אטלסי נחשב מזיק
ישנן שתי נקודות מבט על דברים כמו דף זה של 10 השנים האחרונות של פגיעויות שנחשפו בתוכנה אטלסית:
כי הוא מדגים גילוי פתוח אחראי והוא חומר שיווקי טוב עבור מכירות,
זהו תיעוד ארוך של כישלון אדריכלי מופרע בקנה מידה.
אני במחנה האחרון.1
הערות שוליים
1. במשפט האחרון של פוסטמורטם המפורסם של הקבוצה שלנו 2010
https://infra.apache.org/blog/apache_org_04_09_2010 2
אנחנו מדינה (פרפרפרזה)
אנו מקווים שאנשים אחרים ילמדו מהטעויות שלנו.
במבט לאחור, תקוותנו הייתה מוטעית:
https://cybersecuritynews.com/atlassians-model-context-protocol/
עם זאת, אוריוןה-CMS של ה-Apache נולד שישה חודשים לאחר פרסום הפוסט-מורטם. במקרה זה, שיעורים אלה הודיעו על העיצוב מן הכאב של ניסיון חי.
2. הכניסה לבלוג לפוסטמורטם הלא נכון של אטלסיאן על האירוע הזה הוסרה מהאינטרנט. בעיקרון הם פשוט לא הצליחו לשמור על 301 לאחר כמה שנים, אז הנה המקום שבו זה בסופו של דבר:
https://www.atlassian.com/blog/news/2010/04/oh_man_what_a_day_an_update_on_our_security_breach
כל כך הרבה עבור סדרי עדיפויות קישור קבוע עבור megacorporations הרואים תקריות אבטחה כהזדמנויות לקידום יחסי ציבור.
עבור הרשומה, SHA-* הוא אלגוריתם גיבוב (hashing), לא אלגוריתם הצפנה , הרבה פחות אלגוריתם גיבוב (hashing) מאובטח קריפטוגרפי* (כמו למשל bcrypt או crypt-md5). ספק SaaS לא רוצה שיגידו לך שהסיסמאות שלך מוצפנות כיוון שהאקרים עשויים לקבל את מפתח הפענוח ולקרוא אותן בטקסט פשוט.
אתה בהחלט לא רוצה שהם יבטיחו לך שהם בטוחים כאשר האקר יש SHA-* hashes מהם, כי SHA-* נועד להיות ביצועים מספיק כדי להכפיף את הסיסמאות שלך אלגוריתם חיפוש / ניחוש כוח ברוט חישובית נגד הגיבוב עצמו. אתה רוצה שהספק שלך יגיד לך שהסיסמאות שלך גובשו דרך bcrypt עם לפחות 5 סיבובים בתצורה שלה - נועד להביס ניחוש כוח אכזרי, וניתנת לעדכון מפרט החומרה של הזמנים.
וגם כך, הם צריכים להמליץ לך לשנות אותם, כי זה הדבר האחראי לעשות.
זה מגוחך לקרוא את הטפטוף של מייק קאנון-ברוק שנשלח ללקוחות על הבטיחות של ה- SHA-* שלהם גיבוב סיסמאות של לקוחות שנגנבו על ידי האקרים אם אתה יכול לטרוח להבין את נקודות הקליע של פוסטמורטם אפאצ’י על אבטחת סיסמה.
יתר על כן, בכל יום צוות תגובת התקרית שלהם ישן בסוף השבוע, ארגון F/OSS אחר נפרץ על ידי אותה תיבת SliceHost. הודענו לצוות שלהם ביום שישי על הממצאים שלנו לאחר שעות העבודה בסידני, ובמקום לספר ללקוחות שלהם שהם קוראים דוא”ל אבטחה מחוץ לשעות ולכן לא נפרצו ביום ראשון PST זמן, הם סיבבו ואמרו שהם גילו את הגרזן עצמם — נתפס לגמרי לא מודע.
RedHat, CodeHaus ו JBoss היו שלושה קורבנות נלווים נפרצו בזמן צוות IR אטלסי ישן, אבל היו כמה אחרים.