URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 114205
[ Назад ]

Исходное сообщение
"GitHub по ошибке сохранял открытые пароли в логе"

Отправлено opennews , 02-Май-18 08:10 
GitHub инициировал (https://news.ycombinator.com/item?id=16972050) процесс смены паролей у некоторых пользователей из-за ошибки, ставшей причиной того, что пароли в открытом виде отражались во внутренних логах на серверах сервиса. Ошибка была выявлена в ходе проведения планового аудита инфраструктуры.


Утверждается, что доступ к проблемным логам был лишь у ограниченного числа сотрудников GitHub. Проблема затронула только пользователей, вызывавших функцию сброса пароля в последнее время. Остальные пользователи не пострадали и их пароли хранятся на серверах GitHub только в виде хэша, созданного при помощи алгортима bcrypt.

URL: https://news.ycombinator.com/item?id=16972050
Новость: https://www.opennet.me/opennews/art.shtml?num=48527


Содержание

Сообщения в этом обсуждении
"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено Android , 02-Май-18 08:10 
Сменю-ка пароль на всякий случай, хоть письмо не приходило

"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено Аноним , 02-Май-18 08:34 
> Сменю-ка пароль на всякий случай, хоть письмо не приходило

Ты уверен что хочешь вызвать функцию сброса пароля?

> Проблема затронула только пользователей, вызывавших функцию сброса пароля в последнее время.


"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено Дмитрий Марков , 02-Май-18 08:42 
смена пароля и сброс пароля это немного разные вещи

"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено Аноним , 02-Май-18 09:05 
к сожалению, гитхаб об этом не в курсе, и затронутым юзерам предлагает именно дырявый //github.com/password_reset

(типа "мы прошлый раз не уверены что хорошо записали ваш пароль, повторите-как еще раз. Оп, вот теперь мы точно его сохранили.")


"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено Аноним , 02-Май-18 08:47 
DevOpsы GitHub просто не умеют готовить стейжи в k8s.

"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено freehck , 02-Май-18 12:17 
Причём тут девопсы вообще? Тут скорее всего какой-нибудь разработчик вставил дебаг, выводящий на экран всякое разное, в том числе и пароль -- потом это кто-то плохо отревьюил (если вообще ревьюил), и таким образом это попало в прод. Никакой кубер от такого не спасёт.

"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено Аноним , 02-Май-18 16:58 
General Data Protection Regulation (GDPR) нарушен в любом случае.

"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено Аноним , 02-Май-18 23:29 
что забавно, в рельсах встроенная защита от этого. Тупо проверяет поле password и убирает его из вывода в лог

"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено blackst0ne , 03-Май-18 04:53 
Эта штука в рельсах настраиваемая. Можно отключить, можно проглядеть, если фильтруемое поле отличается от стандатрного `password`.

"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено Аноним , 03-Май-18 18:07 
Она по-умолчанию включена. И да, поменять password на что-то ещё можно, но именно поэтому, не рекомендуется

"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено Аноним , 02-Май-18 10:34 
Разработчики Debian и GNOME как в воду глядели выбирая Gitlab для разворачивания на своих серверах, а не у васяна на гитхабе.

"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено github , 02-Май-18 17:00 
да лана, нужны нам их пароли, как телеге бензонасос.

А у наших васянов живут вполне коммерческие (и не обязательно public) проекты, вот там может и парольчик пригодиться.


"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено Аноним , 02-Май-18 18:07 
Blizzard слить с приватного гитхаба....

"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено Аноним , 02-Май-18 18:56 
Можно незаметно подбросить бэкдор. Уж лучше пусть на своих серверах хостят.

"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено github , 03-Май-18 20:26 
так его тем более интересней подбросить в закрытый проект, а то какой-нибудь излишне любопытный васян спалит всю малину.

А на своих серверах они не хочут, они хочут фыр-фыр-фыр и социальные отношения разработчиков.


"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено KOT040188 , 02-Май-18 23:16 
Сейчас многие переходят на гитлаб…

"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено Аноним , 04-Май-18 02:07 
https://blog.twitter.com/official/en_us/topics/company/2018/...

у них что, один и тот же сервер авторизации? Или они, стильно-модно-молодежно, саутсорсили хранение данных пользователей кому-то третьему?


"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено Аноним , 04-Май-18 19:46 
> https://blog.twitter.com/official/en_us/topics/company/2018/...
> у них что, один и тот же сервер авторизации? Или они, стильно-модно-молодежно,
> саутсорсили хранение данных пользователей кому-то третьему?

Явно не каждый проект строит свои датацентры. Очевидно хостятся у других дядь.


"GitHub и Twitter по ошибке сохраняли открытые пароли в логе"
Отправлено Анонимный БСДун , 07-Май-18 00:45 
Чуваки дебаг не выключили...