メインコンテンツへスキップ

doge.govサイトを誰でも編集できる脆弱性が発覚!

·1 分
2025/02 DOGE ウェブサイト コミュニティ オープンソース テクノロジー

doge.govサイトを誰でも編集できる脆弱性が発覚!

引用元:https://news.ycombinator.com/item?id=43045835

danso 2025-02-14T18:29:47

U.S. Digital Service(USDS)は、政府の静的ウェブサイトをオープンに構築・公開してるプロが集まった組織なんだ。httsp://usds.govのサイトをクローンしてS3にデプロイできるのがすごいね。

ks2048 2025-02-14T21:55:48

USDSのことは前にHackernewsで知って、感心してた。もし本当に「DOGE」を良い方向に動かすなら、USDSの力を強化することだと思う。

caycep 2025-02-14T19:17:03

最近の変更は見てるけど、前のタイムスタンプはアーカイブできるの?

skywhopper 2025-02-14T20:04:07

Gitリポジトリを見に行けば、過去のどの時点にも戻れるよ。

glitchdout 2025-02-15T09:13:57

DOGEが履歴を書き換えなければいいけど。

dataviz1000 2025-02-15T09:45:47

>履歴を書き換えることって可能なの?コマンドや親のハッシュを使って繋がってるんじゃないの?

pfg_ 2025-02-15T11:25:25

うん、変更したコミット以降の全てを更新して強制プッシュすればできるよ。クローンしてる人は履歴が変わってるのが分かる。

TheGRS 2025-02-14T18:52:55

今のところDOGEは何かする前に質問したり調査したりしてる様子がないね。

danso 2025-02-14T19:10:13

経験豊富なUSDSの社員が、19歳や新しく雇われたUSDSの社員が遂行するのがほぼ不可能なソフトウェアエンジニアリングのタスクを既に達成していたのが残念すぎる。

Someone1234 2025-02-14T19:19:11

USDSは連邦政府の最良の代表だった。多くのウェブサイトを現代化し、アクセシビリティとモバイルアクセスを重視し、使い勝手を改善した。ただその仕事は見えにくく、内部の政治や闘争に紛れている。DOGEのやってることに皆が怒っているのは理解できるが、USDSの使命を終わらせることはさらに悪影響を及ぼしてる。

gavmor 2025-02-14T19:45:22

私は連邦の契約者でも従業員でもなく、Pivotalの大ファンだが、以下のことは注意して聞いて欲しい。Kubernetesより影響力が薄れたPivotalのCloud Foundry PaaSは、USDAの内部デジタル変革コンサルタント18Fによって2015年に採用され、連邦政府のソフトウェア納入哲学に影響を与えたと思う。手動での仮想マシン提供から柔軟な環境への移行が、連邦オフィスでのアジャイル開発を可能にするかもしれない。

doodlebugging 2025-02-14T20:08:09

速く行動して何かを壊すことはどこかで聞いたことがあるフレーズだね。昨日、USGSの地震マップが壊れた。新しい地震を調べるために毎日使ってたのに、今は海のレイヤーしかない。

doodlebugging 2025-02-14T21:58:14

そうだと思う。DOGEの関係者が誰かに指示されて、この有用なサイトを壊す責任があるのは合理的な結論だよ。

kennyloginz 2025-02-14T22:19:47

おそらくメキシコ湾の名前を変更したせいで壊れたんだろう。

doodlebugging 2025-02-15T02:58:48

私は内部者じゃなくて地球物理学者だ。USGSの地震サイトは、毎日のようにチェックしている。ただの15年間、完璧にデータを提供してきたのに。どうやら「Gulf of Mexico」を「Gulf of America」にする試みが背景にあるみたいだ。

doodlebugging 2025-02-15T05:52:57

なんか責任を取らせないようにしてるって感じだね。このマップのレイヤーが消えたり、変わったりした問題に対して、君のオフィスからの内部情報を教えてよ。

yujzgzc 2025-02-15T16:41:23

君の意図を勘違いしてる。DOGEが無能だと思うし、Muskのやり方は不快で非効率的だ。もっと証拠が欲しいだけなのに、無能な人が多い政府で誰がやったのか知りたかったんだ。ただの噂じゃないし。

doodlebugging 2025-02-17T17:21:27

君の返信ありがとう。情報を準備しておくのが普通なのに、いきなりサイト変更があったのが疑問。結局、何の告知もなく、一部が消えたってのは問題だよね。政府に信頼がないのも分かるけど、全員が無能なわけではないよ。

natmaka 2025-02-15T13:25:11

メキシコ湾の名前を変えることは問題の核心じゃないと思う。名前を変えるのは普通だし、データ管理のソフトウェアも対応できるはず。誰がこの変更をしたのか、もう少し情報が欲しいな。

yujzgzc 2025-02-15T16:33:09

機能の名前変更の仮説には完全に同意。でも、DOGEがリネームを頼んだわけではなく、POTUSがそうしたんだ。彼らは無能だし、政府には他にも無能な人がいる。

もっとコメントを表示(1)
boc 2025-02-15T06:21:18

管理者がメキシコ湾の名前変更を命じた後に、USGSのデータが壊れたのはおかしい。誰かが無視して直接変更しようとした結果なんじゃないの。

niceice 2025-02-14T19:05:29

早く動いて壊すのがシリコンバレーを作ったんだ。それが証明されてる。一方で、政府のやり方はうまくいってないってのも明らかだよ。

danso 2025-02-14T19:17:49

アメリカ政府は330万人の利用者と法的利害関係者がいるサービス。ここの運営規模はシリコンバレーのどこにも負けない。

relaxatorium 2025-02-14T19:13:40

シリコンバレーが2005年にできたと思ってる人のセリフだよね。シリコンバレーは半導体の発展によってできたもので、あまり分からんけど、そんな簡単にはいかない。

orthecreedence 2025-02-14T19:41:40

もちろん、上手くいってるよ。もし連邦政府が失敗したら、お気に入りのVCの友達を呼んで新しい連邦政府を始めればいいさ。憲法もなしでね。なんで誰もこんなことを思いつかなかったんだろ?

caycep 2025-02-14T19:18:34

シリコンバレーは認めたくないかもしれないけど、連邦政府がシリコンバレーもテスラも作ったんだ。

darth_avocado 2025-02-14T18:35:39

これは新しい人が既存の社員に対して軽蔑しないことが大事なだけで、いい方法を利用したいって思ってるなら活かせると思う。Twitterもエロンが買収した後同じ問題があったよね。

Brendinooo 2025-02-14T13:03:06

ハック自体について話したい人いる?”データベースを開いたまま放置”以外に詳しいことが知りたいんだ。

monocasa 2025-02-14T17:47:22

誰かがjsを未圧縮のまま公開して、サイトの他のRESTエンドポイントがただの未確認のクソエンドポイントだと判明したんだって。

monocasa 2025-02-14T18:03:20

まるで、20歳の若者たちを雇って好き放題にさせた結果だね。今の私はLLMsを非常に若いエンジニアが短いリードに従って仕事する様子で使ってるよ。

ellisv 2025-02-14T18:22:51

はい。LLMsは経験がない親切なインターンみたいだね。

heavyset_go 2025-02-14T19:27:23

私的には、そのインターンよりも最悪だと思う。インターンには教えたり、間違いを直したりすることができるけど、LLMsは去年か何かの雑誌から拾ったことだけ繰り返すだけの永遠のインターンみたいだもん。

worik 2025-02-14T19:56:48

永遠のインターンの時代だね。

SketchySeaBeast 2025-02-14T21:38:22

LLMsはインターンにとって、まるで子供に対する猫みたいなもんだね。最初は自立してるように見えるけど、結局はお尻の始末をしなきゃいけない動物を抱える羽目になるんだよ。

kridsdale1 2025-02-14T20:24:04

今やオンラインのコンテンツは、完全自動化された永遠の9月によって書かれてる。

willturman 2025-02-14T21:24:40

LLMの出力を検出する仕組みがないと、学術雑誌やブログ、アートからの情報を取り込むたびに永続的なモデルの崩壊に直面しちゃうかも。

lgas 2025-02-15T06:41:03

>人材には教育して、ミスを直して、成長を助けることができるけど、LLMには人間の開発者と同じ方法ではできない。でも、.cursorrulesファイルみたいなものを使うことで、ある程度効果的にできる。

kevin_thibedeau 2025-02-14T20:31:05

デジタルネイティブはコンピュータを魔法のように思ってて、自分たちの使ってるフレームワークがどう動いてるかなんてほとんど知らないんだ。

mlinhares 2025-02-14T21:40:39

俺もそう思う。20歳の時に政府機関でインターンしたけど、何をするにも資格が必要ってわかってた。ほとんどのフレームワークはこれがデフォルトで設定されてるのに、こんな人たちが政府を破壊してるなんて、本当ヤバい。

daveguy 2025-02-14T23:24:59

確かに両方だね。20歳の若者が“超効率的”になるために、LLMを使って政府の重要なウェブページを作ってる。でも、修正後も文書の断片や“俺たちってすごいだろ!”みたいな文が数行あるだけで、恥ずかしい。

