Исследователи нашли несколько тысяч публичных досок Trello российских компаний с информацией о клиентах и сотрудниках Статьи редакции
Это произошло не из-за взлома, а из-за невнимательности или небрежности сотрудников компании.
Утечку обнаружили аналитики Infosecurity a Softline company, пишет «Коммерсантъ». В компании уточнили, что в России досками Trello пользуется в основном малый и средний бизнес, но встречаются и представители крупных организаций, в том числе банков.
В сеть попали данные клиентов и сотрудников нескольких сотен крупных и тысяч небольших российских компаний. По словам гендиректора Infosecurity Кирилла Солодовникова, эта ситуация — «иллюстрация утечки, произошедшей не вследствие хакерской атаки, а в результате невнимательности или небрежности сотрудников компании».
Организации размещают на досках списки сотрудников и клиентов, договоры, сканы паспортов, документацию, касающуюся участия в тендерах, и разработки продукции, а также учётные данные от корпоративных аккаунтов и пароли от различных сервисов, рассказали в Infosecurity. Сейчас по тематическим запросам в поисковиках находится более девяти тысяч досок с упоминаниями логинов и паролей, отметили в компании.
Данные из досок Trello уже оказывались в открытом доступе, но настолько масштабная утечка происходит впервые, утверждают эксперты. Злоумышленники могут использовать информацию, например, для атак на клиентов компаний или взломов корпоративных Instagram-аккаунтов.
Trello принадлежит австралийскому разработчику программного обеспечения Atlassian, к подобным бесплатным сервисам также относятся Evernote, Wunderlist, XMind, Notion. По данным на октябрь 2019 года, число пользователей Trello превысило 50 млн.
Вообще челы из trello должны были разместить noindex на эти страницы, чтобы поисковики не индексировали эти страницы. Если не разместили, то это обсёр именно trello, а не каких-то сотрудников пострадавших компаний.
С чего бы это? А если я хочу чтобы моя публичная доска индексировалась?
Если не хочу — можно сделать её не публичной. Теоретически возможна функция «включение/отключение» индексации. Но в целом, если я делаю доску публичной, то подразумевается, что она доступна ВСЕМ.
Людям свойственно придумывать проблемы, которых не существует.
Публичной эти вещи делают, чтобы скинуть их 50-и летнему директосу завода, которому живот мешает зарегистрировать себе аккаунт. Это юзкейс этих вещей в 49.9 процентах случаев, в 49.9 процентах это делают, чтобы поделиться с толпой на каком-нибудь вебинаре.
Почти всегда функционал "публичных" ссылок подразумевает шаринг с ограниченным количеством людей.
Те же быстрые ссылки на яндекс и гугл диске. К примеру, фотограф делает паблик линки каждый день, вообще нихера не понимает в этих своих интернетах, и понятия не имеет, что робот может сходить по этим ссылкам. Если бы эти ссылки индексировались, то фотограф высрал бы наружу миллион приватного контента.
Закрытие публичных ссылок от индексации - это базис для таких сервисов.
Ох уж эта статистика из головы. Если лично вы видели трелло только в рабочих процессах это не значит, что его только так и используют. Зачастую разработчики используют его как баг-трекеры и фича-трекеры — им полезна индексация, юзер может загуглить свою проблему или предложение. Лайфстайл-блоггеры часто используют трелло как доски идей, списки «что мне понравилось», «мои любимые блокноты» и так далее, и им тоже полезно чтобы всё индексировалось. Более того — трелло активно рассказывает, что им можно вот так вот пользоваться.
а что может помешать в этом случае более грамотному техническом разработчику включить заранее выключенную функцию индексации? Почему из-за потребности грамотных специалистов должны страдать неграмотные менеджеры?
Ему может помешать здравый смысл. Если у вас приватная инфа на публичной странице, пусть и без индексации — никто и никогда не может гарантировать, кому в руки попадёт ваша ссылка. Если приватность не нужна — индексация не помешает. Если нужна приватность — надо ограничивать доступ, end of story. Да, это чуть менее удобно чем нажать одну кнопку и думать что всё стало приватно (когда это не так), но жизнь вообще штука сложная.
вы считаете, что не закрыть дверь уходя из дома и оповестить об этом весь город это одно и то же, когда говорите о том что "Если приватность не нужна — индексация не помешает"? Тут выше в защиту отрытой индексации есть только примеры только когда она нужна, а когда не помешает нет ни одного. А если она нужна - в чем проблема ее включить?
Именно так.
На мой взгляд, шансы что вас обкрадут во втором случае существенно выше.
Но раз вы рассматриваете только возможность инцидента и напрочь игнорируете вероятность инцидента, то видимо разговаривать не о чем особо.
хорошо что вы написали про ссылку
доступ по ссылке должен быть, это и есть стандарт заданный гугл доками и использующийся сотнями других провайдеров. нет ни одной вменяемой причины индексировать все доски которые в открытом доступе