Вариант для распечатки |
Пред. тема | След. тема | ||
| Форум Разговоры, обсуждение новостей | |||
|---|---|---|---|
| Изначальное сообщение | [ Отслеживать ] | ||
| "Подробности про второй взлом Matrix. Скомпрометированы GPG-к..." | +/– | |
| Сообщение от opennews (?), 12-Апр-19, 19:46 | ||
Опубликованы (https://matrix.org/blog/2019/04/11/security-incident/) ...новые подробности (https://github.com/matrix-org/matrix.org/issues/created_by/m... про взлом инфраструктуры децентрализованной платформы обмена сообщениями Matrix, о котором сообщалось (https://www.opennet.me/opennews/art.shtml?num=50501) утром. Проблемным звеном, через которое проникли атакующие была система непрерывной интеграции Jenkins, которая была взломана ещё 13 марта. Затем на сервере c Jenkins был перехвачен перенаправленный SSH-агентом вход одного из администраторов и 4 апреля атакующие получили доступ к другим серверам инфраструктуры. | ||
| Ответить | Правка | Cообщить модератору | ||
| Оглавление |
| Сообщения | [Сортировка по ответам | RSS] |
| 1. Сообщение от Huff (?), 12-Апр-19, 19:46 | +2 +/– | |
Где качнуть базу? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #22 | ||
| 3. Сообщение от Аноним (3), 12-Апр-19, 20:06 | +16 +/– | |
Т.е. в матриксе крутили на х.ю самые обычные бестпрактисы. Молодцы, че | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #4, #9, #13 | ||
| 4. Сообщение от Аноним (4), 12-Апр-19, 20:14 | +/– | |
Это какие? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #3 Ответы: #10 | ||
| 5. Сообщение от Аноним (5), 12-Апр-19, 20:18 | –3 +/– | |
А как Jenkins мог такую дыру раскрыть? Он же на джаве, буфер там переполниться не мог, RCE почти невероятно. Как? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #7, #12, #25 | ||
| 6. Сообщение от Аноним (6), 12-Апр-19, 20:21 | +2 +/– | |
best practics | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #16, #38 | ||
| 7. Сообщение от Аноним (7), 12-Апр-19, 20:35 | +1 +/– | |
В любой плаг сажаешь троя и имеешь кого хочешь. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #5 | ||
| 8. Сообщение от Аноним (7), 12-Апр-19, 20:40 | +1 +/– | |
Зато секурность. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 9. Сообщение от пох (?), 12-Апр-19, 20:47 | –7 +/– | |
наоборот же ж - сплошные best practices - ci, торчащий задницей наружу, ssh-ключи (ох как я это люблю и обожаю), логи, поди, хранил за них systemd, sudo su для любой ерунды, конфиги в git вместо svn (который, в отличие от git, писали умные люди, и который умеет checkout только подветки, равно как и хоть примитивную, но fine-grained авторизацию, не позволяющую, проломив один хост, ознакомиться с конфигами другого на халяву), обновления накатываются не по факту выпуска, а когда можно и есть время разбираться, почему все сдохло | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #3 Ответы: #11, #27, #66 | ||
| 10. Сообщение от Аноним (10), 12-Апр-19, 20:49 | +16 +/– | |
>самые обычные | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #4 | ||
| 11. Сообщение от Аноним (10), 12-Апр-19, 20:54 | +2 +/– | |
>страх перед SSH-ключами | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #9 Ответы: #19 | ||
| 12. Сообщение от Аноним (13), 12-Апр-19, 21:06 | +2 +/– | |
Какой маленький, какой наивный… | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #5 Ответы: #15 | ||
| 13. Сообщение от Аноним (13), 12-Апр-19, 21:14 | +5 +/– | |
На самом деле в большинстве стартапов то же самое. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #3 Ответы: #20, #67 | ||
| 15. Сообщение от Аноним (15), 12-Апр-19, 21:36 | +1 +/– | |
https://wp-content.bluebus.com.br/wp-content/uploads/2014/08... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #12 | ||
| 16. Сообщение от Аноним (15), 12-Апр-19, 21:37 | +2 +/– | |
То был форвардинг агента с админской машины на промежуточный сервер. Но от того не легче. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #6 Ответы: #21 | ||
| 17. Сообщение от Аноним (17), 12-Апр-19, 21:58 | +1 +/– | |
>Ещё одной проблемой было хранение всех файлов конфигурации в Git, что позволяло оценить настройки других хостов при взломе одного из них. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #55, #59 | ||
| 19. Сообщение от пох (?), 12-Апр-19, 22:07 | +2 +/– | |
да-да, вот мы видим что наадминистрировали бесстрашные "специалисты" нелокалхостов, торчащих голой жопой в интернет да еще с претензиями на особую безопасТность своего продукта. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #11 | ||
| 20. Сообщение от пох (?), 12-Апр-19, 22:16 | –1 +/– | |
ну в целом-то не врал - работу приходится останавливать, все переделывать как надо, а не как удобно разработчикам, и их потом п-ть, чтобы после жесткого внушения что использовать для упрощения себе жизни sh скопированный в cgi/ - нехорошо, не обнаружить через час exec("/bin/sh"); уже в коде на единственноправильном язычке. Удобно уложенный в корень сайта с неприметным именем shell (по сути реальный случай - причем из тех времен, когда это действительно было можно делать, потому что менеджеры были - эффективные, без кавычек, из тех что поднимали бизнес с нуля без копейки в кармане, и хорошо понимали, чем грозит такой файлик) - а у них от этого фрустрация и опускаются руки. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #13 Ответы: #31 | ||
| 21. Сообщение от пох (?), 12-Апр-19, 22:17 | +/– | |
ничего что это дефолтная настройка sshd? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #16 Ответы: #30 | ||
| 22. Сообщение от пох (?), 12-Апр-19, 22:19 | +1 +/– | |
а что с ней полезного сделать-то можно? А, понял - ты свой пароль не можешь вспомнить? Да, такая же фигня :-( | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #1 | ||
23.
