深信服产品公然留有后门,如何投诉
  

新手334419 2576

{{ttag.title}}
我认为某公司产品是有后门的,而且是故意为之的。这种后门还不告诉用户,如果遭遇泄露或员工恶意为之,我不知道为发生什么,我把我的疑问发出来,希望大家能够讨论,某公司的同学能有所回应。我并不是要诋毁或者说什么,我只是希望透过讨论,来让某公司做的更好。

我服一台某公司AC产品,配有外部日志数据中心(搭建在一台Windows服务器上)。不巧,很久没有登陆,我的外部日志数据中心密码忘记了(WEB页面)。由于我的产品还有服务,在保内,于是我打电话给某公司400。结果某公司400的回复惊呆了我。

我个人推测,这无非是个WEB服务,密码是存放在配置文件或SQL数据中,我可以通过修改配置文件或直接进入SQL数据库,找到相关表结构重置密码,但这需要研究,由于我向400询问恢复外部日志数据中心密码的方法。400直接告诉我,这需要他们的工程师远程操作,不能用户自己操作,注意,是必须他们的人操作,他们需要登入后台进行操作。到此,我没有疑问,我同意让他们工程师远程上来操作,但400又需要我拿着申请重置密码的文件去盖公司公章,我就很不能理解了,重置我自己系统的密码需要我盖公司公章然后找你们登陆后台操作!我的疑问如下
第一:这个操作需要登陆所谓的后台,而这个后台我作为最终用户居然没有权限,而某公司的工程师有权限,但他们不给我,我只能理解这是一个后门了,所有的某公司产品有相同的用户名密码或密钥,他们的工程师有我设备的超级管理员权限,却不给我。相当于我买的房子他有一个超级钥匙,想什么时候进就能什么时候进,但需要我审批一下。。。。。。。这不是很荒唐吗,有一天,你不想让我审批了,你也能进来啊。。。。。。
第二:我自己的物理服务器,自己的windows系统,自己的数据库,自己的IP,自己的外部日志中心,但我不能重置我的密码,因为我没有相关文档。请看下Linux或任何其他系统,都有文档指导如何重置自己的密码。世界上各大安全厂商,Cisco,checkpoint,华为,他们都有文档如何重置密码。当然,他们的工程师可以提供帮助,但用户只要去看文档也能自己重置,而不是像某公司这样留有后门。

做为一个用户,我对某公司留有后门的行为深感不安,如果我的设备是在公网上的,那么从技术角度上讲,你们的工程师想什么登陆就什么时候登陆呢?当然,他们正常情况下可能不会随意登陆用户设备,但如果员工离职,不甚泄露了后门用户名密码,又或者某公司的网络遭受了攻击,那么多买某公司设备的用户,后果不敢想象。我希望某公司能解释一下你们关于所谓后台登陆的问题,你们是如何保证用户的设备与数据安全的?

文档问题,为什么某公司的文档总是在官网找不到,总是需要联系400,你们是怕用户学会操作不买服务吗?即使是Checkpoint这种防火墙厂商,用户也是可以进入到他们的底层系统然后敲Linux命令的,这就好比是闭源的微软和开源的Linux,哪个安全,不言而喻。

最后再说一次重置密码的问题,我自己的硬件服务器,自己的Windows系统,自己的windows账号密码,然后要重置自己的日志服务器,居然不能重置,需要你们的工程师使用后门技术,然后我还要盖公章说是我申请你们用后门,天啊,我觉得无法理解,希望各位某公司的产品、技术,各位正在使用某公司产品的同学,各位IT、安全的同仁一起来讨论一下这个问题。

yzy 发表于 2019-7-30 15:40
  
本帖最后由 yzy 于 2019-7-30 15:49 编辑

1、某公司的硬件设备都可以通过U盘或者交叉线等方式恢复密码
2、外置数据中心/行为感知这些是属于软件产品,软件产品安装在windows的系统中不能进行深度开发,无法实现自助恢复密码,只能通过厂家的一些更改后台配置等方法实现,后台配置比较敏感,预防误操作删除一些重要资料
3、设备后台并不是默认开启的,需要到管理平台或者通过升级工具等方法才能开启SSH后台
Sangfor_AC_周后漪 发表于 2019-8-1 16:29
  
1、设备有后门,能随时远程登录设备
答:登录后台的工具并不是后门,密码也是通过客户自己的密码+某公司的密码组合的,且大多数设备是部署在内网,客户不配合的情况下我们无法直接登录后台
2、恢复密码需要申请函
答:随着客户越来越多,电话和远程时很难明确客户具体身份(是否是客户负责人,是否离职等),如果直接恢复控制台密码很可能被不明身份的人员利用,造成客户的严重安全漏洞。出于安全考虑,凡是需要我们远程恢复控制台默认密码都需要客户提供《密码重置申请函》给我们,并查询订单系统核对公司是否一致,一致后才能恢复
3、恢复密码不能客户自己操作
答:如恢复密码对于一些没有技术基础的客户,可能会导致替换文件出错,产生新的问题,所以我们一般要求都远程给我们进行操作
喝酸奶要舔盖 发表于 2019-7-30 12:54
  
哈哈,看你文章表述,某公司确实是有一些服务做的不好的地方,不过这也是成长必经的过程,相信你这篇文章会让某公司更加考虑服务流程与细节优化
我是一个吃瓜群众:奸笑:
Ke 发表于 2019-7-30 15:39
  
设备的后台密码都是 用户的admin的密码+某公司固定的字符串的。客户包括渠道自己进入后台,乱修改或者删除东西,严重系统启动不了,需要返厂。
Ke 发表于 2019-7-30 15:42
  
某公司设备文档操作手册社区都有的下载,你可能是初次接触不了解某公司。智能客服也有配置和故障排查的案例的。
新手756451 发表于 2019-7-30 21:22
  
很有必要
我爱AC 发表于 2019-9-12 01:43
  
就是这样   你说的对 就怕你不打400  还有我们渠道培训资料也写的很泛泛 有些东西不告诉你 等你遇到问题找400才告诉你
我爱AC 发表于 2019-9-12 01:44
  
人家华为研发用的隐藏命令行 都像用户开放
发表新帖
热门标签
全部标签>
西北区每日一问
技术盲盒
每日一问
技术笔记
干货满满
GIF动图学习
功能体验
通用技术
标准化排查
SDP百科
产品连连看
技术咨询
技术圆桌
社区新周刊
2023技术争霸赛专题
秒懂零信任
自助服务平台操作指引
信服课堂视频
畅聊IT
在线直播
新版本体验
技术晨报
安装部署配置
sangfor周刊
VPN 对接
专家问答
高手请过招
升级&主动服务
答题自测
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
云计算知识
用户认证
原创分享
解决方案
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
深信服技术支持平台
社区帮助指南
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
排障那些事
高频问题集锦

本版版主

461
247
13

发帖

粉丝

关注

本版达人

feeling

本周分享达人

新手29676...

本周提问达人