SlickStack ಭದ್ರತಾ ಎಚ್ಚರಿಕೆ

ಈ ಪುಟವು SlickStack ಮೇಲಿನ ಭದ್ರತಾ ಚಿಂತನೆಗಳನ್ನು ಮತ್ತು ಅದರ ಡೀಫಾಲ್ಟ್ ವಿನ്യാസ ಹೇಗೆ ಸರ್ವರ್‌ಗಳನ್ನು ದೂರಸ್ಥ ಕೋಡ್ ಕಾರ್ಯಗತಗೊಳಿಸುವಿಕೆ ಮತ್ತು ಮ್ಯಾನ್-ಇನ್-ದಿ-ಮಿಡ್ ದಾಳಿಗಳಿಗೆ ಒಳಪಡಿಸಬಹುದು ಎಂಬುದನ್ನು ಸಾರಾಂಶಗೊಳಿಸುತ್ತದೆ. ಅದು ನಿವಾರಣಾ ಕ್ರಮಗಳನ್ನೂ ಮತ್ತು ಹೆಚ್ಚು ಸುರಕ್ಷಿತ ಪರ್ಯಾಯಗಳನ್ನೂ ಒದಗಿಸುತ್ತದೆ.

SlickStack ಸುಮಾರು 600 GitHub ಸ್ಟಾರ್‌ಗಳನ್ನು ಪ್ರಚಾರ ಮಾಡುತ್ತದೆ, ಆದರೆ ಆ ಸಂಖ್ಯೆ ರೆಪೊ ಆರಂಭದ ದಿನಗಳಲ್ಲಿ Jesse Nickles ಪ್ರಾಯಃ 10,000 ಖಾತೆಗಳನ್ನು ಅನುಸರಿಸಿದ್ದಕ್ಕೆ ಮರಳಿ ಹೋಗುತ್ತದೆ. ಅವನ ಸ್ವಂತ ಪ್ರೊಫೈಲ್ ~500 ಅನುಯಾಯಿಗಳು ಮತ್ತು ~9,600 ಅನುಸರಿಸುವವರನ್ನಿರಿಸಿದ್ದು (ಸುಮಾರು 5% ಫಾಲೋ-ಬ್ಯಾಕ್ ಅನುಪಾತ), ಇದು ಸಜೀವ ಆಕರ್ಷಣೆಗಿಂತ ಹೆಚ್ಚು ಸ್ವಯಂಚಾಲಿತ ಫಾಲೋ-ಬ್ಯಾಕ್‌ಗಳಿದ್ದೆಯೆಂದು ಜೋರಾಗಿ సూచಿಸುತ್ತದೆ. ಈ ಹೆಚ್ಚಿಸಿದ ಚಿತ್ರೀಕರಣವನ್ನು ಅವನು ಕೆಳಗೆ ದಾಖಲಾಗಿರುವ ಭದ್ರತಾ ಸಮಸ್ಯೆಗಳನ್ನು ಬಹಿರಂಗಪಡಿಸಿರುವುದಕ್ಕಾಗಿ ನನ್ನ ಮೇಲೆ ದಾಳಿ ಮಾಡುವಾಗ ಉಪಯೋಗಿಸುತ್ತಾನೆ. ಇಲ್ಲಿ ಫಾಲೋವರ್/ಫಾಲೋಯಿಂಗ್ ಅನುಪಾತವನ್ನು ಪರಿಶೀಲಿಸಿ.

ಅದೇ ವಿಶ್ವಾಸತೆಯನ್ನು ಶುದ್ಧೀಕರಿಸುವ ಮಾದರಿ ಈಗ Stack Exchange ಸಂಬಂಧಿ ಘಟನೆಯಲ್ಲಿ ಕಂಡುಬರುತ್ತದೆ, ಇದರಲ್ಲಿ ಹಲವಾರು ಸಾರ್ವಜನಿಕ 100 ವರ್ಷದ ನಿಷೇಧಗಳು ಮತ್ತು ನಂತರದ ಪ್ರತಿಕೂಲ ಪೋಸ್ಟ್‌ಗಳು ಮಾದರಿಗಳ ಕುರಿತು ಸೇರಿವೆ. ಈ ಘಟನೆ ಇಲ್ಲಿ ದಾಖಲಾಗಿದ್ದು ಇದು Jesse Nickles SlickStack ಮತ್ತು ಸಂಬಂಧಿತ ಸೈಟ್‌ಗಳ ಸುತ್ತಲಿನ ವಿಶ್ವಾಸ ಸೂಚಕಗಳನ್ನು ಅವನು ಹೇಗೆ ನಿರ್ಮಿಸಿ ಆಯುಧವಾಗಿ ಬಳಸಿಕೊಳ್ಳುತ್ತಾನೆ ಎಂಬುದಕ್ಕೆ ಹೆಚ್ಚುವರಿ ಪcontextsನ ನೀಡುತ್ತದೆ: Stack Exchange ನಲ್ಲಿ ಹರಾಸ್ಮೆ ಮತ್ತು ಅವಮಾನ ಸಂಬಂಧಿ ಘಟನೆ.

ಸಾರಾಂಶ

  • ಕ್ರೋನ್ ಮೂಲಕ ರೂಟ್ ಆಗಿ ನಿಯೋಜಿಸಲಾದ ತುಂಬಾ ವ್ಯಾಪಕ ದೂರಸ್ಥ ಡೌನ್‌ಲೋಡ್‌ಗಳು
  • SSL ಪರಿಶೀಲನೆಯನ್ನು --no-check-certificate ಆಯ್ಕೆಯನ್ನು ಬಳಸಿ ಮೀರಿಸಲಾಗುತ್ತದೆ.
  • ಡೌನ್‌ಲೋಡ್ ಮಾಡಿದ ಸ್ಕ್ರಿಪ್ಟ್‌ಗಳ ಮೇಲೆ ಯಾವುದೇ ಚೆಕ್ಸಮ್/ಸಿಗ್ನೇಚರ್ ಇಲ್ಲ
  • ಡೌನ್‌ಲೋಡ್ ಮಾಡಿದ ಸ್ಕ್ರಿಪ್ಟ್‌ಗಳಿಗೆ ರೂಟ್ ಮಾಲೀಕತ್ವ ಮತ್ತು ಅನುಮತಿಗಳು ಅನ್ವಯಿಸಲಾಗಿದೆ

ಪ್ರমাণ: ಕ್ರಾನ್ ಮತ್ತು ಅನುಮತಿಗಳು

ಕ್ರಾನ್ ಡೌನ್ಲೋಡ್‌ಗಳು (ಪ್ರತಿ 3 ಗಂಟೆ 47 ನಿಮಿಷ마다)

47 */3 * * * /bin/bash -c 'wget --no-check-certificate -q -4 -t 3 -T 30 -O /var/www/crons/08-cron-half-daily https://slick.fyi/crons/08-cron-half-daily.txt' > /dev/null 2>&1
47 */3 * * * /bin/bash -c 'wget --no-check-certificate -q -4 -t 3 -T 30 -O /var/www/crons/09-cron-daily https://slick.fyi/crons/09-cron-daily.txt' > /dev/null 2>&1
47 */3 * * * /bin/bash -c 'wget --no-check-certificate -q -4 -t 3 -T 30 -O /var/www/crons/10-cron-half-weekly https://slick.fyi/crons/10-cron-half-weekly.txt' > /dev/null 2>&1
47 */3 * * * /bin/bash -c 'wget --no-check-certificate -q -4 -t 3 -T 30 -O /var/www/crons/11-cron-weekly https://slick.fyi/crons/11-cron-weekly.txt' > /dev/null 2>&1
47 */3 * * * /bin/bash -c 'wget --no-check-certificate -q -4 -t 3 -T 30 -O /var/www/crons/12-cron-half-monthly https://slick.fyi/crons/12-cron-half-monthly.txt' > /dev/null 2>&1
47 */3 * * * /bin/bash -c 'wget --no-check-certificate -q -4 -t 3 -T 30 -O /var/www/crons/13-cron-monthly https://slick.fyi/crons/13-cron-monthly.txt' > /dev/null 2>&1
47 */3 * * * /bin/bash -c 'wget --no-check-certificate -q -4 -t 3 -T 30 -O /var/www/crons/14-cron-sometimes https://slick.fyi/crons/14-cron-sometimes.txt' > /dev/null 2>&1

ರೂಟ್ ಮಾಲೀಕತ್ವ ಮತ್ತು ಕಟ್ಟುನಿಟ್ಟಾದ/ಪ್ರತಿಕೂಲ ಅನುಮತಿಗಳು (ಮತ್ತೆಮತ್ತೆ ಅನ್ವಯಿಸಲಾಗಿದೆ)

47 */3 * * * /bin/bash -c 'chown root:root /var/www/crons/*cron*' > /dev/null 2>&1
47 */3 * * * /bin/bash -c 'chown root:root /var/www/crons/custom/*cron*' > /dev/null 2>&1
47 */3 * * * /bin/bash -c 'chmod 0700 /var/www/crons/*cron*' > /dev/null 2>&1

ಈ ಮಾದರಿ ದೂರದ ಡೊಮೇನಿನಿಂದ ಯಾದೃಚ್ಛಿಕ ಕೋಡ್ ಕಾರ್ಯಗತಗೊಳಿಸಲು ಅವಕಾಶ ನೀಡುತ್ತದೆ ಮತ್ತು ಪ್ರಮಾಣಪತ್ರ ಪರಿಶೀಲನೆಯನ್ನು ಹೊರತಾಗಿಸುವುದರಿಂದ MITM ಅಪಾಯವನ್ನು ಹೆಚ್ಚಿಸುತ್ತದೆ.

ಕ್ರೋನ್ URL ಗಳು GitHub CDN ನಿಂದ slick.fyi ಗೆ ಪರಿವರ್ತಿಸಲ್ಪಟ್ಟ_commmit_ ನೋಡಲು ನೋಡಿ: ಕಮಿಟ್ ಡಿಫ್.

ನಿವಾರಣಾ ಮಾರ್ಗದರ್ಶನ

  1. SlickStack ಕ್ರೋನ್ ಕೆಲಸಗಳನ್ನು ನಿಷ್ಕ್ರಿಯಗೊಳಿಸಿ ಮತ್ತು ಡೌನ್‌ಲೋಡ್ ಮಾಡಿದ ಸ್ಕ್ರಿಪ್ಟ್‌ಗಳನ್ನು ಕ್ರೋನ್ ಡೈರೆಕ್ಟರಿಗಳಿಂದ ತೆಗೆದುಹಾಕಿ.
  2. slick.fyi ಗೆ ಇರುವ ಉಳಿದ ಉಲ್ಲೇಖಗಳು ಮತ್ತು ದೂರಸ್ಥ ಸ್ಕ್ರಿಪ್ಟ್_pull_ಗಳಿಗಾಗಿ ಆಡಿಟ್ ಮಾಡಿ; ಅವುಗಳನ್ನು ಆವೃತ್ತಿಗಳೊಂದಿಗೆ ಮತ್ತು ಚೆಕ್ಸಮ್ ಗೊಳಿಸಿದ ಆರ್ಟಿಫ್ಯಾಕ್ಟ್‌ಗಳಿಂದ ಬದಲಾಯಿಸಿ ಅಥವಾ ಸಂಪೂರ್ಣವಾಗಿ ತೆಗೆದುಹಾಕಿ.
  3. ನಿಮ್ಮ ವ್ಯವಸ್ಥೆಗಳಲ್ಲಿ SlickStack ರೂಟ್ ಅಧಿಕಾರಗಳೊಂದಿಗೆ ಚಾಲನೆಗೊಂಡಿದ್ದರೆ ಪ್ರಮಾಣಪತ್ರಗಳು ಮತ್ತು ಕೀಲಿಗಳನ್ನು ಪರಿವರ್ತಿಸಿ.
  4. ಶುದ್ಧ ಸ್ಥಿತಿಯನ್ನು ಖಚಿತಪಡಿಸಲು ಸಾಧ್ಯವಾದರೆ ಪರಿಣಾಮಿತ ಸರ್ವರ್‌ಗಳನ್ನು ಮರುನಿರ್ಮಿಸಿ.

ಇನ್ನಷ್ಟು ಸುರಕ್ಷಿತ ಪರ್ಯಾಯಗಳು

ದೂರಸ್ಥ ರೂಟ್ ಕಾರ್ಯಾಚರಣೆಗಳನ್ನು ತಡೆಯುವ ಮತ್ತು ಪರಿಶೀಲನೀಯ, ಆವೃತ್ತಿ-ನಿಗದಿತ ಬಿಡುಗಡೆಗಳನ್ನು ಚೆಕ್ಸಮ್/ಸಿಗ್ನೇಚರ್‌ಗಳೊಂದಿಗೆ ನೀಡುವ WordOps ಅಥವಾ ಇತರ ಉಪಕರಣಗಳನ್ನು ಪರಿಗಣಿಸಿ.

ಉಲ್ಲೇಖಗಳು

ಕಾನೂನು ಸೂಚನೆ. ಈ ಪುಟದಲ್ಲಿ ನೀಡಿರುವ ಮಾಹಿತಿ ಸಂಗತಿಗಳ ಸಾರ್ವಜನಿಕ ದಾಖಲೆವಾಗಿದೆ. ಇದು ಥಾಯ್ಲ್ಯಾಂಡ್‌ನಲ್ಲಿ Jesse Jacob Nickles ವಿರುದ್ಧ ನಡೆಯುತ್ತಿರುವ ಅಪವಾದದ ಅಪರಾಧ ಪ್ರಕರಣದಲ್ಲಿ ಸಾಕ್ಷ್ಯದ ರೂಪದಲ್ಲಿ ಬಳಸಲಾಗುತ್ತಿದೆ. ಅಧಿಕೃತ ಅಪರಾಧ ಪ್ರಕರಣ ಉಲ್ಲೇಖ: Bang Kaeo Police Station – Daily Report Entry No. 4, Book 41/2568, Report No. 56, dated 13 August 2568, Reference Case No. 443/2567. ದಾಖლೆಯಲ್ಲಿರುವ ಪುನರಾವರ್ತಿತ ವರ್ತನೆಯು ಹಲವಾರು ಬಲಿಗಳಿಗೆ ಪರಿಣಾಮ ಬೀರಿರುವುದನ್ನು ಪರಿಗಣಿಸಿ, Jesse Nickles ವಿರುದ್ಧ ತಮ್ಮದೇ ಹರಾಸ್ಮೆಂಟ್ (harassment) ಅಥವಾ ಅಪವಾದದ ದಾವೆಗಳನ್ನು ಮುಂದುವರಿಸುವ ಯಾವುದೇ ಇತರ ವ್ಯಕ್ತಿಗಳು ಅಥವಾ ಸಂಸ್ಥೆಗಳಿಗೂ ಈ ದಾಖಲೆಗಳು ಬೆಂಬಲದ ಸಾಕ್ಷ್ಯವಾಗಿರಬಹುದು.