AWS S3 und die Rechnung von mehr als 1000 Dollar am zweiten Tag nach Erstellung

Post eines AWS S3-Benutzers, der am zweiten Tag eine Rechnung über 1000 Dollar erhielt und diese leer war.
Anscheinend liegt das Problem hauptsächlich bei den Bucket-Aufrufen, die Kosten verursachen, aber das Problem war, dass dieser Benutzer einen Bucket mit dem Namen „bucket-crap“ erstellte, der Standardname einer anscheinend weit verbreiteten Anwendung in Unternehmen war.
All dies offenbarte jedoch, dass dieser Dienst ein ernstes Problem haben könnte, da er das, was sie jetzt „DoW“ „Denial of Wallet“ nennen, verursachen könnte, da jeder böswillige Benutzer, der den Namen dieses Buckets kennt, Tausende von Aufrufen an diesen Bucket senden könnte und dadurch überhöhte Kosten entstehen könnten, denn selbst wenn Sie keinen Zugriff auf diesen Bucket haben, verursachen Aufrufe an ihn, selbst wenn sie verweigert werden, Kosten.

Detaillierte Informationen unter:

1 „Gefällt mir“

Es scheint, dass AWS sich darum kümmert:

Ich glaube nicht, dass wir Berichte darüber hatten, dass dies mit Discourse-Sites geschieht, die S3 für Uploads verwenden.

4 „Gefällt mir“

In der Tat, ich glaube nicht, dass das der Fall ist, aber es schadet nicht, einige Vorsichtsmaßnahmen zu treffen.

Das ist wohl ein weiterer Grund, warum die Verwendung eines CDN empfohlen wird, da es zumindest schwieriger macht, den Bucket-Namen zu sehen.

Tatsächlich habe ich das auch gesehen und es gab viel Fluchen.\n\nDiscourse ist nicht darauf ausgelegt, den zugrunde liegenden Bucket-Namen für Uploads zu verschleiern, und in den Tagen dazwischen habe ich gehofft, dass niemand einen von unseren benutzt.\n\nDas Schlimmste ist, dass man nichts tun kann, um es zu stoppen, selbst wenn man den Angriff beobachtet.

2 „Gefällt mir“

via Jeff Barr auf Twitter: https://x.com/jeffbarr/status/1787844682216792163

Update: S3-Ingenieure arbeiten daran, nicht autorisierte Anfragen, die Kunden nicht initiiert haben, kostenlos zu machen.

Diese Änderung wird eine Reihe von HTTP 3xx/4xx-Statuscodes abdecken, einschließlich aller im Artikel genannten. Wir arbeiten schnell und planen, diese Woche weitere Details mitzuteilen.

4 „Gefällt mir“