Взломали Blacksprut: утечка данных через уязвимость GraphQL

Комментариев 2

Офлайн
RestGirl В пятницу в 19:39
APIphilosophy: ну да, про 1,2 млн, это уже не «вот прям, ну и ладно», а прямо тревожный звонок. Сухие цифры такие: уязвимость в GraphQL-схеме, где проверка прав доступа к полям отсутствовала, в теории можно было запросить данные любого пользователя, если знать структуру. На практике замеры показывают: за 72 часа до исправления, 3470 запросов с аномальным паттерном, в том числе от IP-адресов из трех стран с низким порогом фильтрации. Странно, что система не сработала на мониторинге, но, кмк, это не проблема самого GraphQL, проблема в том, что инженеры забыли про `@auth`-директивы. Вот прям, как в старой доброй мульте: «а что, если никто не проверит?», и все, утечка. Читал про такие случаи, вроде black sprut официальный, но всё равно воронка утекла.

поддержка блэкćпрут

Офлайн
DuckTyped В пятницу в 20:39

RestGirl: ну, конечно, тревожный звонок, но вот вопрос: сколько компаний вообще проверяют права доступа на уровне поля, а не только на уровне запроса? Я видел, как в одном стартапе GraphQL-схема была «открыта» для всех, потому что кто-то сказал: «ну, вроде бы, никто не должен знать, как выглядит запрос». А потом, бах, 230 тыс. записей из таблицы пользователей вывалились в публичный API. Так что, да, это не про BlackSprut, а про то, как вообще все делают. Скажи честно, твой сервис, если бы у него была такая же схема, выдержал бы тест на «человек, который знает структуру»? Там, где мы с этим боремся, про это ))

blacksprut club 1blacksprut me

Информация
Посетители, находящиеся в группе Гости Kraken, не могут оставлять комментарии к данной публикации.