Elasticsearch muutis probleemsed turvafunktsioonid, mis varem olid avatud lÀhtekoodiga, tasuta

Hiljuti Elasticu blogis ilmus postitus, milles teatatakse, et Elasticsearchi peamised turbefunktsioonid, mis viidi avatud lĂ€htekoodiga ruumi ĂŒle aasta tagasi, on nĂŒĂŒd tasuta kasutajatele saadaval.

Ametlikus blogipostituses on «Ôigeid» sĂ”nu selle kohta, et avatud lĂ€htekood peab olema tasuta ja et projekti omanikud ehitavad oma Ă€ri muude tĂ€iendavate funktsioonide peale, mida nad pakuvad ettevĂ”tte lahendustes. NĂŒĂŒd on versiooni 6.8.0 ja 7.1.0 pĂ”hiversioonidesse lisatud jĂ€rgmised turbefunktsioonid, mis varem olid saadaval ainult kuldses tellimuses:

  • TLS krĂŒpteeritud side jaoks.
  • Fail ja kohalik ala kasutajakontode loomise ja haldamise jaoks.
  • Kasutajate juurdepÀÀsu haldamine API-le ja klastri, mis pĂ”hineb rollidel; mitme kasutaja juurdepÀÀs Kibana'sse Kibana Spacesi kaudu on lubatud.

Kuid turbefunktsioonide viimine tasuta sektsiooni ei ole lai ĆŸest, vaid katse luua kaugus kommertstoote ja selle tĂ”siste probleemide vahel.

Ja need probleemid on tÔsised.

KĂŒsimus «Elastic Leaked» tagastab Googles 13,3 miljonit otsingutulemust. Muljetavaldav, eks? PĂ€rast turbefunktsioonide viimist projekti avatud lĂ€htekoodi, mis kunagi nĂ€is hea idee, tekkis Elasticul tĂ”siseid andmelekkimise probleeme. Tegelikult muutus pĂ”hiversioon lĂ€bi lastavaks, kuna keegi ei toetanud neid turbefunktsioone korralikult.

Üks kĂ”ige tĂ€helepanuvÀÀrsemaid andmelekkimise juhtumeid elastic-serverilt oli 57 miljoni USA kodaniku andmete kadumine, millest kandsid meedia teavet 2018. aasta detsembris (hiljem selgus, et tegelikult lekkis 82 miljonit kirjet). Samuti, 2018. aasta detsembris varastasid Elasti turvap probleemide tĂ”ttu Brasiilias 32 miljoni inimese andmed. 2019. aasta mĂ€rtsis lekkis teiselt elastic-serverilt «ainult» 250 000 konfidentsiaalset dokumenti, sealhulgas ka juriidilisi dokumente. Ja see on alles esimene otsingulehe tulemus selle termini jĂ€rgi.

Tegelikult jÀtkuvad sissetungid siiani ja algasid peagi pÀrast turbefunktsioonide «rahuldamisest vabastamist» arendajate poolt ja nende viimist avatud lÀhtekoodi.

Lugeja vÔib mÀrkida: «No ja mis siis? No ei ole neil turvaprobleeme, aga kellel ei ole?»

Ja nĂŒĂŒd tĂ€helepanu.

KĂŒsimus on selles, et kuni kĂ€esoleva esmaspĂ€evani vĂ”ttis Elastic oma klientidelt raha riistvara eest, mida nad nimetasid turvafunktsioonideks, kuigi nad olid need juba 2018. aasta veebruaris avatud lĂ€htekoodiga vĂ€lja toonud, st umbes 15 kuud tagasi. EttevĂ”te ei kandnud nende funktsioonide toe eest mingeid mĂ€rkimisvÀÀrseid kulutusi, kuid siiski kĂŒsis raha kuld- ja premium-liikmetelt oma ettevĂ”tlussektoris.

MĂ”nes punktis muutusid turvaprobleemid ettevĂ”tte jaoks nii toksilisteks ning klientide kaebused nii Ă€hvardavateks, et ahnus jĂ€i teisele kohale. Kuid, selle asemel, et taastada arendus ja „fikseerida“ augud oma projektis, mille tĂ”ttu pÀÀsesid miljonid dokumendid ja isikuandmed avalikuks, viskas Elastic turvafunktsioonid tasuta elasticsearchi versiooni. Nad esitavad selle kui suurt headust ja panust avatud lĂ€htekoodiga.

Kuna sellised „efektiivsed“ lahendused paistavad, on blogipostituse teine osa, mille tĂ”ttu me seda lugu jĂ€lgisime, ĂŒsna kummaline. RÀÀgime Elastic Cloud on Kubernetes (ECK) alfa- versiooni vĂ€ljaandmisest — Elasticsearchi ja Kibana ametlik Kubernetes'i operaator.

Arendajad, nĂ€o tĂ”sise ilmega, rÀÀgivad, et turvafunktsioonide viimisega tasuta versioonidesse vĂ€heneb haldurite koormus nende lahenduste kasutajate jaoks. Ja ĂŒldiselt, kĂ”ik on suurepĂ€rane.

„Me saame garanteerida, et kĂ”ik ECK-s kĂ€ivitatud ja hallatavad klastrid on vaikimisi kaitstud alates kĂ€ivitamisest, ilma halduritele lisakoormuseta,“ öeldakse ametlikus blogis.

Kuidas juhuslik ja tĂ”eliselt mitte toetatud lahendus, mis viimase aasta jooksul on muutunud ĂŒldiseks sihtmĂ€rgiks, tagab kasutajatele turvalisuse, arendajad ei ĂŒtle.

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster