The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Аэрофлот по ошибке опубликовал код своих сервисов в открытом..., opennews (?), 27-Сен-18, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


92. "Аэрофлот по ошибке опубликовал код своих сервисов в открытом..."  +/
Сообщение от RomanCh (ok), 27-Сен-18, 15:52 
Вот прям именно так все лажают?

> Проблема возникла из-за ненадлежащей настройки доступа к серверу с реестром контейнеров Docker, находящегося в инфраструктуре Аэрофлота и не отгороженного от остальной сети межсетевым экраном.

1. Явно приватный кусок инфраструктуры расположили в общем доступе.
2. В явно приватный кусок инфраструктуры не было авторизации для доступа. Даже если бы он был в закрытой сети - уже косяк.

А теперь внимание. Чёрт бы с тем что это можно скачать. Кому это надо. Интересно другое - ведь туда можно было запушить свои правки конейнеров. И сделать это мог кто угодно. И не удивлюсь если сделал. Последствия думаю можно не пояснять.

Но собственно ничего удивительного в подобной архикомпетентности я не вижу. Ведь сейчас модно вот так:

> В наши дни программное обеспечение обычно распространяется в виде сервисов, называемых веб-приложения (web apps) или software-as-a-service (SaaS). Приложение двенадцати факторов — это методология для создания SaaS-приложений, которые:
> Подходят для развёртывания на современных облачных платформах, устраняя необходимость в серверах и системном администрировании;

(пруфлинк: https://12factor.net/ru/)

Молодцы, грамотно устранили! Сразу видны ручки умелых и ловких девопсов.

Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору

110. "Аэрофлот по ошибке опубликовал код своих сервисов в открытом..."  +/
Сообщение от нах (?), 27-Сен-18, 17:49 
> В явно приватный кусок инфраструктуры не было авторизации для доступа. Даже если бы он был в
> закрытой сети - уже косяк.

у меня тоже нету. Надежда только на пакетные фильтры. Догадываешься, почему?

> Интересно другое - ведь туда можно было запушить свои правки конейнеров.

увы, для этого надо было ее найти раньше других.

Ответить | Правка | Наверх | Cообщить модератору

115. "Аэрофлот по ошибке опубликовал код своих сервисов в открытом..."  +/
Сообщение от RomanCh (ok), 27-Сен-18, 18:33 
> Надежда только на пакетные фильтры. Догадываешься, почему?

На пакетные фильтры так себе надежда, если конечно они не зарезаны на один твой адрес и в сети сплошной  802.1X, или что там модно для этого делать. А что там не так с авторизацией, хоть даже basic сделать, уже всё же лучше будет. Можно и тротлинг малыми силами прикрутить от брутфорса. Поясни, интересно.

> увы, для этого надо было ее найти раньше других.

Мне-то лично это не интересно. Но подозреваю что не журналисты theregister же нашли это. Так что возможно кто-то что-то уже и запушил :)

Ответить | Правка | Наверх | Cообщить модератору

129. "Аэрофлот по ошибке опубликовал код своих сервисов в открытом..."  +/
Сообщение от пох (?), 27-Сен-18, 20:49 
> А что там не так с авторизацией

то что тот кто может ее настроить - не может заставить других ей пользоваться.
(это помимо того что та что штатно в контейнере с этим недоделком - как обычно, написана альтернативно-мыслящими. Впрочем, в данном случае и такой не оказалось.)

> Мне-то лично это не интересно.

да ладно, премиальные билеты лишними не бывают. А умеющих хотя бы посмотреть лог этой хрени - не так-то и много.

Ответить | Правка | Наверх | Cообщить модератору

132. "Аэрофлот по ошибке опубликовал код своих сервисов в открытом..."  +/
Сообщение от RomanCh (ok), 27-Сен-18, 21:44 
> то что тот кто может ее настроить - не может заставить других ей пользоваться.

А, ну это да.

> да ладно, премиальные билеты лишними не бывают

Не люблю летать. Обычно езжу. :)

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру