思细级恐啊,我们自己搭的 gitlab 的都被黑了!

2022-02-24 20:48:00 +08:00
 heipipi

情况是这样的,我们公司一直用 gitlab ,搭建在阿里云服务器上,作为公司内部开发代码仓库。但是一直以来,阿里云的 WAF 时不时的报警提醒我们 gitlab 有安全漏洞,被扫描被攻击,但是我们一直也没当回事儿,觉得应该不至于出问题。

直到今天上午,我们发现在提交代码的时候冲突,就觉得奇怪,然后就上 gitlab 看了一眼,发现被人从 gitlab 的 web 端登录,并将恶意代码提交到了我们的仓库中。。。

顿时吓出一身冷汗啊!绝绝子!

上网搜了一下才知道,gitlab 因为名气太大,已经被黑客研究透了,所以其实很不安全。公司今天已经要求弃用了。

各位老哥,请问有没有能替代 gitlab 的项目,最好也是开源免费的,功能不用太多,够用就行,名气最好别太大。我们已经不敢再用 gitlab 了。

29566 次点击
所在节点    GitLab
247 条回复
vanton
2022-02-26 08:40:25 +08:00
看说话的语气,毫无逻辑的叙事风格,完全没有一点自省的态度,看来 OP 不是搞技术的。
至少是不适合搞技术的。

发现问题,解决问题,然后规避问题才是正确的做法。
自己的问题还到处怼人,你当你是小仙女么?
pikaconan
2022-02-26 09:52:46 +08:00
叹为观止
python35
2022-02-26 10:04:34 +08:00
1.不想自己运维的话 不是应该买现成的服务吗 例如 Github 企业版
2.白嫖还嫌弃人家开源的产品不完美 这个不是要饭的还嫌饭馊了么
dcsuibian
2022-02-26 10:11:53 +08:00
都这么久了,能不能把公司说一下啊,好让我绕着走
lunny
2022-02-26 10:56:35 +08:00
建议用 Gitea
Kinnice
2022-02-26 11:20:15 +08:00
把重要的服务暴露到公网,又不注重该软件的安全动态(waf 都主动告警了,都不带修复的),运维也没有。
今天是 gitlab 名气太大被黑客研究透了,不安全
明天就是 gitxxx 名气太小,几年没更新,漏洞满天飞,随便就被入侵了。
Kinnice
2022-02-26 11:24:28 +08:00
有些人张口就说我没升级,请问您知道我用的版本?您是会算还是会猜?

如果你是最新版本,且按照正确的步骤进行配置,那大概率是个 0day ,这个漏洞的价值可能够买辆车了。
dominickkorey
2022-02-26 13:18:02 +08:00
我一直以为在这个行业里不管干什么都需要过硬的本领和技术才能走得更远,每天都在因为技术学的不精不全难过,每天都在补课,结果看到这个 OP 我才发现原来技术和知识都不重要,只要有嘴,嘴硬就行[doge]
Xhack
2022-02-26 13:28:59 +08:00
可惜了没有删除帖子的功能,OP 找地缝都找不到,哈哈
ManjusakaL
2022-02-26 14:42:54 +08:00
> 最好也是开源免费的,功能不用太多

建议离职换行业,开源的也会有一堆漏洞。要是遇到 Log4J 这样的,怕是你们要把人作者给扬了
muzuiget
2022-02-26 15:24:48 +08:00
楼主就是来装找认同, 你们竟然不捧场。
Chieh
2022-02-26 16:20:54 +08:00
手贱点进来血压又高了
kkbblzq
2022-02-26 17:02:06 +08:00
要开源,要免费,要安全,不能有漏洞,我被黑的一定是开源项目的问题,都是它垃圾才害我被黑的。手动狗头。
ewBuyVmLZMZE
2022-02-27 04:31:25 +08:00
几乎所有的开源软件的 License 里面,都是有免责声明的,换言之,你用它遇到的问题,怪不到它头上。
ilolita
2022-02-27 17:47:17 +08:00
搞笑的楼主
tutugreen
2022-02-27 21:56:02 +08:00
这种是不是钓鱼的?
xiaopigfly
2022-02-28 10:19:38 +08:00
1. 但凡有点常识都知道这种代码仓库最好部署在内网
2. 放在公网也不禁止自助注册
3. 阿里云都提示你有漏洞 你 tm 也不看 活该了
4. 说你没有升级版本也确实,我敢百分百肯定你使用的是有 RCE 的版本漏洞
5. 每款产品都会有人研究和出现漏洞 哪怕你今天换了 gitlab 另一款产品也照样有风险
rejectall
2022-02-28 15:29:28 +08:00
看完了总结一下,建议转行+1
N1ckl32
2022-03-01 19:21:27 +08:00
是个“抗”精,已确认。
gzxworknb
2022-03-02 14:33:31 +08:00
人傻不能怪社会..

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://ex.noerr.eu.org/t/836253

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX