Recentelijk verscheen er een bericht op de Elastic-blog In de officiƫle blogpost staan de 'juiste' woorden dat open source gratis moet zijn en dat de eigenaren van het project hun bedrijf op andere aanvullende functies bouwen die zij aanbieden voor enterprise-oplossingen. Nu zijn de volgende beveiligingsfuncties, die voorheen alleen beschikbaar waren met een gold-abonnement, opgenomen in de basisversies 6.8.0 en 7.1.0:
TLS voor versleutelde communicatie.
- Een bestand en native realm voor het aanmaken en beheren van gebruikersaccounts.
- Toegangsbeheer voor API en cluster op basis van rollen; meervoudige toegang tot Kibana wordt toegestaan met behulp van Kibana Spaces.
- Echter, de verhuizing van beveiligingsfuncties naar de gratis sectie is geen groot gebaar, maar een poging om afstand te creƫren tussen het commerciƫle product en zijn belangrijkste tekortkomingen.
En die tekortkomingen zijn ernstig.
Een zoekopdracht 'Elastic Leaked' levert 13,3 miljoen zoekresultaten op in Google. Indrukwekkend, nietwaar? Na de lancering van de beveiligingsfuncties van het project in open source, wat ooit een goed idee leek, kreeg Elastic ernstige problemen met gegevenslekken. In feite is de basisversie veranderd in een zeef, omdat niemand deze beveiligingsfuncties echt ondersteunde.
Een van de meest spraakmakende gegevenslekken met een elastic-server was het geval van het verlies van 57 miljoen gegevens van Amerikaanse burgers, waarover
in de pers werd bericht Feitelijk zijn de hackings nog steeds aan de gang en begonnen deze kort na het stopzetten van de 'bevoegdheid' van de beveiligingsfuncties door de ontwikkelaars en hun overgang naar open source.
De lezer kan opmerken: 'En wat dan? Ze hebben problemen met de beveiliging, maar wie heeft dat niet?'
En nu, let goed op.
En nu aandacht.
Het probleem is dat Elastic tot deze maandag met een gerust geweten geld van klanten vroeg voor een zeef, genaamd security-functies, die ze in februari 2018 zelf als open source heeft uitgebracht, dus ongeveer 15 maanden geleden. Zonder noemenswaardige kosten voor het onderhoud van deze functies, heeft het bedrijf netjes geld gevraagd van gold en premium-abonnees uit de enterprise-segment.
Op een gegeven moment werden de veiligheidsproblemen zo toxic voor het bedrijf, en de klachten van klanten zo bedreigend, dat hebzucht op de tweede plaats kwam. Maar in plaats van de ontwikkeling te hervatten en de gaten in hun eigen project, waardoor miljoenen documenten en persoonlijke gegevens van gewone mensen openbaar werden, te dichten, heeft Elastic de security-functies in de gratis versie van Elasticsearch gegooid. En presenteert dit als een grote zegen en bijdrage aan open source.
In het licht van dergelijke 'efficiĆ«nte' oplossingen lijkt de tweede helft van de blogpost, waar we eigenlijk op deze geschiedenis zijn gewezen, uiterst vreemd. Het gaat ā de officiĆ«le operator van Kubernetes voor Elasticsearch en Kibana.
Ontwikkelaars met een heel serieuze blik op hun gezicht zeggen dat, doordat de security-functies naar de basis gratis uitrusting van Elasticsearch zijn verplaatst, de belasting voor de beheerders van deze oplossingen zal afnemen. En in het algemeen, alles is geweldig.
āWe kunnen garanderen dat alle clusters die zijn geconfigureerd en beheerd door ECK, standaard veilig zullen zijn vanaf het moment van opstarten, zonder extra belasting voor de beheerders,ā staat in de officiĆ«le blog.
Als een verlaten en nauwelijks ondersteund oorspronkelijk ontwerp, dat het afgelopen jaar is veranderd in de algemene zondebok, zwijgen de ontwikkelaars over hoe dit gebruikers veiligheid zal bieden.
Bron: habr.com
