Что-то я всё про личные дела и про западные мега-корпорации. А вот вам свежей русской IT-безопасности от Аэрофлота. Исходные коды всех веб-приложений Аэрофлота годами лежали в открытом доступе по адресу http://89.208.149.202:5000/v2/_catalog. Docker Registry API позволяло не только скачивать исходные коды приложений, но и редактировать их всему интернету. Публичный репозиторий со всеми исходниками и описанием, кхм, уязвимости появился 3 дня назад. Доступ к оригинальному API уже прикрыли, но покопаться в тонне джанги можно тут.

Не удивлюсь, если у Аэрофлота ещё десяток подобных проколов и кто-то годами а) сосет персональные данные клиентов б) крадет бабло потихоньку или летает нахаляву.

Мораль, как всегда, простая: заказывайте регулярный аудит информационной безопасности у профессионалов. Это не супер-дорого, а от такого вот позорища убережет. Могу порекомендовать нормальных ребят, если это читает представитель Аэрофлота ;)

P.S. Интересно, что первым про это написал The Register вчера ночью, а наши перепечатали сегодня утром.

P.P.S. Вот что пишут знакомые безопасники: аэрофлот, кстати, ужасная бюрократическая машина, знакомый сливал их исходники из другого места давно, они не посотрудничали. Там такая типичная корпоративная х*йня с откатами итд