もっとコメントを表示(2)
Maxatar 2025-02-15T01:11:41

そうなの?少なくとも俺の経験では、ChatGPTはセキュリティにめっちゃこだわってるように感じるけど。もしかしてGrok使ったのかな;P

tatersolid 2025-02-15T04:53:11

>少なくとも私の経験では、ChatGPTはセキュリティに厳しくて、ベストプラクティスの使用を強く推奨している。でも、俺の経験は全然違う。どのLLMもSQLIやXSS、他のインジェクションの脆弱性をたくさん生み出す。さらに、ビジネスロジックの認証やエラーハンドリング、ロギングを完全に無視することが多い。

tatersolid 2025-02-15T11:50:19

編集ウィンドウ、上は”完全に承認をスキップするべきだ”って書くべきだな。

zamalek 2025-02-15T03:57:16

それって本当にそうなの?無能を悪意と勘違いしてはいけないって言われるけど、Muskの周りには普通以上を要求される感じがする。

daveguy 2025-02-15T04:34:51

どうやら無能なバックドアを作り出すのは、効率を上げるのと同じくらい下手くそみたいだね。

AirMax98 2025-02-14T19:10:34

最初の予想は、これは認証されていないサーバーアクションだと思う。

CharlesChadwick 2025-02-14T22:27:19

DOGEのウェブサイトをチェックしたけど、POSTリクエストがブロックされてるし、見つけたAPI(例:/api/offices)はGETリクエストしかサポートしてない。UUIDが合わないと404になるし、データベースを変更するCRUDエンドポイントは見当たらないよ。

1_1xdev1 2025-02-14T22:44:10

DOGEは気づいたみたいだね。今は”Workforce”のヘッダーにリンクされているページが、以前のスクリーンショットとは違うように見える。

rbanffy 2025-02-14T18:36:13

久しぶりにCMSがデータベースからデータを引っ張るのを見たよ…ウェブサイトが負荷に耐えられたのは奇跡だ。

ksenzee 2025-02-15T06:37:17

CMSをしっかり設定されたCDNの後ろに置けば、実質的には静的サイトジェネレーターになるよ。キャッシュ無効化ができれば、静的サイトのすべての速度とスケーラビリティの利点を得られるし、コンテンツを再生成する必要もない。

rbanffy 2025-02-15T17:09:17

おそらく、前にあまり物がなかったから、管理エンドポイントが公共のインターネットからアクセス可能だったんじゃないかな。”しっかり設定されたCDN”って言うのが鍵だよ。もしCDNが前にあったとしても、設定が良くなかったんだろうな。ちなみに、私はPlone(政府に人気のCMS)のウェブサイトで、負荷分散、キャッシュ、プロキシ、シャーディング、CDNの設定に長いこと関わってきたよ。

rsynnott 2025-02-14T13:25:10

データベースは第三者から書き込み可能で、リアルタイムでサイトに表示されるらしい。不確かなことは言えないけど、SQLインジェクションか、フロントエンドに資格情報が露出しているかもしれないね。

seba_dos1 2025-02-14T17:54:48

…あるいは、全く認証なしで使えるエンドポイントもあるかも。

rsynnott 2025-02-14T22:08:38

…ああ、そうそう。よく読んでみると、その通りだね。マスクはどこでこんな人たちを見つけたんだ?1996年かよ。

a012 2025-02-14T13:03:49

俺の予想はSQLインジェクションだね。

radicalbyte 2025-02-14T17:46:46

インターネットに簡単に接続できるデータベースを使ったようだ。それが現代のデータ漏洩の90%の原因だよ。毎世代、物事は簡単になるけど、無知な人が無知なミスをするのはいつも同じ。

guywithahat 2025-02-14T18:09:50

この記事は有料で読めないけど、要するにサイトに表示されるTwitterフィードだけの話らしい。つまり、Cloudflareでホスティングされていて、記録されたサイトに偽のツイートを挿入できたってこと。ただ、本当のDOGEのTwitterフィードにはデータは影響してないと思う。

ProjectArcturis 2025-02-14T18:47:48

ただ、めちゃくちゃ恥ずかしいよね。政府の無駄を見つけるために50年分のレガシーコードを読む天才たちが、3週間でそんなことをしてるのか。

ghthor 2025-02-14T20:39:34

データサイエンスとウェブサイトは全然別物だからね。

croes 2025-02-15T05:04:27

彼らは特にバレンタインデーまでに受領書を表示すると言ってたけど、今は”週末に受領書をお待ちください!”ってなってる。次は”サイトは受領書準備完了”になるんだろうな。

記事一覧へ

海外テックの反応まとめ
著者
海外テックの反応まとめ
暇つぶしがてらに読むだけで海外のテックニュースに詳しくなれるまとめサイトです。