Elasticsearch bëri falas funksionet problematike të sigurisë, që më parë u nxorrën në open source

Pak ditë më parë në blogun Elastic u shfaq një postim, në të cilin raportohet se funksionet kryesore të sigurisë të Elasticsearch, të nxjerra në hapësirën open source më shumë se një vit më parë, tani janë falas për përdoruesit.

Në postimin zyrtar të blogut gjenden fjalët "e duhura" për atë se si open source duhet të jetë falas dhe se pronarët e projektit po ndërtojnë biznesin e tyre në funksione të tjera shtesë që ofrohen për zgjidhje enterprise. Tani, në ndërtimet bazë të versioneve 6.8.0 dhe 7.1.0 janë përfshirë funksionet e mëposhtme të sigurisë, që më parë ishin të disponueshme vetëm me një abonim gold:

  • TLS pĂ«r lidhje tĂ« koduara.
  • Skedari dhe realm native pĂ«r krijimin dhe menaxhimin e regjistrimeve tĂ« pĂ«rdoruesve.
  • Menaxhimi i qasjes sĂ« pĂ«rdoruesve nĂ« API dhe klasterin nĂ« bazĂ« tĂ« roleve; lejohet qasje shumĂ«pĂ«rdoruesi nĂ« Kibana duke pĂ«rdorur Kibana Spaces.

Megjithatë, kalimi i funksioneve të sigurisë në seksionin falas nuk është një veprim i gjerë, por një përpjekje për të krijuar distancë midis produktit komercial dhe problemesh të tij kryesore.

Dhe ato kanë, dhe janë të rënda.

Kërkesa "Elastic Leaked" kthen në Google 13.3 milion rezultate kërkimesh. I impresionon, apo jo? Pas nxjerrjes së funksioneve të sigurisë të projektit në open source, që dikur dukej si një ide e mirë, Elastic përballi probleme serioze me shpërndarjen e të dhënave. Në fakt, versioni bazë u shndërrua në një rrjetë, sepse askush nuk e mbështeti siç duhet këto funksione të sigurisë.

Një nga shpërndarjet më të bujshme të të dhënave nga serveri elastic ishte rasti i humbjes së 57 milion të dhënave të qytetarëve amerikanë, për të cilën shkruajti në media në dhjetor 2018 (më vonë doli se në të vërtetë ishin shpërndarë 82 milion regjistrime). Atëherë, në dhjetor 2018 për shkak të problemeve me sigurinë, në Brazil u vjedhën të dhënat e 32 milion njerëzve. Në mars 2019, nga një server tjetër elastic u shpërndanë "vetëm" 250,000 dokumente konfidenciale, përfshirë ato ligjore. Dhe kjo është vetëm faqja e parë e rezultatit për kërkesën që po përmendim.

Faktikisht, thyerjet vazhdojnë edhe tani dhe filluan menjëherë pas heqjes së "miratimit" të funksioneve të sigurisë nga vetë zhvilluesit dhe transfertës së tyre në kod të hapur.

Lexuesi mund të vërejë: "Dhe çfarë? Po kanë probleme me sigurinë, dhe kush nuk i ka?"

Tani, kushtoni vëmendje.

Çështja Ă«shtĂ« se deri tĂ« hĂ«nĂ«n e kaluar, Elastic, me njĂ« ndĂ«rgjegje tĂ« pastĂ«r, merrte para nga klientĂ«t pĂ«r njĂ« filtrues qĂ« quhet funksionet e sigurisĂ«, tĂ« cilat i kishte nxjerrĂ« nĂ« open source qĂ« nĂ« shkurt 2018, pra rreth 15 muaj mĂ« parĂ«. Pa mbajtur ndonjĂ« shpenzim tĂ« konsiderueshĂ«m pĂ«r mbĂ«shtetje tĂ« kĂ«tyre funksioneve, kompania vazhdimisht merrte para nga abonentĂ«t gold dhe premium nga segmenti enterprise.

Në një moment të caktuar, problemet me sigurinë u bënë aq toksike për kompaninë, dhe ankesat nga klientët aq kërcënuese, sa lakmia u tërhoq në planin e dytë. Megjithatë, në vend që të riniste zhvillimin dhe "të mbushte" çarjet në projektin e saj, për shkak të të cilave u lanë në dispozitë miliona dokumente dhe të dhëna personale të njerëzve të zakonshëm, Elastic hodhi funksionet e sigurisë në versionin falas të elasticsearch. Dhe e paraqet këtë si një të mirë të madhe dhe një ndihmesë për çështjen e open source.

NĂ« dritĂ«n e kĂ«tyre zgjidhjeve "efektive", duket shumĂ« e çuditshme pjesa e dytĂ« e blogut, e cila na bĂ«ri vĂ«mendje nĂ« kĂ«tĂ« histori. BĂ«het fjalĂ« pĂ«r lĂ«shimin e versionit alpha tĂ« Elastic Cloud on Kubernetes (ECK) — operatori zyrtar i Kubernetes pĂ«r Elasticsearch dhe Kibana.

Zhvilluesit me një shprehjefaqe mjaft të seriozë flasin për faktin se, për shkak të heqjes së funksioneve të sigurisë në paketën themelore falas të elasticsearch, ngarkesa mbi administratorët e përdoruesve të këtyre zgjidhjeve do të ulet. Po ashtu, gjithçka është shkëlqyer.

"Ne mund të garantojmë se të gjitha klasteret, të nisura dhe të menaxhuara nga ECK, do të jenë të mbrojtura në mënyrë default që nga fillimi, pa ngarkesë shtesë për administratorët," thotë në blogun zyrtar.

Si një zgjidhje e braktisur dhe në thelb pa mbështetje nga zhvilluesit e saj fillestarë, e cila gjatë vitit të fundit është bërë një shënjestrë e zakonshme, do të sigurojë përdoruesve siguri, zhvilluesit heshtin.

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster