Сканер Stave нашёл 47 проблем безопасности в дефолтных настройках S3 у Mastodon, Discourse и Chatwoot
Открытый инструмент Stave проанализировал конфигурации AWS S3, которые получают развёртывающие Rails-приложения по документации. Mastodon и Discourse по умолчанию делают загруженные файлы публично читаемыми, ни один из трёх проектов не настраивает шифрование, логирование доступа и Public Access Block.
- 47 находок в трёх проектах: Mastodon, Discourse и Chatwoot
- Mastodon выдаёт файлам ACL public-read, если не задан S3_PERMISSION
- Discourse делает то же при s3_use_acls=true и secure_uploads=false
- Chatwoot — единственный без публичного доступа по умолчанию
Читать дальше
Безопасность