URL: https://www.opennet.dev/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 127756
[ Назад ]

Исходное сообщение
"В публичных логах Travis CI выявлено около 73 тысяч токенов и паролей открытых проектов"

Отправлено opennews , 13-Июн-22 18:45 
Компания Aqua Security опубликовала результаты исследования наличия конфиденциальных данных в сборочных логах, публично доступных в системе непрерывной интеграции...

Подробнее: https://www.opennet.dev/opennews/art.shtml?num=57344


Содержание

Сообщения в этом обсуждении
"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено еуые , 13-Июн-22 19:06 
А зачем хранить логи сборки больше чем пару недель?

"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено Аноним , 13-Июн-22 19:33 
написано же

>около 73 тысяч токенов, учётных данных и ключей доступа

вот за этим, а потом удивляетесь, что спецслужбы в очередной notepad++ внедрили руткиты.


"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено Аноним , 15-Июн-22 16:10 
> зачем хранить логи ... больше чем пару недель?

У товарища майора спроси?


"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено Аноним , 13-Июн-22 19:09 
>Утечка
>штатный API
>бесплатный тарифный план с публичными логами
>утечка

Л - логика.


"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено Аноним , 13-Июн-22 20:23 
Ну а что, прекрасный способ баблосик пилить и не напрягаться при этом.

"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено ronrivest , 15-Июн-22 10:06 
> прекрасный способ баблосик пилить

публиковать такие вот "исследования безапасносте" и после этого втирать на серьёзных щщах чтоб тебе платили бабло как крутому ибэ?
норм план, только ниша немного занята уж. из каждого утюга уже бизапаснасть смердит


"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено Аноним , 13-Июн-22 19:13 
> Утечка связана с возможностью получения доступа к логам пользователей бесплатного сервиса Travis CI через штатный API

Тем временем сотрудники Travis CI "ничего не знают"


"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено Аноним , 13-Июн-22 19:22 
Надо бы им багрепорт

"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено Аноним , 13-Июн-22 19:27 
Закроют с "notabug", точнее, сразу незаметно удалят. Зачем им закрывать добровольный сбор конфиденциальной информации?

"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено Аноним , 13-Июн-22 22:56 
Если бы это был мировой заговор рептилоидов, они бы не выставляли логи на весь мир, а делали их доступными только своим.

"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено Аноним , 14-Июн-22 10:20 
> доступными только своим

Доступны только своим особо платежеспособные клиенты - пользователи платных приватных услуг.


"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено torvn77 , 13-Июн-22 22:42 
>Тем временем сотрудники Travis CI "ничего не знают"

Я думаю что это проблема не Travis CI, а сборочных инструментов выводящих в логи логины, пароли и ключи.


"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено Аноним , 14-Июн-22 10:28 
> выводящих в логи

Так и запишем, частную информацию, то есть, логи надо безответственно выводить в интернет. А системных случайных нашедших банить по dmca.


"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено torvn77 , 14-Июн-22 13:03 
>> выводящих в логи
> Так и запишем, частную информацию, то есть, логи надо безответственно выводить в
> интернет. А системных случайных нашедших банить по dmca.

Как я понимаю люди на это дают полное согласие.


"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено ИмяХ , 13-Июн-22 21:17 
Ну и? В чем проблема? Это же открытые проекты, значит в них всё и должно быть открыто.

"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено Аноним , 13-Июн-22 21:34 
Логично...

"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено YetAnotherOnanym , 13-Июн-22 21:34 
А попробуй какому-нибудь юному дарованию сказать, что в облаках его будут иметь все, кому не лень - взбурлит и воспламенится так, что за версту будет видно.

"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено torvn77 , 13-Июн-22 22:45 
Ругать надо не Travis CI и не юное дарование, а разработчиков инструментов за то что их инструменты шлют пароли и ключи непойми куда.  
(Ну ладно, логин надо поместить в лог, но пароль и ключь зачем?)

"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено Аноним , 14-Июн-22 09:22 
Так а кто в лог пишет то? Сам Travis CI и пишет.

"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено torvn77 , 14-Июн-22 13:01 
Ну тогда значит надо бить Travis.

"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено 1 , 14-Июн-22 09:33 
Ну чтоб понять "пачима не коннектицца ?"

"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено Аноним , 13-Июн-22 22:54 
> А попробуй какому-нибудь юному дарованию сказать, что в облаках его будут иметь все, кому не лень - взбурлит и воспламенится так, что за версту будет видно.

Цивилизованные страны взяли курс на запрет on-premise deployment.
Достаточно вспомнить нововведения от Atlassian, или решение Ubiquity "all your routers are belongs to us" (будут управляться не через локальную, а через облачную веб-морду).


"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено Аноним , 14-Июн-22 01:43 
>Цивилизованные
>страны
>взяли курс
>Atlassian, Ubiquity
>страны

В вашем посте прекрасно всё.


"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено Аноним , 14-Июн-22 03:08 
А в вашем явно не достаёт смысла.

"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено Аноним , 14-Июн-22 23:34 
> решение Ubiquity "all your routers are belongs to us" (будут управляться не через локальную, а через облачную веб-морду).

Буквально 20 минут тому менял пароль на точке доступа Ubiquity, у которой нет подключения в интернет без всякой облачной веб-морды. Самая распоследняя прошивка и всё такое. Как же это так получилось?


"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено Аноним , 14-Июн-22 09:24 
Пока бурлишь только ты. Старчески покряхтывая.

"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено Аноним , 14-Июн-22 09:53 
а вот и подгорающее юное дарование. Штанишки дырявые смени

"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено Аноним , 14-Июн-22 23:49 
Вот это хорошая точка зрения, я такую поддерживаю. Чем меньше людей в странах третьего мира шарят за технологии, тем выше рейты.

"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено Аноним , 14-Июн-22 02:48 
Отдадим на запад всех девопсеров-облачко-мышкотыкателей.
На вырученные деньги вернём думающих админов оттуда.

"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено Наноним , 14-Июн-22 23:27 
Все думающие админы ушли в девопсы, вот незадача.
Потому что делать примерно то же самое (плюс CI/CD, что для нормального админа - не проблема), за гораздо большие деньги - это логичное решение, если ты не тупой жирный пивной алкаш в растянутом свитре.

"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено Онаним , 16-Июн-22 14:27 
В девляпсы ушли те, кто админом на масло заработать себе не смог.
Т.е. самый низовой сегмент среди админов. Инфраструктурщики так-то не меньше девляпсов получают, просто там квалификация нужна другая.

"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено Онаним , 16-Июн-22 14:30 
Ну и разница в том, что хороший инфраструктурщик вот так чётенько пассворд от инфраструктуры не про@#%т никогда.

"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено Аноним , 14-Июн-22 23:37 
А они возьмут и не поедут — зачем, если платят хорошо, жить вольно, есть сытно и интернет не по талонам? Но деньги давай, да. Деньгам всегда работа найдётся.

"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено Аноним , 14-Июн-22 16:04 
Системы CI/CD обычно используют одноразовые токены с малым сроком жизни (минуты) и ограниченным контекстом без возможности повторного использования. Почему в каких-то проектах не так — вопрос к админам тех проектов.

"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено Легивон , 14-Июн-22 20:22 
Жесть. Оказывается такой архаизм как travis ci еще существует.
Как это возможно? Кто-то просто забыл мигрировать? Да?
Какой смысл в 2022 году тратить своё время и средства на проприетарный SaaS, когда кругом взрослые свободные решения: jenkins, gitlab.
Зачем оно нужно?

"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено Аноним , 14-Июн-22 23:44 
> Какой смысл в 2022 году тратить своё время и средства на проприетарный SaaS

Ну например, на него надо меньше времени тратить, чем на «взрослые свободные решения». Код не мой, компания не моя, хотите Travis CI — валяйте, мне один чёрт. Если за минуту не понял в чём дело, пишу в саппорт и они чинят за меня. С гитлабом, даже платным саппортом, приходится куда больше возиться. А Дженкинс я в гробу видал.


"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено fuggy , 15-Июн-22 15:58 
Вот и продолжайте использовать централизованные платформы.
И вообще непонятно зачем логи направлять в централизованное место. Да ещё чтобы они потом было доступы по API даже без авторизации.

"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено Онаним , 16-Июн-22 14:25 
Ахах, девляпс-CI, вот это всё. По ходу риск-менеджмент ушёл в глубокое прошлое везде.

"В публичных логах Travis CI выявлено около 73 тысяч токенов ..."
Отправлено Аноним , 17-Июн-22 09:09 
А они посчитали сколько из этих конфиденциальных данных составляют одноразовые пароли генерируемые на каждую сборку?

А сколько там паролей от сервисов с которыми нет связи без VPN?

А какую часть составляют пароли от сервисов в docker контейнерах которые уничтожаются после сборки?