MediaWiki 是否适用于敏感信息?

信息安全 已知漏洞
2021-09-01 11:10:55

我的印象是 MediaWiki,由于其“对所有 Wiki 平台开放”的性质,并不适合管理敏感信息。

我在 MediaWiki 常见问题解答和一些用户帐户扩展中发现了一些关于此的警告:

如果您需要按页面或部分页面访问限制,建议您安装适当的内容管理包。MediaWiki 并不是为了提供每页访问限制而编写的,几乎所有承诺添加它们的黑客或补丁都可能在某个地方存在缺陷,这可能导致机密数据的泄露。对于任何被泄露、导致资金或工作损失的内容,我们概不负责。

现在我老板的一位顾问告诉他,敏感信息完全没有问题。我想听听他说的对不对,我太担心了。

我想如果我们为每个具有相同权限的用户组使用单独的 MediaWiki 实例,所有问题都会消失。还是有已知的漏洞?

编辑(有关数据的更多信息):

数据包含有关金融投资的信息(因此对客户来说非常重要),这些信息应该只提供给关键人员。而且这个关键人员很可能会发生变化,因此这些权利必须是可撤销的。我还无法估计数据的范围,但如果系统运行良好,它可能会被大量使用。

(备注:这个问题是在 Stack Overflow 上提出的,但由于它在那里被认为是题外话,所以我在这里再问一次。)

1个回答

访问控制扩展。
但是,您还应该阅读从那里链接的授权扩展的安全问题。

MediaWiki 并非设计为 CMS 或保护敏感数据。相反,它被设计为尽可能开放。因此,它本身并不支持对私有内容的全功能、密封保护。但是随着 MediaWiki 在企业内部网中的大量使用以及许多类似 CMS 的功能的出现,对更严格的安全性的需求正在出现。

为了帮助安全扩展的作者,我们正在维护这个在该领域发现的安全漏洞列表,以便他们可以针对每个漏洞测试他们的扩展。有几个扩展声称可以对Category:Page specific user rights extensions中的页面提供选择性读/写访问权限,目前其中大多数确实存在一些列出的缺陷。

希望这将帮助您做出决定。

更新:评论总结,MediaWiki 不是发布受限访问信息的好机制。