Единый форум поддержки

Информация о пользователе

Привет, Гость! Войдите или зарегистрируйтесь.


Вы здесь » Единый форум поддержки » Сделаем сервис лучше » MyBB наших дней — здравая критика


MyBB наших дней — здравая критика

Сообщений 241 страница 244 из 244

241

EmilySlark написал(а):

Да, там нельзя в код залезть и напихать туда своих хотелок, но зато он просто работает и не требует, чтобы я ночами сидела и обновления ставила, чтобы меня не взломали.

Ну так почти никто и не ставит ночаме обновления,  почти все тупо ставят движок форума на хостинг, потом ставят несколько скриптов и красивых тем, и всё, потом годами просто всё работает, только каждый год оплачивай домен и хостинг. Я не знаю, для кого все эти страшилки тут пишут:)

0

242

Merlin777
Это отлично, если у вас "годами просто всё работает", но личный удачный опыт, который далеко не всегда можно экстраполировать на остальные проекты. Не стоит раздавать "вредные советы". Это всё равно что сказать "бекапы не нужны, в них нет необходимости". Для небольших проектов действительно достаточно поставить движок, добавить пару плагинов и забыть. Но когда форум начнёт привлекать внимание, риски могут значительно возрасти. Системы безопасности релизных движков не всегда на высоте, и "всё работает" не спасёт, когда выйдет критическое обновление движка, а вы его проигнорируете или не своевременно обновите. Неоднократно были случаи с известными движками. Из-за давности событий, я про них почти забыл, но товарищ Гугл помог освежить память:
https://upforme.ru/uploads/0000/14/1c/15830/372592.jpg https://upforme.ru/uploads/0000/14/1c/15830/445561.jpg
Или из недавних случаев с уязвимостью в самом PHP (CVE-2024-4577) - это как раз тот случай, когда в "работающих годами" проектах могут возникнуть проблемы "на пустом месте". Если проект планируется в долгосрочной перспективе, стоит своевременно отслеживать обновления и следить за безопасностью, чтобы эти "страшилки" так и остались просто страшилками.

Merlin777 написал(а):

А такие форумы разве есть, так сказать, в природе? :)

Разумеется. Некоторые из них в этой теме упоминались.

+3

243

Reysler

Да, это личный опят, который был, и наблюдения за реально работающими много лет форумами, где обычно после первоначальной настройки ничего не меняется годами. У вас шанс встретить хакера, который поломает ваш форум, намного ниже, чем шанс встретить инопланетянина.

Про бекапы - так их планировщик делает раз в неделю или когда настроите, что там руками делать?:)

Вы пишете про WordPress, Drupal и Joomla от  2018, 2014, 2015 года, а сейчас какой год? :) И это как бы не коммерческие форумы, и даже почему-то вообще не форумы :) А то, что в CMS системах фикс проблемы это просто закачивание нового файла модуля, это даже не говорим :)

"Системы безопасности релизных движков не всегда на высоте" - что мешает поставить стабильную версию, а не бету?

Так же и по всем прочим вопросам, ваша задача рекламировать SaaS сервис, вот вы и раздуваете из мухи слона, при всём моём уважении лично к Вам :).

Merlin777 написал(а):
А такие форумы разве есть, так сказать, в природе? :)

Разумеется. Некоторые из них в этой теме упоминались.

Ответ, конечно, эталонный  :rofl:

0

244

Merlin777
Вы как будто спорите не с тем, что я написал, а с каким-то удобным для себя тезисом. Речь ведь не о том, что "все форумы обязательно взламывают" и что нужно ночами с фонариком обновления караулить. Речь о том, что личный опыт "поставил и забыл" - это не универсальное правило и уж точно не аргумент в технической дискуссии.

Merlin777 написал(а):

Вы пишете про WordPress, Drupal и Joomla от 2018, 2014, 2015 года, а сейчас какой год? :)

Merlin777 написал(а):

что мешает поставить стабильную версию, а не бету?

Никто и не указывал, что речь исключительно про беты. Уязвимости продолжают находить каждый год, не зависимо от того, какого типа CMS - форумная, новостная или простенькая, собранная на коленке. Уязвимости находят, внезапно, в стабильных релизах, а не в альфе для энтузиастов. Никто массово не ставил бета-версии - проблемы были в production-сборках. В этом и суть: "стабильная версия" не равно "всегда безопасная версия". Вот к чему я веду.

Merlin777 написал(а):

И это как бы не коммерческие форумы, и даже почему-то вообще не форумы

И в чём принципиальная разница? В структуре да и только? Тот же принцип работает и для форумных движков. Они не защищены магией жанра. Любой популярный софт становится объектом внимания злоумышленников, тут важен не тип CMS, а её популярность.

Merlin777 написал(а):

фикс проблемы это просто закачивание нового файла модуля

Да, "просто". До тех пор, пока:
- нет кастомных правок, которые сломаются после обновления,
- нет несовместимых плагинов,
- нет устаревшей версии PHP на хостинге,
- нет проекта, который годами "не трогали", и внезапно нужно обновиться через три мажорных версии.
В теории всё просто. На практике - не всегда.
Ко мне летом прошлого года обратился клиент. До этого он самостоятельно обновлял без проблем по вашей схеме - закачал новые файлы, запустил апдейт. А сейчас не может. После обновления до новой версии у него пропадал стиль оформления, половина плагинов переставала работать. А связано это с глобальным изменением архитектуры движка. Как оказалось, добрая половина нерабочих плагинов - заказные (обратите внимание - не все), дизайн - кастомный. И то что работало на старой версии перестало работать на новой. Все эти предупреждения были написаны на сайте разработчика, что для обновления необходимо внести правки в свои проекты. Даже указывалось какие правки. Разработчик - зарубежный. Клиент обратился в коммьюнити движка, но там его побрили (и так вопросами заполонили). И такие случаи не редкость. Когда движок начинает обновляться, даже стабильные релизы могут приводить к проблемам, и не всегда если в проекте присутствуют кастомные правки и сторонние плагины.
И это не "раздувание из мухи слона" и не реклама SaaS. Это, в первую очередь, разница в модели ответственности. В коробке безопасность и обновления - на владельце. В SaaS - на провайдере. Вот и всё.
Конечно, шанс встретить хакера минимален, если вы сидите на, скажем, форуме с двумя десятками активных пользователей и всеми открытыми настройками. Но когда ваш форум находит свою аудиторию и начинает расти, хакеры никуда внезапно не исчезнут. Как раз на растущие проекты и нацелены многие современные угрозы. Это уже не "инопланетяне", а вполне реальные, даже банальные риски, с которыми сталкиваются владельцы популярных ресурсов. Игнорировать их - это как ехать по шоссе без ремня безопасности, потому что "меня ж не заденет".

Можно ездить на машине и самому её обслуживать. Можно пользоваться такси. Оба варианта будут рабочие. Но утверждать, что техобслуживание - это "страшилки для рекламы такси" - знаете, немного наивно.

+3


Вы здесь » Единый форум поддержки » Сделаем сервис лучше » MyBB наших дней — здравая критика