Сообщение от Michael Shigorin (ok), 12-Апр-19, 22:24
| +8 +/– | |
Добрый прохожий ещё попался... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #24 | ||
| 24. Сообщение от Crazy Alex (ok), 12-Апр-19, 22:32 | +13 +/– | |
Я бы сказал - на редкость. Дефейс и конструктивная критика вместо трояна в релизах... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #23 Ответы: #40, #48 | ||
| 25. Сообщение от КО (?), 12-Апр-19, 22:51 | +/– | |
Тут бы помог только язык, который принципиально не позволяет читать файлы. Тогда бы файлы ключей утечь не смогли бы. Но и систему сборки на нем написать было бы трудно. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #5 Ответы: #46 | ||
| 26. Сообщение от AnonPlus (?), 12-Апр-19, 22:57 | +1 +/– | |
Справедливости ради, отчёты хакера удалены вместе с его аккаунтом, а не разработчиками сабжа. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #49 | ||
| 27. Сообщение от KonstantinB (ok), 12-Апр-19, 23:03 | +8 +/– | |
>, конфиги в git вместо svn | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #9 Ответы: #28, #34, #41 | ||
| 28. Сообщение от KonstantinB (ok), 12-Апр-19, 23:04 | +3 +/– | |
Не дописал. :-) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #27 Ответы: #42 | ||
| 30. Сообщение от Аноним (30), 13-Апр-19, 00:08 | +1 +/– | |
В том и беда. Как и всякие IdentitiesOnly. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #21 | ||
| 31. Сообщение от Аноним (31), 13-Апр-19, 00:36 | +/– | |
> работу приходится останавливать, все переделывать как надо | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #20 Ответы: #45 | ||
| 34. Сообщение от Дон Ягон (?), 13-Апр-19, 04:38 | +1 +/– | |
> Тот, кто деплоит через git pull или svn up, должен гореть в аду. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #27 | ||
| 35. Сообщение от Kuromi (ok), 13-Апр-19, 05:40 | +/– | |
Лол, и каждый раз повторяются одни и те же слова "следовало использовать двухфакторную аутентификацию". Помнится в череде "взломов" NPM - тоже самое. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #43 | ||
| 38. Сообщение от Аноним (38), 13-Апр-19, 12:05 | +/– | |
Вот кстати да. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #6 Ответы: #47 | ||
| 40. Сообщение от Аноним (40), 13-Апр-19, 12:43 | +2 +/– | |
И наверняка он ранее пылался им указать на недостатки. Но матриксовцы его замечания проигнорировали. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #24 | ||
| 41. Сообщение от пох (?), 13-Апр-19, 14:00 | +2 +/– | |
> Полным конфигам - с ключами и прочим - вообще нечего делать в системе контроля версий | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #27 | ||
| 42. Сообщение от пох (?), 13-Апр-19, 14:02 | +1 +/– | |
а поскольку для изменения любой ерунды нужно лезть на этот сервер - ты давно уже потерял счет учеткам и паролям имеющих туда доступ. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #28 | ||
| 43. Сообщение от InuYasha (?), 13-Апр-19, 14:02 | –1 +/– | |
Правильно! Передайте все ключи сотовым операторам сразу! :) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #35 Ответы: #50, #51, #54, #68 | ||
| 45. Сообщение от пох (?), 13-Апр-19, 14:07 | –1 +/– | |
"любой проект начинают как минимум двое - один из них общительный, другой умный. Первый потом обычно становится CEO, второй CTO." | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #31 Ответы: #71 | ||
| 46. Сообщение от пох (?), 13-Апр-19, 14:08 | +1 +/– | |
да ладно, для сборки не надо читать файлы, их надо писать ;-) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #25 | ||
| 47. Сообщение от пох (?), 13-Апр-19, 14:11 | –3 +/– | |
нет агента - нет проблемы. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #38 Ответы: #56, #57 | ||
| 48. Сообщение от пох (?), 13-Апр-19, 14:12 | –1 +/– | |
он наверное уже в курсе, что там много не намайнишь, с полутора-то фриками пользователями. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #24 | ||
| 49. Сообщение от пох (?), 13-Апр-19, 14:14 | +/– | |
им достаточно было просто пожаловаться, работящие индусы все сделали за них ;-) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #26 | ||
| 50. Сообщение от пох (?), 13-Апр-19, 14:14 | +/– | |
ну не ssh же ж на самом же деле патчить? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #43 | ||
| 51. Сообщение от Crazy Alex (ok), 13-Апр-19, 14:36 | +1 +/– | |
