أحدث ما زرت
أحدث ما زرت

الأطلسية تعتبر ضارة

[التحقق] آخر تحديث بواسطة Joe Schaefer في Sun, 28 Jun 2026    مصدر
 

تاريد و مميزة

هناك نوعان من وجهات النظر حول أشياء مثل هذه الصفحة من آخر 10 سنوات من نقاط الضعف التي تم الكشف عنها في برنامج Atlassian:

  1. أنه يدل على الإفصاح المفتوح المسؤول وهو مادة تسويقية جيدة للمبيعات،

  2. هذا هو سجل طويل من الفشل المعماري المشروع على نطاق واسع.

أنا في المخيم الأخير.1


الحواشي السفلية

1. في الجملة الأخيرة من وفاة فريقنا الشهير عام 2010

https://infra.apache.org/blog/apache_org_04_09_2010 2

نحن نقول (إعادة صياغة)

نأمل أن يتعلم الآخرون من أخطائنا.

في وقت متأخر، من الواضح أن أملنا في غير محله:

https://cybersecuritynews.com/atlassians-model-context-protocol/

ومع ذلك، أوريونولد المولد، Apache CMS، بعد ستة أشهر من نشر الوفاة. في هذه الحالة، أبلغت هذه الدروس التصميم من ألم التجربة الحية.

2. تم تنقيح مدخل المدونة إلى وفاة Atlassian غير الكافية حول هذا الحادث من الإنترنت. في الأساس فشلوا فقط في الحفاظ على 301 بعد بضع سنوات، لذلك هنا هو المكان الذي انتهت فيه:

https://www.atlassian.com/blog/news/2010/04/oh_man_what_a_day_an_update_on_our_security_breach

الكثير بالنسبة لأولويات الارتباط الدائم للشركات الضخمة التي تنظر إلى الحوادث الأمنية كفرص للتقدم في العلاقات العامة.

بالنسبة للسجل، فإن SHA-* عبارة عن خوارزمية hashing، وليست خوارزمية encryption، ناهيك عن خوارزمية تجزئة آمنة تشفيرًا (مثل say bcrypt أو crypt-md5). لا تريد أن يخبرك مورد SaaS الخاص بك أن كلمات المرور الخاصة بك هي مشفرة لأن القراصنة قد يحصلون على مفتاح فك التشفير وقراءتها في نص عادي.

أنت بالتأكيد لا تريد منهم أن يطمئنك إلى أنهم آمنون عندما يكون لدى القراصنة تجزئة SHA-* منهم، لأن SHA-* مصممة لتكون مؤثرة بما يكفي لإخضاع كلمات المرور الخاصة بك إلى خوارزمية بحث / تخمين قوة وحشية قابلة للحساب ضد التجزئة نفسها. تريد أن يخبرك البائع بأن كلمات المرور الخاصة بك مجزأة عبر bcrypt مع ما لا يقل عن 5 جولات في تكوينها - مصممة لهزيمة تخمين القوة الغاشمة، وقابلة للتحديث إلى مواصفات الأجهزة في العصر.

ومع ذلك، يجب أن ينصحوا بتغييرهم، لأنه هو الشيء المسؤول الذي يجب القيام به.

من السخف قراءة محرك مايك كانون-بروك الذي تم إرساله إلى العملاء حول سلامة تجزئة SHA-* الخاصة بهم من كلمات مرور العملاء المسروقة من قبل المتسللين إذا كنت تستطيع أن تهتم بفهم النقاط النقطية لبريد أباتشي على أمان كلمة المرور.

علاوة على ذلك، كل يوم ينام فريق الاستجابة للحوادث خلال عطلة نهاية الأسبوع، تم اختراق مؤسسة F / OSS أخرى بواسطة صندوق SliceHost هذا. أخطرنا فريقهم يوم الجمعة بالنتائج التي توصلنا إليها بعد ساعات العمل في سيدني، وبدلاً من إخبار عملائهم بأنهم يقرأون البريد الإلكتروني الأمني خارج ساعات العمل، وبالتالي لم يتم اختراقه يوم الأحد بتوقيت PST، فقد تلاعبوا وقالوا إنهم اكتشفوا الإختراق بأنفسهم. — اشتعلت تماما غير مدرك.

كان RedHat و CodeHaus و JBoss ثلاثة من الضحايا العرضيين الذين تم اختراقهم أثناء نوم فريق IR الأطلسي، ولكن كان هناك العديد من الضحايا الآخرين.