Elasticsearch направи проблемните функции за сигурност безплатни, които преди това бяха извлечени в open source

Скоро в блога на Elastic появилась запись, в которой сообщают, что основните функции за сигурност на Elasticsearch, изведени в open source пространството преди повече от година, вече са безплатни за потребителите.

В официалната блог записка има "правилни" думи за това, че open source трябва да бъде безплатен и че собствениците на проекта изграждат своя бизнес върху други допълнителни функции, които предлагат за корпоративни решения. Сега в основните версии 6.8.0 и 7.1.0 са включени следните функции за сигурност, които преди това бяха достъпни само с gold абонамент:

  • TLS за криптирана комуникация.
  • Файл и native-реалм за създаване и управление на потребителски записи.
  • Управление на достъпа на потребители до API и клъстера, основано на роли; позволява се многопотребителски достъп до Kibana с помощта на Kibana Spaces.

Обаче прехвърлянето на функциите за сигурност в безплатната секция не е широко жест, а опит да се създаде дистанция между търговския продукт и основните му проблеми.

А те наистина съществуват и са сериозни.

Запитването „Elastic Leaked“ връща 13,3 милиона резултата в Google. Впечатляващо, нали? След излизането на функциите за сигурност на проекта в open source, което някога изглеждаше добра идея, Elastic започнаха да имат сериозни проблеми с изтичането на данни. Всъщност, основната версия се превърна в сито, тъй като никой не поддържаше тези функции.

Една от най-гласните течове на данни от elastic-сървър беше случай с загубата на 57 милиона данни на граждани на САЩ, за което пишеха в пресата през декември 2018 година (после стана ясно, че всъщност са изтекли 82 милиона записа). Тогава, през декември 2018 година, заради проблеми със сигурността в Бразилия бяха откраднати данни на 32 милиона души. През март 2019 година от друг elastic-сървър изтекоха „само“ 250 000 конфиденциални документа, включително и юридически. И това е само първата страница от търсенето по споменатото запитване.

Всъщност, хакванията продължават до сега и започнаха скоро след като функциите за сигурност бяха „освободени от задоволство“ от самите разработчици и прехвърлени в отворен изходен код.

Читателят може да забележи: „И какво от това? Да, имат проблеми със сигурността, а кой няма?“

А сега внимание.

Въпросът е, че до този понеделник Elastic с чиста съвест взимаше пари от клиентите за решето, наречено функции за сигурност, които сама е извадила в open source още през февруари 2018 година, тоест преди около 15 месеца. Без да носи никакви съществени разходи за поддръжка на тези функции, компанията редовно събираше такси от златни и премиум абонати от клиентския enterprise сегмент.

В някакъв момент проблемите със сигурността станаха толкова токсични за компанията, а оплакванията от клиентите — толкова заплашителни, че алчността отстъпи на заден план. Обаче, вместо да възобнови разработката и да „зашие“ дупките в собствения си проект, поради които в публичното пространство изтекоха милиони документи и лични данни на обикновени хора, Elastic изхвърли функциите за сигурност в безплатната версия на elasticsearch. И представя това като велико благо и съдействие за open source.

В светлината на такива „ефективни“ решения крайно странно изглежда втората част на блог записа, поради която всъщност обърнахме внимание на тази история. Става дума за издаването на алфа версията Elastic Cloud on Kubernetes (ECK) — официален оператор на Kubernetes за Elasticsearch и Kibana.

Разработчиците с доста сериозни лица твърдят, че заради изнасянето на функциите за сигурност в базовата безплатна конфигурация на elasticsearch, натоварването на администраторите на потребителите на тези решения ще бъде намалено. Да, и всичко изглежда отлично.

„Можем да гарантираме, че всички клъстери, стартирани и управлявани от ECK, ще бъдат защитени по подразбиране от момента на стартирането, без допълнителни натоварвания за администраторите“, се казва в официалния блог.

Както изоставено и слабо поддържано решение от първоначалните разработчици, което за последната година се е превърнало в обща мишена за критика, осигурява на потребителите сигурност, разработчиците мълчат.

Източник: habr.com

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster