Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +/– | |
Сообщение от opennews (??), 13-Май-19, 09:16 | ||
Исследователь безопасности Виллем де Гроот (Willem de Groot) сообщил (https://twitter.com/gwillem/status/1127617495911804935), что в результате взлома инфраструктуры атакующие смогли внедрить вредоносную вставку в код системы web-аналитики Picreel (https://www.picreel.com/) и открытой платформы для генерации интерактивных web-форм Alpaca Forms (http://www.alpacajs.org/) (были подменены скрипты, поставляемые через сеть доставки контента Cloud CMS). Подмена JavaScript-кода привела к компрометации 4684 сайтов, применяющих на своих страницах указанные системы (1249 (https://publicwww.com/websites/%22assets.pcrl.co%22/) - Picreel и 3435 (https://urlscan.io/result/b6aaefd5-851b-4c60-8253-d5153f2eab21) - Alpaca Forms). | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по времени | RSS] |
1. Скрыто модератором | –35 +/– | |
Сообщение от Аноним (1), 13-Май-19, 09:16 | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
2. Скрыто модератором | +27 +/– | |
Сообщение от лютый жабист__ (?), 13-Май-19, 09:24 | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
3. Скрыто модератором | +8 +/– | |
Сообщение от КО (?), 13-Май-19, 09:25 | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
5. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +6 +/– | |
Сообщение от trolleybus (?), 13-Май-19, 09:29 | ||
Правильно, нечего было грузить скрипты через CDN | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
6. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | –1 +/– | |
Сообщение от Аноним (6), 13-Май-19, 09:30 | ||
Кто-то еще не использует атрибут integrity в тегах link с хешами подключаемых сторонних скриптов, лежащих на cdn’ах? Тем более в формах с информацией о банковских карточках. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
8. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +2 +/– | |
Сообщение от рэбе Иванов (?), 13-Май-19, 10:09 | ||
> Кто-то еще не использует атрибут integrity в тегах link с хешами подключаемых | ||
Ответить | Правка | ^ к родителю #6 | Наверх | Cообщить модератору |
10. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +4 +/– | |
Сообщение от Гентушник (ok), 13-Май-19, 10:18 | ||
Сбербанк в личном кабинете например не использует. | ||
Ответить | Правка | ^ к родителю #6 | Наверх | Cообщить модератору |
11. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +4 +/– | |
Сообщение от пох (?), 13-Май-19, 10:22 | ||
если бы использовали - оно бы и ломалось по три раза на дню - каждый раз, как гуглевая или яндексная макака закоммитит апдейт. | ||
Ответить | Правка | ^ к родителю #10 | Наверх | Cообщить модератору |
13. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +2 +/– | |
Сообщение от Аноним (13), 13-Май-19, 10:47 | ||
Фичи это инструмент. Можно орехи колоть, а можно — яйца. | ||
Ответить | Правка | ^ к родителю #11 | Наверх | Cообщить модератору |
22. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +2 +/– | |
Сообщение от пох (?), 13-Май-19, 12:15 | ||
вопрос в том, какое у этой фичи может быть хоть примерно полезное применение. | ||
Ответить | Правка | ^ к родителю #13 | Наверх | Cообщить модератору |
30. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +/– | |
Сообщение от Аноним (30), 13-Май-19, 13:54 | ||
> Если cdn твой личный, и сделан ради снижения нагрузки - она не нужна, хватит обычного ssl. | ||
Ответить | Правка | ^ к родителю #22 | Наверх | Cообщить модератору |
31. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +/– | |
Сообщение от Аноним (31), 13-Май-19, 14:10 | ||
разве что так. но все равно это костыли. | ||
Ответить | Правка | ^ к родителю #30 | Наверх | Cообщить модератору |
32. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +/– | |
Сообщение от OpenEcho (?), 13-Май-19, 14:20 | ||
Не правда. Есть два use cases: | ||
Ответить | Правка | ^ к родителю #30 | Наверх | Cообщить модератору |
44. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +/– | |
Сообщение от пох (?), 14-Май-19, 10:12 | ||
> Не правда. Есть два use cases: | ||
