![]() |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Подробности про второй взлом Matrix. Скомпрометированы GPG-к..." | +/– | ![]() |
Сообщение от opennews (?), 12-Апр-19, 19:46 | ||
Опубликованы (https://matrix.org/blog/2019/04/11/security-incident/) ...новые подробности (https://github.com/matrix-org/matrix.org/issues/created_by/m... про взлом инфраструктуры децентрализованной платформы обмена сообщениями Matrix, о котором сообщалось (https://www.opennet.me/opennews/art.shtml?num=50501) утром. Проблемным звеном, через которое проникли атакующие была система непрерывной интеграции Jenkins, которая была взломана ещё 13 марта. Затем на сервере c Jenkins был перехвачен перенаправленный SSH-агентом вход одного из администраторов и 4 апреля атакующие получили доступ к другим серверам инфраструктуры. | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по ответам | RSS] |
1. Сообщение от Huff (?), 12-Апр-19, 19:46 | +2 +/– | ![]() |
Где качнуть базу? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #22 |
3. Сообщение от Аноним (3), 12-Апр-19, 20:06 | +16 +/– | ![]() |
Т.е. в матриксе крутили на х.ю самые обычные бестпрактисы. Молодцы, че | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #4, #9, #13 |
4. Сообщение от Аноним (4), 12-Апр-19, 20:14 | +/– | ![]() |
Это какие? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #3 Ответы: #10 |
5. Сообщение от Аноним (5), 12-Апр-19, 20:18 | –3 +/– | ![]() |
А как Jenkins мог такую дыру раскрыть? Он же на джаве, буфер там переполниться не мог, RCE почти невероятно. Как? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #7, #12, #25 |
6. Сообщение от Аноним (6), 12-Апр-19, 20:21 | +2 +/– | ![]() |
best practics | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #16, #38 |
7. Сообщение от Аноним (7), 12-Апр-19, 20:35 | +1 +/– | ![]() |
В любой плаг сажаешь троя и имеешь кого хочешь. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 |
8. Сообщение от Аноним (7), 12-Апр-19, 20:40 | +1 +/– | ![]() |
Зато секурность. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
9. Сообщение от пох (?), 12-Апр-19, 20:47 | –7 +/– | ![]() |
наоборот же ж - сплошные best practices - ci, торчащий задницей наружу, ssh-ключи (ох как я это люблю и обожаю), логи, поди, хранил за них systemd, sudo su для любой ерунды, конфиги в git вместо svn (который, в отличие от git, писали умные люди, и который умеет checkout только подветки, равно как и хоть примитивную, но fine-grained авторизацию, не позволяющую, проломив один хост, ознакомиться с конфигами другого на халяву), обновления накатываются не по факту выпуска, а когда можно и есть время разбираться, почему все сдохло | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #3 Ответы: #11, #27, #66 |
10. Сообщение от Аноним (10), 12-Апр-19, 20:49 | +16 +/– | ![]() |
>самые обычные | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #4 |
11. Сообщение от Аноним (10), 12-Апр-19, 20:54 | +2 +/– | ![]() |
>страх перед SSH-ключами | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #9 Ответы: #19 |
12. Сообщение от Аноним (13), 12-Апр-19, 21:06 | +2 +/– | ![]() |
Какой маленький, какой наивный… | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 Ответы: #15 |
13. Сообщение от Аноним (13), 12-Апр-19, 21:14 | +5 +/– | ![]() |
На самом деле в большинстве стартапов то же самое. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #3 Ответы: #20, #67 |
15. Сообщение от Аноним (15), 12-Апр-19, 21:36 | +1 +/– | ![]() |
https://wp-content.bluebus.com.br/wp-content/uploads/2014/08... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #12 |
16. Сообщение от Аноним (15), 12-Апр-19, 21:37 | +2 +/– | ![]() |
То был форвардинг агента с админской машины на промежуточный сервер. Но от того не легче. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #6 Ответы: #21 |
17. Сообщение от Аноним (17), 12-Апр-19, 21:58 | +1 +/– | ![]() |
>Ещё одной проблемой было хранение всех файлов конфигурации в Git, что позволяло оценить настройки других хостов при взломе одного из них. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #55, #59 |
19. Сообщение от пох (?), 12-Апр-19, 22:07 | +2 +/– | ![]() |
да-да, вот мы видим что наадминистрировали бесстрашные "специалисты" нелокалхостов, торчащих голой жопой в интернет да еще с претензиями на особую безопасТность своего продукта. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #11 |
20. Сообщение от пох (?), 12-Апр-19, 22:16 | –1 +/– | ![]() |
ну в целом-то не врал - работу приходится останавливать, все переделывать как надо, а не как удобно разработчикам, и их потом п-ть, чтобы после жесткого внушения что использовать для упрощения себе жизни sh скопированный в cgi/ - нехорошо, не обнаружить через час exec("/bin/sh"); уже в коде на единственноправильном язычке. Удобно уложенный в корень сайта с неприметным именем shell (по сути реальный случай - причем из тех времен, когда это действительно было можно делать, потому что менеджеры были - эффективные, без кавычек, из тех что поднимали бизнес с нуля без копейки в кармане, и хорошо понимали, чем грозит такой файлик) - а у них от этого фрустрация и опускаются руки. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #13 Ответы: #31 |
21. Сообщение от пох (?), 12-Апр-19, 22:17 | +/– | ![]() |
ничего что это дефолтная настройка sshd? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #16 Ответы: #30 |
22. Сообщение от пох (?), 12-Апр-19, 22:19 | +1 +/– | ![]() |
а что с ней полезного сделать-то можно? А, понял - ты свой пароль не можешь вспомнить? Да, такая же фигня :-( | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #1 |
23.
Сообщение от Michael Shigorin![]() | +8 +/– | ![]() |
Добрый прохожий ещё попался... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #24 |
24. Сообщение от Crazy Alex (ok), 12-Апр-19, 22:32 | +13 +/– | ![]() |
Я бы сказал - на редкость. Дефейс и конструктивная критика вместо трояна в релизах... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #23 Ответы: #40, #48 |
25. Сообщение от КО (?), 12-Апр-19, 22:51 | +/– | ![]() |
Тут бы помог только язык, который принципиально не позволяет читать файлы. Тогда бы файлы ключей утечь не смогли бы. Но и систему сборки на нем написать было бы трудно. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 Ответы: #46 |
26. Сообщение от AnonPlus (?), 12-Апр-19, 22:57 | +1 +/– | ![]() |
Справедливости ради, отчёты хакера удалены вместе с его аккаунтом, а не разработчиками сабжа. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #49 |
27. Сообщение от KonstantinB (ok), 12-Апр-19, 23:03 | +8 +/– | ![]() |
>, конфиги в git вместо svn | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #9 Ответы: #28, #34, #41 |
28. Сообщение от KonstantinB (ok), 12-Апр-19, 23:04 | +3 +/– | ![]() |
Не дописал. :-) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #27 Ответы: #42 |
30. Сообщение от Аноним (30), 13-Апр-19, 00:08 | +1 +/– | ![]() |
В том и беда. Как и всякие IdentitiesOnly. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #21 |
31. Сообщение от Аноним (31), 13-Апр-19, 00:36 | +/– | ![]() |
> работу приходится останавливать, все переделывать как надо | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #20 Ответы: #45 |
34. Сообщение от Дон Ягон (?), 13-Апр-19, 04:38 | +1 +/– | ![]() |
> Тот, кто деплоит через git pull или svn up, должен гореть в аду. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #27 |
35. Сообщение от Kuromi (ok), 13-Апр-19, 05:40 | +/– | ![]() |
Лол, и каждый раз повторяются одни и те же слова "следовало использовать двухфакторную аутентификацию". Помнится в череде "взломов" NPM - тоже самое. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #43 |
38. Сообщение от Аноним (38), 13-Апр-19, 12:05 | +/– | ![]() |
Вот кстати да. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #6 Ответы: #47 |
40. Сообщение от Аноним (40), 13-Апр-19, 12:43 | +2 +/– | ![]() |
И наверняка он ранее пылался им указать на недостатки. Но матриксовцы его замечания проигнорировали. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #24 |
41. Сообщение от пох (?), 13-Апр-19, 14:00 | +2 +/– | ![]() |
> Полным конфигам - с ключами и прочим - вообще нечего делать в системе контроля версий | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #27 |
42. Сообщение от пох (?), 13-Апр-19, 14:02 | +1 +/– | ![]() |
а поскольку для изменения любой ерунды нужно лезть на этот сервер - ты давно уже потерял счет учеткам и паролям имеющих туда доступ. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #28 |
43. Сообщение от InuYasha (?), 13-Апр-19, 14:02 | –1 +/– | ![]() |
Правильно! Передайте все ключи сотовым операторам сразу! :) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #35 Ответы: #50, #51, #54, #68 |
45. Сообщение от пох (?), 13-Апр-19, 14:07 | –1 +/– | ![]() |
"любой проект начинают как минимум двое - один из них общительный, другой умный. Первый потом обычно становится CEO, второй CTO." | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #31 Ответы: #71 |
46. Сообщение от пох (?), 13-Апр-19, 14:08 | +1 +/– | ![]() |
да ладно, для сборки не надо читать файлы, их надо писать ;-) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #25 |
47. Сообщение от пох (?), 13-Апр-19, 14:11 | –3 +/– | ![]() |
нет агента - нет проблемы. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #38 Ответы: #56, #57 |
48. Сообщение от пох (?), 13-Апр-19, 14:12 | –1 +/– | ![]() |
он наверное уже в курсе, что там много не намайнишь, с полутора-то фриками пользователями. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #24 |
49. Сообщение от пох (?), 13-Апр-19, 14:14 | +/– | ![]() |
им достаточно было просто пожаловаться, работящие индусы все сделали за них ;-) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #26 |
50. Сообщение от пох (?), 13-Апр-19, 14:14 | +/– | ![]() |
ну не ssh же ж на самом же деле патчить? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #43 |
51. Сообщение от Crazy Alex (ok), 13-Апр-19, 14:36 | +1 +/– | ![]() |
TOTP или FIDO в помощь | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #43 |
53. Сообщение от Аноним (53), 13-Апр-19, 17:23 | –3 +/– | ![]() |
Спасибо за новость - узнал, что есть такой проект ... чтобы держаться подальше и другим не советовать. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #58, #65 |
54. Сообщение от Гентушник (ok), 13-Апр-19, 19:07 | +1 +/– | ![]() |
Кроме кода по SMS есть куча других возможных факторов. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #43 |
55. Сообщение от пох (?), 13-Апр-19, 19:54 | +/– | ![]() |
для закрытых от внешнего мира систем это прекрасно работает. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #17 |
56. Сообщение от Твой влажный сокет (?), 13-Апр-19, 20:41 | +1 +/– | ![]() |
> Интересно, когда ssh научится проверять _одновременно_ ключи и пароли | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #47 Ответы: #60 |
57. Сообщение от Анонимус2 (?), 13-Апр-19, 20:46 | +/– | ![]() |
>Интересно, когда ssh научится проверять _одновременно_ ключи и пароли? Никогда или лет через сто? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #47 |
58. Сообщение от Андрей (??), 13-Апр-19, 22:07 | –2 +/– | ![]() |
И от Linux впридачу. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #53 |
59. Сообщение от Ан. (?), 13-Апр-19, 22:23 | –1 +/– | ![]() |
>>Ещё одной проблемой было хранение всех файлов конфигурации в Git, что позволяло оценить настройки других хостов при взломе одного из них. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #17 Ответы: #70, #73 |
60. Сообщение от хотел спросить (?), 13-Апр-19, 23:56 | +1 +/– | ![]() |
я не разрешаю автоматом деплоить | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #56 |
61. Сообщение от Биарей Гиесс и Котт (?), 14-Апр-19, 12:35 | +/– | ![]() |
Я не понимаю , вообще о какой безопасности в таких проектах может идти речь ?? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
65. Сообщение от x3who (?), 16-Апр-19, 11:08 | +/– | ![]() |
> узнал, что есть такой проект ... чтобы держаться подальше и другим не советовать. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #53 |
66. Сообщение от Онанимним (?), 16-Апр-19, 13:50 | +/– | ![]() |
А что не так с использованием ssh-ключей? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #9 |
67. Сообщение от Сергей (??), 16-Апр-19, 14:03 | –2 +/– | ![]() |
Проблема в том, что разработчикам надо работать, а если (например, ожегшись на молоке) назначают рулить системой какого-нибудь упоротого сисадмина, который знает только "не пущать", то начинается как раз: svn, freebsd, ещё какая-нибудь экзотика из 90-х (времён, когда у админа ещё стоял), а всего остального он не знает, и запрещает как небезопасное. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #13 Ответы: #72 |
68. Сообщение от Kuromi (ok), 17-Апр-19, 17:53 | +/– | ![]() |
> Правильно! Передайте все ключи сотовым операторам сразу! :) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #43 |
69. Сообщение от Аноньимъ (ok), 14-Сен-21, 16:52 | +/– | ![]() |
>Но если пароль до сих пор не изменён, его нужно обновить как можно скорее, так как утечка базы с хэшами паролей подтверждена. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #75 |
70. Сообщение от Аноньимъ (ok), 14-Сен-21, 16:54 | +/– | ![]() |
>всегда конфиги лежат в Гит, так и должно быть. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #59 |
71. Сообщение от Аноньимъ (ok), 14-Сен-21, 17:20 | +/– | ![]() |
>Ну и учтите еще что это в изрядной степени community проект, а такие вообще сложно удержать под контролем. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #45 |
72. Сообщение от Аноньимъ (ok), 14-Сен-21, 17:23 | +/– | ![]() |
Ну и чем svn и FreeBSD мешает работать вашим разработчикам? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #67 Ответы: #74 |
73. Сообщение от Аноним (73), 17-Сен-21, 19:29 | +/– | ![]() |
Ааа... а я то думал, зачем гит нужен... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #59 |
74. Сообщение от Аноним (74), 18-Дек-21, 15:42 | +/– | ![]() |
Вот это взрыв из прошлого, понимаю… | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #72 |
75. Сообщение от Аноним (74), 18-Дек-21, 15:43 | +/– | ![]() |
Все утекли. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #69 |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |