Was gefällt Ihnen nicht? Google Cloud Firestore?
Wir wurden gehackt, und unsere Anzahl an Lesevorgängen stieg innerhalb kurzer Zeit buchstäblich um Milliarden von Lesevorgängen an, unsere Rechnung stieg um Tausende von Dollar, und da wir dies unseren Stakeholdern nicht erklären konnten, mussten wir die Entwicklung einstellen und unsere Arbeitsplätze sind weniger stabil als zuvor.
Wir haben Alarme und Quoten für unsere API eingerichtet, aber die Lesevorgänge umgingen die API, und so wurden wir erst alarmiert, als unsere Rechnung eintraf - hätten wir die Zeit zurück, hätten wir einen Weg gefunden, Alarme direkt auf den Firevase-Lesevorgängen einzurichten, aber wir gingen davon aus, dass die Lesevorgänge über unsere APIs erfolgen würden.
Unser Sicherheitsteam hat uns darauf hingewiesen, dass die Anforderung, die Google-Anmeldedatei in unsere Android-App einzubinden (damit die App den zu verwendenden Endpunkt kennt), bedeutete, dass unser Firestore-Endpunkt für jeden sichtbar war, sodass wir darauf vertrauten, dass die Regeln funktionieren. Wir waren zuversichtlich, dass das in Ordnung war und dass die vorhandenen Regeln diese Risiken mindern würden.
Was wir erlebten, war ein böswilliger Agent, der ohne eigenen Gewinn einen Weg fand, unseren Dienst zu zerstören und unsere Rechnung in die Höhe zu treiben.
Für den Fall, dass es jemandem hilft, sind hier unsere Regeln. Diese funktionierten nicht und plötzlich stehen wir vor einer massiven Rechnung, die den Ruf unserer Geschäftseinheit innerhalb unserer Organisation massiv beschädigt hat.
Wir haben (bis heute, es sind etwa 20 Tage seit dem Angriff vergangen) keine nützliche Unterstützung von Google erhalten, um herauszufinden, wie der Angriff funktionierte, aber unser Sicherheitsteam vermutet, dass entweder jemand es geschafft hat, vorzutäuschen, dass seine Anfragen von unserer Domain stammen.
Wir verwenden die Microsoft-Authentifizierung - unser Produkt war auf Geschäftskunden ausgerichtet - und hatten die Sicherheit erfolgreich mit nicht authentifizierten Konten und authentifizierten Konten außerhalb unserer Domain getestet. Bewertung gesammelt von und auf G2.com gehostet.