Недавно посещённые
Недавно посещённые

Атлассиан считался вредным

[ПРОВЕРЕНО] Последнее обновление по Joe Schaefer в вс, 28 июн. 2026    источник
 

Тарред и избранный

Есть две точки зрения на такие вещи, как эта страница последние 10 лет раскрытых уязвимостей в программном обеспечении Atlassian:

  1. что он демонстрирует ответственное открытое раскрытие и хороший маркетинговый материал для продаж,

  2. это длинный рекорд архитектурного сбоя в масштабе.

Я в последнем лагере.1


Сноски

1. В последнем предложении знаменитого посмертного 2010 года нашей команды

https://infra.apache.org/blog/apache_org_04_09_2010 2

Мы говорим (перефразируем)

Мы надеемся, что другие люди будут учиться на наших ошибках.

Оглядываясь назад, ясно, что наша надежда была неуместна:

https://cybersecuritynews.com/atlassians-model-context-protocol/

Однако ОрионЕго прародитель, CMS Apache, родился через шесть месяцев после того, как был опубликован посмертный случай. В этом случае эти уроки объясняли дизайн от боли пережитого опыта.

2. Запись в блоге о неумелом посмертном исходе Atlassian об этом инциденте была отредактирована из Интернета. В основном, они просто не смогли сохранить 301 через несколько лет, поэтому вот где он оказался:

https://www.atlassian.com/blog/news/2010/04/oh_man_what_a_day_an_update_on_our_security_breach

Так много для постоянных приоритетов связи для мегакорпораций, которые рассматривают инциденты безопасности как возможности продвижения PR.

Для записи SHA-* является алгоритмом хэширования, а не алгоритмом шифрования, тем более криптографически безопасным алгоритмом хэширования (например, скажем, bcrypt или crypt-md5). Вы не хотите, чтобы ваш поставщик SaaS сказал вам, что ваши пароли *зашифрованы *, потому что хакер может получить ключ дешифрования и прочитать их простым текстом.

Вы, конечно, не хотите, чтобы они успокаивали вас, что они в безопасности, когда хакер имеет хеши SHA-* из них, потому что SHA-* предназначен для того, чтобы быть достаточно эффективным, чтобы подчинить ваши пароли вычислительно трактуемому алгоритму поиска / догадки грубой силы против самого хеша. Вы хотите, чтобы ваш поставщик сообщил вам, что ваши пароли хэшируются через bcrypt с по меньшей мере 5 раундов в своей конфигурации – предназначен для поражения грубой силы угадывания, и обновляется до аппаратных спецификаций времени.

И даже так, они должны рекомендовать вам изменить их, потому что это ответственное дело.

Абсурдно читать капельки Майка Кэннон-Брука, отправленные клиентам о безопасности их хэшей SHA-* паролей клиентов, украденных хакерами, если вы можете побеспокоиться о том, чтобы понять пулевые точки посмертного использования Apache на Password Security.

Кроме того, каждый день их команда реагирования на инциденты спала в выходные дни, другая организация F/OSS была взломана этой коробкой SliceHost. Мы уведомили их команду в пятницу о наших выводах после рабочих часов в Сиднее, и вместо того, чтобы сообщать своим клиентам, что они читают электронную почту безопасности в нерабочее время и поэтому не были взломаны во время воскресного PST, они начинали и сказали, что обнаружили, что хак сам — Поймали совершенно неосознанно.

RedHat, CodeHaus и JBoss были тремя случайными жертвами взлома, когда команда ИК Atlassian спала, но было несколько других.