log.084 Backdoor zwolnionego pracownika w OCR - SDLC CI jak ustrzec się od malwaru w python

แชร์
ฝัง
  • เผยแพร่เมื่อ 1 ม.ค. 2025

ความคิดเห็น • 118

  • @Terraring
    @Terraring 29 วันที่ผ่านมา +68

    Dziękuję za poradnik jak rozwalić moje korpo, jesteś wielki!

  • @JanNowak-h1v
    @JanNowak-h1v หลายเดือนก่อน +29

    Mądry chlopak. Daleko zajdzie z takimi pomysłami ;)

  • @gregs94
    @gregs94 หลายเดือนก่อน +44

    Tak właśnie powinien zabezpieczać się programista przed zwolnieniem 👌,Backdoor always

  • @paweupawel8890
    @paweupawel8890 หลายเดือนก่อน +152

    firma płaci 4000 brutto dla programisty w bankowości to jest gorzej niż Bangladesz, Włodarze Janusz Softu powinni siedzieć

    • @GrzesiekDanowski
      @GrzesiekDanowski หลายเดือนก่อน +5

      Gdzie płacą 4 mln. brutto dla programisty?

    • @paweupawel8890
      @paweupawel8890 หลายเดือนก่อน +10

      @GrzesiekDanowski nie mln tylko tysiące czyli to jest ok 3 tys na rękę. Obejrzyj film bo w nim właśnie mówi. Ja też słyszałem o takich firmach

    • @Marekgor
      @Marekgor หลายเดือนก่อน

      @@paweupawel8890 Napisałeś cztery tysiące tysięcy -> czyli cztery miliony, no lol.

    • @paweupawel8890
      @paweupawel8890 หลายเดือนก่อน +7

      @@Marekgor tak zapomniałem dopisać Rubli

    • @mlecz
      @mlecz หลายเดือนก่อน +3

      Czy ja wiem... Kto o zdrowych zmysłach zaakceptowałby taką ofertę? Moim zdaniem pseudo-programiści sami są sobie winni, że chcą pracować za takie niewolnicze stawki.

  • @real-neo-altair
    @real-neo-altair 16 วันที่ผ่านมา +3

    W PR-ze by to wyszło, ale najwyraźniej chłopak merge’ował sobie bezpośrednio do mastera. Super. Taka sprawa to pozew jak nic.

  • @PiotrBaczek87
    @PiotrBaczek87 หลายเดือนก่อน +78

    Dlatego korzystanie z kontraktorni które dymają w dupsko swoich pracowników może odbić się klientowi czkawką. Polecam przeprowadzać normalne rekrutacje pracowników za normalną stawkę.

    • @TymexComputing
      @TymexComputing หลายเดือนก่อน

      Wyzysk nigdy się nie kończy - bo jak nie wyzyskają nie wycyckają w Polsce to wyzyskają w Bangladeszczu :) - aby ustrzec się problemów trzeba A. czytać kod i changelog/zmiany czytać publicznie z zespołem a do kicia powinien pójść pracownik tego banku w którym wypuszczają połączenia z/do backendu poza ścisłym zestawem połączeń - lepiej zgadzać się na połączenia niż blokować - to pomaga też programistom dojść do wniosku o czym oni w ogóle napisali (jak nie czytają :D

  • @telefon7324
    @telefon7324 หลายเดือนก่อน +17

    Netscape!

    • @TymexComputing
      @TymexComputing หลายเดือนก่อน

      Używanie dillo mogłoby się skończyć na innym portalu filmowym :) ale można też nie być tak hardcoreowym i użyć 'links'

  • @bartek...
    @bartek... หลายเดือนก่อน +87

    I nikt inny nie widzial tego kodu na pull requescie? Niezle standardy: Dobrze, Tanio i Duzo :D

    • @MrHypsilon
      @MrHypsilon หลายเดือนก่อน +3

      Może nie korzystają z Gita xd

    • @RaVq91
      @RaVq91 หลายเดือนก่อน +11

      Kto by PRki przeglądał xDDD

    • @mariuszdrabik7119
      @mariuszdrabik7119 หลายเดือนก่อน +1

      to samo pomyślałem XD

  • @mlecz
    @mlecz หลายเดือนก่อน +23

    Tak to jest jak sie nie korzysta z Soft Wrapa.

  • @Mojoditsu
    @Mojoditsu หลายเดือนก่อน +13

    Zostawiam na jutro, mam nadzieję że nie spadnie z rowerka

    • @andrzejkulig4099
      @andrzejkulig4099 หลายเดือนก่อน

      Też kiedyś tak zostawiłem! I teraz nie mam filmu. Dlatego teraz patodeva oglądam jak tylko wpada powiadomienie ;) "smaczki" z pythona i developerki zawsze na czasie ;)

  • @MajkiWX
    @MajkiWX หลายเดือนก่อน +10

    A nie zechciałbyś może nagrywać już w Full HD? ;)

  • @nikeremjestem
    @nikeremjestem หลายเดือนก่อน +19

    Niezłe jaja

  • @sob515
    @sob515 27 วันที่ผ่านมา

    Dobre review robicie, profeska :)

  • @puczacz8018
    @puczacz8018 หลายเดือนก่อน +2

    Żółty piesek jest i lajk :D

  • @rythmchaku
    @rythmchaku หลายเดือนก่อน +9

    Linter tego nie puści, przy review zwykle jest soft wrap.
    Jak do banku leci taki kod to problemów mają więcej.
    A ukryć można dużo prościej i skuteczniej.

    • @gattan6378
      @gattan6378 26 วันที่ผ่านมา

      jakiś przykład?

    • @low_kb
      @low_kb 20 วันที่ผ่านมา +2

      ​@@gattan6378a musi byc? ja jako programista jakbym zobaczył kod który nie robi tego co powinien robić to bym miał wykrzynik nad głową

  • @rainman1140
    @rainman1140 หลายเดือนก่อน +3

    Piękna sprawa

  • @Kluge70
    @Kluge70 หลายเดือนก่อน +4

    23:36 W VSC Alt-Z załatwi problem z długim paskiem i odsłoni kod :)

  • @Damian-xm7oc
    @Damian-xm7oc 28 วันที่ผ่านมา

    Bardzo ciekawe rzeczy.

  • @funkykoval78
    @funkykoval78 7 ชั่วโมงที่ผ่านมา

    najlepiej zmodyfikować jakiegoś SQL odpalanego raz do roku po nowym roku który coś tam wylicza/czyści i niech z update'uje tabelkę konfiguracyjną ;-) i co roku będą mieli zonga czemu im procesy przestały działać. a jak kod się zrobi dynamiczny to go tak łatwo nie znajdą

  • @piasta8
    @piasta8 หลายเดือนก่อน +1

    Ale jaja, dobra robota...

  • @Qohist
    @Qohist หลายเดือนก่อน +9

    Kiedy rewrite Linux kernel'a w Ruscie?

    • @CyberWord
      @CyberWord 12 วันที่ผ่านมา

      juz rewrituja oficjalnie :)

  • @panjacekrz
    @panjacekrz 11 วันที่ผ่านมา +1

    cóż za ukrycie... to nikt nie formatuje kodu i nie odpala linterów?

  • @cinosz6780
    @cinosz6780 หลายเดือนก่อน +2

    A sieć wewnętrzna albo jakiś CQRS pozwolił by na to, żeby coś takiego się udało?

    • @patodeweloperka
      @patodeweloperka  หลายเดือนก่อน +6

      Jest proxy, jest firewall, w dowolne miejsce backend nie wbije się. Próbował tricku, który opisywałem w log.025 jako Cross Cloud Spoofing - th-cam.com/video/xNrivXDGK7o/w-d-xo.html stawiając swój echo server na tej samej usłudze PaaS, której CIDR był whitelistowany dla innych funkcji innego produktu.

