Internettörténelem: a nap, amikor a Google elvesztette a saját domainjét
2015-ben egy egyetemista 12 dollárért vette meg a google.com-ot a Google saját regisztrációs rendszerében egy teljesen hétköznapi vásárlás során. Az emlékezetes esetet az elmaradt domainmegújítás okozta.
Az internet leglátogatottabb domainje váratlanul eladóvá vált.
Tizenkét dollár.
A kosár ezt az árat mutatta, mint bármelyik másik .com domain esetén.
2015 szeptemberében Sanmay Ved késő éjjel a Google saját regisztrátorát, a Google Domains-t böngészte.
Megszokásból beírta: google.com.
Öt és fél évig dolgozott a Google-nél, a rendszerek tesztelése reflexévé vált.
A felület a szabad nevet jelző zöld ikont mutatta.
Szabad.
Kosárba tette a világ legforgalmasabb domainjét, megadta a bankkártyaadatait, és a tranzakció sikeresen lezárult. Tizenkét dollár.
Ezután a szokványos nyugtázás mellett azonnal megérkeztek a tulajdonosi értesítések is.
A Google Search Console megtelt a google.com új gazdájának szánt üzenetekkel.
Belső e-mailek érkeztek.
Körülbelül egy percig a Google legfontosabb domainjének webmesteri vezérlőpultja egy egyetemista fiókjának engedelmeskedett.
A hozzáférés teljesen legálisan történt.
Az eset során semmilyen technikai sebezhetőség vagy kártékony kód nem játszott szerepet.
A google.com-ot pusztán a saját regisztrációja védte: a hallgatólagos feltételezés, hogy a domainnév a cég birtokában marad, mert valaki folyamatosan megújítja a domainregisztrációt. Ezen az útvonalon nincsenek technikai védvonalak. Nincs mit feltörni.
Ez a feltételezés alkotja a teljes biztonsági modellt. Mindez egyetlen adminisztratív lépésen múlik.
A domain csupán bérlemény, sosem válik örökös tulajdonná. Ha elfelejtik megújítani, vagy a regisztrátor rendszere hibázik, egy ilyen óriási érték azonnal szabad prédává válik. Bárki a kosarába teheti, épp olyan könnyedén, mint amikor valaki beregisztrál magának egy domaint egy egyszerű bloghoz.
A végső védelmi vonalat maga a megújítás jelenti, ami egy egyszerű adminisztratív lépés.
A döntéshozók számára a hiba forrásának azonosítása a lényeg: esetünkben a láncolat az adminisztrációnál szakadt meg.
A legtöbb cég a leginkább veszélyeztetettnek tűnő elemeket őrzi: a szervereket, a végpontokat, a belépéseket. A domain eközben egy regisztrátori fiókban pihen, amelynek gyakran nincs kijelölt gazdája, auditnyoma vagy többfaktoros védelme, a biztonsági szabályzat pedig egyetlen szót sem ejt róla. A megújítás jó esetben is egy lejáró bankkártyán múlik. A folyamat gyakran egy olyan e-mail-címtől függ, amelynek tulajdonosa talán már két éve kilépett a vállalattól.
A legdrágább infrastrukturális veszteséget egy elhibázott megújítási naptár is okozhatja, külső támadó jelenléte nélkül is.
Sanmay Ved jelentette az esetet. A Google 6006,13 dollárt fizetett neki (ez az összeg hunyorítva „Google”-ként olvasható), majd tizenkétezer dollár fölé duplázta a jutalmat, amikor Ved azt kérte, hogy a pénz jótékony célra menjen.
Pedig akár egyetlen kattintással továbbléphetett volna.
A világ legértékesebb domainjét a bonyolult technikai megoldások helyett egyedül a megújítás adminisztrációs lépése tartotta biztonságban.
És ez a megújítás majdnem elmaradt.