Namefi

GoDaddy-யின் பல ஆண்டுகாலத் தாக்குதல் நடவடிக்கை: hosting ஊடுருவல்கள், வெளிப்பட்ட நற்சான்றுகள் மற்றும் தீங்கிழைக்கும் வழிமாற்றுகள்

2020 முதல் 2022 வரை வெளிப்படுத்தப்பட்ட hosting சம்பவங்கள், 1.2 மில்லியன் Managed WordPress வாடிக்கையாளர்களின் தகவல்களை வெளிப்படுத்தியதும் சில hosted இணையதளங்களை வழிமாற்றியதுமான பல ஆண்டுகால அச்சுறுத்தல் நடவடிக்கையின் பகுதிகள் என்று GoDaddy கூறுகிறது. சேவை வழங்குநர் செறிவு ஆபத்தையும் — இந்த வெளிப்படுத்தல்கள் எவற்றை நிறுவவில்லை என்பதையும் — நெருக்கமாக ஆராய்வோம்.

Fenwei BianFenwei Bianஎழுத்தாளர்Victor ZhouVictor Zhouதொகுப்பாளர்Arivu IyandhiranArivu Iyandhiranமொழிபெயர்ப்பாளர்17 ஜூன், 2026தோ. 9 நிமிட வாசிப்பு
  • domains
  • security
  • dns
  • domain-security
X இல் பகிரவும்

நீங்கள் எப்போதாவது முழுமையாகச் சார்ந்திருக்கக்கூடிய நிறுவனங்களிலேயே மிகச் சலிப்பூட்டுவது ஒரு டொமைன் ரெஜிஸ்ட்ராராகத்தான் இருக்கும்.

ஆண்டுக்கு ஒருமுறை அதற்குப் பணம் செலுத்துகிறீர்கள். ஒருவேளை இருமுறை உள்நுழைகிறீர்கள். அதற்குப் பதிலாக, உங்கள் வணிகத்தை அணுகக்கூடியதாக வைத்திருக்கும் ஒரே உரிமையை அது வைத்திருக்கிறது: "இந்தப் பெயர் இந்த இடத்திற்குச் சுட்டுகிறது" என்று சொல்லும் உரிமை. மின்னஞ்சல், இணையதளம், உள்நுழைவு, பணப் பரிவர்த்தனை — உங்களுக்குச் சொந்தமான ஒவ்வொரு டிஜிட்டல் இழையும் உங்கள் டொமைனின் DNS-ஐக் கட்டுப்படுத்துபவர் வழியாகச் செல்கிறது. கொள்முதல் முடிந்த பிறகு பெரும்பாலானவர்கள் அந்த நிறுவனத்தை மீண்டும் நினைத்துப் பார்ப்பதே இல்லை.

GoDaddy உலகின் மிகப்பெரிய டொமைன் ரெஜிஸ்ட்ரார்; பல கோடி வாடிக்கையாளர்களையும், நிர்வாகத்தின் கீழ் 80 மில்லியனுக்கும் மிக அதிகமான டொமைன்களையும் கொண்டுள்ளது. அது hosting சேவையையும் விற்கிறது. 2020 முதல் 2022 வரை, web-hosting நற்சான்றுகள், அதன் Managed WordPress provisioning சூழல் மற்றும் cPanel hosting சேவையகங்கள் தொடர்பான பல பாதுகாப்புச் சம்பவங்களை நிறுவனம் வெளிப்படுத்தியது. தனது 2022 ஆண்டறிக்கையில், அவை ஒரு நுட்பமான அச்சுறுத்தல் குழு நடத்திய பல ஆண்டுகால நடவடிக்கையின் பகுதிகள் என்று நம்புவதாக GoDaddy கூறியது.

அது மீண்டும் மீண்டும் நடந்த ஓர் அச்சுறுத்தல் நடவடிக்கைக்கான சான்று; ஒரே ஊடுருவல்காரர் மூன்று ஆண்டுகளாக இடைவிடாத அணுகலை வைத்திருந்தார் என்பதற்கான நிரூபணம் அல்ல. GoDaddy-யின் டொமைன் பதிவிற்கான உரிமைத் தரவுத்தளமோ ரெஜிஸ்ட்ராரின் DNS அதிகாரமோ மாற்றப்பட்டதாகவும் பொது வெளிப்படுத்தல்கள் கூறவில்லை. இந்த எல்லைகள் முக்கியமானவை: ஆவணப்படுத்தப்பட்ட சேதம் தீவிரமானது; ஆனால் அதற்காக hosting சமரசத்தை வேறொரு வகையான சம்பவமாக மாற்றிக் கூற வேண்டியதில்லை.

உங்கள் தொழில்நுட்ப அடுக்கின் அடித்தளத்தில் இருக்கும் சலிப்பூட்டும் அந்த நிறுவனம், மேலும் பல மில்லியன் பேருக்கும் ஒரு ஒற்றைத் தோல்விப் புள்ளியாக மாறும்போது நிலைமை இப்படித்தான் இருக்கும்.

ஒரே சேவை வழங்குநர் பல வகையான ஆபத்துகளை எப்படிச் செறிவூட்ட முடியும்

பெரும் சந்தைக்கான hosting வழங்குநரின் வணிக மாதிரியில் செறிவு மையமாக உள்ளது. பகிரப்பட்ட provisioning அமைப்புகள், கட்டுப்பாட்டுப் பலகைகள், நற்சான்றுக் களஞ்சியங்கள் மற்றும் hosting சேவையகத் தொகுதிகள் மிகப்பெரிய அளவில் செயல்திறனை உருவாக்குகின்றன. அதே செறிவு, அந்த அமைப்புகளில் ஒன்று சமரசம் செய்யப்பட்டால் பெரும் தாக்கப் பரப்பையும் உருவாக்கலாம்.

ஒரு சிறிய வணிகம் மட்டும் hack செய்யப்பட்டால், அந்த ஒரு வணிகத்திற்கு ஒரு மோசமான வாரம் அமையும். மில்லியன் கணக்கான வணிகங்களின் இணையதளங்களுக்கும் சான்றிதழ்களுக்கும் சேவை வழங்கும் ஒரு தளம் hack செய்யப்பட்டால், அவர்களுடைய சொந்தப் பயன்பாடு தொடக்க இலக்காக இல்லாவிட்டாலும் பல வாடிக்கையாளர்கள் அதே சம்பவத்தின் விளைவுகளை அனுபவிக்கலாம்.

சேவை வழங்குநர் செறிவு ஆபத்தின் மையத்திலுள்ள சமச்சீரின்மை இதுதான். வாடிக்கையாளர் GoDaddy-யைத் தனக்கான தனிப்பட்ட dashboard ஆக அனுபவிக்கிறார். தாக்குபவர், ஒரே ஒரு சமரசத்தின் மூலம் பல வாடிக்கையாளர் சூழல்களை வெளிப்படுத்தக்கூடிய பகிரப்பட்ட அமைப்புகளைக் காண்கிறார்.

அடுக்குகளைத் துல்லியமாக வேறுபடுத்துவது முக்கியம். ஒரு ரெஜிஸ்ட்ரார் கணக்கால் பெயர் சேவையகங்களையும் பதிவுத் தரவையும் நிர்வகிக்க முடியும். ஒரு hosting கணக்கால் இணையதளக் கோப்புகள், தரவுத்தளங்கள் மற்றும் சேவையக அமைவுகளை நிர்வகிக்க முடியும். சான்றிதழ் விசைகள் ஒரு தளத்தின் அடையாளத்தை உறுதிப்படுத்துகின்றன. ஒரே வாடிக்கையாளருக்கு இந்தச் சேவைகளில் ஒன்றுக்கும் மேற்பட்டவற்றை GoDaddy வழங்கக்கூடும்; ஆனால் இந்த நடவடிக்கை பற்றிய அதன் வெளிப்படுத்தல்கள் hosting உள்நுழைவு நற்சான்றுகள், பழைய Managed WordPress provisioning அமைப்பு மற்றும் cPanel hosting சேவையகங்களையே குறிப்பிடுகின்றன. ரெஜிஸ்ட்ராரின் டொமைன் உரிமைத் தரவுத்தளமோ DNS கட்டுப்பாட்டுத் தளமோ சமரசம் செய்யப்பட்டதை அவை நிறுவவில்லை.

பல ஒளிரும் இணையதள மற்றும் சான்றிதழ் விசைகள் அடுக்கப்பட்ட மையச் சேவைப் பெட்டகத்தில், பகிரப்பட்ட அமைப்புகளிடையே நிழலுருவ ஊடுருவல்காரர் நகர்வதை வியப்பூட்டும் ஒளியமைப்புடன் காட்டும் தெளிவான வண்ணமிகு கருத்தோவியம்

வெளிப்படுத்தப்பட்ட சம்பவங்கள்: 2020 → 2022

GoDaddy கதையில் அமைதியிழக்கச் செய்வது எந்தவொரு தனிச் சம்பவமும் அல்ல. பல சம்பவங்கள் ஒரே பல ஆண்டுகால நடவடிக்கையின் பகுதிகள் என GoDaddy பின்னர் மதிப்பிட்டதுதான் அது. பின்னோக்கி ஏற்படுத்தப்பட்ட அந்தத் தொடர்பு, அறியப்பட்ட சம்பவங்களுக்கு இடையில் தொடர்ச்சியான அணுகல் இருந்ததை நிறுவவில்லை.

2020 — hosting நற்சான்றுகள். சுமார் 28,000 வாடிக்கையாளர்களின் hosting உள்நுழைவு நற்சான்றுகளை ஓர் அச்சுறுத்தல் நபர் சமரசம் செய்ததாக GoDaddy பின்னர் சுருக்கமாகத் தெரிவித்தது. அந்த நற்சான்றுகள் SSH வழியாக hosting கணக்குகளுடன் இணைவதற்குப் பயன்படுத்தப்பட்டதாக அக்காலச் செய்திகள் தெரிவித்தன. இது ஒரு web-hosting அணுகல் சம்பவம்; வாடிக்கையாளர்களின் டொமைன் பதிவுகள் கைப்பற்றப்பட்டதாக வெளிப்படுத்தப்பட்ட சம்பவம் அல்ல.

2021 செப்டம்பர்–நவம்பர் — மிகப்பெரிய சம்பவம். 2021 நவம்பர் 22 அன்று, தனது Managed WordPress hosting சூழலில் ஏற்பட்ட ஊடுருவலை GoDaddy வெளிப்படுத்தியது. எண்ணிக்கை கடுமையாக இருந்தது: GoDaddy இந்தச் சம்பவத்தை நவம்பர் 17, 2021 அன்று கண்டறிந்தது — ஆனால் தாக்குபவர்கள் குறைந்தபட்சம் 2021 செப்டம்பர் 6 முதல் அணுகலை வைத்திருந்தனர். இது கண்டறியப்படாத சுமார் இரண்டரை மாத இருப்பு. TechCrunch செய்தியின்படி, அங்கீகரிக்கப்படாத நபர் செப்டம்பர் 6 வாக்கில் சமரசம் செய்யப்பட்ட கடவுச்சொல்லைப் பயன்படுத்தி GoDaddy-யின் அமைப்புகளுக்குள் நுழைந்தார்.

2022 டிசம்பர் — தீம்பொருளும் வழிமாற்றுகளும். ஓராண்டுக்குப் பிறகு அந்தப் போக்கு மீண்டும் வெளிப்பட்டது. தங்களின் தளங்கள் சீரற்ற டொமைன்களுக்கு வழிமாற்றப் பயன்படுத்தப்படுவதாக 2022 டிசம்பர் தொடக்கத்தில் வாடிக்கையாளர் புகார்களை GoDaddy பெற்றது. அதைத் தொடர்ந்து நடந்த விசாரணை, 2023 பிப்ரவரி வெளிப்படுத்தலுக்கும் இந்தச் சம்பவங்கள் ஒரே விரிவான நடவடிக்கையைச் சேர்ந்தவை என்ற GoDaddy-யின் மதிப்பீட்டுக்கும் வழிவகுத்தது.

வரிசையாகப் படிக்கும்போது, GoDaddy-யின் கருத்துப்படி ஒரே பல ஆண்டுகால அச்சுறுத்தல் நடவடிக்கையைச் சேர்ந்த தனித்தனிச் சம்பவங்கள் இவை. அணுகல் தொடர்ச்சியாக இருந்ததா, மீண்டும் மீண்டும் பெறப்பட்டதா அல்லது ஒரே குழுவிற்குள் வெவ்வேறு நபர்கள் செயல்பட்டார்களா என்பதைப் பொது ஆவணங்கள் வெளிப்படுத்தவில்லை.

வெளிப்பட்டவை — தங்கள் உரிமையாளர்களுக்கே எதிராக மாறிய இணையதளங்கள்

2021 Managed WordPress ஊடுருவலில்தான் சேதம் மிகவும் தெளிவாகவும் எண்ணிக்கையுடனும் பதிவாகியுள்ளது. SEC-யிடம் தாக்கல் செய்யப்பட்ட GoDaddy-யின் சொந்த அறிவிப்பு அதை நேரடியாக விளக்கியது.

செயலில் உள்ள மற்றும் செயலற்ற Managed WordPress வாடிக்கையாளர்களில் 1.2 மில்லியன் பேர் வரை தங்கள் மின்னஞ்சல் முகவரி மற்றும் வாடிக்கையாளர் எண்ணை வெளிப்படுத்திக் கொண்டனர். அதைவிட மோசமாக, provisioning நேரத்தில் அமைக்கப்பட்ட அசல் WordPress Admin கடவுச்சொல் வெளிப்பட்டது — அந்த WordPress நிறுவல்களுக்கான முதன்மை விசை. செயலில் இருந்த வாடிக்கையாளர்களின் sFTP மற்றும் தரவுத்தளப் பயனர்பெயர்களும் கடவுச்சொற்களும் வெளிப்பட்டன; அவற்றால் கோப்புகளை நேரடியாகப் பதிவேற்றவும் தரவுத்தளத்தைப் படிக்கவும் முடியும். மிகுந்த உணர்திறனுள்ள ஒரு துணைக்குழுவில், SSL தனிப்பட்ட விசை வெளிப்பட்டது — ஒரு தளம் உண்மையிலேயே அந்தத் தளம்தான் என்பதை நிரூபிக்கும் மறையியல் ரகசியம்.

இவற்றை ஒன்றாகச் சேர்த்தால், ஆபத்தான ஒரு கருவித்தொகுப்பு கிடைக்கிறது. Admin கடவுச்சொல் தள அணுகலை வழங்கலாம். sFTP மற்றும் தரவுத்தள நற்சான்றுகள் கோப்பு மற்றும் தரவு அடுக்குகளில் மாற்றங்களைச் செய்ய அனுமதிக்கலாம். வெளிப்பட்ட SSL தனிப்பட்ட விசை தொடர்ந்து நம்பப்பட்டால் தளத்தைப் போல ஆள்மாறாட்டம் செய்ய உதவலாம்; போக்குவரத்தை மறைவிலக்குவது TLS அமைவையும் தாக்குபவரின் வலைப்பின்னல் நிலையையும் கூடுதலாகச் சார்ந்திருக்கும், மேலும் சான்றிதழ் விசையைப் பெற்றதனால் மட்டும் நவீன forward-secret அமர்வுகளைப் பின்னோக்கி மறைவிலக்க முடியாது.

வெளிப்பட்டதுபாதிக்கப்பட்டவர்கள்அது சாத்தியமாக்குவது
மின்னஞ்சல் + வாடிக்கையாளர் எண்செயலில் உள்ள மற்றும் செயலற்ற 1.2M வாடிக்கையாளர்கள் வரைஇலக்கிட்ட phishing, கணக்கு வரைபடமிடல்
அசல் WordPress admin கடவுச்சொல்பாதிக்கப்பட்ட வாடிக்கையாளர்கள் (இன்னும் பயன்படுத்தப்பட்டால்)WordPress நிறுவலின் முழுக் கட்டுப்பாடு
sFTP + தரவுத்தள நற்சான்றுகள்செயலில் உள்ள வாடிக்கையாளர்கள்கோப்பு மற்றும் தரவுத்தள அடுக்குகளில் தள மாற்றம்
SSL தனிப்பட்ட விசைசெயலில் உள்ள வாடிக்கையாளர்களின் ஒரு துணைக்குழுசாத்தியமான தள ஆள்மாறாட்டம்; பொருந்தக்கூடிய TLS மற்றும் வலைப்பின்னல் சூழல்களில் மட்டுமே போக்குவரத்து மறைவிலக்கம்

இந்த வெளிப்பாட்டின் பரவல்தான், ஒரு சாதாரணத் தள hack-இலிருந்து இது ஏன் வகையிலேயே வேறுபட்டது என்பதைச் சொல்கிறது. சாதாரண hack ஒரு தளத்தைச் சமரசம் செய்யும். இங்கு, பகிரப்பட்ட ஒரே provisioning அமைப்பில் ஏற்பட்ட ஓர் உடைப்பு, ஒரே நேரத்தில் ஒரு மில்லியனுக்கும் மேற்பட்ட தளங்களுக்கான விசைகளை வெளிப்படுத்தியது.

பின்னர் ஒரு தரவு ஊடுருவலை உணர்வுப்பூர்வமான ஒன்றாக மாற்றும் பகுதி வருகிறது: பார்வையாளர்களைத் தீங்கிழைக்கும் தளங்களுக்கு வழிமாற்றத் தொடங்கிய வாடிக்கையாளர் இணையதளங்கள். 2022 டிசம்பரில், அங்கீகரிக்கப்படாத மூன்றாம் தரப்பு எங்கள் cPanel hosting சேவையகங்களை அணுகி அவற்றில் தீம்பொருளை நிறுவியது என்றும், அந்தத் தீம்பொருள் சீரற்ற வாடிக்கையாளர் இணையதளங்களை இடையிடையே தீங்கிழைக்கும் தளங்களுக்கு வழிமாற்றியது என்றும் GoDaddy கூறியது. இங்கு "இடையிடையே" மற்றும் "சீரற்ற" என்பவையே கொடூரமான சொற்கள். ஒவ்வொரு முறையும் நடக்கும் வழிமாற்றைக் கண்டுபிடிப்பது எளிது. சில நேரங்களில், சில பார்வையாளர்களுக்கு, சில தளங்களில் மட்டும் நடக்கும் வழிமாற்றை ஒரு சிறு வணிக உரிமையாளர் புகாரளித்துவிட்டு மீண்டும் நிகழ்த்திக் காட்ட முடியாமல் போகலாம் — hosting வழங்குநரும் அதைத் தற்செயலானதாக ஒதுக்கிவிடலாம். தாக்குதலுக்குள்ளேயே கட்டமைக்கப்பட்ட மறைப்பு இது.

அது நடந்த விதம்: உடைக்கப்பட்ட பூட்டுகள் அல்ல, இரவல் வாங்கிய விசைகள்

GoDaddy கதையின் மிகுந்த அசௌகரியமான பாடம், அதற்கான நுழைவு எவ்வளவு கவர்ச்சியற்ற சாதாரண முறையில் நிகழ்ந்தது என்பதுதான்.

இதன் மையத்தில் வினோதமான zero-day எதுவும் இல்லை. முதல் அலை திருடப்பட்ட நற்சான்றுகளைச் சார்ந்திருந்தது. 2021 ஊடுருவல் சமரசம் செய்யப்பட்ட ஒரு கடவுச்சொல்லைச் சார்ந்திருந்தது. இந்த நடவடிக்கை பற்றிய தனது பகுப்பாய்வுக்கு Krebs on Security "குறைந்த தொழில்நுட்பத் தாக்குதல்கள் அதிகத் தாக்கமுள்ள ஊடுருவல்களை ஏற்படுத்தும்போது" என்று தலைப்பிட்டது — நுழைவு முறையின் நுட்பத்தைவிட தாக்கம் அளவுக்கு மீறியதாக இருந்ததால்தான். யாராவது விசையை உங்களிடம் கொடுத்துவிட்டால், பெட்டகத்தை உடைக்க வேண்டியதில்லை.