    • @P4jMepR
      @P4jMepR หลายเดือนก่อน +5

      @@patodeweloperka Niezły agent

    • @ottpsfj
      @ottpsfj 29 วันที่ผ่านมา +3

      @@patodeweloperka gość ma łeb, takich trzeba się bać XD

  • @mitosm9554
    @mitosm9554 หลายเดือนก่อน +4

    Pomysł z ukryciem kodu poza ekranem jest śmiechowy, ale większość projektów w python'e ma zaimplementowanego blacka. i to już na dzień dobry zrzuca z rowerka

  • @MinecraftCityLODZ
    @MinecraftCityLODZ หลายเดือนก่อน +1

    robiłem kiedys cmsy na wordpressach i joomlach. Czesto były exec robione ale w brardzo niejawny sposób, bo np. w różnej części kodu były wstawiane fragmenty ciągu znaków base64 do zmiennej, która to potem była łączona i kod po zdekodowaniu był wykonywany. O tyle problematyczne to było, że takie stronki czesto nie były w żaden sposób wersjonowane i ich basecode jesli był customizowany to wyczyszczenie takich backdoorow były całkiem czasochłonne.

    • @spawnterror
      @spawnterror 29 วันที่ผ่านมา

      Spotkalem sie z takim czyms. Ile czasu mi zajelo odjanopawlenie tego...

  • @mentonor
    @mentonor หลายเดือนก่อน +16

    Używam zawijania tekstu, potrafi coś się ukryć. Backdoor odjebany na szybko, a wykorzystanie meta danych z obrazka to nic nowego. Śmiał bym się, gdyby nikt tego nie wykrył

    • @kliperx
      @kliperx หลายเดือนก่อน

      Dziwniejsza rzecz to nie zrobienie jakiejś weryfikacji, bo tak to wykrycie jest pewnością a nie szansą

    • @mariuszdd
      @mariuszdd 25 วันที่ผ่านมา

      To już z 12 lat temu stosowano metodę wszywania w obrazek ,wówczas to była nowość prasowa ,czyli jeszcze wcześniej ktoś wynalazł

  • @marfez8339
    @marfez8339 28 วันที่ผ่านมา +1

    W mojej poprzedniej firmie jak ktoś ma konto partnera (czyli osoby zewnętrznej w ich CRM), to właściwie może absolutnie wszystko bo cała autoryzacja odbywa się po stronie... Frontendu.

  • @keystone358
    @keystone358 หลายเดือนก่อน +2

    jakim cudem to przeszlo analizę statyczną kodu? w sensie rozumiem ze na review ktos mógł nie wyłapać ze tam są ukryte linijki kodu ale w pierwszej kolejności analiza statyczna kodu na CI nie powinna tego dopuścić do zmergowania na main

  • @marekmarczak1810
    @marekmarczak1810 13 วันที่ผ่านมา +2

    Scenariusz jest naiwny, a sprawa szybko wyszłaby w logach serwera proxy, bo w poważnych instytucjach cały ruch odbywa się zawsze przez proxy. Nawet pip czy apt korzysta tam z proxy. Jeżeli ktoś próbowałby wysłać coś na inny serwer niż znajdujący na liście zaufanych w proxy to wysyłka automatycznie zostałaby zablokowana i nie doszła do skutku. To tyle.Dział OCR może spać spokojnie kiedy dobrzy sieciowcy ogarniają sprawę.

  • @pluszakpluszak5226
    @pluszakpluszak5226 20 วันที่ผ่านมา

    Czy na 1:20 jest Norton Commander?

    • @patodeweloperka
      @patodeweloperka  20 วันที่ผ่านมา

      To jest Midnight Commander en.wikipedia.org/wiki/Midnight_Commander

  • @kapselx_98
    @kapselx_98 28 วันที่ผ่านมา

    trafiłem na ten kanał z rekomendowanych i lepiej nie mogłem trafić

  • @wrobewo2
    @wrobewo2 21 วันที่ผ่านมา

    Luka w kodzie to jedno, ale gdzie zabezpieczenia sieciowe, uprawnienia do serwisów itp. Jakby cała infrastruktura była poprawnie zabezpieczona to taki kod niema prawa nic złego zrobić. Jeśli ten kod by zadziałało to osób do zwolnienia jest cała lista ;P

  • @harcivaltv
    @harcivaltv 19 วันที่ผ่านมา

    Z tymi spacjami to jest aż nieprawdopodobne że ktoś nie miał włączonego w edytorze zawijania wierszy.

