Récemment, sur le blog d'Elastic , annonçant que les principales fonctionnalités de sécurité d'Elasticsearch, mises à disposition en open source il y a plus d'un an, sont désormais gratuites pour les utilisateurs.
Dans le billet de blog officiel, on trouve des propos 'justes' sur le fait que l'open source doit être gratuit et que les propriétaires du projet construisent leur entreprise sur d'autres fonctionnalités supplémentaires qu'ils proposent pour des solutions d'entreprise. Désormais, les versions de base 6.8.0 et 7.1.0 incluent les fonctionnalités de sécurité suivantes, auparavant accessibles uniquement par un abonnement gold :
- TLS pour la communication chiffrée.
- Fichier et realm natif pour créer et gérer des comptes utilisateurs.
- Gestion des accès des utilisateurs à l'API et au cluster sur la base de rôles ; un accès multi-utilisateurs à Kibana est permis à l'aide de Kibana Spaces.
Cependant, le transfert des fonctionnalités de sécurité vers la section gratuite n'est pas un geste large, mais une tentative de créer une distance entre le produit commercial et ses principales lacunes.
Et il en a, et de sérieuses.
Une recherche sur 'Elastic Leaked' renvoie 13,3 millions de résultats dans Google. Impressionnant, n'est-ce pas ? Après la mise en open source des fonctionnalités de sécurité du projet, ce qui semblait autrefois une bonne idée, Elastic a rencontré de graves problèmes de fuite de données. En fait, la version de base est devenue un gruyère, car personne ne soutenait vraiment ces fonctionnalités de sécurité.
L'une des fuites de données les plus médiatisées d'un serveur Elastic a été celle de 57 millions de données de citoyens américains, à propos de laquelle en décembre 2018 (il s'est ensuite avéré qu'en réalité, 82 millions de dossiers avaient fui). À ce moment-là, en décembre 2018, à cause de problèmes de sécurité, des données de 32 millions de personnes ont été volées au Brésil. En mars 2019, d'un autre serveur Elastic, 'seulement' 250 000 documents confidentiels, y compris des documents juridiques, ont été divulgués. Et ce n'est que la première page de résultats de recherche pour la requête mentionnée.
En fait, les piratages continuent encore aujourd'hui et ont commencé peu après que les développeurs aient eux-mêmes retiré les fonctionnalités de sécurité et les aient mises en open source.
Le lecteur pourrait remarquer : 'Et alors ? Oui, ils ont des problèmes de sécurité, mais qui n'en a pas ?'
Et maintenant, attention.
La question est que jusqu'à ce lundi, Elastic a en toute bonne foi facturé ses clients pour une passoire appelée fonctions de sécurité, qu'elle avait elle-même rendues open source en février 2018, soit environ 15 mois auparavant. Ne supportant aucun coût substantiel pour le maintien de ces fonctions, l'entreprise a régulièrement facturé les abonnés gold et premium du segment enterprise.
À un moment donné, les problèmes de sécurité sont devenus tellement toxiques pour l'entreprise, et les réclamations des clients si menaçantes, que la cupidité a reculé. Cependant, au lieu de reprendre le développement et de « boucher » les trous de son propre projet, à cause desquels des millions de documents et de données personnelles de simples citoyens se sont retrouvés dans le domaine public, Elastic a balancé les fonctions de sécurité dans la version gratuite d'Elasticsearch. Et le présente comme un grand bienfait et une contribution à l'open source.
À la lumière de telles « solutions efficaces », la deuxième partie du billet de blog, qui a attiré notre attention sur cette histoire, semble extrêmement étrange. Il s'agit — l'opérateur Kubernetes officiel pour Elasticsearch et Kibana.
Les développeurs, avec un air plutôt sérieux, affirment que, grâce au transfert des fonctions de sécurité dans le pack de base gratuit d'Elasticsearch, la charge sur les administrateurs des utilisateurs de ces solutions sera réduite. D'ailleurs, tout est excellent.
« Nous pouvons garantir que tous les clusters déployés et gérés par ECK seront protégés par défaut dès leur lancement, sans charge supplémentaire pour les administrateurs », indique le blog officiel.
Sur la manière dont une solution abandonnée et peu soutenue par ses développeurs initiaux, qui est devenue la cible de toutes les critiques au cours de l'année dernière, assurera la sécurité des utilisateurs, les développeurs se taisent.
Source : habr.com
