Les devs de Redis ont alors ont une vision très retro de la sécurité ^ ^ (ça fait au moins dix ans qu'on conseil de coder en partant du principe qu'au moins une machine du réseau est compromise)
Ça ne me choque pas outre mesure qu'un logiciel qui fait juste un stockage clé/valeur ne se pose pas de question de sécurité. Ça écoute sur un port quelconque, c'est le système autour qui doit faire en sorte que seules les personnes autorisées peuvent taper sur le port d'écoute de redis.
On trouve exactement le même comportement avec elasticsearch. Ça oblige à mettre une surcouche pour faire l'authentification, mais au moins, ça laisse le choix de comment faire la sécurité (authentification basique, certificats, tunnel SSH... autant de choix qu'il serait difficile de maintenir dans chaque logiciel).
[^] # Re: Faille trouvée : Redis
Posté par Guillaume Rossignol . En réponse au journal Un ransomware tout à fait déloyal ... et inquiétant. Évalué à 6.
Ça ne me choque pas outre mesure qu'un logiciel qui fait juste un stockage clé/valeur ne se pose pas de question de sécurité. Ça écoute sur un port quelconque, c'est le système autour qui doit faire en sorte que seules les personnes autorisées peuvent taper sur le port d'écoute de redis.
On trouve exactement le même comportement avec elasticsearch. Ça oblige à mettre une surcouche pour faire l'authentification, mais au moins, ça laisse le choix de comment faire la sécurité (authentification basique, certificats, tunnel SSH... autant de choix qu'il serait difficile de maintenir dans chaque logiciel).