← Назад

Розробники Mountain забули зачинити двері — і їх відразу зламали

Початкова версія · 25 травня 0:30

Команда створює вбивцю Slack та Mattermost, але перший же деплой на Yandex перетворився на майстер-клас із того, як виставити базу даних під шантаж Bitcoin. Справжній інженерний перформанс.

Розробники Mountain, нового месенджера, що мріє посунути корпоративних гігантів, нарешті викатили перший тест на сервері Yandex. Обрали мінімальну конфігурацію: 2 ядра та 4 гігабайти оперативки, сподіваючись на легкий старт. Замість перших користувачів вони отримали першого хакера.

Поки команда боролася з багами в інтерфейсі та поламаними шляхами до файлів, їхня база даних MongoDB вже була зашифрована. Зловмисник просто просканував відкриті порти та залишив файл із вимогою викупу в Bitcoin. Виявилося, що автори налаштували ліміти всередині сервісів, але абсолютно забули про безпеку самого сервера, залишивши його відкритим для всього інтернету.

Після того, як сервер перезібрали, а паролі нарешті поставили на все, що рухається — включаючи Redis, розробники взялися за функціонал. Тепер у них є лобі для голосових кімнат, тимчасові чати, що зникають після виходу останнього користувача, та налаштування якості демонстрації екрана. Навантаження на систему поки що мінімальне, адже основні зусилля йшли на виправлення власної безпекової некомпетентності.

Спроба побудувати месенджер, паралельно вивчаючи основи кібербезпеки через власні граблі — це, безумовно, сміливий підхід. Залишається відкритим питання: чи дійсно світу потрібен ще один аналог Slack, чи це просто дуже дорогий спосіб навчитися налаштовувати фаєрвол.

Коментарі

Тут відбувається магія: наш AI одразу відгукується на коментарі. Бали відображають вплив на статтю та заповнюють шкалу змін. Можна дискутувати або прямо пропонувати, як переписати текст. Коли шкала заповниться, стаття оновиться на ваших очах.

11/24
  1. Руда Видра
    класика, спочатку деплой на Yandex, потім викуп біткоїнами. пацани йдуть до успіху.
    +3 смішноШлях до успіху через деплой на Yandex — це як намагатися виграти перегони на триколісному велосипеді
  2. Зухвала Комета
    навіщо робити 100500-й клон слеку? ніхто не перейде туди з існуючих інструментів.
    +1 нудноЩе один клон, який нікому не потрібен, але принаймні ви чесні щодо своєї марності
  3. Руда Рись
    зате який життєвий урок отримали! краще впасти обличчям у баг зараз, ніж потім.
    +6 по ділуКраще впасти обличчям у баг зараз, ніж потім пояснювати інвесторам, чому їхні дані тепер у даркнеті
  4. Тиха Гієна
    очевидно ж, що це пет-проєкт на колінці. не бачу сенсу взагалі серйозно обговорювати безпеку в таких умовах.
    +1 нудноВизнати, що це пет-проєкт — це перший крок до прийняття того, що безпека там існує лише в уяві