Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > УП: Человеческий фактор > Защита исходников в команде


Автор: ahito1 2.7.2009, 01:13
Здравствуйте,  возник вопрос при использование SVN, создается репозиторий в котором храняться исходники, к которым обращаются программисты из сети. Может ли кто-то из них украсть все исходники и свалить? как уберечься от такой ситуации?
Заранее благодарен.

Автор: dumb 2.7.2009, 04:18
видимо, дать понять всем потенциальным "кто-то", что крыша у организации серьезная и уйти далеко не удастся, потому как такие "выкрутасы" могут привести к серьезной "недополученной прибыли", с лихвой перекрывающей наем специально обученных(смотреть в прицел) граждан.

ну и стандартное подписание всеми мирного соглашения о неразглашении smile

Автор: Raistlin 2.7.2009, 11:39
  • Никто не запрещает к разным репозиториям (папкам с проектами, коротко говоря) давать доступ только тем программистам, кто с ними работает, а не прописывать полный доступ на всё для всех. Немного больше работы для администратора SVN, зато один человек никогда не сможет утащить полное собрание сочинений вашей компании. 
  • Понятно, что не дать человеку украcть код, который он сам пишет, практически невозможно.


Автор: ahito1 2.7.2009, 16:22
dumbRaistlin, спасибо smile  

Автор: bilbobagginz 2.7.2009, 16:59
Цитата(ahito1 @  2.7.2009,  01:13 Найти цитируемый пост)
как уберечься от такой ситуации?

ahito1
начинается всё с NDA (non-disclosure agreement, т.е. соглашение о неразглашении коммерческой тайны)
которое подписывает каждый, чья лапа может залезть в код.
Кроме того контракт найма на работу должен включать пункты об этом (и что в случае доказательства таких обвинений фирма вздёрнет в суде работника на ветке в юридическом порядке - криминальный иск о краже интеллектуального имущества, нарушение обязательств, штраф, криминал)

Если у тебя серьёзные опасения, и от этого ты можешь огрести серьёзных убытков, нужно также забыть о работе из дома,
нанять фирму по безопасности, которая будет проверять что никто не уносит работу домой, ни в какой форме.
никаких флешек, сканирование рентгеном и т.д.
smile
интересные у тебя опасения, кстати smile


Автор: ahito1 2.7.2009, 23:38
bilbobagginz, просто занялся стартапом, пока удаленно, но офис есть в планахsmileвсё будет зависеть от продуктаsmile

Автор: bilbobagginz 3.7.2009, 02:02
ahito1, удачи конечно!  smile  smile 
попутного ветра и хороших моряков тебе.

Реально - никакая бумажка (контракт/обязательство) не защитит тебя от козла.
и тем более  - никакая угроза при возможности заработать бабла.

думаю тебе надо просто ресурсы набирать человеческие. т.е. народ тебе нужен честный, и верный.
Таких людей можно подыскать при помощи специалистов.


Автор: ahito1 3.7.2009, 16:14
bilbobagginz, спасибо! smile 
а что за такие специалисты? 

Автор: bilbobagginz 3.7.2009, 18:46
Цитата(ahito1 @  3.7.2009,  16:14 Найти цитируемый пост)
а что за такие специалисты?  

психологи/психиатры со специализацией в отборе трудовых ресурсов.
как я понял тебе нужны какие-то от них качества - лояльность организации.
определись со списком features, и обратись к этим специалистам.
я не из России, у вас свои тараканы. у нас за такие дела платят им очень серьёзные деньги.
Нередко они проводят специальные семинары для HR отделов, и для руководителей, которые хотят разобраться с некоторыми работниками (т.е. понять их, и что нужно сделать, чтобы они работали на полную катушку,  и чуствовали себя при этом хорошо)




Автор: ahito1 4.7.2009, 19:17
bilbobagginz, спасибо, но пока нет средств на этоsmile

Автор: ilil 29.11.2009, 23:37
а если организовать работу на терминале? тогда скопировать можно будет только добравшись до сервера терминалов

Автор: bilbobagginz 30.11.2009, 18:41
ilil

не зная, что вы имеете в виду под термином "сервер терминалов", используя ваши  же слова:
а если будет достигнут доступ к "серверу терминалов" ? что тогда ? 

