* [devel] postgresql default config
@ 2005-08-08 16:37 Andrew Kornilov
2005-08-09 3:45 ` Ivan Fedorov
0 siblings, 1 reply; 8+ messages in thread
From: Andrew Kornilov @ 2005-08-08 16:37 UTC (permalink / raw)
To: ALT Devel discussion list
Добрый день.
Сегодня с удивлением обнаружил, что default config от postgresql
позволяет _любому_ локальному пользователю на той же машине, где он
крутится, делать любые операции с локальными базами вплоть до
уничтожения их, даже если изменить пароль пользователю postgres. Причем
это же написано в их конфиге. Генерит его, насколько я понял, initdb.
Это вообще нормальная ситуация? Хоть postgresql и не приложение для
workstation, но все же такой подлости я от него не ожидал :) Тот же
mysql у нас после смены пароля root не пробить :)
^ permalink raw reply [flat|nested] 8+ messages in thread
* Re: [devel] postgresql default config
2005-08-08 16:37 [devel] postgresql default config Andrew Kornilov
@ 2005-08-09 3:45 ` Ivan Fedorov
2005-08-09 12:55 ` Денис Смирнов
0 siblings, 1 reply; 8+ messages in thread
From: Ivan Fedorov @ 2005-08-09 3:45 UTC (permalink / raw)
To: ALT Devel discussion list
[-- Attachment #1: Type: text/plain, Size: 727 bytes --]
Andrew Kornilov пишет:
> Добрый день.
> Сегодня с удивлением обнаружил, что default config от postgresql
> позволяет _любому_ локальному пользователю на той же машине, где он
> крутится, делать любые операции с локальными базами вплоть до
> уничтожения их, даже если изменить пароль пользователю postgres. Причем
> это же написано в их конфиге. Генерит его, насколько я понял, initdb.
> Это вообще нормальная ситуация? Хоть postgresql и не приложение для
> workstation, но все же такой подлости я от него не ожидал :) Тот же
> mysql у нас после смены пароля root не пробить :)
Ну это так всегда с postgresql было... мне это тоже не очень нравится,
но initdb я делаю редко, так что меня это не сильно напрягает.
[-- Attachment #2: OpenPGP digital signature --]
[-- Type: application/pgp-signature, Size: 189 bytes --]
^ permalink raw reply [flat|nested] 8+ messages in thread
* Re: [devel] postgresql default config
2005-08-09 3:45 ` Ivan Fedorov
@ 2005-08-09 12:55 ` Денис Смирнов
2005-08-10 10:17 ` Andrew Kornilov
0 siblings, 1 reply; 8+ messages in thread
From: Денис Смирнов @ 2005-08-09 12:55 UTC (permalink / raw)
To: devel
On Tue, Aug 09, 2005 at 12:45:32PM +0900, Ivan Fedorov wrote:
>> Сегодня с удивлением обнаружил, что default config от postgresql
>> позволяет _любому_ локальному пользователю на той же машине, где он
>> крутится, делать любые операции с локальными базами вплоть до
>> уничтожения их, даже если изменить пароль пользователю postgres. Причем
>> это же написано в их конфиге. Генерит его, насколько я понял, initdb.
>> Это вообще нормальная ситуация? Хоть postgresql и не приложение для
>> workstation, но все же такой подлости я от него не ожидал :) Тот же
>> mysql у нас после смены пароля root не пробить :)
IF> Ну это так всегда с postgresql было... мне это тоже не очень нравится,
IF> но initdb я делаю редко, так что меня это не сильно напрягает.
Использовать пустой рутовый пароль неправильный подход. Пожалуйста,
повесьте багу на postgresql8.0-server и postgresql-server, чтобы изменить
настройки по-умолчанию.
Правильные настройки -- доступ ко всей базе от локального пользователя
root (и только root) без пароля.
--
С уважением, Денис
http://freesource.info
----------------------------------------------------------------------------
Xft2 будет одной из заметных features наших новых дистрибутивов.
-- aen in devel@
^ permalink raw reply [flat|nested] 8+ messages in thread
* Re: [devel] postgresql default config
2005-08-09 12:55 ` Денис Смирнов
@ 2005-08-10 10:17 ` Andrew Kornilov
2005-08-10 10:37 ` Dmitry V. Levin
0 siblings, 1 reply; 8+ messages in thread
From: Andrew Kornilov @ 2005-08-10 10:17 UTC (permalink / raw)
To: ALT Devel discussion list
Денис Смирнов wrote:
> IF> Ну это так всегда с postgresql было... мне это тоже не очень нравится,
> IF> но initdb я делаю редко, так что меня это не сильно напрягает.
>
> Использовать пустой рутовый пароль неправильный подход. Пожалуйста,
> повесьте багу на postgresql8.0-server и postgresql-server, чтобы изменить
> настройки по-умолчанию.
>
> Правильные настройки -- доступ ко всей базе от локального пользователя
> root (и только root) без пароля.
Насколько я понял, сделать это невозможно (чтобы только от root). Надо
хотя делать как в случае с mysql (при установке писать большими вуквами,
чтобы поменяли пароль). А так все равно любой пользователь может сказать
psql -U postgres <база> и все. там нет привязки к системными uid/gid и т.д.
^ permalink raw reply [flat|nested] 8+ messages in thread
* Re: [devel] postgresql default config
2005-08-10 10:17 ` Andrew Kornilov
@ 2005-08-10 10:37 ` Dmitry V. Levin
2005-08-10 11:04 ` Andrew Kornilov
0 siblings, 1 reply; 8+ messages in thread
From: Dmitry V. Levin @ 2005-08-10 10:37 UTC (permalink / raw)
To: ALT Devel discussion list
[-- Attachment #1: Type: text/plain, Size: 1113 bytes --]
On Wed, Aug 10, 2005 at 01:17:26PM +0300, Andrew Kornilov wrote:
> Денис Смирнов wrote:
> >IF> Ну это так всегда с postgresql было... мне это тоже не очень нравится,
> >IF> но initdb я делаю редко, так что меня это не сильно напрягает.
> >
> >Использовать пустой рутовый пароль неправильный подход. Пожалуйста,
> >повесьте багу на postgresql8.0-server и postgresql-server, чтобы изменить
> >настройки по-умолчанию.
> >
> >Правильные настройки -- доступ ко всей базе от локального пользователя
> >root (и только root) без пароля.
> Насколько я понял, сделать это невозможно (чтобы только от root).
Если это было возможно ещё во времена Mandrake RE, то почему это
невозможно теперь?
> Надо хотя делать как в случае с mysql (при установке писать большими вуквами,
> чтобы поменяли пароль).
Не уверен, что такой подход лучше.
> А так все равно любой пользователь может сказать
> psql -U postgres <база> и все. там нет привязки к системными uid/gid и т.д.
Разве? Кажется, postgresql поддерживает аутентификацию по локальным uid
как минимум в течение пяти последних лет.
--
ldv
[-- Attachment #2: Type: application/pgp-signature, Size: 189 bytes --]
^ permalink raw reply [flat|nested] 8+ messages in thread
* Re: [devel] postgresql default config
2005-08-10 10:37 ` Dmitry V. Levin
@ 2005-08-10 11:04 ` Andrew Kornilov
2005-08-10 11:20 ` Денис Смирнов
2005-08-10 11:22 ` Ivan Fedorov
0 siblings, 2 replies; 8+ messages in thread
From: Andrew Kornilov @ 2005-08-10 11:04 UTC (permalink / raw)
To: ALT Devel discussion list
Dmitry V. Levin wrote:
>> Насколько я понял, сделать это невозможно (чтобы только от root).
>
> Если это было возможно ещё во времена Mandrake RE, то почему это
> невозможно теперь?
Я рад, если возможно. Я этот вопрос и поднял, если посмотреть по треду :)
>
>> Надо хотя делать как в случае с mysql (при установке писать большими вуквами,
>> чтобы поменяли пароль).
>
> Не уверен, что такой подход лучше.
Я уверен, что он ничуть не лучше, но все же хоть какое-то предупреждение.
>
>> А так все равно любой пользователь может сказать
>> psql -U postgres <база> и все. там нет привязки к системными uid/gid и т.д.
>
> Разве? Кажется, postgresql поддерживает аутентификацию по локальным uid
> как минимум в течение пяти последних лет.
Вот это, imho, самый правильный вариант, осталось узнать, как это сделать :)
^ permalink raw reply [flat|nested] 8+ messages in thread
* Re: [devel] postgresql default config
2005-08-10 11:04 ` Andrew Kornilov
@ 2005-08-10 11:20 ` Денис Смирнов
2005-08-10 11:22 ` Ivan Fedorov
1 sibling, 0 replies; 8+ messages in thread
From: Денис Смирнов @ 2005-08-10 11:20 UTC (permalink / raw)
To: devel
On Wed, Aug 10, 2005 at 02:04:42PM +0300, Andrew Kornilov wrote:
>> Разве? Кажется, postgresql поддерживает аутентификацию по локальным uid
>> как минимум в течение пяти последних лет.
AK> Вот это, imho, самый правильный вариант, осталось узнать, как это сделать :)
Читайте конфиг, он рулез. Авторизация 'ident', работает на самом деле ни
через какой не ident, а честно определяет пользователя, прицепившегося к
unix socket.
--
С уважением, Денис
http://freesource.info
----------------------------------------------------------------------------
в свое время на спор заводил проигрывание mpeg4 на k5-166 -
использовался оптимизированный mplayer + vidix - практически
не дергалось, лагал только звук.
PS И работало все это дело в консоли ;)
-- lakostis in community@
^ permalink raw reply [flat|nested] 8+ messages in thread
* Re: [devel] postgresql default config
2005-08-10 11:04 ` Andrew Kornilov
2005-08-10 11:20 ` Денис Смирнов
@ 2005-08-10 11:22 ` Ivan Fedorov
1 sibling, 0 replies; 8+ messages in thread
From: Ivan Fedorov @ 2005-08-10 11:22 UTC (permalink / raw)
To: ALT Devel discussion list
[-- Attachment #1: Type: text/plain, Size: 412 bytes --]
Andrew Kornilov пишет:
>>> А так все равно любой пользователь может сказать psql -U postgres
>>> <база> и все. там нет привязки к системными uid/gid и т.д.
>>
>>
>> Разве? Кажется, postgresql поддерживает аутентификацию по локальным uid
>> как минимум в течение пяти последних лет.
>
> Вот это, imho, самый правильный вариант, осталось узнать, как это
> сделать :)
Все описано в документации.
[-- Attachment #2: OpenPGP digital signature --]
[-- Type: application/pgp-signature, Size: 189 bytes --]
^ permalink raw reply [flat|nested] 8+ messages in thread
end of thread, other threads:[~2005-08-10 11:22 UTC | newest]
Thread overview: 8+ messages (download: mbox.gz / follow: Atom feed)
-- links below jump to the message on this page --
2005-08-08 16:37 [devel] postgresql default config Andrew Kornilov
2005-08-09 3:45 ` Ivan Fedorov
2005-08-09 12:55 ` Денис Смирнов
2005-08-10 10:17 ` Andrew Kornilov
2005-08-10 10:37 ` Dmitry V. Levin
2005-08-10 11:04 ` Andrew Kornilov
2005-08-10 11:20 ` Денис Смирнов
2005-08-10 11:22 ` Ivan Fedorov
ALT Linux Team development discussions
This inbox may be cloned and mirrored by anyone:
git clone --mirror http://lore.altlinux.org/devel/0 devel/git/0.git
# If you have public-inbox 1.1+ installed, you may
# initialize and index your mirror using the following commands:
public-inbox-init -V2 devel devel/ http://lore.altlinux.org/devel \
devel@altlinux.org devel@altlinux.ru devel@lists.altlinux.org devel@lists.altlinux.ru devel@linux.iplabs.ru mandrake-russian@linuxteam.iplabs.ru sisyphus@linuxteam.iplabs.ru
public-inbox-index devel
Example config snippet for mirrors.
Newsgroup available over NNTP:
nntp://lore.altlinux.org/org.altlinux.lists.devel
AGPL code for this site: git clone https://public-inbox.org/public-inbox.git