za cca poslední rok, pokud jdeme řešit nějaký bezpečnostní incident do firmy, kdy je nějaký průnik, tak téměř s jistotou, pokud tam je WP, tak je vždy kompromitován a právě často slouží jako dveře pro napadení jeho uživatelů a postoupení dál do firmy.
Pořád obrovský problém WP je to, že je mutable, je těžké oddělit frontend od bakendu a zpravidla to nikdo nedělá. Je těžké to udržovat, protože stačí pár pluginů a vzhledů a ikdyž nástroje na kompatibilitu WP dává, tak těch problémů je pořád hodně. Hodně pro někoho, kdo to má spravovat jako spousty jiných systémů.
Ač je to zdarma, ve výsledku to bývá docela drahé řešení.
Problem jsou levnowebaři bez znalosti. Takze pak prepisujou primo sablony i pluginy (ja nevim jestli WP umi vevnitr nejakou formu rozsiritelnosti). A tim pak dochazi k tomu co rikas: tezko fixovat protoze nemuzes proste klasicky update. Je to primarne problem ekosystemu a "komunity" nez technickeho reseni.
jenže WP neposkytuje žádnou metriky typu quality of life (tedy spíše deployment), žádný audit nástroj, který by tohle zhodnotil. Je pak těžké pro objednatele, posoudit kvalitu dodávky. Ty analyzátory co existují, jsou sice ok, ale dělají toho polovinu a často ještě za cenu, že to je demoverze pro placené produkty.
WP je prostě blbě postavený.
WP je hodně zatížený nějakou svou architektonickou historií, kterou si s sebou táhne. A nejvíc je to bohužel znát u těch pluginů a jejich bezpečnosti.
...pokud tam je WP, tak je vždy kompromitován a právě často slouží jako dveře pro napadení jeho uživatelů a postoupení dál do firmy...
Mam tomu rozumiet tak, ze tie firmy maju firemnu prezentaciu (firemny web) na serveri na svojej lokalnej sieti a nie niekde v hostingu, uplne oddelenu od firemnych dat/serverov? Problematike sa nevyznam, tak mozno sa pytam blobo, ale zaujimalo by ma, preco je firmu vhodnejsie werejne dostulny web nejakym sposobom "prelinkovat" do firemnej siete. Ja by som povedal, ze bude bezpecnejsie ho uplne izolovat niekde v datacentre a pripadnym prienikom riskujem len napadnutie toho webu, ktory je mozne zo zalohy relativne rychlo obnovit.
Kéž by to bylo tak prosté... Jenže on je to WP. Ten umí všechno. To, co začínalo jako jednoduchý webík, to může být najednou komplexní systém s eshopem a podobně. A najednou tam máš ta data zákazníků...
Selection bias.
Pokud je ten WP někde dobře schovaný izolovaně v DMZ, odkuď nemá jak se dostat dál, tak se nestane jumpem pro útočníka.
(pak je tam druhá část, ne každému stačí plně statický web, a pak už řešíte, na jaká api dovnitř tu prezentaci pustit, jak to případně zabezpečit apod.) - A do toho klasické katování kostů, udělat něco správně, nebo alespoň ne úplně špatně taky něco stojí.
o to vůbec nejde, kde běží. Jde o to, že pro uživatele to je důvěryhodný web a přes něj se umí snadno nakazit, stahují z něho obsah, nahrávají tam obsah. Chybové hlášky prohlížeče bez problémů ignorují nebo přeskakují. Často tam umí přistoupit mimo WAF (např. cloudflare), která část těch útoků umí blokovat.
Mysli na to, že napadnutý web nemusí být vidět navenek, může se chovat úplně normálně, nemusí se snažit útočit kolem sebe, ale pouze chtít spustit kód na počítači administrátora, který ho spravuje. Toho administrátora, která často má dost širové přístupy do celé firemní infrastruktury. Chápeme se?
Do té doby, než budeme hnát všechny ty bastliče typu "tady máte web, čau a pusu" k zodpovědnosti, tak se to těžko změní. Zároveň musí část zodpovědnosti nést i objednatel, pokud se neptá na to, jak je to s udržitelností a bezpečností takového webu.
V zásadě není rozdíl, pokud je v síti někde server, který má RCE zranitelnosti na síťové vrstvě, nebo je to "až" na vrstvě webové aplikace.
Bohužel mají zákazníci často pocit, že je to "open-source", tak by to vlastně mělo být zadarmo... a případně mi to udělá přece AI, no a pak pláčou nad zašifrovanými daty.
Ano, 2 roky záruka za vady se u webů (resp. služeb jako takových) moc neřeší. Pokud mi někdo udělá špatně web, blbě se to zjišťuje. Sice si mohu zaplatit audit/kontrolu/review, ale je věcí náhody co od koho dostanu za vady.
Hodně firem mají venku jen ten WP, zbytek schovají za FW či NAT a není to tak vidět. To je bias, který chce přiznat.
Zacina to s tou bezpecnosti byt podstatne jinak nez driv.
Neni to tak dlouho, co bezne nebylo potreba mit automaticke bezpecnostni aktualizace na vsem vystavenem do Internetu.
Minuly rok to byl CUPS, najednou
byl muj laptop zranitelny v kazde kancelarske wifi. Letos jsem mel uz dvakrat napadeny Wordpress a jednou Mikrotik diky Mikrotrick.
Mezi tim se objevuji
chyby umoznujici z virtualu ziskat root hostitele, v dusledku pristupy rw pristupy na storage a root na vsechny bezici hosty
Uz to neni tak, ze clovek muze neco vystavit na Internet a roky to neřešit. Nejsou to jen uniky hesel a specialni pripady, ale treba i nakazeny balicek v repozitar.
Pocitove je toho najednou mnohem vic a i u malych veci je potreba resit to aktivne. Do toho se vic a vic obsahu ziskava AI.