Së fundmi në blogun Elastic , ku njoftohet se funksionet kryesore të sigurisë të Elasticsearch, të lëshuara në hapësirën open source më shumë se një vit më parë, tani janë falas për përdoruesit.
Në postimin zyrtar të blogut përmbahen fjalët "e duhura" se open source duhet të jetë falas dhe se pronarët e projektit ndërtuan biznesin e tyre mbi funksione të tjera shtesë që ofrohen për zgjidhje enterprise. Tani, në ndërtimet bazë të versioneve 6.8.0 dhe 7.1.0 janë përfshirë funksionet e mëposhtme të sigurisë, që më parë ishin të disponueshme vetëm me anë të një abonimi gold:
- TLS për komunikim të enkriptuar.
- Skedari dhe realm native për krijimin dhe menaxhimin e rekordeve të përdoruesve.
- Menaxhimi i aksesit të përdoruesve në API dhe kluster mbi bazën e roleve; lejohet qasje shumë përdoruesish në Kibana duke përdorur Kibana Spaces.
Megjithatë, transferimi i funksioneve të sigurisë në një seksion falas nuk është një gjest i gjerë, por një përpjekje për të krijuar një distancë midis produktit komercial dhe problemeve të tij kryesore.
Dhe ata i kanë ato, dhe janë serioze.
Kërkesa "Elastic Leaked" kthehet në Google me 13.3 milion rezultate kërkimi. Impresionuese, apo jo? Pas lëshimit të funksioneve të sigurisë të projektit në open source, që më parë dukej si një ide e mirë, Elastic ka filluar të ketë probleme serioze me rrjedhjet e të dhënave. Në fakt, versioni bazë u shndërrua në një vula, pasi askush nuk e mbështeti siç duhet këtë funksion të sigurisë.
Një nga rrjedhjet më të bujshme të të dhënave nga serveri elastic ishte rasti me humbjen e 57 milion të dhënave të qytetarëve amerikanë, për të cilin në dhjetor 2018 (pastaj doli se në të vërtetë u rrjedhën 82 milion rekorde). Atëherë, në dhjetor 2018 për shkak të problemeve të sigurisë, të dhënat e 32 milion njerëzve u vodhën në Brazil. Në mars 2019, nga një server tjetër elastic u rrjedhën "vetëm" 250,000 dokumente konfidenciale, duke përfshirë dhe ato ligjore. Dhe kjo është vetëm faqja e parë e kërkimit për kërkesën që po përmendim.
Në fakt, thyerjet vazhdojnë akoma dhe filluan menjëherë pas përjashtimit të funksioneve të sigurisë nga vetë zhvilluesit dhe kalimin e tyre në kodin e hapur.
Lexuesi mund tĂ« vĂ«rejĂ«: "ĂfarĂ« ka rĂ«ndĂ«si? Po, ata kanĂ« probleme me sigurinĂ«, por kush nuk i ka?"
Tani, vëmendje.
Pyetja është se deri të hënën e kaluar, Elastic merrte para nga klientët për një vulë me emrin funksionet e sigurisë, që ata vetë e lëshuan në open source që në shkurt 2018, pra rreth 15 muaj më parë. Pa patur asnjë shpenzim të rëndësishëm për mbështetje të këtyre funksioneve, kompania vazhdonte të merrte para prej abonentëve gold dhe premium nga segmenti enterprise të klientëve.
Në një moment, problemet me sigurinë u bënë aq toksike për kompaninë, dhe ankesat nga klientët aq kërcënuese, saqë lakmia u tërhoq në plan të dytë. Megjithatë, në vend që të rinisnin zhvillimin dhe "të mbyllnin" çarjet në projektin e vet, për shkak të të cilave u publikuan miliona dokumente dhe të dhëna personale të njerëzve të zakonshëm, Elastic e hodhi funksionet e sigurisë në versionin falas të elasticsearch. Dhe e paraqet këtë si një mirësi të madhe dhe ndihmë për qëllimin e open source.
Në dritën e këtyre "zgjidhjeve efikase" duket tepër e çuditshme pjesa e dytë e postimit të blogut, për të cilën kemi vënë re këtë histori. Bëhet fjalë - operatori zyrtar i Kubernetes për Elasticsearch dhe Kibana.
Zhvilluesit me një shprehje mjaft serioze shprehen se, meqenëse funksionet e sigurisë janë transferuar në paketimin bazë falas të elasticsearch, ngarkesa për administratorët e këtyre zgjidhjeve do të ulet. Dhe në përgjithësi, gjithçka është perfekte.
"Mund të garantojmë se të gjitha klasteret që fillohen dhe menaxhohen nga ECK do të jenë të mbrojtura si default që nga fillimi, pa një ngarkesë shtesë për administratorët", thuhet në blogun zyrtar.
Si një zgjidhje e hapur dhe e trashëguar që vitin e kaluar u shndërrua në viktimën e gjithkënd, si do sigurojë sigurinë për përdoruesit, zhvilluesit heshtin.
Burimi: habr.com