Ответить | Правка | ^ к родителю #32 | Наверх | Cообщить модератору |
43. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +/– | |
Сообщение от пох (?), 14-Май-19, 10:04 | ||
Ну, в принципе, да - для традиционных сервисов он обламывается об "you are not google!" (also not amazon, facebook, etc), но если у тебя уже все в чужом облаке - глупо платить за мощности облака там, где можно сэкономить (раздача статики наверняка дешевле обойдется через cdn чем напрямую с инстансов - вопрос только, можно ли эту экономию увидеть хотя бы в микроскоп). | ||
Ответить | Правка | ^ к родителю #30 | Наверх | Cообщить модератору |
50. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +/– | |
Сообщение от OpenEcho (?), 14-Май-19, 19:48 | ||
> А по факту сегодня массовое использование cdn'ов - безмозглая копипаста со стека | ||
Ответить | Правка | ^ к родителю #43 | Наверх | Cообщить модератору |
40. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +/– | |
Сообщение от Kuromi (ok), 13-Май-19, 20:30 | ||
Это мелочи. У Почта Банка чтобы в "личный кабинет" войти надо Гугловскую рекапчу пройти! | ||
Ответить | Правка | ^ к родителю #10 | Наверх | Cообщить модератору |
49. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +/– | |
Сообщение от макака из Джета (?), 14-Май-19, 17:13 | ||
мы непричем, нам так заказали | ||
Ответить | Правка | ^ к родителю #40 | Наверх | Cообщить модератору |
29. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +2 +/– | |
Сообщение от Аноним (30), 13-Май-19, 13:52 | ||
> Кто-то еще не использует атрибут integrity в тегах link с хешами подключаемых сторонних скриптов, лежащих на cdn’ах? Тем более в формах с информацией о банковских карточках. | ||
Ответить | Правка | ^ к родителю #6 | Наверх | Cообщить модератору |
45. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +/– | |
Сообщение от яндекс (?), 14-Май-19, 10:13 | ||
> Кто-то ещё думает, что, используя integrity, можно пихать сторонние скрипты на страницы | ||
Ответить | Правка | ^ к родителю #29 | Наверх | Cообщить модератору |
48. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +1 +/– | |
Сообщение от Аноним (30), 14-Май-19, 12:52 | ||
Нет, конечно. Мы ж не сбербанк какой, мы анонимы! | ||
Ответить | Правка | ^ к родителю #45 | Наверх | Cообщить модератору |
7. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +2 +/– | |
Сообщение от Аноним (13), 13-Май-19, 09:58 | ||
Лепота. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
9. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +3 +/– | |
Сообщение от Аноним (9), 13-Май-19, 10:17 | ||
а сколько всего еще не нашли | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
12. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +4 +/– | |
Сообщение от Аноним (12), 13-Май-19, 10:32 | ||
Вэб-макаки, сэр! | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
14. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +3 +/– | |
Сообщение от Аноним (14), 13-Май-19, 11:04 | ||
Ахах, опять JS, девляпсы и бесконтрольная загрузка из чужих хранилищ. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
15. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +/– | |
Сообщение от А (??), 13-Май-19, 11:06 | ||
Доинтегрировались. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
24. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +/– | |
Сообщение от Собянина в отставку (?), 13-Май-19, 12:38 | ||
> Доинтегрировались. | ||
Ответить | Правка | ^ к родителю #15 | Наверх | Cообщить модератору |
16. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +/– | |
Сообщение от Аноним (16), 13-Май-19, 11:07 | ||
Про Cross-origin resource sharin не читали? | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
19. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | –1 +/– | |
Сообщение от Аноним (19), 13-Май-19, 11:15 | ||
Уважаемые анонимы и не очень! Подскажите, возможно ли каким-лиюо образом запретить исполнение подобного обфусцированного Javascript-мусора, кроме как * * script block в uMatrix? | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
21. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +1 +/– | |
