Информационная безопасность

индекс
289,89

Суровые админы Ространснадзора

Полтора месяца назад, отыскивая в Интернете какую-то информацию, оказался на сайте Ространснадзора. Как складывались обстоятельства вспомнить уже сложно, но по каким-то причинам я решил зарегистрироваться на сайте.

Завершив регистрацию и авторизовавшись, заметил странное: на странице появились (как мне стало понятно некоторое непродолжительное время спустя) элементы управления контентом (некоторые из них отмечены):

image

Сделав несколько переходов по ссылкам, я узнал, что срок активности техподдержки и обновлений закончился 24.12.2008 (более года назад). Похоже, средств на продление поддержки сайта Ространснадзору больше не выделялось:

image

Чтобы окончательно убедиться, что я не сплю — изменил на главной странице сайта количество отображаемых в средней колонке новостей с пяти до трех штук, а в левой в разделе «Последние документы» (на снимке не видно) с 5-ти до 7-ми:

image

Окончательно убедившись, что обычная регистрация на указанном государственном сайте закончилась получением повышенных прав, достаточных для внесения изменений в содержимое сайта, написал несколько электронных писем по адресам, которые удалось отыскать.

Г-н Козырев с почтовым адресом в домене gov.ru, ответил спустя 12 часов, поблагодарил за письмо и обещал принять меры. А вот господа из seaexpress.ru (кажется, они имеют отношение к сопровождению сайта, сейчас не вспомню) были не столь вежливы и дали ответ лишь через 3 дня:

Добрый день,

Оказать какие-либо действия на сайт Ространснадзора, используя данную панель, пользователь не мог (не считая тех изменений, которые я описал и тех, которые, возможно, еще можно было внести — прим.).
Ситуацию с доступом пользователя к элементам панели управления исправили.

C уважением ...


Последних документов в левой колонке сайта по сей день семь. Это все потому, что «…используя данную панель, пользователь не мог оказать какие-либо действия на сайт Ространснадзора» :-)
+81
17 марта 2010, 02:21
3

комментарии (31)

+4
Kolegg #
Дали пользователю права локального администратора))

Вот еслиб на каждом сайте было бы такое (ессно для каждого пользователя — индивидуальные настройки), я бы с удовольствием пользовался, а то иногда бесит невозможность изменить, например, количество постов на странице некоторых форумов.
+4
odiszapc #
Нормальный подход. Совок во всей красе. Можно еще дать всем налогоплательщика один лицевой счет, олдин логин и пароль, и пусть каждый берет оттуда сколько совесть позволяет на жизнь, на хлеб, на квартиру…
0
g0dlike #
Хм, по моему, было бы удобно, усли бы такие настройки применялись к конкретному логину индивидуально.
+3
xjunkiex #
Если пользователь не мог оказать какие-либо действия на сайте, то что они там три дня исправляли?
+8
Setti #
Искали свои логины-пароли, потом плюнули, и зарегились заново.
+24
ofiginuri #
Накосячили с правами доступа в битриксе, а признать ошибку слабо)
+6
Minimall #
Если признают ошибку — о карьере администратора при госструктуре (читай — ничего не делаешь, деньги получаешь) можно забыть.
0
n0s #
Заблуждение. По одному примеру о всех не судят)
Я лично знаю отличных профессионалов, администрирующих гос.сайты.
+2
Minimall #
Как раз этот сайт админят непрофессионалы, которые как раз и ничего не делают, получая зарплату, отсюда и такие проколы) Я о них говорил, им не хочется работу потерять.
+3
hazg #
Это нельзя назвать проколом, это как-то эээ… по другому называется ))))
0
Okloks #
Как так можно работать. Так и со скуки сдохнуть можно. Я вот не могу так.
0
DAzgluk #
На самом деле не все госконторы одинаковы. На нашей вот, очень много дорогущего оборудования (Cisco 6509, Nortel Meridian) которое порой стоит без дела, и можно получить для себя кучу профессиональных навыков, чтобы тут потренироваться, а потом применять их уже в нормальном месте, и с умом.
+5
HoochieMen #
госконторы… тут потренироваться, а потом применять их уже в нормальном месте

понравилось :)
+2
Kroligoff #
Всегда как налогоплательщика огорчает то, что на сайтах гос служб за круглую сумму разрабатывают какое то г, уже оказывается не то что разрабатывать, а даже админить не могут…
+2
Quiz #
Вот честно говоря даже не знаю КАК нужно было накосячить, что бы первому попавшемуся пользователю выдавались права админа в Битриксе.
P.S. Не раз с Битриксом связывался, но такие чудеса вижу действительно впервые.
0
statievsky #
На сколько я знаю, сейчас они (гос. и окологос. конторы) практикуют привлечение аудиторов для проверки разработанных сайтов. И в том числе проверяется возможность регистрации на сайте, если её не предполагается и права, которые получает пользователь если такая возможность не закрыта. Частая ошибка разработчиков на битриксе — если на сайте не предполагается регистрация пользователей, не закрывать такую возможность (по умолчанию разрешено). Т.е. можно набрать напрямую УРЛ на регистрацию и зарегистрироваться. Правда, прав никаких — только на редактирование своего профиля. Но потенциальная опасность есть — вдруг нарегаю миллиард юзеров, забью хостинг и завалю таким образом сайт. :D
+1
RomanPetrov #
Видимо, кто-то умело настроил права доступа на модули.
Увы, ни одна система не застрахована от человеческого фактора.
+5
Qiwichupa #
А могли и за взлом посадить, были прецеденты.
–5
dunkle #
Мне знакомы эти элементы управления — это ведь Битрикс CMS :)
+4
kupnet #
Может это новшество, что-то по типу википидеи, где сайт доводится до ума силами всех желающих :D
0
kyotoprotocol #
Это такой особый вид Web 2.0
НЛО прилетело и опубликовало эту надпись здесь
+1
mihuil #
при регистрации:
Пароль (мин. 3 символа):

Ошибка: Пароль должен быть не менее 6 символов.
+1
spxnezzar #
а этот косяк, как раз правами и связан. Ибо обычный пользователь может иметь три символа, а администратор не менее шести. В итоге при регистрации пользователя показывают что надо 3, но при попытка назначить права система очухивается и говорит что надо минимум 6.
+1
Crankoman #
(шутка)
Вы просто не поняли это была таксономия…
0
pxx #
А где же картинки?
+2
malferov #
Прошу меня простить; картинки лежат на хостинге RU-CENTER'ра. Плачу им 330 руб./мес., а три картинки показать не получается.
0
pxx #
И снова руцентр :)
Переложите их куда-нибудь на более устойчивый хостинг.
Например недавно пиарили сервис habreffect.ru/ для этого. Вроде пока не было негативных отзывов.
0
YMax #
Вообще, сайты госструктур обычно унылы чуть более, чем полностью — ни одного толкового не видел. Так что описанный случай — не исключение. Очень жаль, конечно. Но причина, имхо, лежит на поверхности…
+1
malferov #
В общем, вы, конечно же, правы. Приличные сайты все же есть. Тот же Кремлин.ру. Нравится?
+1
relec #
на самом деле, приведенный сайт — далеко не самое худшее творение. я посмотрел верстку и базовый дизайн, и есть ощущение, что делали его достаточно квалифицированные ребята, но потом он попал к заказчику.

скажем, что одни люди делали плашку «Обращения граждан» и «Телефон доверия», я не поверю никогда. ровно то же самое могу сказать про то, как прорисована шапка и сделан блок «Полезные ссылки», от которого доморощенными мастерами несет просто за километр.

итого: сделали-то его нормально, пусть по дороге наверняка и шел распил, но потом, после победных реляций о запуске, пошел этап поддержки, на который уже ни времени, ни денег, ни ресурсов толком никто не выделял. отсюда и необновленная лицензия битрикса и набор известных багов, которые можно перебирать просто по списку, и жуткие картинки, и омерзительные тексты скопипастенные из ворда.

Только зарегистрированные пользователи могут оставлять комментарии. Войдите, пожалуйста.