இந்த நடவடிக்கை முழுவதும், நபர்கள் தனது அமைப்புகளில் தீம்பொருளை நிறுவி, சில சேவைகள் தொடர்பான code பகுதிகளைப் பெற்றனர் என்று GoDaddy கூறியது. Service code, தாக்குபவர்கள் இலக்கு வைக்கும் அமைப்புகளைப் புரிந்துகொள்ள உதவலாம்; ஆனால் GoDaddy-யின் முழு source-code களஞ்சியமும் திருடப்பட்டதாகவோ, ஒரே அணுகல் அமர்வு முழு நடவடிக்கை காலத்திலும் தொடர்ந்ததாகவோ தாக்கல் செய்யப்பட்ட ஆவணம் கூறவில்லை.

கண்டறிதல் இடைவெளி இந்தக் கதையின் மற்றொரு பாதி. வெளிப்படுத்தப்பட்ட 2021 அணுகல், குறைந்தபட்சம் செப்டம்பர் 6 முதல் நவம்பர் 17 அன்று கண்டறியப்படும் வரை நீடித்தது. பொதுவான அமைப்பு அல்லது செயல்முறைகளின் அடிப்படையில் தனித்தனிச் சம்பவங்களை இணைப்பதும் முக்கியம் என்பதைப் பின்னர் செய்யப்பட்ட நடவடிக்கை மதிப்பீடு காட்டுகிறது; இருப்பினும் அது பல ஆண்டுகள் நீடித்த தொடர்ச்சியான இருப்பை நிரூபிக்கவில்லை.

ஒரே ஒரு ஒளிரும் skeleton key, நூற்றுக்கணக்கான அஞ்சல் பெட்டிக் கதவுகள் கொண்ட உயரமான சுவர் முழுவதையும் ஒரே நேரத்தில் திறப்பதையும், கொடிகளைப் போல மெல்லிய தீம்பொருள் இழைகள் சுவரில் ஊர்வதையும், சின்னங்கள் இல்லாத வியப்பூட்டும் நியான் ஒளியில் காட்டும் தெளிவான வண்ணமிகு கருத்தோவியம்

பதிலும் பின்விளைவுகளும்

2021 ஊடுருவலுக்கான GoDaddy-யின் உடனடித் தொழில்நுட்பப் பதில் வழக்கமான செயல்முறையாக இருந்தது: வெளிப்பட்ட sFTP மற்றும் தரவுத்தளக் கடவுச்சொற்களை மீட்டமைத்தல்; தனிப்பட்ட விசைகள் கசிந்த வாடிக்கையாளர்களுக்குப் புதிய SSL சான்றிதழ்களை மீண்டும் வழங்கி நிறுவத் தொடங்குதல். 2023 பிப்ரவரி வெளிப்படுத்தலுக்காக வெளிப்புறத் தடயவியல் நிபுணர்களையும் சட்ட அமலாக்க அமைப்புகளையும் ஈடுபடுத்தியதாக நிறுவனம் கூறியது; தனித்துச் செயல்படும் சந்தர்ப்பவாதி அல்லாமல் hosting வழங்குநர்களை இலக்கிடும் நுட்பமான, ஒழுங்கமைக்கப்பட்ட குழுவாக அந்த நபரை விவரித்தது.

ஆனால் நற்பெயர் மற்றும் ஒழுங்குமுறைப் பின்விளைவுகள் சம்பவப் பதிலைவிட நீண்டன. தொடர்ச்சியான ஊடுருவல்கள் அமெரிக்க Federal Trade Commission-இன் கண்காணிப்பை ஈர்த்தன. பாதுகாப்பு உறுதிமொழிகளுடன் சேவைகளைச் சந்தைப்படுத்தியபோதிலும் நிறுவனம் நியாயமான பாதுகாப்பைச் செயல்படுத்தத் தவறியதாகக் குற்றம்சாட்டி, விரிவான தகவல்-பாதுகாப்புத் திட்டத்தை அமைக்குமாறு கோரும் GoDaddy-க்கு எதிரான தரவுப் பாதுகாப்புத் தவறுகள் குறித்த உத்தரவை 2025-இல் FTC இறுதி செய்தது. இரவல் வாங்கிய கடவுச்சொல்லுடன் தொடங்கிய ஓர் ஊடுருவல், பல ஆண்டுகள் கழித்து கூட்டாட்சி ஒப்புதல் உத்தரவாக முடிந்தது.

வெளிப்படுத்தல் காலவரிசையே விமர்சனத்தை ஈர்த்தது: பல ஆண்டுகால நடவடிக்கை என்ற விளக்கம் 2023 பிப்ரவரியில் தாக்கல் செய்யப்பட்ட SEC 10-K மூலமாகத்தான் பொதுவெளிக்கு வந்தது; அதாவது 2020, 2021 மற்றும் 2022 சம்பவங்கள் ஒவ்வொன்றாகத் தெரிவிக்கப்பட்டு வெகு காலத்திற்குப் பிறகே அவை தொடர்புடையவை என்பதை வாடிக்கையாளர்கள் அறிந்தனர்.

அந்த வரிசையில் ஆழமான பொறுப்புக்கூறல் பிரச்சினை மறைந்துள்ளது. ஒவ்வொரு வெளிப்படுத்தலும் தனித்தனியாக வரையறுக்கப்பட்ட பதிலைத் தூண்டியது — ஒரு கடவுச்சொல்லை மாற்றுங்கள், புதிய சான்றிதழை ஏற்றுக்கொள்ளுங்கள், அடுத்த வேலையைப் பாருங்கள். சம்பவங்கள் ஒரே நடவடிக்கையாகத் தொடர்புடையவை என்று தான் நம்புவதை GoDaddy வெளிப்படுத்தும் வரை, வாடிக்கையாளர்களால் விரிவான போக்கை மதிப்பிட முடியவில்லை. ஓர் ஊடுருவல் எவ்வாறு விவரிக்கப்படுகிறது என்பது, அதன் கீழ்நிலையில் உள்ளவர்கள் அதை எவ்வளவு தீவிரமாக எடுத்துக்கொள்கிறார்கள் என்பதைக் கட்டமைக்கிறது.

hosting வழங்குநர் செறிவு ஆபத்தைப் பற்றி இது கற்பிப்பது

குறிப்பிட்ட விவரங்களை நீக்கிப் பார்த்தால், hosting வழங்குநர் செறிவு ஏன் தனக்கென ஓர் ஆபத்து வகையாக உள்ளது என்பதை GoDaddy நடவடிக்கை காட்டுகிறது.

  1. தளமே பரிசு. தாக்குபவர்கள் உங்களை இலக்கிட வேண்டியதில்லை. உங்களையும் பலரையும் host செய்யும் நிறுவனத்தை இலக்கிடலாம். பகிரப்பட்ட provisioning அமைப்பே எளிய இலக்காக இருந்தால், அதன் தாக்கப் பரப்பின் ஒரு பகுதியை வாடிக்கையாளர்களும் அனுபவிப்பார்கள்.

  2. நற்சான்றுகளே முன்வாசல்; exploit-கள் அல்ல. சமரசம் செய்யப்பட்ட ஒரு கடவுச்சொல் இங்கு பெரும்பாலான சேதத்தைச் செய்தது. பல-காரணி அங்கீகாரம், நற்சான்றுத் தூய்மை மற்றும் தீவிர முரண்பாடு கண்டறிதல் ஆகியவை எந்தவொரு தனிப்பட்ட ஆடம்பரமான பாதுகாப்பையும்விட முக்கியமானவை — ஏனெனில் நுழைவுப் புள்ளி பெரும்பாலும் இரவல் பெற்ற அணுகல்தான், உடைக்கப்பட்ட பூட்டு அல்ல.

  3. கண்டறிதல் நேரம் ஒரு முக்கிய அளவீடு. 2021 ஊடுருவல்காரர் கண்டறியப்படுவதற்கு முன் சுமார் இரண்டரை மாதங்கள் அணுகலை வைத்திருந்தார். தனித்தனிச் சம்பவங்களில் பொதுவான உள்கட்டமைப்பு அல்லது முறைகளை இணைப்பதும் முக்கியம் — ஆனால் பல ஆண்டுகால நடவடிக்கையை நிரூபிக்கப்பட்ட தொடர்ச்சியான இருப்பாகத் தவறாகக் கருதக்கூடாது.

  4. மையப்படுத்தப்பட்ட ரகசியங்கள், மையப்படுத்தப்பட்ட தோல்வி. Admin கடவுச்சொற்கள், sFTP நற்சான்றுகள் மற்றும் SSL தனிப்பட்ட விசைகளை ஒரே இடத்தில் மீட்டெடுக்கக்கூடியவாறு சேமிப்பது வசதியானது — அது ஒரே மிக மோசமான இழப்பாக மாறும் வரை. அதே களஞ்சியத்தில் 1.2 மில்லியன் வாடிக்கையாளர்களின் விசைகள் இருந்தால், ஓர் ஊடுருவல் 1.2 மில்லியன் ஊடுருவல்களாகிறது.

  5. இணையதள வழிமாற்று வாடிக்கையாளரின் மோசமான கனவு; சேவை வழங்குநருடையது மட்டுமல்ல. GoDaddy-யின் சேவையகங்கள் வாடிக்கையாளர் தளங்களைத் தீங்கிழைக்கும் இலக்குகளுக்கு வழிமாற்றியபோது, பாதிக்கப்பட்ட தள உரிமையாளர்கள் தொடக்கச் சமரசப் புள்ளியாக இல்லாவிட்டாலும் அவர்களுடைய பிராண்டுகள், பார்வையாளர்கள் மற்றும் SEO-தான் விலை கொடுத்தன. பகிரப்பட்ட சேவை வழங்குநரின் தோல்வியால் பாதிக்கப்படுவதும் செறிவு ஆபத்தில் அடங்கும்.

இதில் எதுவும் "பெரிய சேவை வழங்குநரை ஒருபோதும் பயன்படுத்தாதீர்கள்" என்று பொருளல்ல. அளவு உண்மையான பாதுகாப்பு முதலீட்டைக் கொண்டுவருகிறது; சிறிய வழங்குநர்களும் தோல்வியடைகிறார்கள். ஒரே நிறுவனம் உங்களுக்காக எந்தெந்த சேவைகளை இயக்குகிறது என்பதையும், ஒவ்வொரு அடுக்கிலும் நடக்கும் சம்பவம் உங்கள் தளத்தை எவ்வாறு பாதிக்கலாம் என்பதையும் புரிந்துகொள்ள வேண்டும் என்பதே இதன் பொருள்.

Namefi-யின் கோணம்

சரிபார்க்கக்கூடிய, மாற்றத்தை எதிர்க்கும் டொமைன் உரிமையை — பச்சைக் கேடயம், பச்சை Namefi டோக்கன் மற்றும் DNS தொடர்ச்சியால் பாதுகாக்கப்பட்ட ஒரு டொமைன் அட்டையாக — காட்டும் வண்ணமிகு விளக்கப்படம்

GoDaddy-யின் வெளிப்படுத்தல்கள் hosting நற்சான்றுகள், ஒரு WordPress provisioning அமைப்பு, சான்றிதழ் தொடர்பான பொருட்கள் மற்றும் cPanel சேவையகங்களைப் பற்றியவை. தாக்குபவர்கள் டொமைன் உரிமையையோ ரெஜிஸ்ட்ரார் DNS பதிவுகளையோ மாற்றியதாக அவை கூறவில்லை. எனவே, ஒரு டொமைனை டோக்கனைஸ் செய்திருந்தாலும் ஆவணப்படுத்தப்பட்ட சமரசங்களையோ சமரசம் செய்யப்பட்ட hosting சேவையகங்களிலிருந்து வந்த தீங்கிழைக்கும் வழிமாற்றுகளையோ தடுத்திருக்காது.

டோக்கனைஸ் செய்யப்பட்ட டொமைன்களுக்கு ஒரு தனியான, ஆன்-செயின் உரிமை மற்றும் பரிமாற்ற அடுக்கை Namefi வழங்குகிறது. அது உரிமை நிலையைச் சுயாதீனமாகச் சரிபார்க்க உதவலாம்; ஆனால் hosting கணக்குகள், DNS அமைவு, ரெஜிஸ்ட்ரார் அணுகல், சான்றிதழ் விசைகள் அல்லது வழங்குநரின் உள்கட்டமைப்பைப் பாதுகாப்பதற்கு மாற்றாகாது. நடைமுறைப் பாடம் அடுக்குப் பாதுகாப்புதான்: ஒவ்வொரு அடுக்கையும் எந்த வழங்குநர் கட்டுப்படுத்துகிறார் என்பதை அறியுங்கள், வலுவான அங்கீகாரத்தைப் பயன்படுத்துங்கள், எதிர்பாராத மாற்றங்களைக் கண்காணியுங்கள், தொடர்பில்லாத அமைப்புகளுக்கான பாதுகாப்பாக ஏதேனும் ஓர் உரிமைத் தொழில்நுட்பத்தை மட்டும் கருதாதீர்கள்.

ஆதாரங்களும் மேலதிக வாசிப்பும்

பங்களிப்பாளர்கள்

Fenwei Bian
Fenwei Bianஎழுத்தாளர்
மென்பொருள் உருவாக்குநர் மற்றும் எழுத்தாளர் • Namefi

Fenwei Bian முப்பதுகளில் உள்ள மென்பொருள் உருவாக்குநர். வேலை நேரத்தை pull request-களிலும், வார இறுதிகளை மண் அல்லது மரத்தூளில் கைகளைப் பதித்தும் செலவிடுகிறார். GitHub-இல் பல ஆண்டுகள் திறந்த மூலத் திட்டங்களில் பணியாற்றிய அனுபவம், பெயர்களும் இடைமுகங்கள்தான் என்பதை அவருக்குக் கற்றுக்கொடுத்தது: ஒரு நல்ல பெயர் தெளிவாக இருக்கும், தான் என்ன செய்கிறது என்பதை நேர்மையாகச் சொல்லும், அடுத்ததாக அதைப் பயன்படுத்த வேண்டியவரிடமும் அக்கறை காட்டும்.

தோட்டக்கலை பொறுமைக்குப் பலன் தருவதோடு வெறும் ஆசையைத் தண்டிப்பதால் அதைச் செய்கிறார். மரவேலை செய்யும்போது ஓர் இணைப்பு பொருந்தும் அல்லது பொருந்தாது; இடைநிலை ஏதுமில்லை என்பதால் அதையும் விரும்புகிறார். பெயரிடல் குறித்து அவர் எழுதும் முறையிலும் இந்த இரண்டு பழக்கங்களும் தெரிகின்றன: இருமுறை அளக்க வேண்டும், ஆதாரத்தைச் சரிபார்க்க வேண்டும், கரடான இடத்தை மெருகேற்றி யாரும் கவனிக்க மாட்டார்கள் என்று நம்பக் கூடாது.

Namefi-க்காக, டொமைன் சந்தைகள் உண்மையில் எவ்வாறு இயங்குகின்றன, பெயர்களை டோக்கனைஸ் செய்வதிலும் மறுவிற்பனை செய்வதிலும் உள்ள நடைமுறைச் சமரசங்கள், இருபது ஆண்டுகளுக்குப் பிறகும் வைத்திருப்பதில் மகிழ்ச்சி தரக்கூடிய ஒரு டொமைனைத் தேர்ந்தெடுப்பது ஆகியவை குறித்து அவர் எழுதுகிறார்.

Victor Zhou
Victor Zhouதொகுப்பாளர்
நிறுவனர் மற்றும் தரநிலைத் தொகுப்பாசிரியர் • Namefi

Victor Zhou டிஜிட்டல் அடையாளம் மற்றும் நம்பிக்கையில் கவனம் செலுத்தும் தொழில்நுட்ப நிறுவனர் மற்றும் தரநிலைத் தொகுப்பாசிரியர். Namefi-ஐ நிறுவிய அவர், Ethereum மேம்பாட்டு முன்மொழிவுகளைத் தொகுக்கிறார்; இதற்கு முன்பு Google Labs-இல் ஸ்மார்ட் கான்ட்ராக்ட் கட்டமைப்புப் பணியை வழிநடத்தினார்.

பெயரிடல், உரிமை, மக்கள் இணையத்தில் தங்கள் அடையாளத்தை நிலைநாட்டப் பயன்படுத்தும் அமைப்புகள் ஆகியவை சந்திக்கும் இடத்தில் அவரது பணி உள்ளது. பெயர்கள் தனிப்பட்ட பொருள், பொது அங்கீகாரம், டிஜிட்டல் உள்கட்டமைப்பு ஆகியவற்றுக்கு இடையே நகரும் விதத்தில் இந்தப் பார்வை அவருக்குச் சிறப்பு ஆர்வத்தை ஏற்படுத்துகிறது.

Namefi-க்காக, நீடித்த டிஜிட்டல் அடையாளமாக டொமைன்களைப் பற்றி Victor எழுதியும் தொகுத்தும் வருகிறார்: பெயர்கள் எவ்வாறு சொந்தமாக்கக்கூடிய ஆன்-செயின் சொத்துகளாகின்றன, டோக்கனைசேஷன் காவலையும் நம்பிக்கையையும் எவ்வாறு மாற்றுகிறது, இணையத்தில் அடையாளத்தை நிலைநாட்ட மக்கள் பயன்படுத்தும் அமைப்புகளிலிருந்து பெயரிடல் என்ன கற்றுக்கொள்ளலாம் ஆகியவற்றை அவர் ஆராய்கிறார்.

Arivu Iyandhiran
Arivu Iyandhiranமொழிபெயர்ப்பாளர்
தமிழ் உள்ளூர்மயமாக்கல் மொழிபெயர்ப்பாளர் • Namefi

Arivu Iyandhiran (அறிவு இயந்திரன்) கோயம்புத்தூரைத் தளமாகக் கொண்ட, இருபதுகளின் இறுதியில் உள்ள மொழிபெயர்ப்பாளர். ஒரு ஜவுளி ஆலையின் உற்பத்தித் தளத்தில் தானியக்கத் தொழில்நுட்ப வல்லுநராகப் பணியைத் தொடங்கினார். பின்னர் தமிழ் மற்றும் ஆங்கிலத்தில் தொழில்நுட்பம் பற்றி வலைப்பதிவு எழுதத் தொடங்கி, அதையே முழுநேர உள்ளூர்மயமாக்கல் பணியாக மாற்றினார்.

தமிழ் எழுத்துகளைப் போர்த்திய ஆங்கிலமாக அல்லாமல், தமிழாகவே வாசிக்கப்படும் தமிழை அவர் முக்கியமாகக் கருதுகிறார். ஒலிபெயர்ப்பு, எழுத்துமுறை, மொழிநடை ஆகிய தேர்வுகளே ஒரு தொழில்நுட்பக் கட்டுரை இயல்பானதாகத் தோன்றுமா அல்லது இறக்குமதி செய்யப்பட்டதாகத் தோன்றுமா என்பதைத் தீர்மானிக்கின்றன என்பதிலும் கவனம் செலுத்துகிறார். ஃபில்டர் காபி, கர்நாடக இசைப் பட்டியல்கள், வார இறுதிக் கபடி ஆகியவை அவரது வாரத்தை நிறைவு செய்கின்றன.

Namefi-க்காக, டொமைன்கள் மற்றும் பெயரிடல் குறித்த கட்டுரைகளைத் தமிழுக்கு உள்ளூர்மயமாக்குகிறார். தமிழ் எழுத்து IDN-கள், ஒலிபெயர்ப்பு, பிராந்தியப் பெயர்வெளிகள் ஆகியவற்றைக் கையாள்வதன் மூலம் ஒரு பெயர் தமிழிலும் ஆங்கிலத்திலும் ஒரேபோல் நன்றாக வாசிக்கப்படுவதை உறுதிசெய்கிறார்.

தொடர்புடைய வழிகாட்டிகள்

இக்கட்டுரையைப் பற்றி விவாதிக்கவும்

Namefi Discuss-இல் விவாதத்தைக் காண்க