No artigo anterior expliquei que Fala.gal necesita unha renovación completa. Tamén mencionei que xa tivemos que facer algunhas intervencións urxentes por problemas de seguridade.
Prometín explicar o sucedido con máis detalle. A transparencia tamén consiste en contar as partes incómodas, así que vou facelo sen alarmismo, pero sen ocultar o problema.
Que pasou
Detectamos contido non autorizado en catro sitios da rede.
Algunhas contas de administración deses sitios foran vulneradas e utilizáronse para publicar spam relacionado con casinos, apostas e ligazóns a contido p*rn*gráfico.
Os sitios afectados xa están limpos e o contido foi eliminado.
É importante aclarar outra cousa: a administración global de Fala.gal e a conta de superadministración nunca foron comprometidas. O acceso produciuse en contas pertencentes a sitios concretos, non no sistema desde o que se xestiona toda a rede.
Isto limita o alcance do incidente, pero non fai que deixe de ser serio. Unha conta vulnerada permite modificar o contido dun sitio, crear usuarios ou publicar páxinas que a persoa responsable nunca autorizou.
Como se consegue acceso a un sitio de WordPress
Non hai unha única causa posible.
Ás veces o problema é un contrasinal feble. Outras veces reutilízase o mesmo contrasinal en varios servizos e algunha desas plataformas sofre unha filtración. A partir dese momento, ese contrasinal pode probarse automaticamente noutros sitios.
Tamén poden existir problemas en temas ou plugins antigos. Un plugin é unha extensión que engade funcións a WordPress: formularios, galerías, ferramentas de deseño, estatísticas ou calquera outra característica.
Cando aparece un fallo de seguridade nunha destas pezas, é necesario actualizala. Se a actualización non se pode aplicar, chega tarde ou o plugin deixou de manterse, esa peza pode converterse nunha porta de entrada.
Outro dos puntos que revisamos foi XML-RPC, un sistema que WordPress trae de serie para permitir que aplicacións externas se comuniquen cun sitio. Pode ser útil en determinados casos, pero tamén se utiliza para automatizar intentos de acceso.
Non vou explicar os detalles técnicos porque non achegarían nada ás persoas usuarias e poderían facilitar intentos de ataque. O importante é que esa vía xa foi blindada na rede.
O que fixemos
Limpamos os catro sitios nos que apareceu o contido non autorizado.
Revisamos os accesos, eliminamos o spam e aplicamos medidas para pechar a vía que estaba sendo utilizada.
Tamén reforzamos a protección do XML-RPC e seguimos revisando o estado xeral da plataforma mentres avanza a reconstrución.
Estas medidas resolven o problema inmediato, pero non eliminan a causa de fondo: Fala.gal ten demasiadas pezas diferentes funcionando ao mesmo tempo.
Cada peza adicional é unha porta máis
Durante estes anos instaláronse temas e plugins para resolver necesidades concretas. Algúns servían para engadir bloques, outros para cambiar o deseño, incorporar formularios ou ampliar as opcións do editor.
O problema non é que todos eses compoñentes sexan inseguros.
O problema é que cada compoñente adicional aumenta a superficie de ataque.
A superficie de ataque é, dito de maneira sinxela, o conxunto de puntos polos que alguén pode intentar entrar nun sistema. Cantos máis temas, plugins e fragmentos de código externo existen, máis cousas hai que revisar, actualizar e vixiar.
Multiplicar estas posibilidades por centos de sitios crea unha plataforma difícil de controlar.
A renovación tamén é unha medida de seguridade
Por iso decidín reducir a plataforma ao esencial.
Fala 1.0 terá un único tema propio para toda a rede e moitas menos extensións de terceiros. As funcións necesarias construiranse a medida cando teña sentido facelo.
Isto non significa que un tema propio sexa invulnerable nin que poidamos garantir que nunca haberá outro incidente. Esa garantía non existe en ningunha plataforma conectada a internet.
O que si podemos facer é reducir o risco desde o deseño.
Cun só tema hai unha única base que revisar. Con menos plugins hai menos actualizacións das que depender. Cun sistema común para todos os sitios, unha corrección pode aplicarse de maneira controlada a toda a rede.
Que podes facer ti
O máis importante é utilizar un contrasinal longo, único e que non empregues noutros servizos.
Tamén convén revisar que persoas teñen acceso ao teu sitio. Se aparece unha conta que non recoñeces ou alguén que xa non debería poder entrar, debes retirarlle o acceso.
Se ves unha páxina que non creaches, cambios que non fixeches ou calquera comportamento raro, avísanos.
Os catro sitios afectados están limpos. A vía detectada foi blindada e a administración global da rede non estivo comprometida.
O seguinte paso será explicar como probamos estes cambios antes de aplicalos e como se pode renovar unha plataforma con centos de sitios sen tocar directamente a rede que está en funcionamento.