Обновить

Публичное демо без регистрации: как показать живой мониторинг и не подставиться

Уровень сложностиСредний
Время на прочтение10 мин
Охват и читатели5.4K
Всего голосов 1: ↑0 и ↓1-1
Комментарии2

Комментарии 2

Раз уж витрина у вас всё равно собирается скриптом, я бы ещё проверку на утечки туда же прикрутил. Например, после сборки сходить в публичный API вообще без cookies и прогнать заголовки/описания по набору запрещённых шаблонов: реальные домены, подсети, имена хостов и т.д. А то сейчас получается, что пустые панели проверяются автоматически, а случайно засветившийся "BANK-PROD-1" все еще нужно самому замечать.

Справедливо, но с двумя поправками к схеме. Первая: чёрный список заменить белым. Инвентарь стенда закрытый и известный — srv-*, 10.20.30.0/24, четыре вымышленных домена. Значит правило не «не должно встречаться запрещённое», а «всё, что похоже на имя хоста, адрес или домен, обязано быть из списка, иначе падаем». Ваш BANK-PROD-1 чёрный список поймает только если я его заранее угадал; белый поймает и тот, который я не предвидел.

Вторая: заголовков и описаний мало. Реальное имя с большей вероятностью приедет не из JSON дашборда, а из самих данных — значением метки в ответе /panels/<id>/query. Прогонять надо и ответы тоже.

И запускать не только при сборке. Тенант может испортиться потом — достаточно, чтобы кто-то направил агент в демо-аккаунт. Поэтому отдельной периодической проверкой, и при срабатывании снимать публикацию, а не писать warning в лог.

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации