#269
Gelöschtes Mitglied 78
17 Dez. 2021, 22:26
Zitat von: BSKartoffel
Weil dein „gesunder Server“ natürlich nie eine Bibliothek updaten musste oder irgendeinen Bugfix bekommen hat. Sehr realistisch.
Na klar muss er Updates installieren. Und zwar innerhalb von 24 Stunden nach dem Erscheinen, außer es ist davon auszugehen, dass das Update irgendwelche Verwerfungen mit sich bringt. Aber die Updates die ich in Debian-stable kriege, bringen das so viel ich weiß nie mit sich. Nenn mich Amateur, aber die installiere ich einfach immer gedankenlos. lel
Das letzte Mal habe ich am 15.12. ein Paket aktualisieren müssen und das letzte Paket was ich davor aktualisiert habe am 1.12. Also so oft nun auch nicht. Und damit ist alles aktuell.
Damit (und ein paar weiteren allgemein üblichen Sicherheitsmaßnahmen, über die ich hier niemanden aufklären muss) ist mein Server also immer gesund hädd ich xsacht khabt, so wie ein Mensch der sich okay-gesund ernährt, regelmäßig vor die Tür geht und sich bewegt, etc.
Zitat:
Und kein Java zu verwenden heißt natürlich im Umkehrschluss dass das System keine Sicherheitslücken hat, hatte oder je haben wird.
Ja ok…alles klar…
Das hab ich überhaupt nicht gesagt. Ich bin ja kein Experte für diese ganze Scheiße, aber ich habe gelernt, dass man im Interesse der Sicherheit keine Software installiert haben sollte, die man nicht braucht. Die aktuellen Versionen von Log4j waren meines Wissens schon bei Bekanntwerden der Lücke überhaupt nicht dafür anfällig, und das meinte ich.
Entweder man benutzt eine aktuelle Version, oder man benutzt es überhaupt nicht. Klar, irgendwelche Business- und Behörden-Kasper machen es gerne anders und benutzen immer noch irgendwelche internen Web-Tools mit Adobe-Flash-basierter Oberfläche die nur im Internet Explorer⅝⅞™ läuft, aber "das neuste oder gar nichts" ist der Idealfall.
Oder anders ausgedrückt: Ich benutze Log4j nicht in der verwundbaren Version, sondern in der neusten Version, und damit basta. Abgesehen davon benutze ich überhaupt kein Log4j.
Whatever. Ich denke in der Sache beim Thema Serverwartung haben wir uns überhaupt nichts zu sagen. Wir diskutieren hier über Metaphern. pfrt o/