  • @absentbydefault
    @absentbydefault 15 วันที่ผ่านมา

    Dlaczego bank nic z tym nie zrobił? Bo bank nie jest szeryfem który będzie szukał winnych, zadziałały wewnętrzne procesy kontroli i to się liczy. A co do vendora to niezdziwilbym się gdyby nawet nie został on zmieniony xD

  • @uzytkowniksmartfona1908
    @uzytkowniksmartfona1908 6 วันที่ผ่านมา

    Włącz zawijanie wierszy. Najlepszy filtr antyhakerski 😂😂😂

  • @KondzioTVstudio
    @KondzioTVstudio 17 วันที่ผ่านมา

    Wiadomo czy go pozwali za to ?

    • @patodeweloperka
      @patodeweloperka  16 วันที่ผ่านมา +2

      Nie, sprawa została zamieciona pod dywan. Ten wybryk mógł dotrzeć tak daleko, dzięki oszczędnościom i cięciem etatów. Dział QA nawet nie miał dostępu do kodu z repo, a paczki dostawali mailem z inną zawartością. Etap SAST mimo, że flake,black czy inny ruff zwijał, to i tak nie widział tam niczego złego - szukali maszynowo oczywistych regexpów ala DROP, TRUNCATE bo nie mieli ludzi na ambitniejszy screening. Może i nie pykło, za to klient ma piękne Excele i dużo zamkniętych tasków w jirze.

  • @Daf0ck1
    @Daf0ck1 18 วันที่ผ่านมา

    Mimo ze nie jestem programistą to się uczę od 0 Pythona. To muszę powiedzieć, że jestem zdziwiony ze dymaja i tutaj pracowników na niby tanio dużo i dobrze xD ale to tak nie działa haha. Po pracy w media expert i dymamiu mnie na hajs poszedlem na 6m l4, mimo że dobrze handlowałem, to chuje Nie chcieli płacić, jakieś groszowe ochłapy. Więc sprzedawalalem gorzej i lub wcale xD potem rozmowa o słabo ci idzie, jak dobrze sprzedawane to git, to ja mówię jakbyscie płacili dobrze za dobry handel to bym dalej trzymał wyniki. A tak to za 3700 możecie się dymac sami.

  • @SzymekCRX
    @SzymekCRX หลายเดือนก่อน +2

    Wystarczy mandatory code review przed merge...

    • @GrzesiekDanowski
      @GrzesiekDanowski หลายเดือนก่อน

      Nie wiem, czy zawsze te CR są takie wnikliwe.

    • @SzymekCRX
      @SzymekCRX หลายเดือนก่อน +1

      @GrzesiekDanowski ja bym zobaczyl od razu jakby mi sie taka linijka kilka razy zawinela na ekranie 😀

    • @patodeweloperka
      @patodeweloperka  หลายเดือนก่อน +7

      Tymczasem code review ;) th-cam.com/video/rR4n-0KYeKQ/w-d-xo.htmlsi=ekXdNcOp5FLE2hD4&t=20

    • @SzymekCRX
      @SzymekCRX หลายเดือนก่อน

      @patodeweloperka dobre 😁

    • @jakub2631
      @jakub2631 หลายเดือนก่อน

      @@patodeweloperka wiedziałem co to zanim kliknąłem xD

  • @Klapciaty_
    @Klapciaty_ หลายเดือนก่อน +1

    W ilu językach programujesz i ile ci zajęło nauczenie się tych języków mniej więcej?

  • @tytuniowiesz
    @tytuniowiesz หลายเดือนก่อน

    No pomysłowe ...

  • @Logarytms
    @Logarytms หลายเดือนก่อน +1

    Chłopak beknął?

