Elasticsearch направи проблемните security-функции, преди налични в open source, да бъдат безплатни

Наскоро в блога на Elastic появи се публикация, в която се съобщава, че основните security функции на Elasticsearch, които бяха изведени в open source пространството преди повече от година, сега са безплатни за потребителите.

В официалната блог публикация има „правилни“ думи за това, че open source трябва да бъде безплатен и че собствениците на проекта изграждат бизнеса си на базата на други допълнителни функции, които предлагат за enterprise решения. Сега в основните версии 6.8.0 и 7.1.0 са включени следните security функции, които преди бяха налични само с gold абонамент:

  • TLS за криптирана връзка.
  • Файл и native realm за създаване и управление на потребителски записи.
  • Управление на достъпа на потребителите до API и клъстери, базирано на роли; позволява многопотребителски достъп до Kibana с използване на Kibana Spaces.

Въпреки това, прехвърлянето на security функциите в безплатната секция не е широк жест, а опит за създаване на дистанция между търговския продукт и неговите основни проблеми.

А те са сериозни.

Запитването „Elastic Leaked“ дава в Google 13,3 милиона резултати от търсене. Впечатляващо, нали? След изнасянето на security функциите на проекта в open source, което някога изглеждаше като добра идея, Elastic започнаха да имат сериозни проблеми с изтичането на данни. По същество, основната версия се превърна в решето, тъй като никой не поддържаше съществуващите security функции.

Един от най-скандалните случаи на изтичане на данни от elastic-сървъра беше загубата на 57 милиона данни на граждани на САЩ, за която пишеха в пресата през декември 2018 година (по-късно се оказа, че всъщност са изтекли 82 милиона записи). Тогава, през декември 2018 година, поради проблеми с безопасността, в Бразилия бяха откраднати данни на 32 милиона души. През март 2019 година от друг elastic-сървър изтекоха „само“ 250 000 конфиденциални документа, включително и юридически. И това е само първата страница от търсенето по запитването, което споменаваме.

Всъщност, хакерите продължават и до днес и започнаха още след „отстраняването“ на security функциите от самите разработчици и тяхното прехвърляне в отворен код.

Читателят може да забележи: „И какво от това? Да, имат проблеми с безопасността, но кой няма?“

А сега внимание.

Въпросът е, че до този понеделник Elastic без угризения е взимала пари от клиентите за решето, наречено security-функции, които сама пусна в open source още през февруари 2018 година, т.е. преди около 15 месеца. Не носейки никакви съществени разходи за поддръжка на тези функции, компанията редовно е взимала пари за тях от gold и premium абонати в корпоративния сегмент.

В определен момент проблемите с безопасността станаха толкова токсични за компанията, а оплакванията от клиенти — толкова заплашителни, че алчността отстъпи на втори план. А вместо да възобнови разработката и да „залепи“ дупките в собствения си проект, поради които в общия достъп изтекоха милиони документи и лични данни на обикновени хора, Elastic изхвърли security-функциите в безплатната версия на elasticsearch. И го представя като велико благо и подкрепа на open source движението.

На фона на такива „ефективни“ решения, втората част на публикацията в блога изглежда изключително странно, тъй като именно тя ни накара да обърнем внимание на тази история. Става дума за релиза на alpha версията Elastic Cloud on Kubernetes (ECK) — официалният оператор на Kubernetes за Elasticsearch и Kibana.

Разработчиците с доста сериозно изражение на лицето казват, че благодарение на прехвърлянето на security-функциите в основнaта безплатна версия на elasticsearch, натоварването на администраторите на тези решения ще бъде намалено. И въобще всичко е чудесно.

„Можем да гарантираме, че всички клъстери, стартирани и управлявани от ECK, ще бъдат защитени по подразбиране от момента на стартиране, без допълнителна натовареност за администраторите“, се казва в официалния блог.

Как едно пренебрегнато и реално неподдържано решение от първоначалните разработчици, което през последната година се е превърнало в общо момче за битие, ще осигури безопасност на потребителите, разработчиците не уточняват.

Източник: habr.com

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster