Postiz
Ich betreibe die Sicherheit und die Infrastruktur hinter einer Open-Source-Plattform.
Postiz ist ein Open-Source-Planer für soziale Medien. Ich bin dessen Chief Operations & Security Officer, was in der Praxis heißt: Ich betreibe das CVE-Programm, die Release-Pipeline, die Überwachung und den Support. Nebenher baue ich GHub.
Every figure here is read from the system that owns it. Checked 15 minutes ago. Wie sie gezählt werden
Die Aufgabe
Was die Rolle tatsächlich ist
Ein C-Level-Titel bedeutet hier nicht, Arbeit an andere zu geben. Die Arbeit ist meine.
Sie umfasst Security Engineering und Schwachstellenforschung, Trust und Abuse, Support und Community, CI/CD, Überwachung, CNA-Betrieb und Einstellung.
Ich bin außerdem der zweitgrößte Beitragende zur Kern-Codebasis, mit 405 Commits. Mein Hintergrund ist DevSecOps und Platform Engineering, und ich verbringe den Großteil der Woche weiterhin im Code.
Was dabei herausgekommen ist
33 veröffentlichte Advisories und 15 CVEs über die beiden Programme hinweg, davon drei kritisch, das höchste mit 10.0.
Die größte Häufung ist Server-Side Request Forgery, acht Advisories tief. Das ist kein Zufall der Codebasis. Ein Social-Media-Planer existiert, um in Ihrem Auftrag Dinge abzurufen und zu veröffentlichen; ausgehende Anfragen an Angreifer-beeinflussbare URLs sind also seine Aufgabenbeschreibung und kein Fehler darin. Fehlerklassen, die aus dem Zuschnitt eines Produkts folgen, muss man strukturell behandeln und nicht Endpunkt für Endpunkt.
Eine Regel für alles, was ich baue
Wenn die API es kann, muss die Oberfläche es auch können.
Ich habe zu viele Werkzeuge gesehen, die eine Funktion hinter einem undokumentierten Endpunkt ausliefern und sie für fertig erklären. Was nur ein Maintainer bedienen kann, ist nicht fertig. Das kostet vorne mehr. Bereut habe ich es nie.
Produkte
Was tatsächlich läuft
The GHub line is open core: base version free, Pro and Enterprise not. Closed work is labelled on the card.
Fähigkeiten
Was ich tatsächlich betreibe
Grouped by discipline instead of a wall of logos. These run in production. Things I tried once aren't on the list.
Brauchen Sie zu etwas eine zweite Meinung?
Sicherheitsreview, ein CVE-Programm aufsetzen, Plattformarbeit, oder eine Architektur, bei der Sie sich nicht sicher sind. E-Mail geht am schnellsten.