Size: a a a

2018 June 05

НС

Никита Сковорода in WebSec
Я общался с их security team. Они не очень адекваты.
источник

НС

Никита Сковорода in WebSec
GitHub и GitLab адекваты (кажется). Атлассиан — скорее поехавшие.
источник

НС

Никита Сковорода in WebSec
То есть я бы на битбакете ничего приватного не хостил.
источник

НС

Никита Сковорода in WebSec
Публичного тоже, впрочем.
источник

JD

John Doe in WebSec
интернет помнит, как гитлаб чуть не удалил всю базу свою 😄
источник

НС

Никита Сковорода in WebSec
источник

JD

John Doe in WebSec
как я понял, интернет истерит по поводу приватности реп.
источник

НС

Никита Сковорода in WebSec
Но не на битбакет же валить!
источник

НС

Никита Сковорода in WebSec
Эти ребята не осилили CSP от слова вообще.
источник

НС

Никита Сковорода in WebSec
Они сраную XSS-ку в маркдауне (включая комменты) на выполнение произвольного жскода (который работал без проблем, потому что CSP они не осилили) чинили два с половиной месяца.
источник

НС

Никита Сковорода in WebSec
При этом слив PoC в публичный репозиторий в первый же день.
источник

NK

ID:72036040 in WebSec
Никита Сковорода
В смысле мой основной вопрос к тем, кто бежит на битбакет — почему вы бежите именно на битбакет? Это дно же.
Интеграция, да и встроенные issue хорошо организованы
источник

НС

Никита Сковорода in WebSec
Они же ждва месяца чинили чтение заголовков тикетов во всех подряд репозиториях без аутентификации и авторизации вообще.
источник

DZ

Dmitry Zakharov in WebSec
формализм)
источник

DZ

Dmitry Zakharov in WebSec
может
источник

НС

Никита Сковорода in WebSec
Они же не посчитали инжект классов вообще багой пока я не начал на них срать в твиттере.
источник

НС

Никита Сковорода in WebSec
Для сравнения, гитхаб и гитлаб отнеслись к инжекту классов (самой маленькой их трёх баг) серьёзно и задеплоили фиксы примерно за неделю.
источник

НС

Никита Сковорода in WebSec
Dmitry Zakharov
формализм)
Что формализм?
источник

DZ

Dmitry Zakharov in WebSec
ну у них в компании может формально там мурыжат тикеты
источник

НС

Никита Сковорода in WebSec
То, что у битбакета нет CSP, везде дыры и их реакция не секьюрити репорты вообще неадекватна (как и их полиси для таких репортов)?
источник