Whole Yandex Git repository leaked
Прикол, в яндексі досить потужно лікнув сорс код - 44.7 GB з купою репозиторіїв.
Комент секопсів цієї чудо-компанії:
… служба безопасности обнаружила в открытом доступе фрагменты кода из внутреннего репозитория. Но их содержимое отличается от текущей версии репозитория в сервисах «Яндекса». 🤡
… Репозитории нужны для работы с кодом и не предназначены для хранения персональных данных пользователей._ 🤡
Такий булшіт, ніби ніхто не знає, як працює git, і версія сорс коду після останнього коміту буде відрізнятись.
Відкрите питання - судячи з вектору шарених даних і їх вигляду, це скоріше за все, злив зсередини. Далі - більше, реверсінжинірінгом займатись набагато простіше, коли ти бачиш, як сервіс працює з середини 🙂
Для нас - декілька ауткамів:
1) Приберіть всі секрети з репо, якщо ще не зробили цього (Vault, AWS Secret Manager, etc)
2) Приберіть всі ідентифікатори баз, стореджів, ендпоінти кластерів, і доступ з паблік інтернету до них
3) Зробіть алерт на трафік git стореджу, щоб ви могли помітити, коли хтось робить git clone 44 gb з self-hosted Gitlab лол 🙂
https://news.ycombinator.com/item?id=34525936
Post #306
6.91K
- 🔥 56
- 👍 17
- ❤ 4
- 👏 3