    • @patodeweloperka
      @patodeweloperka  หลายเดือนก่อน

      Sprawa została wyciszona i zakopana pod dywan, ponieważ to był tylko skutek szeregu zaniedbań. Dział QA wypełniał excele z testów nie mając dostępu do repo, bo mailem dostawali paczki na review. CI na tym kroku śledził tylko exit code wykonania, niezależnie ile błędów znalazł, flow leciał dalej. Do tego zwolnienia, że zmiany opisane jako minory były puszczane dalej.
      Mimo wszystko udało się to złapać i to jest cały urok finansów. Nikt nie zna całej ścieżki procesu, całość jest tak zawiła i rozproszona, żeby jedna osoba nie była w stanie zrobić sobie przelewu.

  • @PW-72648
    @PW-72648 หลายเดือนก่อน +1

    Sposób stary jak świat, jakby dodał weryf http(s) to by było widoczne a tak przecież kazdy moze sie pomylić ;-)

  • @xaler5630
    @xaler5630 19 วันที่ผ่านมา

    Ten moment kiedy piszesz w C++ i Clang Tidy w CI po prostu tego nie pusci xd

  • @barycza
    @barycza 23 วันที่ผ่านมา +7

    W filmie znalazł się błąd. Właściciele iPhonów nie są "bardziej zamożni" od reszty świata. Statystycznie mają znacznie mniejsze IQ (dane z badań przeprowadzonych w 2023 roku) i są podatni na manipulacje. Dlatego można od nich wyciągnąć więcej kasy za sprzęt niskiej jakości.

    • @patodeweloperka
      @patodeweloperka  23 วันที่ผ่านมา

      Różnie można do tego podejść. Tu źródła:
      🌍www.fierce-network.com/developer/report-ios-app-users-are-often-richer-than-android-users
      Użytkownicy iOS w USA mają średni roczny dochód wynoszący 85 000 USD, co jest o 40% więcej niż użytkownicy Androida
      🌍money.cnn.com/2015/01/22/technology/mobile/iphone-smart-study/index.html
      Sprzedaż iPhone'ów koreluje się z wyższym wykształceniem i dochodami w regionach o większej liczbie absolwentów uczelni wyższych.
      To są stare badania i może faktycznie teraz jest tak jak piszesz, że dla podbicia "prestiżu" są brane niezależnie od dochodu czy IQ.

  • @grayman2749
    @grayman2749 18 วันที่ผ่านมา +1

    Nie zatrudnili go, i wsadził do kodu backdoora używając exec i nie wyłapał możliwych printów do konsoli. Czy firma na pewno popełniła błąd nie zatrudniając tego gościa? Pomijając płacenie 4k programistom do banku.

  • @pajs-orion
    @pajs-orion หลายเดือนก่อน

    a to w sumie dlaczego te funkcje jak exec nie zostaną usunięte z języka?

    • @compaqchemlab
      @compaqchemlab หลายเดือนก่อน +4

      Bo to jest jak z zakazywaniem posiadania noża

    • @Jogobella6
      @Jogobella6 หลายเดือนก่อน

      Bo python nie służy tylko do pisania aplikacji bankowych xd. Jak chcesz napisać prostego launchera w pythonie pod linuxem, to właśnie będziesz używał exec'ów.

  • @_-_ttt_-_
    @_-_ttt_-_ หลายเดือนก่อน

    u mnie zawsze leci black, isort i flake8 niezależnie kto mi daje kod

  • @Klemens2
    @Klemens2 25 วันที่ผ่านมา

    Dobrze można wykonać kod w ASM AMD64 i taki backdoor przejdzie bezproblemowo. Kto normalny zna się na architekturze systemów komputerowych? Mało kto.

  • @Gorlik1337
    @Gorlik1337 หลายเดือนก่อน +2

    Ale jaja 😂

  • @masuka666
    @masuka666 18 วันที่ผ่านมา

    zamiast używać innego pola należało np w nazwę aparatu wpisać jako flagę validującą jakiś telefon, który nie miał aparatu -100% niezawodności 😉

  • @tharnendil
    @tharnendil หลายเดือนก่อน

    black na domyślnych ustawieniach na ci by wystarczył żeby to wyłapać...

  • @polonia66
    @polonia66 หลายเดือนก่อน +4

    Hahha, brzmi jak bajka ale kto w korpo pracuje ten się w cyrku nie śmieje 🤣

  • @ostap55555
    @ostap55555 หลายเดือนก่อน +2

    Ostateczny test na seniora - fail

  • @ntr86
    @ntr86 หลายเดือนก่อน

    btw u use arch

  • @Terraring
    @Terraring 29 วันที่ผ่านมา

    Jakbym był na wylocie to bym zniszczył całą firmę do małego pyłu

  • @paweupawel8890
    @paweupawel8890 หลายเดือนก่อน +4

    dlatego odpala się coś takiego jak zawijanie lini. Zauważyłem że wieszkość "seniorów" tego nie używa. A druga sprawa żadne Visual Studio tylko Storm

    • @bartek...
      @bartek... หลายเดือนก่อน

      @@paweupawel8890 neovim 🙂‍↔️

    • @krzysztofbosak7027
      @krzysztofbosak7027 หลายเดือนก่อน +4

      Większość seniorów nie pracuje w projekcie z cwaniaczkami ze wsi. Istnieje coś takiego jak etyka pracy, a jak ktoś ma dziwne pomysły, to widać to na sto innych sposobów.

  • @rafazieba9982
    @rafazieba9982 หลายเดือนก่อน +5

    Student zapewne sam sobie tego nie wymyślił. Ktoś mu na 100% zapłacił, aby się zatrudnił i wgrał backdora.

  • @asmpx
    @asmpx 28 วันที่ผ่านมา

    Zawijanie wierszy, mówi to coś panu, panie Ferdku?

  • @madrag
    @madrag หลายเดือนก่อน

    pre-commit z ruffem na 90 znakow w linii i bum ;)

  • @compaqchemlab
    @compaqchemlab หลายเดือนก่อน

    Jestem prawie pewien, że znamy wszyscy ten bank. Testy na produkcji ĄŚĆŻŹŃÓ też robią. Profil psychologiczny mi bardzo pasuje. Januszex sp.zoo

  • @Michał-z3u
    @Michał-z3u หลายเดือนก่อน

    Polecam opcje w IDE zawijanie lini

  • @FarciarzYT
    @FarciarzYT หลายเดือนก่อน

    Czego Pan korzysta z systemu operacyjnego Windows zamiast jakiejś dystrybucji linuxa np. ParrotOS albo Kali lub Arch Linux...

    • @piotr780
      @piotr780 หลายเดือนก่อน +4

      przecież to arch

  • @LatajacyDywan
    @LatajacyDywan หลายเดือนก่อน

    Kolanem

  • @pawel7318
    @pawel7318 2 วันที่ผ่านมา

    Backdoor zdecydowanie nie na poziomie seniora.

  • @tomaszdygas9671
    @tomaszdygas9671 29 วันที่ผ่านมา

    W poważnych kontraktorniach taki kod nie trafiłby do repo git. A tu jakiś januszeks chciał jeszcze to sprzedać klientowi. Zostali wyśmiani. Klient pewnie miał już podobne doświadczenia i robi wcześniej audyt kodu zanim coś wprowadzi u siebie. Mogę sobie wyobrazić ile teraz bezsensownych exceli trzeba wypełniać u janusza zanim coś się zrobi. Przecież nikt nie będzie dymał janusza, to janusz dyma innych.

  • @kjyu
    @kjyu หลายเดือนก่อน

    Jako student przed 26 rokiem życia to dostaje 4k na rękę na zleceniu, jak student to pewnie też nie w pełnym zakresie godzin.
    Wiadomo że już widły większość zaczęła ostrzyć ale ja bym sugerował nie wypowiadać się już udowadniając jakąś agendę bez głębszego rozeznania w temacie..

  • @lqdlqd1385
    @lqdlqd1385 18 วันที่ผ่านมา

    Perl i PHP (Personal Home Page) to są języki do pisania aplikacji dla instytucji finansowych... LOL ;).

  • @MrFibbanacci
    @MrFibbanacci หลายเดือนก่อน

    0,o

  • @piotrbednarski_
    @piotrbednarski_ หลายเดือนก่อน +1

    Meh nuda, wiedza z 2010 r.