Имя: Пароль:
1C
1С v8
Пароль от SQL достаётся из файла кластера 1CV8Clst.lst. Кто проверял свой?
0 Nedomolkov_
Ivan
 
08.08.26
13:09
Тема, которую в проде обычно не трогают, пока не прижмёт. В каталоге кластера (srvinfo) лежит файл 1CV8Clst.lst, и в нём пароль, под которым инфобаза ходит в СУБД. Причём не только пароль администратора кластера, про который писали не раз, а именно пользовательский коннект к SQL.

Многие думают, что раз файл бинарный, то пароль там "защищён". Иллюзия: ключ шифрования давно не секрет, значение достаётся простой арифметикой, без всякого хакинга. Разбирал руками - вытаскивается за секунды.

Практический смысл неприятный. У кого есть доступ к файлу (бэкап srvinfo, сетевая шара, диск сервера, уволенный админ с копией) - у того прямой коннект к базе мимо 1С: мимо ролей, мимо RLS, мимо журнала регистрации. И в самой 1С этого не видно.

Сам уткнулся с другой стороны: восстанавливал доступ к своему же серверу после того, как команда ушла без передачи дел. Пароль от SQL взял из этого файла - и заодно понял, что так может любой, у кого файл окажется в руках.

Моя позиция: пользовательский пароль СУБД, который стоит с момента внедрения и лежит в 1CV8Clst.lst, - это дыра, а не "и так сойдёт". Физдоступ к серверу не оправдание: бэкапы утекают, шары открыты, админы увольняются.

Вопрос к тем, кто реально админит боевые кластеры: вы этот пароль после внедрения вообще меняли? кто в конторе технически дотянется до srvinfo? считаете это проблемой или "есть доступ к серверу - значит и так всё"? Интересен боевой опыт, а не теория.
1 Волшебник
 
08.08.26
13:43
2 PR
 
08.08.26
13:57
Тут сидишь, думаешь, заводить ли ветку, в которой обозначить дырку, через которую тебя могут взломать
Решаешь, что не стоит, потому что исправят не все, а кто-то наоборот может воспользоваться
И тут на, какой-то умник решает везде понаписать, как сломать 1С
Прэлэстно, че
3 Nedomolkov_
Ivan
 
08.08.26
14:15
(1) Да, моя.

(2) Наполовину соглашусь. Только способ не новый и не мой - разбор 1CV8Clst.lst лежит в открытом виде уже годы, скрипты гуглятся за пару минут. Кому надо было, тот давно в курсе. А вот админы, у которых srvinfo открыт на чтение всему домену, обычно как раз не в курсе, что там пароль пользователя СУБД лежит почти открытым текстом. Отсюда и вопрос в теме: кто права на этот каталог у себя в проде реально смотрел?
4 PR
 
08.08.26
14:20
(3) А, ну давай тогда уж напишем, как в 1С базу войти, если пароль не знаешь
Тоже избитая тему, пусть на Мисте будет памятка под рукой, ага
5 Sserj
 
08.08.26
14:23
(0) Ничего не понятно. Где еще должен лежать логин/пароль если его нужно каждый раз отправлять для соединения с базой данных.
Исходя из вашей логики "все утекает" - так рано или поздно можно просто стырить сами файлы бд. И пароль не нужен будет.
6 H A D G E H O G s
 
08.08.26
14:25
(2) Есть одна такая вешь, официально от 1С, которая сводит все потуги к нулю.

https://its.1c.ru/db/v8327doc#bookmark:adm:TI000000902
7 PR
 
08.08.26
14:51
(6) Прикольно, че, первый раз увидел
По ходу реально пора пересмотреть безопасность у себя на серваке, пока выходные
8 PR
 
08.08.26
14:58
Раз пошла такая пьянка и тема живет, добавлю свои пять копеек
Обязательно заводите администратора кластера
Суть та, что иначе любая скотина может на вашем сервере 1С создать базу в кластере, у которой скулевая база будет лежать где угодно, например вообще не на вашем ресурсе
9 Волшебник
 
08.08.26
15:25
(8) Ну вы особо-то не резвитесь.
Я же тут и всё понимаю.

Клиенты относятся с вниманием,
За их бизнес мы стоим горой,


Как поётся в песне "Мы 1С-программисты"

https://wizard.mista.ru/music/it-songs/we-1C-progers.html
10 PR
 
08.08.26
16:28
(6) Я не про взлом файлика, к которому ты уже имеешь доступ
Я про взлом сервака вообще в принципе
Например, есть у тебя торчащий наружу сервер 1s.mysite.ru, на котором крутятся базы 1С
Вот вопрос, как можно на него попасть и наделать чего-нибудь нехорошего, то есть что-нибудь наменять, свистнуть, зашифровать...
Так вот тут настраиваем (8) прямо в первую очередь
11 H A D G E H O G s
 
08.08.26
16:40
(10) В файрволе настраиваем закрытие всех портов, кроме https ного нестандартного порта под веб-сервер с прописыванием списка входящих ip, баннером ip и суровой выдачей паролей 1С.

Если любая скотина может чето то там создать в кластере 1С - то это уже не та проблема, о которой стоит беспокоится.
12 PR
 
08.08.26
17:01
(11) Да закрывай ты что хочешь
Если кто-то может создать у тебя на сервере 1С свою базу — у тебя большие проблемы
Правильное решение — настроить администратора кластера
Тогда при создании базы нужно будет указать логин пароль администратора кластера
Здесь можно обсудить любую тему при этом оставаясь на форуме для 1Сников, который нужен для работы. Ymryn