思细级恐啊,我们自己搭的 gitlab 的都被黑了!

2022-02-24 20:48:00 +08:00
 heipipi

情况是这样的,我们公司一直用 gitlab ,搭建在阿里云服务器上,作为公司内部开发代码仓库。但是一直以来,阿里云的 WAF 时不时的报警提醒我们 gitlab 有安全漏洞,被扫描被攻击,但是我们一直也没当回事儿,觉得应该不至于出问题。

直到今天上午,我们发现在提交代码的时候冲突,就觉得奇怪,然后就上 gitlab 看了一眼,发现被人从 gitlab 的 web 端登录,并将恶意代码提交到了我们的仓库中。。。

顿时吓出一身冷汗啊!绝绝子!

上网搜了一下才知道,gitlab 因为名气太大,已经被黑客研究透了,所以其实很不安全。公司今天已经要求弃用了。

各位老哥,请问有没有能替代 gitlab 的项目,最好也是开源免费的,功能不用太多,够用就行,名气最好别太大。我们已经不敢再用 gitlab 了。

28961 次点击
所在节点    GitLab
247 条回复
mangoDB
2022-02-25 09:04:35 +08:00
简直就是公网裸奔。
xuyang2
2022-02-25 09:12:28 +08:00
____ 因为名气太大,已经被黑客研究透了,所以其实很不安全。公司今天已经要求弃用了。
NotFoundEgg
2022-02-25 09:17:16 +08:00
gitlab 部署在内网,用企业 vpn 访问
HardStone
2022-02-25 09:21:28 +08:00
😅
ThirdFlame
2022-02-25 09:28:54 +08:00
任何软件都可能有漏洞。gitlab 有漏洞,阿里云拦截下,下一步正确的操作不是“无视告警” 而是尽快按照 gitlab 给的补丁进行升级。

有漏洞不升级,出问题了,说“上网搜了一下才知道,gitlab 因为名气太大,已经被黑客研究透了,所以其实很不安全。”。
那你不管你用啥都不会安全的。

现在正确的操作时,打上补丁,做好访问控制。而不是去找替代 gitlab 的项目
66beta
2022-02-25 09:32:57 +08:00
等一下,为什么公司 gitlab 可以被公网访问?
chenmobuys
2022-02-25 09:33:02 +08:00
啥软件没有漏洞,说的愣住了,这是程序员能说出的话。。。
Felldeadbird
2022-02-25 09:37:43 +08:00
gitlab 应该丢内网服务器啊。丢阿里云你们不嫌弃 速度慢吗? 实在要丢公网,搞一个安全策略,只能指定 IP 访问。
andy2415
2022-02-25 09:42:36 +08:00
我不李姐
aitaii
2022-02-25 09:44:15 +08:00
两个问题:
1.解决公网安全问题,尤其公司内部使用服务
2.其他推荐 https://onedev.io/
ScotGu
2022-02-25 09:44:42 +08:00
就这?你就承认这是阿里云 waf 的推广帖吧。

如果不是,那我真担心贵司走路崴脚后会不会锯腿。
devwolf
2022-02-25 09:53:45 +08:00
方方面面让我大为震撼
tcfenix
2022-02-25 10:00:15 +08:00
请务必告知你们公司的名称或者产品, 这样大家以后能绕着走
pkoukk
2022-02-25 10:01:16 +08:00
我们纯内网环境的 gitlab 都 1-2 个月更新一次....
你放外网还不更新真的心大
g0thic
2022-02-25 10:06:42 +08:00
这水平怎么知道用 gitlab 的
Greenm
2022-02-25 10:06:59 +08:00
言论太过于弱智以致于没人喷“绝绝子”
lakehylia
2022-02-25 10:10:07 +08:00
OA 和公司资源最好都是放在公司内网防火墙后面,访问公司资源就连 vpn 啊,这不是成熟的方案了么?
yvescheung
2022-02-25 10:14:27 +08:00
防火墙不会搞? IP 白名单不会添加??
shiguiyou
2022-02-25 10:15:18 +08:00
楼主被你们说的自闭了...

小知识:大公司的代码库都要连接 vpn 才能从外网 pull/push 代码
Bluecoda
2022-02-25 10:15:37 +08:00
gitlab 是什么版本?你更新了吗?
为什么提示有漏洞不修? windows/linux 自己都有漏洞,你这样要求一个 gitlab 是不是有点过分?

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/836253

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX