LINUX.ORG.RU
ФорумTalks

Лучшие практики Твиттера: 5000 человек с доступом к продакшену

 , , , ,


4

4

Соловей с твиттера насвистел отчёт о лучших практиках компании. Согласно выдержкам 1:

  1. ПО на рабочих компьютерах никак не контролировалось, сотрудники нередко устанавливали spyware. Часто делали это намеренно по запросу внешних организаций. Руководство об этом если узнавало, то случайно или из-за признания самих провинившихся. Фаерволлы и обновления были выключены, а удалённый доступ для неизвестных целей включен. Внешние организации знали о происходящем в твиттере больше, чем его руководство.

  2. В твиттере нет отдельного development, test, staging и production окружения. Как минимум 5000 человек имеют доступ к проду.

  3. Публичные компании обязаны отчитываться о серъёзных инцидентах безопасности (взломах, утечках и пр.) ФБР. Твиттер в 20м году делал это еженедельно. СЕО при этом на серъёзных щах рассказывал о высокой безопасности.

  4. Соловей хотел обезопасить инфраструктуру от саботажа потенциально злонамеренными работниками, но пришёл к выводу, что это невозможно.

  5. Выход из строя ДЦ привёл бы к безвозвратной утере всех данных, о чём он сообщил высшему руководству. Те наказали не сообщать об этом совету директоров.

  6. Через несколько месяцев все данные таки чуть не потеряли. Потребовались титанические усилия, чтобы их восстановить.

  7. У твиттера нет никакого development lifecycle, они почти 10 лет вводили в заблуждение об этом совет директоров и федеральную торговую комиссию.

  8. Инфраструктуру регулярно брутят: в день до 3000 тысяч неудачных попыток войти в систему в качестве (software) инженера. Администрация была об этом не в курсе, а когда узнала, ни один технический специалист не пострадал в результате выяснения обстоятельств и их серъёзности.

  9. Рабочие компьютеры не бекапились, поэтому, например, финансовые данные были только на лэптопах отдельных сотрудников, что нарушало безграничное количество законов (компания публичная). Система бэкапов рабочих компьютеров когда-то была, но никогда не тестировалась и работала некорректно. Поэтому когда сломалась, её было принято не чинить.

  10. Каждый новый сотрудник имеет доступ к информации, к которой не должен.

  11. Компания до сих пор крутит уязвимую Log4j.

  12. Компания пиратит данные для тренировки ML.

  13. Много правительств сразу танцует соц. сеть.

а) Индийское правительство заставило нанять нескольких сотрудников, которые из-за дебильной организации имеют доступ ко всему (агенты на зарплате самого же твиттера).

б) Твиттер заблокирован в Китае, но китайские компании проявляли сильный интерес к данным. В твиттере опасались, что продаваемая им информация поможет идентифицировать китайцев, сидящих в соц. сети через VPN, но деньги есть деньги.

в) Правительство Нигерии заблокировало сайт и врало о переговорах с руководством компании в СМИ. Руководство не стало опровергать заявления, вызвав недоверия нигерийцев.

г) СЕО будучи ещё в должности СТО обсуждал (в конце прошлого-начале этого года) способ нарастить пользовательскую базу в России, начав блокировать сообщения и выдавать данные пользователей товарищу майору. Получилось бы двоестулие: Кремль якобы вмешивается в выборы, блокируют Трампа, но дают доступ к плодадке кремлю. Помешали осуществлению отнюдь не принципы (их, очевидно, никогда не было).

д) Твиттер в начале года получил от источников в правительстве США список сотрудников, работающих на иностранные государства.



Последнее исправление: KolyaKirgiz (всего исправлений: 2)

Святая корова! Больше соцсетей богу соцсетей!

untitl3d
()

В твиттере нет отдельного development, test, staging, и production окружения. Как минимум 5000 человек имеют доступ к проду.

Классика! Всё в лучших традициях энтерпрайза!

hateyoufeel ★★★★★
()

Зато сотрудникам максимально удобно... Хотя я такого раздолбайства не видел нигде, даже если половина из этого правда.

yu-boot ★★★★★
()

Внешние организации знали о происходящем в твиттере больше, чем его руководство.

