TGViewer
Products | People | Process Products | People | Process @program_man · 854 subscribers
Post #43 549
На неделе громко прогремела новость про утечку исходников Аэрофлотовских сервисов по небрежности (просто доступ не закрыли) - https://habr.com/post/424625/

Это породило довольно много тредов со стебом всего, что можно - от Аэрофлота в частности, до докера и девопса вообще. Я тем временем поучаствовал в немного более полезном практическом треде, где народ каялся в собственных подобных косяках. Реальность такова, что сколько бы "матерые админы" не стебали "любителей докера", а уязвимости есть у всех, и даже у Cisco.

Компании делятся не на "с уязвимостями" и "без", а на тех, кто узнает про свои уязвимости вперед новостей и тех, кто после.

Есть практика, которая помогает быть первым - это наладить работу с внешними "белыми хакерами". Это могут быть как выделенные пен-тестеры, так и "bug bounty". Bug Bounty это когда вы готовы платить за сообщения о своих уязвимостях. Есть довольно много народу, кто этим промышляет.

Чтобы bug bounty заработал, надо
1) завести у себя людей, которые им будут заниматься
2) объявить если не условия (мы публично условия не объявляли), то хотя бы канал, куда можно с этим обращаться - например security@abc.tld
3) научиться пользоваться стандартной CVSS шкалой уязвимости и прикинуть сколько вы готовы платить за взломы разного уровня
4) научиться платить людям (для россиян с нашими бухгалтерскими заморочками это вообще настолько не тривиально - что по честному наверное даже невозможно)

Сейчас мы получаем несколько подобных репортов в неделю и потому не становимся героями новостей

Кстати, за исключением репутации, практический ущерб от этого взлома сомнителен - Аэрофлот не софтверная компания и для них исходники особой ценности не имеют, а возможность подсунуть свой код в боевые машинки взломщиком доказана не была, как я понимаю (и сам аэрофлот утверждал, что с этого сервера код в продакшн не уходил).
Хабр Утечка исходных кодов веб-сервисов «Аэрофлота» Неизвестный опубликовал на GitHub исходные коды веб-приложений «Аэрофлота», включая код, отвечающий за начисление бонусов и создание подарочных сертификатов. Уте...
More from @program_man
  1. Sep 30, 2026Ушла эпоха. Помните часто говорили, что русский это 2й после английского язык в инете? Сов…
  2. Sep 17, 2026Коллега принес новость, которую я упустил, и мнение, с которым, я согласен. Новость была ч…
  3. Aug 12, 2026Когда ИИ полтора года назад был еще довольно хромой, для меня было актуально сравнение с и…
  4. Aug 5, 2026На неделе возникла мысль в обсуждении о внедрении ИИ в организациях, что есть мощный огран…
  5. Jul 31, 2026Помню довольно болезненное открытие разницы мышления инвесторов и управляющих. Вот приходя…
  6. Jul 16, 2026Попался изящный способ развести Клода на данные владельца. ИИ довольно много со временем н…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →