<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Производитель дронов DJI по ошибке опубликовал закрытые ключ...</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112779.html</link>
    <description>Компания DJI (https://ru.wikipedia.org/wiki/DJI_(&#037;D0&#037;BA&#037;D0&#037;BE&#037;D0&#037;BC&#037;D0&#037;BF&#037;D0&#037;B0&#037;D0&#037;BD&#037;D0&#037;B8&#037;D1&#037;8F)), один из крупнейших производителей  дронов, по недосмотру разместила (https://regmedia.co.uk/2017/11/16/whyiwalkedfrom3k.pdf) на GitHub архив, в котором были оставлены закрытые ключи для HTTPS-сертификатов *.dji.com, AES-ключи для шифрования прошивок, а также пароли доступа к облачным окружениям в AWS и  службе хранения Amazon S3. По данным заметивших ключи исследователей, архив находился в открытом доступе от двух до четырёх лет.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Находящейся в архиве информации было достаточно для полной компрометации инфраструктуры компании и подмены сайтов, включая security.dji.com (Security Reporting Center). В ходе экспериментов исследователю также удалось получить доступ к  логам о ходе полётов и идентификационной информации.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;В настоящее время ключи уже отозваны (https://crt.sh/?id=150776065) и заменены на новые. Интересно, что компания DJI выразила готовность выплатить исследователю награду в 30 тысяч долла</description>

<item>
    <title>Производитель дронов DJI по ошибке опубликовал закрытые ключ... (zanswer CCNA RS and S)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112779.html#42</link>
    <pubDate>Sun, 19 Nov 2017 15:41:22 GMT</pubDate>
    <description>Справедливости ради, стоит сказать, что общался он с менеджером не мало и письмо из юридического департамента он показал по меньшей мере четырём юристам. &lt;br&gt;&lt;br&gt;К слову на протокол разногласий он потратил более 300$, но, к сожалению, компания оставила его старания без внимания, перестав отвечать, как на письма, так и SMS, Twitter DM. &lt;br&gt;&lt;br&gt;В итоге исследователь принял решение отказаться от данного приза и написал 18 страничных PDF рассказывающий в подробностях о его борьбе за свой гонорар.&lt;br&gt;&lt;br&gt;Суть проблемы заключалась не в том, что исследователь чересчур принципиальный, а в том, что No Disclose Agreement, содержал осень рискованные для него, как исследователя юридические обороты. &lt;br&gt;&lt;br&gt;К примеру, там говорилось, что он не имеет и не имел права осуществлять прямой доступ к инфраструктуре компании. То есть он обязан был остановиться на точке обнаружения, а он фактически уже нарушил данные условия. И подписав такой NDA он рисковал сесть на скамью подсудимых, вместо получения своего гонорара. &lt;br&gt;&lt;br&gt;Кому интересно, могут п</description>
</item>

<item>
    <title>Производитель дронов DJI по ошибке опубликовал закрытые ключ... (Агроном)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112779.html#41</link>
    <pubDate>Sat, 18 Nov 2017 21:48:49 GMT</pubDate>
    <description>&amp;gt; Зачем такие сложности.&lt;br&gt;&amp;gt; Просто девы не должны иметь доступа к любым системным production credentials. Вот &lt;br&gt;&amp;gt; и все. И не надо ничего патчить.&lt;br&gt;&lt;br&gt;Это означает наличие дополнительных штатных едениц, а зарплатный фонд ограничен.&lt;br&gt;</description>
</item>

<item>
    <title>Производитель дронов DJI по ошибке опубликовал закрытые ключ... (ram_scan)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112779.html#40</link>
    <pubDate>Sat, 18 Nov 2017 15:03:02 GMT</pubDate>
    <description>&amp;gt; Ну и что ты узнал нового благодаря его принципиальности? Что люди ошибаются и что короткий пароль в нашем мире ценится дороже гигабайтов мусора с гитхаба? Ты вчера об этом не догадывался?&lt;br&gt;&lt;br&gt;Корпорасты по какой-то странной причине не одупляют кто в этой ситуации кого за фаберже держит и кто кому должен. За что и поплатились.&lt;br&gt;&lt;br&gt;Им вежливо предложили замять вопрос, а они пальцы разогнули что мол мы вот тут обосрамились но ///0пу будем вытирать себе на своих условиях.&lt;br&gt;</description>
</item>

<item>
    <title>Производитель дронов DJI по ошибке опубликовал закрытые ключ... (rwtzx)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112779.html#39</link>
    <pubDate>Sat, 18 Nov 2017 06:21:55 GMT</pubDate>
    <description>Зачем такие сложности.&lt;br&gt;Просто девы не должны иметь доступа к любым системным production credentials. Вот и все. И не надо ничего патчить.&lt;br&gt;</description>
</item>

<item>
    <title>Производитель дронов DJI по ошибке опубликовал закрытые ключ... (ACCA)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112779.html#38</link>
    <pubDate>Sat, 18 Nov 2017 06:09:41 GMT</pubDate>
    <description>Да там не про деньги был базар. Чувак написал вежливое письмо. Письмо переправили менеджеру. Менеджер переправил в юр. отдел. Из юр. отдела чуваку прислали писульку - &quot;А вот подпиши, что ты нам и так торчишь и этак, и вообще нам по жизни должен&quot;&lt;br&gt;&lt;br&gt;Получили встречное предложение - &quot;Многа букаф, ниасилил. И вообще, не пошли бы вы, 3.14доры найух!&quot;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Производитель дронов DJI по ошибке опубликовал закрытые ключ... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112779.html#37</link>
    <pubDate>Sat, 18 Nov 2017 02:29:38 GMT</pubDate>
    <description>Ну и что ты узнал нового благодаря его принципиальности? Что люди ошибаются и что короткий пароль в нашем мире ценится дороже гигабайтов мусора с гитхаба? Ты вчера об этом не догадывался?&lt;br&gt;&lt;br&gt;30 тыс за такую инфу - вполне нормальные деньги.&lt;br&gt;</description>
</item>

<item>
    <title>Производитель дронов DJI по ошибке опубликовал закрытые ключ... (EHLO)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112779.html#36</link>
    <pubDate>Fri, 17 Nov 2017 20:50:36 GMT</pubDate>
    <description>&amp;gt;а какие существуют способы защиты от подобной случайной публикации?&lt;br&gt;&lt;br&gt;Для начала не генерить не зашифрованные ключи и не хранить не зашифрованные пароли.&lt;br&gt;</description>
</item>

<item>
    <title>Производитель дронов DJI по ошибке опубликовал закрытые ключ... (EHLO)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112779.html#35</link>
    <pubDate>Fri, 17 Nov 2017 20:48:35 GMT</pubDate>
    <description>&amp;gt;проблема, как обычно, в недоступности, особенно в наших краях, качественных железок с приличным софтом к ним.&lt;br&gt;&lt;br&gt;Что за края такие?&lt;br&gt;Проблема в том что токен не безопаснее нормального зашифрованного ключа, но добавляет несколько лишних сущностей, причём закрытых и подозрительных&lt;br&gt;</description>
</item>

<item>
    <title>Производитель дронов DJI по ошибке опубликовал закрытые ключ... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112779.html#34</link>
    <pubDate>Fri, 17 Nov 2017 20:41:25 GMT</pubDate>
    <description>это антифича.&lt;br&gt;</description>
</item>

</channel>
</rss>
