The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Новый поиск на GitHub привёл к выявлению забытых в репозиториях конфиденциальных данных

25.01.2013 18:03

На днях сервис GitHub ввёл в строй новую систему поиска по репозиториям, основанную на открытом движке ElasticSearch и позволяющую использовать расширенные средства фильтрации контента (например, учитывать расширения файлов) и учитывающую активность репозиториев. Находчивые пользователи сразу нашли способ использования поиска для выуживания из репозиториев приватных файлов.

Как правило такие файлы были добавлены по ошибке и потом сразу удалены, но без физической чистки репозитория. Поэтому, с учетом версионного характера сохранения всех изменений, данные фактически остались доступны в репозитории. Например, с использованием запросов вида "BEGIN RSA PRIVATE KEY" с дополнительными фильтрами были выявлены по ошибке добавленные приватные SSH-ключи, в том числе таким способом были найдены параметры входа по SSH для одного очень крупного китайского сайта. В настоящее время поисковый сервис отключен, судя по всему из-за технических проблем с кластером.

  1. Главная ссылка к новости (http://www.h-online.com/open/n...)
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/35925-github
Ключевые слова: github
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (25) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Crazy Alex (ok), 18:05, 25/01/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • –4 +/
    Воот. Не бывает эффективных технологий, не требующих полноценного освоения. Хотели использовать в Git три команды, не понимая, как оно работает - получайте. Отчего-то не жалко таких "разработчиков" ни разу.
     
     
  • 2.7, rshadow (ok), 23:00, 25/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Все правильно. А то что в гите с каждой версией что-то в интерфейсе меняют, так это не недоработки. Это просто на потеху Торвальдсу.
     
     
  • 3.10, Crazy Alex (ok), 16:12, 26/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    В данном случае люди явно вообще не понимали, что такое VCS.
     

  • 1.2, Аноним (-), 18:20, 25/01/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +7 +/
    Эврика! google://site: <target> BEGIN RSA PRIVATE KEY
    Например, google://site:pastebin.com BEGIN RSA PRIVATE KEY - довольно неплохо, да :). Реально привкеи каких-то овощей попадаются :)
     
     
  • 2.3, kay (ok), 18:34, 25/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    вот только неизвестно от каких они хостов
     
  • 2.4, Аноним (-), 18:37, 25/01/2013 [^] [^^] [^^^] [ответить]  
  • +1 +/
    -----BEGIN RSA PRIVATE KEY ... - 1 paste tool since 2002!
    pastebin.com/fbajUhsK
    Apr 19, 2010 – rbfPgYDdmgWc/lkpMufFe/-----BEGIN RSA PRIVATE KEY-----. FUCK A DUCKFUCK A DUCKFUCK A DUCKFUCK A DUCKFUCK A ...
     
  • 2.5, аноним0 (?), 19:27, 25/01/2013 [^] [^^] [^^^] [ответить]  
  • +1 +/
    в поиске гитхаба закрыли, а в поиске гугла все на месте)
    https://www.google.com/search?btnG=1&pws=0&q=site:github.com+BEGIN+RSA+PRIVATE+KEY
     
     
  • 3.6, Аноним (-), 21:42, 25/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Обновление кэща еще не произошло
     

  • 1.8, YetAnotherOnanym (ok), 00:47, 26/01/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    И чем они отличаются от недоумков, расшаривающих весь диск C: через DC-хаб?
    Кстати, неплохо было бы знать имена героев, запихнувших такое в гит - чтобы потом написанный ими софт обходить за версту.
     
     
  • 2.9, angra (ok), 02:02, 26/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Недоумком здесь выглядите вы. Например человек может писать отличный софт для математических расчетов, но при этом абсолютно не разбираться в безопасности. От этого его софт хуже не станет. По большому счету забота о безопасности нужна только в довольно узком спектре задач.
     
     
  • 3.11, Crazy Alex (ok), 16:13, 26/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Если человек не осваивает инструмент, которым пользуется - он недоумок. С большой вероятностью он и в других областях некомпетентен. Это примерно как работать на станке, не прочтя инструкцию по работе с ним.
     
     
  • 4.17, kurokaze (ok), 21:45, 26/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Хехе, в Чернобыле был использован РБМК с дефектной конструкцией, нарушающий предписания безопасности. Так что как не работай - получилось то что получилось
     
     
  • 5.20, Crazy Alex (ok), 00:29, 27/01/2013 [^] [^^] [^^^] [ответить]  
  • +3 +/
    Оставляя в стороне Чернобыль и разборы, что именно там произошло - версионник  несколько попроще реактора. И конкретно с гитом разобрала масса народу. Да, для этого надо прочитать мануал вроде Pro Git. Но для программиста версионник - это один из базовых инструментов, и не научиться с ним работать - верх невежества.
     
