuje w projekcie z cwaniaczkami ze wsi. Istnieje coś takiego jak etyka pracy, a jak ktoś ma dziwne pomysły, to widać to na sto innych sposobów.

  • @rafazieba9982
    @rafazieba9982 Месяц назад +5

    Student zapewne sam sobie tego nie wymyślił. Ktoś mu na 100% zapłacił, aby się zatrudnił i wgrał backdora.

  • @madrag
    @madrag Месяц назад

    pre-commit z ruffem na 90 znakow w linii i bum ;)

  • @Michał-z3u
    @Michał-z3u Месяц назад

    Polecam opcje w IDE zawijanie lini

  • @LatajacyDywan
    @LatajacyDywan Месяц назад

    Kolanem

  • @pawel7318
    @pawel7318 6 дней назад

    Backdoor zdecydowanie nie na poziomie seniora.

  • @FarciarzYT
    @FarciarzYT Месяц назад

    Czego Pan korzysta z systemu operacyjnego Windows zamiast jakiejś dystrybucji linuxa np. ParrotOS albo Kali lub Arch Linux...

    • @piotr780
      @piotr780 Месяц назад +4

      przecież to arch

  • @tomaszdygas9671
    @tomaszdygas9671 Месяц назад

    W poważnych kontraktorniach taki kod nie trafiłby do repo git. A tu jakiś januszeks chciał jeszcze to sprzedać klientowi. Zostali wyśmiani. Klient pewnie miał już podobne doświadczenia i robi wcześniej audyt kodu zanim coś wprowadzi u siebie. Mogę sobie wyobrazić ile teraz bezsensownych exceli trzeba wypełniać u janusza zanim coś się zrobi. Przecież nikt nie będzie dymał janusza, to janusz dyma innych.

  • @kjyu
    @kjyu Месяц назад

    Jako student przed 26 rokiem życia to dostaje 4k na rękę na zleceniu, jak student to pewnie też nie w pełnym zakresie godzin.
    Wiadomo że już widły większość zaczęła ostrzyć ale ja bym sugerował nie wypowiadać się już udowadniając jakąś agendę bez głębszego rozeznania w temacie..

  • @MrFibbanacci
    @MrFibbanacci Месяц назад

    0,o

  • @lqdlqd1385
    @lqdlqd1385 21 день назад

    Perl i PHP (Personal Home Page) to są języki do pisania aplikacji dla instytucji finansowych... LOL ;).

  • @ambrozykleks626
    @ambrozykleks626 День назад

    to pokazuje jak beznadziejny jest pyton :) lol

  • @piotrbednarski_
    @piotrbednarski_ Месяц назад +1

    Meh nuda, wiedza z 2010 r.