{"id":14274,"url":"\/distributions\/14274\/click?bit=1&hash=fadd1ae2f2e07e0dfe00a9cff0f1f56eecf48fb8ab0df0b0bfa4004b70b3f9e6","title":"\u0427\u0435\u043c \u043c\u0443\u0440\u0430\u0432\u044c\u0438\u043d\u044b\u0435 \u0434\u043e\u0440\u043e\u0436\u043a\u0438 \u043f\u043e\u043c\u043e\u0433\u0430\u044e\u0442 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u0438\u0441\u0442\u0430\u043c?","buttonText":"\u0423\u0437\u043d\u0430\u0442\u044c","imageUuid":"6fbf3884-3bcf-55d2-978b-295966d75ee2"}

Исследователи нашли несколько тысяч публичных досок Trello российских компаний с информацией о клиентах и сотрудниках Статьи редакции

Это произошло не из-за взлома, а из-за невнимательности или небрежности сотрудников компании.

Утечку обнаружили аналитики Infosecurity a Softline company, пишет «Коммерсантъ». В компании уточнили, что в России досками Trello пользуется в основном малый и средний бизнес, но встречаются и представители крупных организаций, в том числе банков.

В сеть попали данные клиентов и сотрудников нескольких сотен крупных и тысяч небольших российских компаний. По словам гендиректора Infosecurity Кирилла Солодовникова, эта ситуация — «иллюстрация утечки, произошедшей не вследствие хакерской атаки, а в результате невнимательности или небрежности сотрудников компании».

Организации размещают на досках списки сотрудников и клиентов, договоры, сканы паспортов, документацию, касающуюся участия в тендерах, и разработки продукции, а также учётные данные от корпоративных аккаунтов и пароли от различных сервисов, рассказали в Infosecurity. Сейчас по тематическим запросам в поисковиках находится более девяти тысяч досок с упоминаниями логинов и паролей, отметили в компании.

Данные из досок Trello уже оказывались в открытом доступе, но настолько масштабная утечка происходит впервые, утверждают эксперты. Злоумышленники могут использовать информацию, например, для атак на клиентов компаний или взломов корпоративных Instagram-аккаунтов.

Trello принадлежит австралийскому разработчику программного обеспечения Atlassian, к подобным бесплатным сервисам также относятся Evernote, Wunderlist, XMind, Notion. По данным на октябрь 2019 года, число пользователей Trello превысило 50 млн.

Обновлено в 19:13. Роскомнадзор проверит сервис Trello, пишет ТАСС со службой на регулятора.
0
99 комментариев
Написать комментарий...
Hello

Вообще челы из trello должны были разместить noindex на эти страницы, чтобы поисковики не индексировали эти страницы. Если не разместили, то это обсёр именно trello, а не каких-то сотрудников пострадавших компаний.

Ответить
Развернуть ветку
Evil Pechenka

С чего бы это? А если я хочу чтобы моя публичная доска индексировалась?

Если не хочу — можно сделать её не публичной. Теоретически возможна функция «включение/отключение» индексации. Но в целом, если я делаю доску публичной, то подразумевается, что она доступна ВСЕМ.

Ответить
Развернуть ветку
Hello

Людям свойственно придумывать проблемы, которых не существует.

Публичной эти вещи делают, чтобы скинуть их 50-и летнему директосу завода, которому живот мешает зарегистрировать себе аккаунт. Это юзкейс этих вещей в 49.9 процентах случаев, в 49.9 процентах это делают, чтобы поделиться с толпой на каком-нибудь вебинаре.

Почти всегда функционал "публичных" ссылок подразумевает шаринг с ограниченным количеством людей.

Те же быстрые ссылки на яндекс и гугл диске. К примеру, фотограф делает паблик линки каждый день, вообще нихера не понимает в этих своих интернетах, и понятия не имеет, что робот может сходить по этим ссылкам. Если бы эти ссылки индексировались, то фотограф высрал бы наружу миллион приватного контента.

Закрытие публичных ссылок от индексации - это базис для таких сервисов.

Ответить
Развернуть ветку
Evil Pechenka
Закрытие публичных ссылок от индексации - это базис для таких сервисов.