  • 5.23, Anonymous1 (?), 15:30, 27/01/2013 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > Хехе, в Чернобыле был использован РБМК с дефектной конструкцией, нарушающий предписания
    > безопасности. Так что как не работай - получилось то что получилось

    Чего только не напишут украинцы, лишь бы свалить свою вину на русских...
    Там, в Чернобыле, к сожалению, только ВВЭР-ы были, как и на всех промышленных АЭС. И когда местные умники решили получать тепло (и электроэнергию) в процессе остановки реактора, полностью отключили автоматику и получили то, что получили.
    А теперь пишут "реактор был аварийный" "трубы были кривые", и так далее... Вот уже и РБМК там оказался...


     
     
  • 6.26, xv (??), 13:56, 28/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    > Там, в Чернобыле, к сожалению, только ВВЭР-ы были

    ЩИТО
    http://ru.wikipedia.org/wiki/%D0%A7%D0%B5%D1%80
    Выучи матчасть уже, умник.

     
     
  • 7.27, Aktis (?), 00:19, 29/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    С каких пор википедия у стала истиной в последней инстанции?
     
  • 3.12, Аноним (-), 16:45, 26/01/2013 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Например человек может писать отличный софт для математических расчетов, но при этом
    > абсолютно не разбираться в безопасности.

    Вы уж простите, но если замечательный математик не смотрит под ноги и в результате падает в открытый люк с кипятком на дне - мы таки будем считать его достойным кандидатом на премию Дарвина. Как раз за то что вроде бы умный человек, а облажался на такой элементарщине, известной даже школьникам.

    Да-да, профессионализм в конкретной области ни разу не извиняет овощнутость в элемнетарщине. Узкая специализация на одной области еще не означает что во всех остальных местах надо выглядеть полным кретином.

     
  • 3.15, ram_scan (?), 20:19, 26/01/2013 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Например человек может писать отличный софт для математических расчетов, но при этом абсолютно не разбираться в безопасности. От этого его софт хуже не станет.

    И много вы знаете гениев среди людей, которые себе ложку в ухо несут ? Простите, если человек не научился до седых яиц вытирать себе жопу, смотреть под ноги и мыть руки перед едой, то о каких профессиональных качествах вообще говорить можно ?

     
  • 3.16, anonymous (??), 21:28, 26/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Вспомнил Перельмана, отказавшегося от миллиона долларов :)
     
  • 3.24, анонимус (??), 06:48, 28/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    от специалиста не требуется быть компетентным во всех сферах деятельности, но организовать процесс, частью которого является в том числе и безопасность, он был обязан
     

  • 1.13, YetAnotherOnanym (ok), 18:35, 26/01/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > человек может писать отличный софт для математических расчетов, но при этом абсолютно не разбираться в безопасности

    Не может такой человек писать отличный софт ни для каких целей.

     
     
  • 2.14, Аноним (-), 19:15, 26/01/2013 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > Не может такой человек писать отличный софт ни для каких целей.

    Это будет тепличный рафинированный софт, разваливающийся от тычка в него пальцем. Если бы так же строили дома, то у вас обрушивался бы потолок от того что вы сели на кресло которое стояло не строго по центру комнаты. Т.к. видите ли на другие варианты рассчитано не было.

     
  • 2.19, kurokaze (ok), 21:47, 26/01/2013 [^] [^^] [^^^] [ответить]  
  • +/
    > Не может такой человек писать отличный софт ни для каких целей.

    D. J. Bernstein смотрит на тебя с недоумением

     
     
  • 3.21, Crazy Alex (ok), 00:30, 27/01/2013 [^] [^^] [^^^] [ответить]  
  • +1 +/
    А с какого перепугу вы решили, что он не разбирается в безопасности???
     

  • 1.22, Andrey Mitrofanov (?), 14:07, 27/01/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > сервис GitHub ввёл

    I find it fascinating that DVCS aficionados haven't noticed that GitHub takes the D out of DVCS very effectively, thereby making git actually useful for most normal people.

    — Branko Čibej ///в тему~~, из декабрьского LWN.net ///А пр Hurd  там же =ближе к fbsd-ешникам

     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру