思细级恐啊,我们自己搭的 gitlab 的都被黑了!

2022-02-24 20:48:00 +08:00
 heipipi

情况是这样的,我们公司一直用 gitlab ,搭建在阿里云服务器上,作为公司内部开发代码仓库。但是一直以来,阿里云的 WAF 时不时的报警提醒我们 gitlab 有安全漏洞,被扫描被攻击,但是我们一直也没当回事儿,觉得应该不至于出问题。

直到今天上午,我们发现在提交代码的时候冲突,就觉得奇怪,然后就上 gitlab 看了一眼,发现被人从 gitlab 的 web 端登录,并将恶意代码提交到了我们的仓库中。。。

顿时吓出一身冷汗啊!绝绝子!

上网搜了一下才知道,gitlab 因为名气太大,已经被黑客研究透了,所以其实很不安全。公司今天已经要求弃用了。

各位老哥,请问有没有能替代 gitlab 的项目,最好也是开源免费的,功能不用太多,够用就行,名气最好别太大。我们已经不敢再用 gitlab 了。

28965 次点击
所在节点    GitLab
247 条回复
ChasLui
2022-02-25 10:19:01 +08:00
曾经见到过中科大的 gitlab 公然暴露外网,而且还能注册
mhycy
2022-02-25 10:20:53 +08:00
水平烂得想骂人
运维水平垃圾,整体网络架构烂,制度没定没落实,就别怪人家软件有漏洞,阿里都在用 gitlab
这么简单下一个自研决定,言下之意是什么?对系统复杂度没任何预估
这已经直接反应技术水平了
eurry
2022-02-25 10:24:01 +08:00
我知道的有个 https://gogs.io/
jr55475f112iz2tu
2022-02-25 10:24:23 +08:00
@shiguiyou 我觉得按照 OP 主贴语言风格反应出来的性格,不会反思不会自闭的
ww2000e
2022-02-25 10:30:39 +08:00
开源的东西直接放公网肯定不行
efaun
2022-02-25 10:32:17 +08:00
每日一蚌
usedname
2022-02-25 10:35:14 +08:00
这不叫细思极恐,应该叫脑子有泡
chenstor
2022-02-25 10:37:20 +08:00
1 、内部代码库居然允许公网访问,是优秀了点
2 、阿里云都提示漏洞居然长期不理会,也很优秀
3 、找所谓的名气小,就安全了?
Torpedo
2022-02-25 10:48:06 +08:00
内外分离就行了。要不就买个谁家的服务
GOURIDE
2022-02-25 10:48:09 +08:00
之前不是有人分享过自己团队写的 git 管理平台么
heipipi
2022-02-25 10:54:56 +08:00
一堆人还跟我抗。我就想问一下:
1. 一款 web 应用,不能放在互联网,你们居然觉得理所应当?居然不觉得自相矛盾?
2. gitlab 放在公开 web 上被黑了,你们一股脑都说是我的网络环境问题,gitlab 就毫无问题? gitlab 本身漏洞百出也是理所应当?
3. gitlab 官方也没说过必须放在内网才能用?你们在这自以为是什么东西?
4. 如果 gitlab 本身足够安全,放公网又如何?
heipipi
2022-02-25 10:58:19 +08:00
5. 还有些人张口就说我没升级,请问您知道我用的版本?您是会算还是会猜?
labulaka521
2022-02-25 10:58:53 +08:00
你给 gitlab 钱了吗
什么公司说出来让大家乐呵乐呵
godmiracle
2022-02-25 10:59:30 +08:00
提示你漏洞 你还不更新修复漏洞 不是自找的?
encro
2022-02-25 11:01:14 +08:00
阿里云 codeup 随便,腾讯 coding
ncepuzs
2022-02-25 11:03:15 +08:00
看了楼主的附言,只觉牛逼哄哄,但不知为何忍不住发笑
xFrye
2022-02-25 11:05:51 +08:00
啊这,gitlab 公网能直接访问这什么操作,这不是在公司内网部署的仓库?为什么 web 应用就一定得要放互联网啊,这前后有必然的联系吗?
ishengge
2022-02-25 11:06:52 +08:00
想笑了。啊哈哈
shyling
2022-02-25 11:07:08 +08:00
反串表演吗。。。有点绷不住
ExplorerLog
2022-02-25 11:07:57 +08:00
gitlab 说 update asap ,你没当回事,你说 gitlab 有问题

杀毒软件让你更新病毒库,你不更新,中毒了,你说杀毒软件不行

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/836253

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX