Усередині Dropbox: як влаштовані сервіси персонального хмарного зберігання
Захоплива технічна стаття 2012 року з конференції Internet Measurement Conference давала ґрунтовний погляд на архітектуру та схеми трафіку Dropbox. На той час Dropbox уже генерував колосальний трафік — близько 100 ГБ щодня лише в Європі, приблизно чверть обсягу YouTube у досліджуваних регіонах.
Ключові висновки дослідження 2012 року
- Dropbox значною мірою покладався на інфраструктуру Amazon (сотні інстансів EC2).
- Навіть трафік автентифікації проходив через сервери Amazon.
- Усі дані користувачів спрямовувалися до дата-центрів у США, незалежно від місцеперебування користувача.
- Деякі з’єднання (зокрема сповіщення про зміни файлів) не мали належного шифрування.
- SSL/TLS потенційно можна було перехопити технікою «людина посередині» (man-in-the-middle).
Свіжа перевірка реальністю (2024–2026)
На жаль, репутація Dropbox у сфері безпеки суттєво не покращилася. У квітні 2024 року компанія розкрила значний витік, що зачепив її сервіс Dropbox Sign (раніше HelloSign). Зловмисники отримали доступ до інформації клієнтів, зокрема електронних адрес, номерів телефонів, хешованих паролів і чутливих токенів автентифікації (ключів API та OAuth). Інцидент висвітлив постійні ризики в облікових записах сторонніх сервісів і в налаштуваннях бекенду.
Це не був поодинокий випадок. За роки Dropbox стикався з численними інцидентами, зокрема з ранішими компрометаціями облікових даних і занепокоєннями щодо витоку даних. Ця закономірність підкреслює ширшу істину: довіряючи свої дані великим централізованим провайдерам, ви також довіряєте їм операційну безпеку, яка не завжди збігається з вашою власною толерантністю до ризику.
Гонитва за даними та стимули
Дані лишаються одним із найцінніших активів сучасної економіки. Компанії, що володіють великими наборами даних, здобувають конкурентні переваги, але це також створює сильні стимули, які можуть не ставити на перше місце приватність чи безпеку окремого користувача — особливо для дрібніших клієнтів. Великі провайдери часто мають мало комерційних причин надмірно вкладатися в захист даних, що належать пересічним користувачам чи малому бізнесу.
Наша філософія в LightUp.Cloud
Ми вважаємо, що користувачі й організації мають точно розуміти, де живуть їхні дані, хто може отримати до них доступ і за яких умов. Саме тому ми зосереджуємося на прозорих, високопродуктивних рішеннях із надійним шифруванням, локальними/гібридними варіантами та справжньою переносністю даних. Ваші найчутливіші файли заслуговують на інфраструктуру, створену для контролю.