ALT Linux Team development discussions
 help / color / mirror / Atom feed
* [devel] postgresql default config
@ 2005-08-08 16:37 Andrew Kornilov
  2005-08-09  3:45 ` Ivan Fedorov
  0 siblings, 1 reply; 8+ messages in thread
From: Andrew Kornilov @ 2005-08-08 16:37 UTC (permalink / raw)
  To: ALT Devel discussion list

Добрый день.
Сегодня с удивлением обнаружил, что default config от postgresql 
позволяет _любому_ локальному пользователю на той же машине, где он 
крутится, делать любые операции с локальными базами вплоть до 
уничтожения их, даже если изменить пароль пользователю postgres. Причем 
это же написано в их конфиге. Генерит его, насколько я понял, initdb.
Это вообще нормальная ситуация? Хоть postgresql и не приложение для 
workstation, но все же такой подлости я от него не ожидал :) Тот же 
mysql у нас после смены пароля root не пробить :)




^ permalink raw reply	[flat|nested] 8+ messages in thread

* Re: [devel] postgresql default config
  2005-08-08 16:37 [devel] postgresql default config Andrew Kornilov
@ 2005-08-09  3:45 ` Ivan Fedorov
  2005-08-09 12:55   ` Денис Смирнов
  0 siblings, 1 reply; 8+ messages in thread
From: Ivan Fedorov @ 2005-08-09  3:45 UTC (permalink / raw)
  To: ALT Devel discussion list

[-- Attachment #1: Type: text/plain, Size: 727 bytes --]

Andrew Kornilov пишет:
> Добрый день.
> Сегодня с удивлением обнаружил, что default config от postgresql
> позволяет _любому_ локальному пользователю на той же машине, где он
> крутится, делать любые операции с локальными базами вплоть до
> уничтожения их, даже если изменить пароль пользователю postgres. Причем
> это же написано в их конфиге. Генерит его, насколько я понял, initdb.
> Это вообще нормальная ситуация? Хоть postgresql и не приложение для
> workstation, но все же такой подлости я от него не ожидал :) Тот же
> mysql у нас после смены пароля root не пробить :)

Ну это так всегда с postgresql было... мне это тоже не очень нравится,
но initdb я делаю редко, так что меня это не сильно напрягает.


[-- Attachment #2: OpenPGP digital signature --]
[-- Type: application/pgp-signature, Size: 189 bytes --]

^ permalink raw reply	[flat|nested] 8+ messages in thread

* Re: [devel] postgresql default config
  2005-08-09  3:45 ` Ivan Fedorov
@ 2005-08-09 12:55   ` Денис Смирнов
  2005-08-10 10:17     ` Andrew Kornilov
  0 siblings, 1 reply; 8+ messages in thread
From: Денис Смирнов @ 2005-08-09 12:55 UTC (permalink / raw)
  To: devel

On Tue, Aug 09, 2005 at 12:45:32PM +0900, Ivan Fedorov wrote:

>> Сегодня с удивлением обнаружил, что default config от postgresql
>> позволяет _любому_ локальному пользователю на той же машине, где он
>> крутится, делать любые операции с локальными базами вплоть до
>> уничтожения их, даже если изменить пароль пользователю postgres. Причем
>> это же написано в их конфиге. Генерит его, насколько я понял, initdb.
>> Это вообще нормальная ситуация? Хоть postgresql и не приложение для
>> workstation, но все же такой подлости я от него не ожидал :) Тот же
>> mysql у нас после смены пароля root не пробить :)
IF> Ну это так всегда с postgresql было... мне это тоже не очень нравится,
IF> но initdb я делаю редко, так что меня это не сильно напрягает.

Использовать пустой рутовый пароль неправильный подход. Пожалуйста,
повесьте багу на postgresql8.0-server и postgresql-server, чтобы изменить
настройки по-умолчанию.

Правильные настройки -- доступ ко всей базе от локального пользователя
root (и только root) без пароля.

-- 
С уважением, Денис

http://freesource.info
----------------------------------------------------------------------------
Xft2 будет одной из заметных features наших новых дистрибутивов.
		-- aen in devel@


^ permalink raw reply	[flat|nested] 8+ messages in thread

* Re: [devel] postgresql default config
  2005-08-09 12:55   ` Денис Смирнов
@ 2005-08-10 10:17     ` Andrew Kornilov
  2005-08-10 10:37       ` Dmitry V. Levin
  0 siblings, 1 reply; 8+ messages in thread
From: Andrew Kornilov @ 2005-08-10 10:17 UTC (permalink / raw)
  To: ALT Devel discussion list

Денис Смирнов wrote:
> IF> Ну это так всегда с postgresql было... мне это тоже не очень нравится,
> IF> но initdb я делаю редко, так что меня это не сильно напрягает.
> 
> Использовать пустой рутовый пароль неправильный подход. Пожалуйста,
> повесьте багу на postgresql8.0-server и postgresql-server, чтобы изменить
> настройки по-умолчанию.
> 
> Правильные настройки -- доступ ко всей базе от локального пользователя
> root (и только root) без пароля.
Насколько я понял, сделать это невозможно (чтобы только от root). Надо 
хотя делать как в случае с mysql (при установке писать большими вуквами, 
чтобы поменяли пароль). А так все равно любой пользователь может сказать 
psql -U postgres <база> и все. там нет привязки к системными uid/gid и т.д.


^ permalink raw reply	[flat|nested] 8+ messages in thread

* Re: [devel] postgresql default config
  2005-08-10 10:17     ` Andrew Kornilov
@ 2005-08-10 10:37       ` Dmitry V. Levin
  2005-08-10 11:04         ` Andrew Kornilov
  0 siblings, 1 reply; 8+ messages in thread
From: Dmitry V. Levin @ 2005-08-10 10:37 UTC (permalink / raw)
  To: ALT Devel discussion list

[-- Attachment #1: Type: text/plain, Size: 1113 bytes --]

On Wed, Aug 10, 2005 at 01:17:26PM +0300, Andrew Kornilov wrote:
> Денис Смирнов wrote:
> >IF> Ну это так всегда с postgresql было... мне это тоже не очень нравится,
> >IF> но initdb я делаю редко, так что меня это не сильно напрягает.
> >
> >Использовать пустой рутовый пароль неправильный подход. Пожалуйста,
> >повесьте багу на postgresql8.0-server и postgresql-server, чтобы изменить
> >настройки по-умолчанию.
> >
> >Правильные настройки -- доступ ко всей базе от локального пользователя
> >root (и только root) без пароля.
> Насколько я понял, сделать это невозможно (чтобы только от root).

Если это было возможно ещё во времена Mandrake RE, то почему это
невозможно теперь?

> Надо хотя делать как в случае с mysql (при установке писать большими вуквами, 
> чтобы поменяли пароль).

Не уверен, что такой подход лучше.

> А так все равно любой пользователь может сказать 
> psql -U postgres <база> и все. там нет привязки к системными uid/gid и т.д.

Разве?  Кажется, postgresql поддерживает аутентификацию по локальным uid
как минимум в течение пяти последних лет.


-- 
ldv

[-- Attachment #2: Type: application/pgp-signature, Size: 189 bytes --]

^ permalink raw reply	[flat|nested] 8+ messages in thread

* Re: [devel] postgresql default config
  2005-08-10 10:37       ` Dmitry V. Levin
@ 2005-08-10 11:04         ` Andrew Kornilov
  2005-08-10 11:20           ` Денис Смирнов
  2005-08-10 11:22           ` Ivan Fedorov
  0 siblings, 2 replies; 8+ messages in thread
From: Andrew Kornilov @ 2005-08-10 11:04 UTC (permalink / raw)
  To: ALT Devel discussion list

Dmitry V. Levin wrote:
>> Насколько я понял, сделать это невозможно (чтобы только от root).
> 
> Если это было возможно ещё во времена Mandrake RE, то почему это
> невозможно теперь?
Я рад, если возможно. Я этот вопрос и поднял, если посмотреть по треду :)
> 
>> Надо хотя делать как в случае с mysql (при установке писать большими вуквами, 
>> чтобы поменяли пароль).
> 
> Не уверен, что такой подход лучше.
Я уверен, что он ничуть не лучше, но все же хоть какое-то предупреждение.
> 
>> А так все равно любой пользователь может сказать 
>> psql -U postgres <база> и все. там нет привязки к системными uid/gid и т.д.
>
> Разве?  Кажется, postgresql поддерживает аутентификацию по локальным uid
> как минимум в течение пяти последних лет.
Вот это, imho, самый правильный вариант, осталось узнать, как это сделать :)


^ permalink raw reply	[flat|nested] 8+ messages in thread

* Re: [devel] postgresql default config
  2005-08-10 11:04         ` Andrew Kornilov
@ 2005-08-10 11:20           ` Денис Смирнов
  2005-08-10 11:22           ` Ivan Fedorov
  1 sibling, 0 replies; 8+ messages in thread
From: Денис Смирнов @ 2005-08-10 11:20 UTC (permalink / raw)
  To: devel

On Wed, Aug 10, 2005 at 02:04:42PM +0300, Andrew Kornilov wrote:

>> Разве?  Кажется, postgresql поддерживает аутентификацию по локальным uid
>> как минимум в течение пяти последних лет.
AK> Вот это, imho, самый правильный вариант, осталось узнать, как это сделать :)

Читайте конфиг, он рулез. Авторизация 'ident', работает на самом деле ни
через какой не ident, а честно определяет пользователя, прицепившегося к
unix socket.

-- 
С уважением, Денис

http://freesource.info
----------------------------------------------------------------------------
в свое время на спор заводил проигрывание mpeg4 на k5-166 -
использовался оптимизированный mplayer + vidix - практически
не дергалось, лагал только звук.

PS И работало все это дело в консоли ;)
		-- lakostis in community@


^ permalink raw reply	[flat|nested] 8+ messages in thread

* Re: [devel] postgresql default config
  2005-08-10 11:04         ` Andrew Kornilov
  2005-08-10 11:20           ` Денис Смирнов
@ 2005-08-10 11:22           ` Ivan Fedorov
  1 sibling, 0 replies; 8+ messages in thread
From: Ivan Fedorov @ 2005-08-10 11:22 UTC (permalink / raw)
  To: ALT Devel discussion list

[-- Attachment #1: Type: text/plain, Size: 412 bytes --]

Andrew Kornilov пишет:

>>> А так все равно любой пользователь может сказать psql -U postgres
>>> <база> и все. там нет привязки к системными uid/gid и т.д.
>>
>>
>> Разве?  Кажется, postgresql поддерживает аутентификацию по локальным uid
>> как минимум в течение пяти последних лет.
> 
> Вот это, imho, самый правильный вариант, осталось узнать, как это
> сделать :)

Все описано в документации.


[-- Attachment #2: OpenPGP digital signature --]
[-- Type: application/pgp-signature, Size: 189 bytes --]

^ permalink raw reply	[flat|nested] 8+ messages in thread

end of thread, other threads:[~2005-08-10 11:22 UTC | newest]

Thread overview: 8+ messages (download: mbox.gz / follow: Atom feed)
-- links below jump to the message on this page --
2005-08-08 16:37 [devel] postgresql default config Andrew Kornilov
2005-08-09  3:45 ` Ivan Fedorov
2005-08-09 12:55   ` Денис Смирнов
2005-08-10 10:17     ` Andrew Kornilov
2005-08-10 10:37       ` Dmitry V. Levin
2005-08-10 11:04         ` Andrew Kornilov
2005-08-10 11:20           ` Денис Смирнов
2005-08-10 11:22           ` Ivan Fedorov

ALT Linux Team development discussions

This inbox may be cloned and mirrored by anyone:

	git clone --mirror http://lore.altlinux.org/devel/0 devel/git/0.git

	# If you have public-inbox 1.1+ installed, you may
	# initialize and index your mirror using the following commands:
	public-inbox-init -V2 devel devel/ http://lore.altlinux.org/devel \
		devel@altlinux.org devel@altlinux.ru devel@lists.altlinux.org devel@lists.altlinux.ru devel@linux.iplabs.ru mandrake-russian@linuxteam.iplabs.ru sisyphus@linuxteam.iplabs.ru
	public-inbox-index devel

Example config snippet for mirrors.
Newsgroup available over NNTP:
	nntp://lore.altlinux.org/org.altlinux.lists.devel


AGPL code for this site: git clone https://public-inbox.org/public-inbox.git