Не надо называть своё мнение «базис» и «всем очевидно по-умолчанию». Это просто 2 разных подхода:
1. Считаем пользователей инфантильными дебилами за которыми надо сопли и попу подтирать. И берём на себя ответственность за их факапы.
2. Считаем пользователей самостоятельными разумными людьми, которые сами способны решить, что им в паблик выкладывать, а что нет.

Утверждение, что только первый вариант возможен — некорректен.

Ответить
Развернуть ветку
Sergey Klochko

корректный вариант - помочь пользователям не профакапиться. то есть делаем ноиндекс, и когда и если ему вдруг надо, то он просто ставит галочку напротив разрешить индексировать поисковикам. Это же уже примерно миллион лет как придумали.
Да, я понимаю, что поисковик все равно может проиндексировать, но это уже вопрос этичного поведения поисковика, а не попустительства такого рода конфузам.

Ответить
Развернуть ветку
Evil Pechenka

Это дополнительная функция. Её делать надо, ещё вопрос перегруженного интерфейса.

Я никакую позицию не защищаю, просто напоминаю, что их две, а не одна.

Ответить
Развернуть ветку
Sergey Klochko

там ниже есть скриншот интерфейса настройки степени приватности - нет никакой проблемы добавить туда еще один уровень - публичный С ПРОСЬБОЙ не индексировать поисковиками.

Ответить
Развернуть ветку
Evil Pechenka

Вы смещаете акцент с отношения к пользователям — инфантилы/самостоятельные, на технический аспект — «ща мы функциями сделаем всем хорошо».

Это плохой и неправильный путь, я любитель всяких сервисов по управлению проектами и перепробовал практически всё до чего ручонки дотянулись — 80% неудобны из-за перегруженного интерфейса, лишних функций и переусложнения. Поэтому когда говорят «да давайте просто добавим...» это повод неиллюзорно напрягаться.

Ответить
Развернуть ветку
Sergey Klochko

это очень хороший путь по сравнению rm / -rf без подтверждения. каждому инструменту свое место. и компания должна думать о тех, кто пользуется инструментом.
Любителям неперегруженных интерфейсов настроек я бы дал возможность править конфиги прямо в файле конфигурации. Это true way для бескомпромиссного юзера, который готов брать полную ответсвеность за все свои действия, даже в том случае, если он чего-то и недопонимает.
А пользователи трелло очень часто что-то недопонимают. С этим и связан текущий топик. И то что их накажут или научат не значит что завтра туда не придет миллион новых пользователей и не сделает точно так же. Поэтому проблему нужно решать. No-index неплохо позволяет снизить градус проблемы, а значит, имеет смысл воспользоваться хотя бы им.
Но еще лучше было бы добавить публичный доступ по паролю. даже простой пароль "1", поставленный пользователем защитит от индексации еще более надежно чем ноиндекс, и директор не обидится, ему будет ткнув на ссылку нетродно набрать эту самую "1".

Ответить
Развернуть ветку
Evil Pechenka

Недопонимают то, что им написали прямым текстом.

Кстати, про недопонимание — вот тут я описал пример совершенно незадокументированной функции Google, так пользователи VC дружно сошлись во мнении «сам дурак», а тут везде написано и «пользователь не виноват».

Ну да ладно. Не будем больше спорить, всем всё понятно, вроде. 😊

Ответить
Развернуть ветку
Sergey Klochko

Вот интуитивно всегда не доверял гугл диску. Теперь прямо вот чувствую гордость что интуиция меня не подвела.

Ответить
Развернуть ветку
Evil Pechenka

Я разобрался в механизме работы и продолжил пользоваться. Альтернатив то особо нет. Диску альтернатив полно, а вот документы фактически эксклюзивны.

Ответить
Развернуть ветку
Art.Spark

спроси у гугла, почему все фотографии телефона, с разных папок,
в облако идут одним смешанным безпорядочным месивом без структуры))

" чем больше багов у программистов,
тем больше работы у программистов,
тем больше зарплата для программистов "
(с) о великий Гугол

Ответить
Развернуть ветку
Sergei Timofeyev

Ну там не должно быть ничего критичного.

Ответить
Развернуть ветку
Evil Pechenka

Критичного там и нет, просто родной синхронизатор Google не синхронизирует документы Google (остальные синхронизирует), вместо них создавая ярлыки, которые внешне похожи на файлы. И нигде про это не предупреждают.

Ответить
Развернуть ветку
96 комментариев
Раскрывать всегда