TGViewer
Записки IT специалиста Записки IT специалиста @interface31 · 9K subscribers
Post #5403 2.95K
Сервер «для игрушек»

У каждого из нас есть сервера «для игрушек», т.е. для каких-то тестов, экспериментов и т.д. и т.п. И очень часто такие сервера стоят где-то у провайдера, чтобы быть ближе к основному сценарию использования.

И вот, при отсутствии должного внимания и осмотрительности такие сервера могут принести кучу проблем. Почему?

Потому что «для игрушек», в тестовых средах мало кто задумывается о безопасности. Простые логины/пароли, отключение дополнительных защитных механизмов, выключенный брандмауэр, игнорирование обновлений – все это типичные «особенности» таких систем.

И это не со зла или по халатности, а потому что долгая жизнь таких систем не подразумевается, поработал, поигрался и переустановил все с чистого листа для новых экспериментов.

Хуже всего, когда о таких серверах забывают, а еще хуже, когда попутно пытаются поднять некоторые сервисы для собственного или рабочего использования. Особенно когда надо, а непонятно подойдет или нет.

Ну так у нас же есть тестовый сервер. А если вдруг подошло, то из тестового он может стать рабочим.

Только вот не факт, что на нем играетесь только вы, а не кто-то еще. У меня в практике был случай, поставил для статьи Wordpress, ну и логин/пароль по лени сделал типа admin/1q2w3e, просто не подразумевалось долгое существование этого сервера. Так, скриншотов сделать.

Потом меня отвлекли, и я про него забыл, просто забыл до утра следующего дня. После чего обнаружил, что мой Wordpress давно сломали, залили нужных плагинов и через них установили веб-шелл и залили майнер.

И таких примеров хватает, у одного моего коллеги за полчаса увели Mikrotik в дефолтной конфигурации, в который провайдеры воткнули кабель, и он был настроен на получение настроек по DHCP.

Пока доехал на точку, пока чая с дороги выпил и печенькой перекусил… И привет горячий.

Поэтому всегда тушите или сразу переустанавливайте подобный сервер, а если он постоял некоторое время, то ни в коем случае не поднимайте там ничего для личного или рабочего использования. Просто сразу переустановите, дел на минуту.

Зачем? А затем, что вы не знаете игрался этим сервером еще кто-то кроме вас или нет. Злоумышленник может тихо закинуть в систему что ему надо и более не отсвечивать. А тихо собирать данные или активизировать действия по внешней команде.

Выявлять такие вещи, если вы не позаботились заранее, крайне сложно, особенно в тестовых средах, где никто ни о чем серьезно не задумывался и на самом деле там может царить такой бардак, что никогда не разберешься твое это или подкинули.

Не рискуйте, помните о чем нас учили родители: поиграл – собери и убери игрушки.
  • 👍 61
  • 💯 6
  • ❤ 4
  • 🥱 2
More from @interface31
  1. Oct 3, 2026Как узнать все смонтированные файловые системы? Раньше можно было сказать: загляните в /et…
  2. Oct 3, 2026Автоматический перезапуск Aspia в Docker Не так давно мы рассказывали, как запустить попул…
  3. Oct 3, 2026Post #6834
  4. Oct 2, 2026До первого сервис-пака не ставить На фоне некоторых коллег, которые бегут ставить свежий с…
  5. Oct 2, 2026Post #6832
  6. Oct 2, 2026Без лишнего шума и пыли вышла Aspia 3.0. Ключевые изменения в выжимке ниже: 1️⃣ Архитектур…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →