[personal profile] gb0
https://www.bloomberg.com/news/articles/2017-11-21/uber-concealed-cyberattack-that-exposed-57-million-people-s-data
Убер слил хацкерам персональные данные 57 миллионов физлиц: 50 миллионов клиентов и 7 миллионов водителей.

https://www.bloomberg.com/news/articles/2017-11-22/uber-sued-for-negligence-after-disclosing-massive-data-breach
Уже подали на них в суд.

Мораль. Не храните паролей в VCS. И к прод серверам тех же логинов/пасов, что к VCS – не используйте.

Update:
http://money.cnn.com/2017/11/22/technology/uber-hack-consequences-cover-up/index.html
http://money.cnn.com/2017/11/21/technology/uber-hacked-2016/index.html

Пока что – они отстегнули хакерам 100к, попали на 20М штрафов в пользу государства, и еще непонятно на сколько денег на иск от пользователей. Не знаю, сколько бы стоила заморочка с раздельным хранением кода и настроек – но кмк – явно дешевле.

Update2: мораль для члена касты ДиВов: cтоит стараться, чтобы у организации – была правильная оценки стоимости инфосека; она слишком часто бывает или заниженной, или завышенной – и плохо и то, и другое.

Date: 2017-11-22 06:06 pm (UTC)
perdakot: (Default)
From: [personal profile] perdakot
> Не храните паролей в VCS.

В том смысле, что их тоже сольют или что именно так достали данные из убера?

Date: 2017-11-22 06:30 pm (UTC)
From: [personal profile] malobukov
VCS был закрытый, не публичный. Другое дело что доступ везде должен быть через 2FA, чтоб было недостаточно узнать пароль.

Ну и за то, что тянули больше года с обнародованием утечки можно было бы и оштрафовать посерьёзнее. А то развели Yahoo какое-то.

Делать-то что?

Date: 2017-11-22 07:44 pm (UTC)
From: [personal profile] malobukov
Где хранить всякие пароли, токены для доступа, сертификаты и прочие секреты? На бумажке в сейфе? А потом каждый раз вводить руками, путаясь и чертыхаясь, в том числе при автоматизированном тестировании? А комбинацию к сейфу где хранить? А если батарейки в замке в сейфе сломаются?

Я просто не встречал нормальной инфраструктуры для этого, а конфигурационные файлы в VCS и зашитые в коде пароли встречал неоднократно.

Date: 2017-11-22 08:23 pm (UTC)
rampitec: (Default)
From: [personal profile] rampitec
Я так понял, у них у девов просто были одинаковые логины и пароли на vcs и в продакшн в облаке.

Про сейфы

Date: 2017-11-22 09:09 pm (UTC)
From: [personal profile] malobukov
Чисто механические сейфы давно не имеют смысла. Даже к качественному механическому замку Sargeant&Greenleaf комбинация подбирается грубой силой с помощью нехитрой приспособы, состоящей из шагового движка с присосками, под управлением компьютера. К замку попроще вроде Simplex комбинация подбирается вообще вручную по табличке, которую оптимизировали и опубликовали уже лет двадцать назад. У ключей свои проблемы, даже в хвалёных Abloy и Masterlock нашли уязвимости, толковый домушник любой заводской сейф средней руки открывает легко. Поэтому нонче замки на сейфах электронные.

Но проблема даже не в этом, а в том, что предполагается удалённая работа. Как сотрудник из Бангалора выкатит обновление сервиса, если все пароли в сейфе в головном офисе в Сан-Франциско?

Поэтому и приходится держать пароли и конфигурацию в VCS. Может быть не в том же самом VCS, где код, и с другими правами доступа, но проблемы-то те же.

Date: 2017-11-22 09:22 pm (UTC)
rampitec: (Default)
From: [personal profile] rampitec
Да, пожалуй.

Re: Делать-то что?

Date: 2017-11-23 01:55 am (UTC)
euthanasepam: Ла-ла-ла-ла! Ла-ла-ла-ла! (Default)
From: [personal profile] euthanasepam
В уме, в голове. Пароль на то и пароль. Ну или не жалуйтесь, когда вас ломают.

Не годится

Date: 2017-11-23 02:35 am (UTC)
From: [personal profile] malobukov
Я могу запомнить может быть один криптографически стойкий пароль, для банка. И совершенно не хочу его набирать каждый раз. А вот брелок для 2FA с собой носить могу.

Date: 2017-11-23 05:18 am (UTC)
euthanasepam: Вата бородата (vata_borodata)
From: [personal profile] euthanasepam
Понятно.

Криптография здесь совершенно ни при чём.

Вы программист, насколько я понимаю? Какие программы вы пишете или написали самостоятельно или в сотрудничестве с другими людьми со слабой памятью?

(Мне для пометки этого ПО как заведомо уязвимого по причине unsecure by concept.)

Ну что вы

Date: 2017-11-23 05:48 am (UTC)
From: [personal profile] malobukov
Как же я могу быть программистом с такой плохой памятью. Программисты легко запоминают сотню-другую стойких паролей и меняют их каждый месяц, а мне приходится пользоваться всякими техническими средствами вроде двухфакторной аутентификации, diceware и Keychain.

Date: 2017-11-23 05:51 am (UTC)
euthanasepam: Delirium Tremens (Delirium_Tremens)
From: [personal profile] euthanasepam
Так что написали-то? Просто назовите и я о вас навсегда забуду.

Демонически хохоча

Date: 2017-11-23 06:01 am (UTC)
From: [personal profile] malobukov
Это я забуду, а вы — нет. Таких, как я, много, от всех всё равно не спрятаться.

Date: 2017-11-23 06:04 am (UTC)
euthanasepam: Bear (Bear)
From: [personal profile] euthanasepam
Именно так. Потом за такими, как вы, приходится поднимать из пепла дымящиеся руины и устранять последствия со множеством нулей. Неужели так сложно ответить на простой вопрос? Можно в приват. Чего-то или кого-то боитесь? Уже есть за вами грехи? Я же всё равно узнаю, вот не отходя от клавиатуры. :)

Date: 2017-11-23 06:07 am (UTC)
euthanasepam: Delirium Tremens (Delirium_Tremens)
From: [personal profile] euthanasepam
Вот чувак пишет про бессмысленные сейфы, проблемы ключей и комбинаций, удалёнку из Бангалора, ага-ага, и пароли (внезапно!) в VCS. Вот что нам, потребителям ПО, с ними делать? Они же не ведают, что творят…

Profile

gb0

February 2019

S M T W T F S
     12
3456789
10111213141516
171819202122 23
24 25 26 2728  

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Feb. 17th, 2026 01:37 pm
Powered by Dreamwidth Studios