Когда ТЕСТОВОЕ ЗАДАНИЕ может стоить вам безопасности :/

На днях у меня был странный опыт с потенциальным работодателем из Словакии. Пройдя путь от HR до технаря, я заинтересовал их, да и на первый взгляд они меня тоже ( больно уж сладко рассказывали )

Мне дали проект на тестирование и прислали dmg файл с инструкцией установки. Уже на этом этапе стало немного не по себе, но я решил попробовать запустить все на своем старом маке, который и так еле жив и запускается после десяти обрядов.

Внутри была инструкция открыть терминал, перетащить файл и запустить. Если появляются ошибки, предлагалось отключить защиту macOS. А если не сработает, выполнить команду через curl, потом декодирование base64 и сразу запуск через bash.

В этот момент стало очевидно, что что-то не так.

Я как разработчик хочу понимать, что именно запускается на моем компьютере. Здесь же был полностью скрытый код без возможности посмотреть, что он делает. IP адрес, который был указан в команде, я сначала не трогал, потому что не было никакого желания.

Я попросил показать проект через репозиторий, как это обычно бывает, или хотя бы объяснить, что происходит. В ответ мне сказали, что все делается только через macOS в целях безопасности. Тут у меня возник логичный вопрос, какая может быть безопасность, если я подписал NDA с обычными условиями неразглашения. При этом показать через созвон они тоже не могут.

Это выглядело еще страннее. В итоге я все же запустил команду из интереса, так как старый ноутбук было не жалко. После этого он начал сильно греться. Да, он и раньше грелся, но в этот раз уже было явно что-то не то, очивидно в автозапуске висел процесс который я не мог создать ноутбуком не пользовался пару месяцев и был полностью отформатированный. Я не стал дальше экспериментировать, но последствия могли быть разными, от кражи данных до установки какого-нибудь бэкдора с прочей дичью. После моих вопросов на альтернативные пути и компромиссы был очевидный игнор от псевдо hr, тл и технаря

Не знаю, что это за схемы, но для тех, кто сейчас ищет работу и хватается за любую возможность, особенно джуны, будьте внимательны к таким конторкам. Безопасность проекта не должна означать отключение безопасности вашего железа.

Нормальный процесс выглядит иначе. Вам дают доступ к репозиторию или хотя бы к части кода. Вы видите зависимости, понимаете, что устанавливается и как это работает. Если вам дают черный ящик и просят просто запустить, это повод остановиться и задать вопросы.

В моем случае я просто лишился старого ноутбука на пару часов. Ничего важного не потерял, но сделал выводы. Берегите свои устройства и данные. Иногда такие ситуации говорят о псевдокомпаниях больше, чем любые собеседования.

Всем добра и удачного поиска Работы! ( Буду рад почитать коменты кто сталкивался с таким же )

Когда ТЕСТОВОЕ ЗАДАНИЕ может стоить вам безопасности :/ | Сетка — социальная сеть от hh.ru