思细级恐啊,我们自己搭的 gitlab 的都被黑了!

2022-02-24 20:48:00 +08:00
 heipipi

情况是这样的,我们公司一直用 gitlab ,搭建在阿里云服务器上,作为公司内部开发代码仓库。但是一直以来,阿里云的 WAF 时不时的报警提醒我们 gitlab 有安全漏洞,被扫描被攻击,但是我们一直也没当回事儿,觉得应该不至于出问题。

直到今天上午,我们发现在提交代码的时候冲突,就觉得奇怪,然后就上 gitlab 看了一眼,发现被人从 gitlab 的 web 端登录,并将恶意代码提交到了我们的仓库中。。。

顿时吓出一身冷汗啊!绝绝子!

上网搜了一下才知道,gitlab 因为名气太大,已经被黑客研究透了,所以其实很不安全。公司今天已经要求弃用了。

各位老哥,请问有没有能替代 gitlab 的项目,最好也是开源免费的,功能不用太多,够用就行,名气最好别太大。我们已经不敢再用 gitlab 了。

28954 次点击
所在节点    GitLab
247 条回复
yangzzzzzz
2022-02-24 22:27:04 +08:00
局域网
0ZXYDDu796nVCFxq
2022-02-24 22:45:05 +08:00
贵司居然这样还被黑,我们才思细级恐
请问贵司是做什么的,说出来让我们避避坑,2B 2C 都不敢用你们的东西啊
potatowish
2022-02-24 23:13:17 +08:00
常识都知道部在内网
villivateur
2022-02-24 23:14:58 +08:00
细思极恐啊,我的 Windows 服务器,密码设成 123456 ,居然被黑了
jpyl0423
2022-02-24 23:17:23 +08:00
公网直接开放,真的牛批,防火墙都没有吗
mogita
2022-02-24 23:19:57 +08:00
简直一桩事先宣扬的谋杀案。OP 这公司的安全意识基本就是生怕缺少受害者给杀手造成困扰。瑞斯拜。
ZeoKarl
2022-02-24 23:25:18 +08:00
都提示你有漏洞了,为什么不更新。留着漏洞等着过年来个透心凉嘛
eason1874
2022-02-24 23:57:35 +08:00
绝绝子,离谱到甚至分不清是真傻还是反串.jpg

没有系统可以避免漏洞,发现漏洞只是迟早的问题,打补丁是必须的。就算内网隔离,跳板机的操作系统依赖程序也有可能出现 Heartbleed bug 这类漏洞

你要想有一个不打补丁也不会被黑的系统,那电脑别联网
duke807
2022-02-25 00:04:14 +08:00
我司用的是在境外 vps 上架的 gerrit 做內部使用,web 驗證是 apache 的用戶密碼登陸,至少用了超過 5 年,沒出過事
公網可以訪問更方便啊,怪公網能訪問的人本末倒置了吧
leeg810312
2022-02-25 00:15:32 +08:00
既然公网,为什么不用 saas ?自己搭建又不维护,这是什么思路?其他系统不会有漏洞?
privil
2022-02-25 00:58:16 +08:00
@duke807 #29 正常情况就是放内网连 vpn ,登录二次认证加强,没有独立的安全团队放外网不是找抽吗?
SP00F
2022-02-25 02:09:57 +08:00
🙁 Windows 名气也大,也有漏洞,要不也弃用了吧。。
有漏洞的时候不更新不修复,要换其他开源的还是不更新不修复同样等着被日。最好还是花钱买服务吧
msg7086
2022-02-25 03:03:30 +08:00
ermmm 挺少见到这种发帖找骂的帖子的……
Nnq
2022-02-25 06:08:46 +08:00
你们不是云服务的 gitlab 你不老实的放内网 你还想用阿里云做个 public cooud 版本不成?
ltkun
2022-02-25 06:12:33 +08:00
@SP00F 弃用 Windows 又不影响科技发展 操作系统又不是就这一个 国家不就在这么干么
levinit
2022-02-25 07:53:46 +08:00
云上配 opevpn ,自己连 vpn 才能访问,是起码的吧,这就解决了 99%的问题
irainsoft
2022-02-25 08:47:57 +08:00
你们这样的安全态度,用什么软件都是被黑
Davic1
2022-02-25 08:53:49 +08:00
"上网搜了一下才知道,gitlab 因为名气太大,已经被黑客研究透了,所以其实很不安全。公司今天已经要求弃用了。"

看到这我呆住了...
icewent
2022-02-25 08:54:44 +08:00
"思细级恐",这个词到底有多少种拼法?
murmur
2022-02-25 09:04:11 +08:00
侧面说明是不是说阿里的漏洞扫描还是挺靠谱的

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/836253

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX