1. XenForo 1.5.14 中文版——支持中文搜索!现已发布!查看详情
  2. Xenforo 爱好者讨论群:215909318 XenForo专区

科技 Uber数据库泄露是傻瓜级的失误 在GitHub公开存放数据库访问密匙

本帖由 漂亮的石头2015-03-05 发布。版面名称:新闻聚焦

  1. 漂亮的石头

    漂亮的石头 版主 管理成员

    注册:
    2012-02-10
    帖子:
    486,020
    赞:
    46
    感谢roustar31的投递

    著名打车公司Uber于去年9月发现Uber的一处数据库出现数据泄露,而这一事故发生于去年5月。经过调查发现,Uber解锁数据库的安全密钥被存储在GitHub的一个可以公开访问的页面,外媒称这是“In major goof”(超级傻瓜)的失误。


    [​IMG]

    当然,这不是最最最最傻瓜的,数据库在去年5月份就被盗取,直到9月份才被Uber发现,今年2月才对外公布;外媒称这是不能忍受的超级失误。

    不过,这种因为低级失误,将密匙,敏感信息上传到GitHub公开页面的事件,也不是Uber才有。比如你可以在GitHub上使用关键字:“extension:key BEGIN RSA PRIVATE KEY”搜索,你会发现有很多人将私有密匙上传到了GitHub公开页面上(如下图所示),虽然大多数无内容,不过还是有很多具有内容的密匙。搜索结果高达5W多条。

    [​IMG]

    [​IMG]

    这种傻瓜低级失误,泄露密匙本来可以避免,当然前提还是自己要小心,毕竟网上已经有人专门撰写文章教人如何从GitHub寻找敏感信息。而且前段时间,还发生过有人不小心把自己的 S3 API Key 放进 GitHub,然后被盗用之后收到一张 $2375 的账单。还是提醒大家,千万管好自己的敏感信息,不要随便把未经审查的东西上传到GitHub的页面,特别是公开页面。
     
正在加载...