<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Подробности про второй взлом Matrix. Скомпрометированы GPG-к...</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/117102.html</link>
    <description>Опубликованы (https://matrix.org/blog/2019/04/11/security-incident/)  новые подробности (https://github.com/matrix-org/matrix.org/issues/created_by/matrixnotorg) про взлом инфраструктуры децентрализованной  платформы обмена сообщениями Matrix, о котором сообщалось (https://www.opennet.ru/opennews/art.shtml?num=50501) утром. Проблемным звеном, через которое проникли атакующие была система непрерывной интеграции Jenkins, которая  была взломана ещё 13 марта. Затем на сервере c Jenkins был перехвачен перенаправленный SSH-агентом вход одного из администраторов и 4 апреля атакующие получили доступ к другим серверам инфраструктуры.&lt;br&gt;&lt;br&gt;&lt;br&gt; При второй атаке сайт matrix.org  был перенаправлен на другой сервер (matrixnotorg.github.io) через изменение параметров DNS, используя перехваченный при первой атаке ключ к API системы доставки контента Сloudflare. При пересборке содержимого серверов после первого взлома администраторы Matrix обновили  только новые персональные ключи и упустили обновление ключа к Сloudflare. &lt;br&gt;&lt;br&gt;&lt;br&gt;В </description>

<item>
    <title>Подробности про второй взлом Matrix. Скомпрометированы GPG-к... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/117102.html#75</link>
    <pubDate>Sat, 18 Dec 2021 12:43:36 GMT</pubDate>
    <description>Все утекли.&lt;br&gt;</description>
</item>

<item>
    <title>Подробности про второй взлом Matrix. Скомпрометированы GPG-к... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/117102.html#74</link>
    <pubDate>Sat, 18 Dec 2021 12:42:48 GMT</pubDate>
    <description>Вот это взрыв из прошлого, понимаю&amp;#8230;&lt;br&gt;</description>
</item>

<item>
    <title>Подробности про второй взлом Matrix. Скомпрометированы GPG-к... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/117102.html#73</link>
    <pubDate>Fri, 17 Sep 2021 16:29:46 GMT</pubDate>
    <description>Ааа... а я то думал, зачем гит нужен...&lt;br&gt;Смузи-стайл воодружать систему контроля версий, вместо perl/bash скрипта и diff-а?&lt;br&gt;</description>
</item>

<item>
    <title>Подробности про второй взлом Matrix. Скомпрометированы GPG-к... (Аноньимъ)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/117102.html#72</link>
    <pubDate>Tue, 14 Sep 2021 14:23:37 GMT</pubDate>
    <description>Ну и чем svn и FreeBSD мешает работать вашим разработчикам?&lt;br&gt;&lt;br&gt;&amp;gt;Ответ гугла на это &amp;#8212; концепция SRE, когда инфраструктурой рулят полуразработчики, которые не воюют с разрабами, а понимают их боль, но и не забивают и на безопасность при этом. SRE в числе самых высокооплачиваемых ребят, по последнему опросу на StackOverflow (дороже почти всех разработчиков).&lt;br&gt;&lt;br&gt;Гугл это триллионная мегакорпорация ответ которой мало подходит остальным, и темболее среднему и малому бизнесу и уж тем более небольшому сообществу.&lt;br&gt;</description>
</item>

<item>
    <title>Подробности про второй взлом Matrix. Скомпрометированы GPG-к... (Аноньимъ)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/117102.html#71</link>
    <pubDate>Tue, 14 Sep 2021 14:20:06 GMT</pubDate>
    <description>&amp;gt;Ну и учтите еще что это в изрядной степени community проект, а такие вообще сложно удержать под контролем. &lt;br&gt;&lt;br&gt;Особенно если разворачивать в нем системы предназначенные для кровавого энтерпрайза.&lt;br&gt;&lt;br&gt;Чтобы держать под контролем ненужно сущности плодить с которыми совладать не можешь.&lt;br&gt;</description>
</item>

<item>
    <title>Подробности про второй взлом Matrix. Скомпрометированы GPG-к... (Аноньимъ)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/117102.html#70</link>
    <pubDate>Tue, 14 Sep 2021 13:54:45 GMT</pubDate>
    <description>&amp;gt;всегда конфиги лежат в Гит, так и должно быть. &lt;br&gt;&lt;br&gt;65wat?&lt;br&gt;</description>
</item>

<item>
    <title>Подробности про второй взлом Matrix. Скомпрометированы GPG-к... (Аноньимъ)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/117102.html#69</link>
    <pubDate>Tue, 14 Sep 2021 13:52:12 GMT</pubDate>
    <description>&amp;gt;Но если пароль до сих пор не изменён, его нужно обновить как можно скорее, так как утечка базы с хэшами паролей подтверждена.&lt;br&gt;&amp;gt;взлом инфраструктуры децентрализованной платформывзлом инфраструктуры децентрализованной платформы&lt;br&gt;&lt;br&gt;Так чьи пароли утекли, разработчиков?&lt;br&gt;</description>
</item>

<item>
    <title>Подробности про второй взлом Matrix. Скомпрометированы GPG-к... (Kuromi)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/117102.html#68</link>
    <pubDate>Wed, 17 Apr 2019 14:53:19 GMT</pubDate>
    <description>&amp;gt; Правильно! Передайте все ключи сотовым операторам сразу! :) &lt;br&gt;&lt;br&gt;U2F, FIDO&#092;WebAuthn уже давно поддерживается в Хроме и ФФ, остальные браузеры на подходе (даже Сафари). Было бы желание.&lt;br&gt;</description>
</item>

<item>
    <title>Подробности про второй взлом Matrix. Скомпрометированы GPG-к... (Сергей)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/117102.html#67</link>
    <pubDate>Tue, 16 Apr 2019 11:03:45 GMT</pubDate>
    <description>Проблема в том, что разработчикам надо работать, а если (например, ожегшись на молоке) назначают рулить системой какого-нибудь упоротого сисадмина, который знает только &quot;не пущать&quot;, то начинается как раз: svn, freebsd, ещё какая-нибудь экзотика из 90-х (времён, когда у админа ещё стоял), а всего остального он не знает, и запрещает как небезопасное.&lt;br&gt;&lt;br&gt;Ответ гугла на это &amp;#8212; концепция SRE, когда инфраструктурой рулят полуразработчики, которые не воюют с разрабами, а понимают их боль, но и не забивают и на безопасность при этом. SRE в числе самых высокооплачиваемых ребят, по последнему опросу на StackOverflow (дороже почти всех разработчиков).&lt;br&gt;</description>
</item>

</channel>
</rss>
