Атлассиан считался вредным
Есть две точки зрения на такие вещи, как эта страница последние 10 лет раскрытых уязвимостей в программном обеспечении Atlassian:
что он демонстрирует ответственное открытое раскрытие и хороший маркетинговый материал для продаж,
это длинный рекорд архитектурного сбоя в масштабе.
Я в последнем лагере.1
Сноски
1. В последнем предложении знаменитого посмертного 2010 года нашей команды
https://infra.apache.org/blog/apache_org_04_09_2010 2
Мы говорим (перефразируем)
Мы надеемся, что другие люди будут учиться на наших ошибках.
Оглядываясь назад, ясно, что наша надежда была неуместна:
https://cybersecuritynews.com/atlassians-model-context-protocol/
Однако ОрионЕго прародитель, CMS Apache, родился через шесть месяцев после того, как был опубликован посмертный случай. В этом случае эти уроки объясняли дизайн от боли пережитого опыта.
2. Запись в блоге о неумелом посмертном исходе Atlassian об этом инциденте была отредактирована из Интернета. В основном, они просто не смогли сохранить 301 через несколько лет, поэтому вот где он оказался:
https://www.atlassian.com/blog/news/2010/04/oh_man_what_a_day_an_update_on_our_security_breach
Так много для постоянных приоритетов связи для мегакорпораций, которые рассматривают инциденты безопасности как возможности продвижения PR.
Для записи SHA-* является алгоритмом хэширования, а не алгоритмом шифрования, тем более криптографически безопасным алгоритмом хэширования (например, скажем, bcrypt или crypt-md5). Вы не хотите, чтобы ваш поставщик SaaS сказал вам, что ваши пароли *зашифрованы *, потому что хакер может получить ключ дешифрования и прочитать их простым текстом.
Вы, конечно, не хотите, чтобы они успокаивали вас, что они в безопасности, когда хакер имеет хеши SHA-* из них, потому что SHA-* предназначен для того, чтобы быть достаточно эффективным, чтобы подчинить ваши пароли вычислительно трактуемому алгоритму поиска / догадки грубой силы против самого хеша. Вы хотите, чтобы ваш поставщик сообщил вам, что ваши пароли хэшируются через bcrypt с по меньшей мере 5 раундов в своей конфигурации – предназначен для поражения грубой силы угадывания, и обновляется до аппаратных спецификаций времени.
И даже так, они должны рекомендовать вам изменить их, потому что это ответственное дело.
Абсурдно читать капельки Майка Кэннон-Брука, отправленные клиентам о безопасности их хэшей SHA-* паролей клиентов, украденных хакерами, если вы можете побеспокоиться о том, чтобы понять пулевые точки посмертного использования Apache на Password Security.
Кроме того, каждый день их команда реагирования на инциденты спала в выходные дни, другая организация F/OSS была взломана этой коробкой SliceHost. Мы уведомили их команду в пятницу о наших выводах после рабочих часов в Сиднее, и вместо того, чтобы сообщать своим клиентам, что они читают электронную почту безопасности в нерабочее время и поэтому не были взломаны во время воскресного PST, они начинали и сказали, что обнаружили, что хак сам — Поймали совершенно неосознанно.
RedHat, CodeHaus и JBoss были тремя случайными жертвами взлома, когда команда ИК Atlassian спала, но было несколько других.