Автор: ilil 30.11.2009, 22:58
Цитата(bilbobagginz @ 30.11.2009,  18:41)
ilil

не зная, что вы имеете в виду под термином "сервер терминалов"

http://ru.wikipedia.org/wiki/Терминальный_сервер
примеры: Citrix xendesktop; VMware

Добавлено @ 23:03
Цитата(bilbobagginz @ 30.11.2009,  18:41)
ilil

а если будет достигнут доступ к "серверу терминалов" ? что тогда ?

тогда тоже сольют - но к серверу терминалов имеет доступ ограниченный круг лиц
а что будет если будет достигнут доступ до БД паролей яндекс.деньги? 

интеренен правдо вопрос насколько реально в этой сфере это применять(подводные камни)

Автор: bilbobagginz 1.12.2009, 09:28
ilil
насколько я понял, изначально проблема была ограничить ограниченный изначально список людей...
т.е. когда тимлид не может положиться на своих же разработчиков.
предполагаю, что если допустим проект состоит из 10 модулей, по модулю на каждого разработчика, то нужно, чтобы разработчик имел доступ только в свой модуль.
честно говоря странная ситуация, но решаемая.
Код

/trunk/projectA/module0
/trunk/projectA/module1
.
.
.
/trunk/projectA/module9

доступ до сервера можно ограничить на основе X509 сертификатов.
т.е. могут к серверу подключиться только по https и только обладатели  сертификатов, подписанных твоим Certificate Authority.
Bнутри репозитория ограничить на основе механизма файла authz.
Позволяется давать доступ с резолюцией до каталогов (как минимим),
т.е. можно определить какой пользователь/группа имеет какой доступ в какой каталог
доступ - на чтение r, запись w или никакого соступа.
Код

в файле авторизаций каждому даём доступ читать только нужный ему модуль:
[groups]
managers=manager
[/trunk/ProjectA/module0]
user0 = rw
* =
[/trunk/ProjectA/module1]
user1 = rw
* =
.
.
.
[/trunk/ProjectA/module9]
user9 = rw
* =
[/]
@managers = rw
* =

не тестил, могет быть есть ляпы, но идея понятна (может манагеров надо запихать во все подкаталоги из за *=)


Автор: Samotnik 2.12.2009, 12:18
Цитата(ahito1 @  2.7.2009,  01:13 Найти цитируемый пост)
как уберечься от такой ситуации?

никак 
я на третьем проекте работаю, и все три проекта у меня спокойно лежаь на флешке smile 
Они просто лежат, я не соьираюсь никому ничего продавать, сплавлять и т.д. просто лежат, я (раньше, когда начигнал работать) смотрел в исходники, и учился программированию пао этим исходникам smile  + некоторые компоненты можно было себе применить (опять таки НЕ в комммерческих целях, а для себя) типа  самописный компенент на JS  ... 

Итог: уберечь никак нельзя. Если взял чела на работу, не будеш же ты за ним следить, и он не будет делать чекоут из репо только под твоим присмотром. 
Правильно  сказал bilbobagginz
Цитата(bilbobagginz @  3.7.2009,  02:02 Найти цитируемый пост)
не защитит тебя от козла

просто пострарайся набрать на работу знакомых smile в которых ты уверен. 
Ну и подписание всевозможных бумажек - тоже сделает свое дело 

Автор: bilbobagginz 2.12.2009, 13:53
Цитата(Samotnik @  2.12.2009,  11:18 Найти цитируемый пост)
Ну и подписание всевозможных бумажек - тоже сделает свое дело 

кстати  о бумажках.
некоторые фирмы практикую периодичное распечатывание исходника на бумагу,
ставят на него печать, дату и подпись нотариуса, и этим обеспечивают на исходник авторское право.
т.е. регистрируют состояние критически важных исходников в "государственной системе версий" - у нотариуса.
если у них крадут исходник, то они имеют право заставить нарушителей привести свои исходники (предположительно украденные), на разбирательство. А там - иногда даже colordiff-а достаточно, чтобы сбить с них денег.



Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)