Elasticsearch ha reso gratuite le problematiche funzioni di sicurezza, precedentemente rimosse come open source

Recentemente, nel blog di Elastic è stata pubblicata una nota, che informa che le principali funzioni di sicurezza di Elasticsearch, rese disponibili nel mondo open source più di un anno fa, ora sono gratuite per gli utenti.

Nel post ufficiale si trovano parole "corrette" riguardo al fatto che l'open source deve essere gratuito e che i proprietari del progetto costruiscono il loro business su ulteriori funzioni che offrono per soluzioni enterprise. Ora nelle versioni base 6.8.0 e 7.1.0 sono incluse le seguenti funzioni di sicurezza, precedentemente disponibili solo con sottoscrizione gold:

  • TLS per comunicazioni crittografate.
  • File e realm nativi per la creazione e gestione di registri utente.
  • Gestione degli accessi degli utenti all'API e al cluster basata su ruoli; è consentito l'accesso multiutente a Kibana utilizzando Kibana Spaces.

Tuttavia, il passaggio delle funzioni di sicurezza alla sezione gratuita non è un gesto di generosità, ma un tentativo di creare distanza tra il prodotto commerciale e le sue principali problematiche.

E ne ha, e sono seri.

La ricerca "Elastic Leaked" restituisce 13,3 milioni di risultati su Google. Impressionante, vero? Dopo il rilascio delle funzioni di sicurezza del progetto in open source, ciò che un tempo sembrava una buona idea, ha portato a seri problemi di fughe di dati per Elastic. Di fatto, la versione base è diventata un colabrodo, poiché nessuno sosteneva realmente queste funzioni di sicurezza.

Una delle fughe di dati più clamorose da un server elastic è stata la perdita di 57 milioni di dati di cittadini statunitensi, di cui si è parlato sui media nel dicembre 2018 (poi si è scoperto che in realtà erano 82 milioni di registrazioni diffuse). Nello stesso periodo, nel dicembre 2018, a causa di problemi di sicurezza, Elastic ha subito il furto di dati di 32 milioni di persone in Brasile. Nel marzo 2019, da un altro server elastic sono stati diffusi "solo" 250.000 documenti riservati, compresi quelli di natura legale. E questo è solo la prima pagina dei risultati per la ricerca che abbiamo menzionato.

Di fatto, gli attacchi continuano ancora oggi e sono iniziati poco dopo la rimozione delle funzioni di sicurezza da parte degli stessi sviluppatori e il loro passaggio al codice open source.

Il lettore potrebbe notare: "E allora? Hanno problemi di sicurezza, e chi non li ha?"

E ora attenzione.

La questione è che fino a lunedì scorso Elastic ha tranquillamente prelevato soldi dai clienti per un colabrodo denominato funzioni di sicurezza, che ha rilasciato come open source già nel febbraio 2018, quindi circa 15 mesi fa. Senza sostenere alcuna spesa significativa per il supporto di queste funzionalità, l'azienda ha continuato a far pagare i propri abbonati gold e premium del segmento enterprise.

A un certo punto, i problemi di sicurezza sono diventati così tossici per l'azienda, e le lamentele da parte dei clienti così minacciose, che l'avidità è passata in secondo piano. Tuttavia, invece di riprendere lo sviluppo e 'cucire' le falle nel proprio progetto, a causa delle quali milioni di documenti e dati personali di persone comuni sono stati resi pubblici, Elastic ha spostato le funzioni di sicurezza nella versione gratuita di elasticsearch. E lo presenta come un grande bene e un contributo all'open source.

Alla luce di tali 'efficaci' soluzioni, risulta piuttosto strana la seconda parte del post sul blog, da cui, in effetti, abbiamo attirato l'attenzione su questa storia. Si tratta del rilascio della versione alpha di Elastic Cloud on Kubernetes (ECK) — l'operatore ufficiale di Kubernetes per Elasticsearch e Kibana.

Gli sviluppatori, con un'espressione facciale piuttosto seria, affermano che, a causa dello spostamento delle funzioni di sicurezza nella base gratuita di elasticsearch, il carico sugli amministratori degli utenti di tali soluzioni sarà ridotto. E in generale, tutto è ottimo.

"Possiamo garantire che tutti i cluster avviati e gestiti da ECK saranno protetti per impostazione predefinita dal momento del lancio, senza ulteriore carico sugli amministratori", si legge nel blog ufficiale.

Come soluzione abbandonata e sostanzialmente non sostenuta dagli sviluppatori originali, che nell'ultimo anno è diventata il bersaglio di tutti, gli sviluppatori omettono di spiegare come garantirà la sicurezza agli utenti.

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS - ProHoster