🤣🤣🤣

xwicked ★★☆
()

В твиттере нет отдельного development, test, staging и production окружения. Как минимум 5000 человек имеют доступ к проду

Норм тема. Всегда так делаю и всем рекомендую

SpaceRanger ★★★
()
Ответ на: комментарий от t184256

У нас это называли «спонтанный менеджмент» :)

yu-boot ★★★★★
()

А публичные компании не обязаны внешний аудит проводить? Аудиторам тогда не меньше должно прилететь.

snizovtsev ★★★★★
()

А прикиньте какая дичь творится в фейсбуке? Думаю, там ещё хуже. Знал одну бывшую разработчицу оттуда, дык она после увольнения выпилила свои профили изо всех фейсбучных сервисов и нам советовала. Видимо таки не зря.

cocucka ★★★★☆
()

СПС. Отличная подборка и очень интересный показатель – до каких размеров может вырасти стартап, если он управляется как стартап, т.е. ситуативный менеджмент и никакого системного подхода.

soomrack ★★★★★
()

Говорят, в фейсбуке в отдельные моменты было ровно то же самое… а может, есть и сейчас.

tiinn ★★★★★
()

Зато дайверсити и защита ценных ценностей, а ты просто архаичный и завидуешь

alex1101
()
Последнее исправление: alex1101 (всего исправлений: 1)

Если это правда, то это означает, что всеми этими вашими бест практисами, лайфсуклями, сесурностью и прочим можно тщательно подтереться. После чего управлять миром.
(Даже немного жаль, что это брехня).

thesis ★★★★★
()
Последнее исправление: thesis (всего исправлений: 1)

Главное, что до тех пор, пока твиттер осуществлял государственную цензуру, ни один из этих пунктов никого не волновал.

emorozov
()

5000 человек с доступом к продакшену

Сразу правили на проде по FTP?

theNamelessOne ★★★★★
()

Пруфов не будет, я так понимаю?

Zhbert ★★★★★
()

Типичный энтерпрайз. Я сначала охреневал от такого, но потом привык. Но всё равно каждый раз на месячном митинге с топорами клянчу время на рефакторинг и наведение порядка, ибо там уже везде не то что костыли - ходули на паровом приводе, и как всегда мне отвечают «потом».

no-such-file ★★★★★
()
Ответ на: комментарий от hateyoufeel

Всё в лучших традициях энтерпрайза!

Может там у них TBD. И то что нет отдельного окружения не значит, что сразу всё в прод деплоится.

no-such-file ★★★★★
()
Ответ на: комментарий от thesis

всеми этими вашими бест практисами, лайфсуклями, сесурностью и прочим можно тщательно подтереться. После чего управлять миром

Ясен пень. Это специально придумали, чтобы лохи закапывались в тестах и митингах, пока серьёзные дяди выкатывают полуработающий глюкодром сделанный на коленке и захватывают рынок. Кто первый встал – того и тапки!

no-such-file ★★★★★
()

Но ведь работало же. Значит можно и так.

Jameson ★★★★★
()
Ответ на: комментарий от no-such-file

Может там у них TBD. И то что нет отдельного окружения не значит, что сразу всё в прод деплоится.

А может и значит. Я всяких дебилов на своём веку повидал уже.

hateyoufeel ★★★★★
()
Ответ на: комментарий от no-such-file

Ну так правильно, ишь че захотел… Ты еще скажи, что сразу надо было нормально делать!

Zhbert ★★★★★
()

Эта информация исходит от чувака которого Илон пытался использовать чтобы отказаться от сделки. Этому верить можно так же как и надписи на заборе.

alexru ★★★★
()

Попахивает прохладой. Мне кажется, если бы все было так, оно бы давно уже упало и больше не встало никогда.

Nervous ★★★★★
()
Ответ на: комментарий от no-such-file

Ясен пень. Это специально придумали, чтобы лохи закапывались в тестах и митингах, пока серьёзные дяди выкатывают полуработающий глюкодром сделанный на коленке и захватывают рынок. Кто первый встал – того и тапки!

У меня на этот текст срабатывает «детектор сарказма». Но что-то мне подсказывает что это суровая правда жизни. :(

ex-kiev
()

Взлольнул на тему: «Чё там у них с безопасностью».

XOXO
()

nitter.it уже блокируют. Работает nitter.cz.

question4 ★★★★★
()

Вишенка: все работали под рутом. Да?

Irma ★★
()

теперь копроратские безопасники будут заставлять всех менять пароль 3 раза в день и отписываться об этом в чят

Syncro ★★★★★
()

А вы думали, облачные сервисы работают как-то по-другому?

Manhunt ★★★★★
()
Ответ на: комментарий от no-such-file

Справедливости ради, давно попадались именно сильно глючные приложеньки крупных сервисов? Я ни одной вспомнить не могу, даже госуслуги с емиасами вполне вменяемо работают.

yu-boot ★★★★★
()

Звучит как примерно любая контора. Если брать крупные, то как любая.

Igron ★★★★★
()
Ответ на: комментарий от yu-boot

Справедливости ради, давно попадались именно сильно глючные приложеньки крупных сервисов? Я ни одной вспомнить не могу, даже госуслуги с емиасами вполне вменяемо работают.

Чёртов ВК до сих пор не может открытие статей в Android приложении починить. Такое чувство, что это тёмное проклятье Мэйлру их поразило.

