Имя: Пароль:
1C
1С v8
Пароль от SQL достаётся из файла кластера 1CV8Clst.lst. Кто проверял свой?
0 Nedomolkov_
Ivan
 
08.08.26
13:09
Тема, которую в проде обычно не трогают, пока не прижмёт. В каталоге кластера (srvinfo) лежит файл 1CV8Clst.lst, и в нём пароль, под которым инфобаза ходит в СУБД. Причём не только пароль администратора кластера, про который писали не раз, а именно пользовательский коннект к SQL.

Многие думают, что раз файл бинарный, то пароль там "защищён". Иллюзия: ключ шифрования давно не секрет, значение достаётся простой арифметикой, без всякого хакинга. Разбирал руками - вытаскивается за секунды.

Практический смысл неприятный. У кого есть доступ к файлу (бэкап srvinfo, сетевая шара, диск сервера, уволенный админ с копией) - у того прямой коннект к базе мимо 1С: мимо ролей, мимо RLS, мимо журнала регистрации. И в самой 1С этого не видно.

Сам уткнулся с другой стороны: восстанавливал доступ к своему же серверу после того, как команда ушла без передачи дел. Пароль от SQL взял из этого файла - и заодно понял, что так может любой, у кого файл окажется в руках.

Моя позиция: пользовательский пароль СУБД, который стоит с момента внедрения и лежит в 1CV8Clst.lst, - это дыра, а не "и так сойдёт". Физдоступ к серверу не оправдание: бэкапы утекают, шары открыты, админы увольняются.

Вопрос к тем, кто реально админит боевые кластеры: вы этот пароль после внедрения вообще меняли? кто в конторе технически дотянется до srvinfo? считаете это проблемой или "есть доступ к серверу - значит и так всё"? Интересен боевой опыт, а не теория.
1 Волшебник
 
08.08.26
13:43
2 PR
 
08.08.26
13:57
Тут сидишь, думаешь, заводить ли ветку, в которой обозначить дырку, через которую тебя могут взломать
Решаешь, что не стоит, потому что исправят не все, а кто-то наоборот может воспользоваться
И тут на, какой-то умник решает везде понаписать, как сломать 1С
Прэлэстно, че
3 Nedomolkov_
Ivan
 
08.08.26
14:15
(1) Да, моя.

(2) Наполовину соглашусь. Только способ не новый и не мой - разбор 1CV8Clst.lst лежит в открытом виде уже годы, скрипты гуглятся за пару минут. Кому надо было, тот давно в курсе. А вот админы, у которых srvinfo открыт на чтение всему домену, обычно как раз не в курсе, что там пароль пользователя СУБД лежит почти открытым текстом. Отсюда и вопрос в теме: кто права на этот каталог у себя в проде реально смотрел?
4 PR
 
08.08.26
14:20
(3) А, ну давай тогда уж напишем, как в 1С базу войти, если пароль не знаешь
Тоже избитая тему, пусть на Мисте будет памятка под рукой, ага
5 Sserj
 
08.08.26
14:23
(0) Ничего не понятно. Где еще должен лежать логин/пароль если его нужно каждый раз отправлять для соединения с базой данных.
Исходя из вашей логики "все утекает" - так рано или поздно можно просто стырить сами файлы бд. И пароль не нужен будет.
6 H A D G E H O G s
 
08.08.26
14:25
(2) Есть одна такая вешь, официально от 1С, которая сводит все потуги к нулю.

https://its.1c.ru/db/v8327doc#bookmark:adm:TI000000902
7 PR
 
08.08.26
14:51
(6) Прикольно, че, первый раз увидел
По ходу реально пора пересмотреть безопасность у себя на серваке, пока выходные
8 PR
 
08.08.26
14:58
Раз пошла такая пьянка и тема живет, добавлю свои пять копеек
Обязательно заводите администратора кластера
Суть та, что иначе любая скотина может на вашем сервере 1С создать базу в кластере, у которой скулевая база будет лежать где угодно, например вообще не на вашем ресурсе
9 Волшебник
 
08.08.26
15:25
(8) Ну вы особо-то не резвитесь.
Я же тут и всё понимаю.

Клиенты относятся с вниманием,
За их бизнес мы стоим горой,


Как поётся в песне "Мы 1С-программисты"

https://wizard.mista.ru/music/it-songs/we-1C-progers.html
10 PR
 
08.08.26
16:28
(6) Я не про взлом файлика, к которому ты уже имеешь доступ
Я про взлом сервака вообще в принципе
Например, есть у тебя торчащий наружу сервер 1s.mysite.ru, на котором крутятся базы 1С
Вот вопрос, как можно на него попасть и наделать чего-нибудь нехорошего, то есть что-нибудь наменять, свистнуть, зашифровать...
Так вот тут настраиваем (8) прямо в первую очередь
11 H A D G E H O G s
 
08.08.26
16:40
(10) В файрволе настраиваем закрытие всех портов, кроме https ного нестандартного порта под веб-сервер с прописыванием списка входящих ip, баннером ip и суровой выдачей паролей 1С.

Если любая скотина может чето то там создать в кластере 1С - то это уже не та проблема, о которой стоит беспокоится.
12 PR
 
08.08.26
17:01
(11) Да закрывай ты что хочешь
Если кто-то может создать у тебя на сервере 1С свою базу — у тебя большие проблемы
Правильное решение — настроить администратора кластера
Тогда при создании базы нужно будет указать логин пароль администратора кластера
13 MM
 
10.08.26
08:21
Вообще-то, можно было бы защитить пароль привязав его к ключу компьютера или пользователя под которым работает кластер с помощью крипто АПИ, но это бы создало массу неудобств, но не защитило бы от взлома прямо на месте. А бекапы или файл настроек кластера нельзя было бы использовать с другого компьютера, платой станет частая потеря пароля при переезде сервера, смене виндовс пользователя и тд.
14 Fynjy
 
10.08.26
14:10
(0)
1. кроме админа и доверенных лиц вряд ли кто получит доступ к серверу 1С
2. опять же полных прав пользователь 1С не сможет выполнить ничего на сервере 1С из самой 1С
3. у хорошего админа на базе SQL весит не "sa", а конкретный пользователь с урезанными правами, неспособный ничего запустить на сервере СУБД.
ИМХО: Это не "дырень", это технологическое отверстие. Я бы не парился.
15 H A D G E H O G s
 
10.08.26
15:50
(14)

1. Доступ к серверу 1С имеет код 1С, выполняемый &НаСервере
2. Если есть права на внешние обработки - то может что угодно.
3. Я на сервере СУБД (только в MSSQL) могу сделать инъекцию в  виде dll, которая может выполнить мой кот, причем только средствами СУБД, передав ее в виде base64 строки с сервера 1С  в базу SQL :-)
16 H A D G E H O G s
 
10.08.26
15:55
А, стопэ. Пункт 3 требует учетку sysadmin.
Сигнатура 00 62 4B 00 00 00 00 00

Закрывайте вашего пользователя 1С в СУБД должным образом, короче, иначе нарветесь на типа меня.
17 PR
 
18.08.26
06:32
Хех, сегодня ночью прямо вот прочувствовал, почему пользователь, под которым запускается служба 1С, не должен быть администратором
18 vis
 
18.08.26
06:39
(17) А поподробнее можно?
19 PR
 
18.08.26
07:14
(18) Да какое-то сучье вымя снова пробралось на сервер через 1С
А я по старой русской традиции считал, что ничего страшного, что у меня пользователь, под которым крутится 1С, администратор
Ну мне нужно было, я его и сделал в свое время, хотя и очковал немного
А тут из под него создали пользователя виндовс и уже под ним зашли в RDP
Повезло, что я заметил
После этого быстро решил, что не так уж мне и нужно то, ради чего я делал пользователя администратором
Сегодня ночью вот сидел все перекраивал на серваке
20 Web00001
 
18.08.26
07:18
О нет! Программа которая ходит в базу по логину и паролю, логин и пароль где-то записала! Какое коварство, кто бы мог подумать. Мы все в опасности.

(0)(8)Ну ты прям на полном серьезе все это пишешь?
(16)Нормальная практика не подключаться к mssql через sa, а создавать учетку и давать ей ровно столько прав, сколько ей надо. Это касается любого приложения. А не только 1С. Все уже три миллиарда лет как обсудили. Но рождаются новые люди, взрослеют, приходят в профессию и сообщают нам с вот таким лицом на полном серьезе: "А мужики там не знают!".
(16) > Есть права, на обработки на этом надо остановиться. Не надо никаких инъекций. Ты можешь просто скопировать и запустить любой файл на сервере от имени сервера 1С.
21 PR
 
18.08.26
07:19
(20) Что тебя в (8) так тригернуло?
22 PR
 
18.08.26
07:55
(20) Да мужики не всё, но почти всё знают, только проблема не в том, что не знают, а в том, что лень
А сейчас блядские хохлы вместе с поляками и прибалтами со своих безнаказанных земель обетованных в промышленных масштабах начали ломать все, что можно, так что лениться становится накладно и проблемно, приходится заниматься безопасностью всерьез
23 Fynjy
 
18.08.26
10:39
(15) (1,2,3) пользователь службы 1С без прав сможет чего то выполнить на физическом сервере? Тогда на предприятии тупо нет админа ... И да инъекцию ты за.бешься пыль глотать, если будет не sa логин с настройками прав в MS SQL.
Просто у большинства все по дефолту и пользователь серва 1С админ и базы под sa крутятся.
24 Web00001
 
18.08.26
13:38
(21)Обязательно мойте руки перед едой, обязательно выключайте открытие внешних обработок, обязательно не давайте полные права пользователям, обязательно... <используйте мозг, ну хоть иногда> ну что за парад элементарных мер безопасности.
(22)До меня вчера дошло, что когда я открыл консоль кластера я не вводил никаких учетных данных. Значит это может сделать кто угодно. Виноваты хохлы. Ну и поляки(не ну а че они). Здесь точно где-то логика ночевала. Или нет. Тригернуло, что это пишет "специалист" который в ответ на вопрос новичка(просто давно зареганного на форуме) предлагал его втоптовать во что-то кориченвое.
Здесь косяк конечно фирмы 1с. Пользоваться в локальной сети 1с не просто, а очень просто. Агента запустил, сервер доступен. Все прям сейчас уже можешь пользоваться полноценной трехзвенной архитектурой. Ты еще не знаешь, что это, но у тебя уже все работает. Что есть админы кластера, журналы транзакций и прочее, тебе вообще не надо голову греть. У тебя все работает. Вот и приходят открытия о безопасности, сильно позже чем человек успевает настроить и еще другим насоветовать. А потом на форуме вещает, оказывается то вона она че.
25 PR
 
18.08.26
22:21
(24) Какой ты умный! Тебе череп не жмет?
Я так-то вообще ни разу не админ, я программист 1С
С хуя ли я из коробки должен знать массу вещей, через которые можно сломать мой сервер?
И с хуя ли тебя так тригерит то, что все в жизни узнается когда-то, а не закладывается в мозг при рождении?
26 Сергиус
 
19.08.26
00:31
(19)[нова пробралось на сервер через 1С] У вас 1с наружу высунут или что?
27 Fish
 
гуру
19.08.26
08:38
(26) Ну так если на админах экономить, обычно так и происходит. В итоге программисты админят сервера, при этом ничего не понимая в безопасности. Скупой платит дважды, раз уж здесь решили перечислять избитые истины.
28 CepeLLlka
 
19.08.26
10:01
(8)Понятно, будем делать администратора кластера, правда базы на ружу не смотрят у меня ни одна. Максимум по веб только.
(19)Ну это залет конечно
29 Fynjy
 
19.08.26
14:21
(25) если ты программист 1С, то зачем ты настраиваешь "сервер 1С"? Если ты настраиваешь "сервер 1С" то ты обязан знать, что такое права и роли на сервере, что такое профили, политики безопасности тощо. Это же касается СУБД - не умеешь\знаешь в админство - не лезь в настройки СУБД.
Далее, далее, далее - это типичный франчовый мальчик "студент". А что такого - установил - работает. А дальше ... нам сервер зашифровали.
Кстати MS SQL если ставить - он по дефолту получает права админа контроллера домена и никто по этому поводу на форумах не кричит ... ааа у меня MS SQL взломали. Просто MS SQL по большей части настраивают сами админы и там хоть какие то знания по безопасности всегда есть. (26) золотые слова
30 PR
 
19.08.26
14:37
(26) Да
31 PR
 
19.08.26
14:38
(27) Я человек оркестр, откуда у меня админы?
Кроме того, я в том числе рассматриваю все это как повышение своей собственной квалификации
32 PR
 
19.08.26
14:40
(28) Админа кластера нужно делать для того, чтобы никто не смог подключиться (снаружи или в сети) к твоему кластеру и начать там творить дела (редактировать список баз, подключать свои, в которых он админ, удалять базы...)
33 PR
 
19.08.26
14:41
(28) Залет конечно, не спорю
Но я вовремя заметил, когда только был создан пользователь винды, но еще не успели ничего сделать
Просто на сервер решил зайти через RDP, а там хопа и сидит кто-то, я аж подохренел, сразу все потушил, отключил от сети и стал копать
34 PR
 
19.08.26
14:45
(29) Хобби + повышение квалификации
Я сейчас по настройке сервера большинству "специалистов" дам большую фору
Как и по настройкам скуля одинесникам-то точно большинству дам фору
По настройке сервера именно админской не дам, там территория админов, а я не админ, но дело в том, что бывают ситуации, когда нужно что-то сунуть наружу и вот тут нужны мои знания
Потому что у админов все просто, вот железобетонная стена, сначала попади за нее, а потом уже делай что хочешь
А если стены нет, то что делать тогда?
Тут админы не сильно большие помощники и нужны спецы типа меня
Оптимист верит, что мы живем в лучшем из миров. Пессимист боится, что так оно и есть.