URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 114205
[ Назад ]
Исходное сообщение
"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено opennews , 02-Май-18 08:10
GitHub инициировал (https://news.ycombinator.com/item?id=16972050) процесс смены паролей у некоторых пользователей из-за ошибки, ставшей причиной того, что пароли в открытом виде отражались во внутренних логах на серверах сервиса. Ошибка была выявлена в ходе проведения планового аудита инфраструктуры.
Утверждается, что доступ к проблемным логам был лишь у ограниченного числа сотрудников GitHub. Проблема затронула только пользователей, вызывавших функцию сброса пароля в последнее время. Остальные пользователи не пострадали и их пароли хранятся на серверах GitHub только в виде хэша, созданного при помощи алгортима bcrypt.
URL: https://news.ycombinator.com/item?id=16972050
Новость: https://www.opennet.me/opennews/art.shtml?num=48527
Содержание
- GitHub по ошибке сохранял открытые пароли в логе,Android, 08:10 , 02-Май-18
- GitHub по ошибке сохранял открытые пароли в логе,Аноним, 08:34 , 02-Май-18
- GitHub по ошибке сохранял открытые пароли в логе,Дмитрий Марков, 08:42 , 02-Май-18
- GitHub по ошибке сохранял открытые пароли в логе,Аноним, 09:05 , 02-Май-18
- GitHub по ошибке сохранял открытые пароли в логе,Аноним, 08:47 , 02-Май-18
- GitHub по ошибке сохранял открытые пароли в логе,freehck, 12:17 , 02-Май-18
- GitHub по ошибке сохранял открытые пароли в логе,Аноним, 16:58 , 02-Май-18
- GitHub по ошибке сохранял открытые пароли в логе,Аноним, 23:29 , 02-Май-18
- GitHub по ошибке сохранял открытые пароли в логе,blackst0ne, 04:53 , 03-Май-18
- GitHub по ошибке сохранял открытые пароли в логе,Аноним, 18:07 , 03-Май-18
- GitHub по ошибке сохранял открытые пароли в логе,Аноним, 10:34 , 02-Май-18
- GitHub по ошибке сохранял открытые пароли в логе,github, 17:00 , 02-Май-18
- GitHub по ошибке сохранял открытые пароли в логе,Аноним, 18:07 , 02-Май-18
- GitHub по ошибке сохранял открытые пароли в логе,Аноним, 18:56 , 02-Май-18
- GitHub по ошибке сохранял открытые пароли в логе,github, 20:26 , 03-Май-18
- GitHub по ошибке сохранял открытые пароли в логе,KOT040188, 23:16 , 02-Май-18
- GitHub по ошибке сохранял открытые пароли в логе,Аноним, 02:07 , 04-Май-18
- GitHub по ошибке сохранял открытые пароли в логе,Аноним, 19:46 , 04-Май-18
- GitHub и Twitter по ошибке сохраняли открытые пароли в логе,Анонимный БСДун, 00:45 , 07-Май-18
Сообщения в этом обсуждении
"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено Android , 02-Май-18 08:10
Сменю-ка пароль на всякий случай, хоть письмо не приходило
"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено Аноним , 02-Май-18 08:34
> Сменю-ка пароль на всякий случай, хоть письмо не приходилоТы уверен что хочешь вызвать функцию сброса пароля?
> Проблема затронула только пользователей, вызывавших функцию сброса пароля в последнее время.
"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено Дмитрий Марков , 02-Май-18 08:42
смена пароля и сброс пароля это немного разные вещи
"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено Аноним , 02-Май-18 09:05
к сожалению, гитхаб об этом не в курсе, и затронутым юзерам предлагает именно дырявый //github.com/password_reset(типа "мы прошлый раз не уверены что хорошо записали ваш пароль, повторите-как еще раз. Оп, вот теперь мы точно его сохранили.")
"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено Аноним , 02-Май-18 08:47
DevOpsы GitHub просто не умеют готовить стейжи в k8s.
"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено freehck , 02-Май-18 12:17
Причём тут девопсы вообще? Тут скорее всего какой-нибудь разработчик вставил дебаг, выводящий на экран всякое разное, в том числе и пароль -- потом это кто-то плохо отревьюил (если вообще ревьюил), и таким образом это попало в прод. Никакой кубер от такого не спасёт.
"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено Аноним , 02-Май-18 16:58
General Data Protection Regulation (GDPR) нарушен в любом случае.
"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено Аноним , 02-Май-18 23:29
что забавно, в рельсах встроенная защита от этого. Тупо проверяет поле password и убирает его из вывода в лог
"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено blackst0ne , 03-Май-18 04:53
Эта штука в рельсах настраиваемая. Можно отключить, можно проглядеть, если фильтруемое поле отличается от стандатрного `password`.
"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено Аноним , 03-Май-18 18:07
Она по-умолчанию включена. И да, поменять password на что-то ещё можно, но именно поэтому, не рекомендуется
"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено Аноним , 02-Май-18 10:34
Разработчики Debian и GNOME как в воду глядели выбирая Gitlab для разворачивания на своих серверах, а не у васяна на гитхабе.
"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено github , 02-Май-18 17:00
да лана, нужны нам их пароли, как телеге бензонасос.А у наших васянов живут вполне коммерческие (и не обязательно public) проекты, вот там может и парольчик пригодиться.
"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено Аноним , 02-Май-18 18:07
Blizzard слить с приватного гитхаба....
"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено Аноним , 02-Май-18 18:56
Можно незаметно подбросить бэкдор. Уж лучше пусть на своих серверах хостят.
"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено github , 03-Май-18 20:26
так его тем более интересней подбросить в закрытый проект, а то какой-нибудь излишне любопытный васян спалит всю малину.А на своих серверах они не хочут, они хочут фыр-фыр-фыр и социальные отношения разработчиков.
"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено KOT040188 , 02-Май-18 23:16
Сейчас многие переходят на гитлаб…
"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено Аноним , 04-Май-18 02:07
https://blog.twitter.com/official/en_us/topics/company/2018/...у них что, один и тот же сервер авторизации? Или они, стильно-модно-молодежно, саутсорсили хранение данных пользователей кому-то третьему?
"GitHub по ошибке сохранял открытые пароли в логе"
Отправлено Аноним , 04-Май-18 19:46
> https://blog.twitter.com/official/en_us/topics/company/2018/...
> у них что, один и тот же сервер авторизации? Или они, стильно-модно-молодежно,
> саутсорсили хранение данных пользователей кому-то третьему?Явно не каждый проект строит свои датацентры. Очевидно хостятся у других дядь.
"GitHub и Twitter по ошибке сохраняли открытые пароли в логе"
Отправлено Анонимный БСДун , 07-Май-18 00:45
Чуваки дебаг не выключили...