Alden ★★★★
()
Ответ на: комментарий от Alden

Пятиминутка баттхёрта.

Пользуюсь этим самым оф.приложением ВК на ведроиде. Бесит одной вещью исключительно - невозможностью в один клик пошарить понравившуюся картинку стандартными средствами ведроида, в телеграм или whatsapp. Либо ссылку на ВК кидать, либо скачать-расшарить. Если уж такие жадные, в чём смысл разрешать скачивать эти самые картинки в 1 клик? Не понимаю этого. Но больше вообще никаких проблем не замечал именно с приложением. Сам ВК иногда дико тормозит, причём частями - тут норм, там бесконечная загрузка.

Как этот глюк со статьями посмотреть?

yu-boot ★★★★★
()
Ответ на: комментарий от yu-boot

давно попадались именно сильно глючные приложеньки крупных сервисов

Во-первых, если ты не знаешь как воспроизвести баг, это не значит что их нет. Во-вторых, A/B rollout никто не отменял. Выкатывается в прод сначала только для QA, потом для 1% подопытных хомячков, ну а потом, когда пофиксили жалобы, постепенно для всех остальных. Т.е. то что сразу все выкатывается на прод не значит, что ты сможешь это увидеть.

no-such-file ★★★★★
()
Последнее исправление: no-such-file (всего исправлений: 1)
Ответ на: комментарий от yu-boot

Они просто не открываются. Колёсико крутится и вылетает «ошибка загрузки». Если ткнуть меню и выбрать «Открыть в браузере», то всё работает. В среднем, судя по комментам, проблемы больше чем у половины тех, кто пользуется оф клиентом.

Alden ★★★★
()
Последнее исправление: Alden (всего исправлений: 1)
Ответ на: комментарий от no-such-file

Это специально придумали, чтобы лохи закапывались в тестах и митингах, пока серьёзные дяди выкатывают полуработающий глюкодром сделанный на коленке

Какбе очевидно. Все эти свитеры делались на коленке пьяными похапешниками. И параллельно для васепупкиных шла мощная пропаганда вумных методологий. Вот и на лоре васяны задвигают с умным видом про это всё.

bread
()

ПО на рабочих компьютерах никак не контролировалось, сотрудники нередко устанавливали spyware. 

Лучше же когда насмотрелись с гугле BYOD и без установки «хорошего spyware» и зондов контроляторов не поработаешь :) засунь себе поглубже :) потом на все вопросы хуле ИБшная говноскриптота отжирает 10% i7 получишь «бизапаснаць!» И «тому що так в гугле!» (угу, в самом гугле... или на первой странице выдачи, ХЗ)

slackwarrior ★★★★★
()
Ответ на: комментарий от Syncro

Это не поможет :) а с особенными инициативами поперек законов страны и без более лучших альтернатив ИБшников случалось посылали всем офисом и требовали коммент юристов :) так было при форсинге юзания для доступа личных смартфонов с зондами левой аутсорсной конторы вместо альтернативных способов типа смс подтверждения и аппаратных токенов — рядовые сосуритимены пробовали довить и спамить, когда их многократно вежливо послали, они эскалировали в американских офис, было смешно. Главный ИБшник отвечает на письма рядовых сотрудников с отказом выполнять офигительные советы его шестерок :) «Да, вы можете использовать смс, пока.» Это пока длилось полгода. Потом был комментарий для юридически подкованных сотрудников: «на удивление хорошо прошло внедрение зондов. Те немногие кто не может в наши бестпрактисы по объективным причиам... ну шош, пришлем им так и быть токены» Токены прислали еще через полгода. Перевод: «мы не ожидали столько хейта», т.к. «те немногие» — 40%, почти половина сотрудников внезапно оказалась с неотключенным мозгом и не повелась, довить «отдельных несогласных» не получилос... не прокатило.

slackwarrior ★★★★★
()
Последнее исправление: slackwarrior (всего исправлений: 3)

Офигеть. Даже некоторые конторы, где всё устроено как - хренак, хренак и в продакшен. И то, более секьюрити, чем это.

th3m3 ★★★★★
()
Ответ на: комментарий от no-such-file

Это специально придумали, чтобы лохи закапывались в тестах и митингах

Всем срать на то, в чем именно закопаются лохи после внесения в кассу денег за литературу, обучающие курсы и годовую аренду дохренищи инстансов на амазоне, чтобы сделать все ПРАВИЛЬНО.

thesis ★★★★★
()

В твиттере нет отдельного development, test, staging и production окружения

ПО на рабочих компьютерах никак не контролировалось

Каждый новый сотрудник имеет доступ к информации, к которой не должен

Такое чувство что я живу в кетаминовой дыре и меня никак откачать не могут. Что дальше? Выяснится что фейсбук работает на кластере собранным из желудей?

Unixson
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.