Разработчик слил Сам! все пароли одним файлом. — 10 июня 2026 г. в 17:39:31.461
Разработчик слил Сам! все пароли одним файлом. На неделе мне прислали архив с недоделанным приложением - посмотреть и оценить, сколько стоит его доделать. Первое, что я делаю с любым чужим архивом, - проверяю его в изолированной песочнице. Не потому что параноик, а потому что чужой код - это всегда чужие сюрпризы. Вирусов не было, но нашла кое-что поинтереснее Файл с настройками сервера, а в нём открытым текстом: пароль от админки и секретный ключ, которым подписываются доступы всех пользователей. Переводя на человеческий: любой, у кого есть этот архив, может зайти в админку и выписать себе вход от имени кого угодно. Самое грустное - автор разослал архив не только мне. Сколько людей сейчас держат в руках ключи от его сервера, он и сам не знает. Увы, это самая обычная история: бэкап сделали «как есть», всей папкой, и файл с секретами уехал вместе со всем остальным. Если отправляете кому-то свой проект: - файлы с секретами (.env, конфиги, ключи, пароли) в архив никогда не кладём - уже отправили — меняем пароли и ключи сразу, а не «потом, когда дойдут руки» - перед отправкой открываем архив и просто смотрим глазами, что внутри А если чужой архив прислали вам - не открывайте его на рабочей машине не глядя. Как я проверяю такие файлы за пару минут, не рискуя ничем, - покажу в следующем посте.

