18.00.16
Сервіс CloudFlare повідомив про великий виток даних

      Представники популярного сервісу CloudFlare, оптимізуючого роботу сайтів, днями повідомили про масову витоку даних, яку вже охрестили найбільшою дірою в безпеці за весь час існування інтернету.

Для тих, хто не в курсі: CloudFlare, по суті, являє собою «прошарок» між хостингом сайту і його відвідувачами, яка «ховає» ресурс від зовнішнього світу і блокує шкідливу активність. Завдяки цьому робота сайту стає стабільною і помітно прискорюється.

Система дуже вигідна для невеликих сайтів, але також нею користуються деякі IT-гіганти, наприклад, Uber, сервіс зберігання паролів 1Password і торрент-трекер The Pirate Bay. В цілому, послугами сервісу сьогодні користуються понад п'ять мільйонів (!) Різних сайтів, що робить Cloudflare найбільшим подібним сервісом.

Що трапилося?

Витік виявив співробітник Google Тевіс Орманді. Інженер працював над власним стороннім проектом і випадково помітив, що при зверненні до CloudFlare сервіс повертає не тільки запитані дані, але і дані інших ресурсів, в тому числі токени аутентифікації, API-ключі, файли cookie, паролі, особисті повідомлення з великих сайтів знайомств, кадри з веб-чатів, дані кредитних карт і так далі.

Спочатку йому здалося, що помилка була в його власному коді, але потім він з'ясував, що вразливість була на боці Cloudflare, і зв'язався з розробниками сервісу.

 

Якщо ви є власником такого сайту, то варто запустити процедуру зміни паролів всім користувачам, а якщо ви також приймаєте кредитні карти, то слід повідомити клієнтам про необхідність їх блокування.

Сайти, які працювали з Cloudflare і були схильні до витоку даних. На жаль, серед них є і українські - при побіжному пошуку журналісти виявили майже 7300 ресурсів тільки з доменним ім'ям .ua, не рахуючи всіх інших варіантів список тим часом користувачі github вже зібрали

Чи потрібно щось робити?

Втім, Орманді попереджає, що, незважаючи на запевнення CloudFlare, що потрапила інформація могла осісти не тільки в кеші пошукових систем, але і в інших місцях.

Сама ж уразливість на даний момент закрита. Однак частина інформації встигла просочитися в кеш пошукових систем, тому представники CloudFlare звернулися до Google, Bing, Yahoo та інших компаній, щоб вручну усунути наслідки ймовірного витоку. Як відзначають журналісти, зі свого боку пошукові системи вичистили всі злиті конфіденційні відомості в оперативному порядку.

Достовірно невідомо, які саме дані потрапили у відкритий доступ і чи скористався ними хтось. В CloudFlare божаться, що уразливість зловмисники банально не встигли пустити в хід, тому що не знали про неї. В іншому випадку, компанія обов'язково виявила б підозрілу активність.

ДжерелаEngadgetForbesAINMeduzaVC
Переглядів: 599 | Додав: dvi | Рейтинг: 0.0/0
Всього коментарів: 0
der="0" width="100%" cellspacing="1" cellpadding="2" class="commTable">
Ім'я *:Email:WWW:
Код *:
close