TOTP или FIDO в помощь | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #43 | ||
| 53. Сообщение от Аноним (53), 13-Апр-19, 17:23 | –3 +/– | |
Спасибо за новость - узнал, что есть такой проект ... чтобы держаться подальше и другим не советовать. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #58, #65 | ||
| 54. Сообщение от Гентушник (ok), 13-Апр-19, 19:07 | +1 +/– | |
Кроме кода по SMS есть куча других возможных факторов. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #43 | ||
| 55. Сообщение от пох (?), 13-Апр-19, 19:54 | +/– | |
для закрытых от внешнего мира систем это прекрасно работает. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #17 | ||
| 56. Сообщение от Твой влажный сокет (?), 13-Апр-19, 20:41 | +1 +/– | |
> Интересно, когда ssh научится проверять _одновременно_ ключи и пароли | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #47 Ответы: #60 | ||
| 57. Сообщение от Анонимус2 (?), 13-Апр-19, 20:46 | +/– | |
>Интересно, когда ssh научится проверять _одновременно_ ключи и пароли? Никогда или лет через сто? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #47 | ||
| 58. Сообщение от Андрей (??), 13-Апр-19, 22:07 | –2 +/– | |
И от Linux впридачу. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #53 | ||
| 59. Сообщение от Ан. (?), 13-Апр-19, 22:23 | –1 +/– | |
>>Ещё одной проблемой было хранение всех файлов конфигурации в Git, что позволяло оценить настройки других хостов при взломе одного из них. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #17 Ответы: #70, #73 | ||
| 60. Сообщение от хотел спросить (?), 13-Апр-19, 23:56 | +1 +/– | |
я не разрешаю автоматом деплоить | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #56 | ||
| 61. Сообщение от Биарей Гиесс и Котт (?), 14-Апр-19, 12:35 | +/– | |
Я не понимаю , вообще о какой безопасности в таких проектах может идти речь ?? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 65. Сообщение от x3who (?), 16-Апр-19, 11:08 | +/– | |
> узнал, что есть такой проект ... чтобы держаться подальше и другим не советовать. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #53 | ||
| 66. Сообщение от Онанимним (?), 16-Апр-19, 13:50 | +/– | |
А что не так с использованием ssh-ключей? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #9 | ||
| 67. Сообщение от Сергей (??), 16-Апр-19, 14:03 | –2 +/– | |
Проблема в том, что разработчикам надо работать, а если (например, ожегшись на молоке) назначают рулить системой какого-нибудь упоротого сисадмина, который знает только "не пущать", то начинается как раз: svn, freebsd, ещё какая-нибудь экзотика из 90-х (времён, когда у админа ещё стоял), а всего остального он не знает, и запрещает как небезопасное. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #13 Ответы: #72 | ||
| 68. Сообщение от Kuromi (ok), 17-Апр-19, 17:53 | +/– | |
> Правильно! Передайте все ключи сотовым операторам сразу! :) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #43 | ||
| 69. Сообщение от Аноньимъ (ok), 14-Сен-21, 16:52 | +/– | |
>Но если пароль до сих пор не изменён, его нужно обновить как можно скорее, так как утечка базы с хэшами паролей подтверждена. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #75 | ||
| 70. Сообщение от Аноньимъ (ok), 14-Сен-21, 16:54 | +/– | |
>всегда конфиги лежат в Гит, так и должно быть. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #59 | ||
| 71. Сообщение от Аноньимъ (ok), 14-Сен-21, 17:20 | +/– | |
>Ну и учтите еще что это в изрядной степени community проект, а такие вообще сложно удержать под контролем. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #45 | ||
| 72. Сообщение от Аноньимъ (ok), 14-Сен-21, 17:23 | +/– | |
Ну и чем svn и FreeBSD мешает работать вашим разработчикам? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #67 Ответы: #74 | ||
| 73. Сообщение от Аноним (73), 17-Сен-21, 19:29 | +/– | |
Ааа... а я то думал, зачем гит нужен... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #59 | ||
| 74. Сообщение от Аноним (74), 18-Дек-21, 15:42 | +/– | |
Вот это взрыв из прошлого, понимаю… | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #72 | ||
| 75. Сообщение от Аноним (74), 18-Дек-21, 15:43 | +/– | |
Все утекли. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #69 | ||
|
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
|
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |