
Il y a quelques heures, certains utilisateurs de DockerHub ont reçu des courriers contenant le message suivant :
« Le jeudi 25 avril 2019, nous avons découvert un accès non autorisé à l'une des bases de données de DockerHub, dans laquelle sont stockées certaines données non financières des utilisateurs. Dès cette découverte, nous avons immédiatement pris toutes les mesures nécessaires pour sécuriser les données des utilisateurs.
Nous souhaitons maintenant partager les informations que nous avons pu recueillir lors de notre enquête, notamment sur les comptes DockerHub qui ont été touchés et les actions que leurs propriétaires doivent entreprendre.
Voici ce que nous avons pu déterminer :
Au cours d'une courte période d'accès non autorisé à la base de données de DockerHub, des données confidentielles d'environ 190 000 comptes (moins de 5 % des utilisateurs du service) ont pu être exposées. Ces données incluent les noms d'utilisateur et les hachages de mots de passe d'un faible pourcentage des utilisateurs mentionnés, ainsi que des jetons GitHub et BitBucket utilisés pour des constructions automatiques de conteneurs.
Que devez-vous faire maintenant :
— Nous demandons aux utilisateurs de changer leurs mots de passe DockerHub et de tous les autres comptes utilisant le même mot de passe.
— Pour les utilisateurs qui ont utilisé des constructions automatiques et qui ont pu être affectés, nous avons réinitialisé les jetons et les clés d'accès. Nous leur demandons également de vérifier leurs dépôts pour détecter toute activité suspecte récente.
— Pour savoir comment examiner l'activité suspecte sur vos comptes GitHub et BitBucket au cours des dernières 24 heures, suivez les liens et
— Cela peut affecter vos constructions en cours à partir de notre service de constructions automatiques. Vous devrez peut-être également dissocier et reconnecter vos comptes GitHub et BitBucket. Cela est expliqué en détail ici
De notre côté, nous allons améliorer nos systèmes de sécurité et réévaluer nos politiques. Nous avons également mis en place des métriques supplémentaires pour surveiller toute activité illégale potentielle à l'avenir.
Nous continuons d'enquêter sur l'incident et nous vous tiendrons informés dès que de nouveaux détails seront disponibles. »
Comme d'habitude, nous vérifions notre propre boîte mail, nos comptes sur les services mentionnés, et nous réinitialisons nos mots de passe. Nous mettrons à jour ce post dès que de nouvelles informations apparaîtront.
Seuls les utilisateurs enregistrés peuvent participer au sondage. , s'il vous plaît.
Avez-vous reçu un message similaire ?
Oui
Non
Je n'ai pas de compte sur DockerHub.
26 utilisateurs ont voté. 2 utilisateurs se sont abstenus.
Source : habr.com
