«Redis висит на 127.0.0.1, извне никто не достанет — можно без пароля» — фраза, которую видно в конфигах и слышно в разговорах регулярно, и в ней есть honest доля правды: nmap с внешнего адреса действительно не увидит такой порт. Проблема в том, что «извне по сети» — далеко не единственный путь, которым атакующий добирается до сервиса. Разберём, что localhost-биндинг реально закрывает, где у него жёсткая граница и почему рядом с ним всё равно нужны ещё как минимум пароль и продуманная сетевая изоляция.
Подробнее →