Сообщение от рэбе Иванова (?), 13-Май-19, 12:07 | ||
можно. Но сайт, чей функционал (а alpaca это таки функционал, а не просто слежка) зависит от такого кода - работать не будет. | ||
Ответить | Правка | ^ к родителю #19 | Наверх | Cообщить модератору |
36. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +/– | |
Сообщение от имя (?), 13-Май-19, 17:51 | ||
устанавливай librejs и проблем у тебя со скриптами точно не будет | ||
Ответить | Правка | ^ к родителю #19 | Наверх | Cообщить модератору |
23. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +/– | |
Сообщение от Аноним (23), 13-Май-19, 12:24 | ||
Это просто отлично. Ещё один аргумент за "уберите с сайта это г****". Правда многим пофиг, ибо "оплати нам bandwidth для статики, тогда мы перенесём её на свои сервера, а пока - пошёл ....". | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
26. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +/– | |
Сообщение от Аноним (26), 13-Май-19, 12:43 | ||
> CDN-сеть для доставки скрипта | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
28. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +5 +/– | |
Сообщение от Я (??), 13-Май-19, 13:31 | ||
А кто им сайты делает, как ты думаешь? | ||
Ответить | Правка | ^ к родителю #26 | Наверх | Cообщить модератору |
35. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +1 +/– | |
Сообщение от Аноним (26), 13-Май-19, 15:59 | ||
> А кто им сайты делает, как ты думаешь? | ||
Ответить | Правка | ^ к родителю #28 | Наверх | Cообщить модератору |
37. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +/– | |
Сообщение от имя (?), 13-Май-19, 17:53 | ||
> "... и в продакшн" | ||
Ответить | Правка | ^ к родителю #28 | Наверх | Cообщить модератору |
34. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +1 +/– | |
Сообщение от Аноним (34), 13-Май-19, 15:13 | ||
Канал куда? | ||
Ответить | Правка | ^ к родителю #26 | Наверх | Cообщить модератору |
41. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +2 +/– | |
Сообщение от forum reader (?), 13-Май-19, 22:31 | ||
>> Sony, Forbes, Trustico | ||
Ответить | Правка | ^ к родителю #26 | Наверх | Cообщить модератору |
46. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +/– | |
Сообщение от пох (?), 14-Май-19, 10:17 | ||
> что "наша аналитика умеет все тоже самое и даже немножко лучше | ||
Ответить | Правка | ^ к родителю #41 | Наверх | Cообщить модератору |
51. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +/– | |
Сообщение от Аноним (51), 15-Май-19, 22:12 | ||
А в больших и дорогих корпорациях карьеру делают, а не сайты. С чего вы взяли, что аффекченные конторы сайт свой сами или у кого-то делали? Они карьеру делали. Поскорее, проще, чтоб только дотянуть и успеть уйти вверх. | ||
Ответить | Правка | ^ к родителю #26 | Наверх | Cообщить модератору |
27. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +2 +/– | |
Сообщение от Я (??), 13-Май-19, 13:26 | ||
Заслужили | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
33. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | –1 +/– | |
Сообщение от OpenEcho (?), 13-Май-19, 14:26 | ||
Как думаете? Научатся на горьком опыте? | ||
Ответить | Правка | ^ к родителю #27 | Наверх | Cообщить модератору |
42. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +1 +/– | |
Сообщение от Led (ok), 13-Май-19, 23:44 | ||
Макаки не эволюционируют. | ||
Ответить | Правка | ^ к родителю #33 | Наверх | Cообщить модератору |
47. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | –1 +/– | |
Сообщение от пох (?), 14-Май-19, 10:18 | ||
> Как думаете? Научатся на горьком опыте? | ||
Ответить | Правка | ^ к родителю #33 | Наверх | Cообщить модератору |
38. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | –2 +/– | |
Сообщение от Чак Норрис (?), 13-Май-19, 19:33 | ||
Не следует класть все яйца в одну мошонку. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
39. "Подмена кода проектов Picreel и Alpaca Forms привела к компр..." | +/– | |
Сообщение от n1rdeks (ok), 13-Май-19, 19:36 | ||
>Виллем де Гроот (Willem de Groot) | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |