Elasticsearch a făcut gratuite funcțiile de securitate problematice, anterior scoase în open source

Recent in the Elastic blog a post appeared, in which it is reported that the core security features of Elasticsearch, made open source over a year ago, are now free for users.

The official blog post contains the 'right' words about how open source should be free and that the project owners build their business on additional features offered for enterprise solutions. Now the following security features, previously available only with a gold subscription, are included in the basic builds of versions 6.8.0 and 7.1.0:

  • TLS for encrypted communication.
  • File and native realm for creating and managing user accounts.
  • User access management to the API and cluster based on roles; multi-user access to Kibana is allowed using Kibana Spaces.

However, the transition of the security features to the free section is not a big gesture, but an attempt to create distance between the commercial product and its major issues.

And there are serious issues.

The query 'Elastic Leaked' returns 13.3 million search results on Google. Impressive, isn't it? After the release of the project's security features to open source, which once seemed like a good idea, Elastic started facing serious data leak problems. In fact, the basic version has turned into a sieve, as no one really supported those security features.

One of the loudest data leaks from the elastic server was the loss of 57 million data of U.S. citizens, which was reported in the press in December 2018 (later it turned out that actually 82 million records leaked). Back then, in December 2018, due to security issues, data of 32 million people was stolen in Brazil. In March 2019, from another elastic server, 'only' 250,000 confidential documents leaked, including legal documents. And this is just the first page of the search for the mentioned query.

In fact, the hacks are still ongoing and began shortly after the security features were 'decommissioned' by the developers and moved to open source.

The reader may notice: 'So what? They have security problems, but who doesn't?'

And now, attention.

Întrebarea este că până luni, Elastic a perceput în mod onest bani de la clienți pentru un sistem numit funcții de securitate, pe care le-a scos în open source încă din februarie 2018, adică acum aproximativ 15 luni. Fără a suporta cheltuieli semnificative pentru întreținerea acestor funcții, compania a încasat regular bani de la abonații gold și premium din segmentul enterprise.

Într-un anumit moment, problemele de securitate au devenit atât de toxice pentru companie, iar plângerile din partea clienților atât de amenințătoare, încât lăcomia a fost pusă pe plan secund. Totuși, în loc să reînceapă dezvoltarea și să „acopere” găurile din propriul proiect, din cauza cărora milioane de documente și date personale ale oamenilor au ajuns în spațiul public, Elastic a aruncat funcțiile de securitate în versiunea gratuită a elasticsearch. Și o prezintă ca pe o mare binefacere și un sprijin pentru cauza open source.

În lumina unor astfel de „soluții eficiente”, a doua parte a postării pe blog, din cauza căreia am acordat atenție acestei povești, pare extrem de ciudată. Este vorba despre lansarea versiunii alpha a Elastic Cloud on Kubernetes (ECK) — operatorul oficial Kubernetes pentru Elasticsearch și Kibana.

Dezvoltatorii, cu o expresie destul de serioasă, afirmă că, datorită transferului funcțiilor de securitate în pachetul gratuit de bază, sarcina adminilor acestor soluții va fi redusă. Și, în general, totul este excelent.

„Putem garanta că toate clusterele lansate și gestionate de ECK vor fi protejate implicit de la lansare, fără o sarcină suplimentară pentru administratori”, se menționează în blogul oficial.

Cum o soluție abandonată și neîntreținută de inițialii dezvoltatori, care în ultimul an a devenit ținta tuturor criticilor, va asigura utilizatorilor securitate, dezvoltatorii nu menționează.

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster