當(dāng)前位置:首頁 > 公眾號精選 > 大魚機(jī)器人
[導(dǎo)讀]失去對互聯(lián)網(wǎng)源代碼的控制,就像把銀行的設(shè)計(jì)藍(lán)圖交給劫匪一樣。


失去對互聯(lián)網(wǎng)源代碼的控制,就像把銀行的設(shè)計(jì)藍(lán)圖交給劫匪一樣。

來源:雷鋒網(wǎng) 作者 |?劉琳

可以說,這是有史以來最大范圍的一次源代碼泄露。

源代碼就是指編寫的最原始程序的代碼,主要對象是面向開發(fā)者,我們平常使用的應(yīng)用程序都是經(jīng)過源碼編譯打包以后發(fā)布呈現(xiàn)的。

公司專有程序代碼對于網(wǎng)絡(luò)創(chuàng)意公司來說是其生命的化身,掌握了其編寫方式,就可以復(fù)制出一個相同的程序,或通過閱讀源代碼找到程序的漏洞進(jìn)行任意攻擊。所以在互聯(lián)網(wǎng)興起后世界各國都立法對其進(jìn)行保護(hù)。

微軟、Adobe、聯(lián)想、AMD、高通、聯(lián)發(fā)科、通用電氣、任天堂、迪士尼、華為海思等 50 家科技公司都中招了。

據(jù)外媒報道,遭泄露的源碼被發(fā)布在 GitLab 上一個公開存儲庫中,并被標(biāo)記為 “exconfidential” (絕密),以及 “Confidential & Proprietary”(保密&專有)。

雷鋒網(wǎng)注:GitLab 是一個用于倉庫管理系統(tǒng)的開源項(xiàng)目,全球第二大開源代碼托管平臺,谷歌重金投資加持的開源獨(dú)角獸,阿里巴巴還一度是其重要客戶。

根據(jù)安全研究人員 Bank Security 提供的信息,該存儲庫中大約包含了超過 50 家公司的源碼。但有一些文件夾是空的,還有一些存在硬編碼憑證。(一種創(chuàng)建后門的方式。)

此外,開發(fā)人員 Tillie Kottmann 提到,一些代碼庫中確實(shí)存在硬編碼憑證,他在發(fā)布前已盡可能地將其刪除,“以避免造成直接傷害或是助長更大的破壞”。另外,他也坦承自己并未在發(fā)布前與每一家受影響的公司進(jìn)行聯(lián)系,但他們確保自己“盡了最大的努力將負(fù)面影響最小化”。

Kottmann 的 Twitter 賬戶簡介寫道,“這里可能正在泄露您的源代碼?!痹撡~戶的置頂推文是一條眾包帖,問道“您認(rèn)為機(jī)密信息、文檔、二進(jìn)制文件和源代碼,哪一種最應(yīng)該向公眾公開……”

1


使用錯誤的 Devops 工具暴露了代碼

對于上述事件,不少安全專家表示,“在互聯(lián)網(wǎng)上失去對源代碼的控制,就像把銀行的設(shè)計(jì)圖交給搶劫犯一樣?!?/span>

目前,Kottmann 已應(yīng)部分企業(yè)的要求刪除了代碼。例如 Daimler AG,梅賽德斯-奔馳的母公司;聯(lián)想的文件夾也已經(jīng)空空如也。針對有移除代碼要求的公司,Kottmann 表示愿意遵守,并樂意提供信息,“幫助公司增強(qiáng)基礎(chǔ)架構(gòu)的安全性”。

而關(guān)于源代碼泄露的原因,開發(fā)團(tuán)隊(duì)也在繼續(xù)尋找原因。

Kottmann 稱,他們試圖在發(fā)布硬編碼憑證之前從公司的源代碼中刪除這些硬編碼憑證,這些憑證通常用于創(chuàng)建后門程序,以免發(fā)生更加強(qiáng)大的安全漏洞。

回顧在 Kottmann 的 GitLab 服務(wù)器上泄漏的一些代碼,可以發(fā)現(xiàn)某些項(xiàng)目已由其原始開發(fā)人員公開發(fā)布,或者在很久以前進(jìn)行了最后更新。

不過,開發(fā)人員表示,有更多公司使用錯誤的 Devops 工具配置了暴露源代碼的公司。此外,他們正在探索運(yùn)行 SonarQube 的服務(wù)器,SonarQube 是一個開源平臺,用于自動代碼審核和靜態(tài)分析,以發(fā)現(xiàn)錯誤和安全漏洞。

Kottmann 認(rèn)為,有成千上萬的公司由于未能正確保護(hù) SonarQube 安裝而暴露了專有代碼。

不過,網(wǎng)絡(luò)安全公司 ImmuniWeb 的創(chuàng)始人兼首席執(zhí)行官 Ilia Kolochenko 指出,“從技術(shù)角度來看,這次的泄露并不算很嚴(yán)重……若沒有每天的支持和改進(jìn),源代碼也會迅速貶值”。

盡管如此,這樣大規(guī)模的泄露事件原因還是值得引起注意。

2


代碼被公開之痛

每一次源代碼被公開,伴隨著的都是巨大的損失。

我們舉幾個例子,大家就明白了。

大家一定還記得大疆前員工將含有公司商業(yè)機(jī)密的代碼上傳到了 GitHub 的公有倉庫中,造成源代碼泄露的事件。

根據(jù)當(dāng)時的報道,這些源代碼,攻擊者可以 SSL 證書私鑰,訪問客戶的敏感信息,比如用戶信息、飛行日志等等。

根據(jù)評估,這次泄漏代碼一共給大疆造成了 116.4 萬的經(jīng)濟(jì)損失。

再比如,2019 年 4 月,B 站整個網(wǎng)站后臺工程源碼泄露,并且“不少用戶密碼被硬編碼在代碼里面,誰都可以用。”

當(dāng)天,在開源及私有軟件項(xiàng)目托管平臺 GitHub 上,出現(xiàn)了名為“嗶哩嗶哩bilibili 網(wǎng)站后臺工程源碼”的項(xiàng)目。據(jù)悉,該項(xiàng)目由賬號“ openbilibili ”創(chuàng)建,由于網(wǎng)站的開源性質(zhì),登錄網(wǎng)站者均可使用。當(dāng)日 B站股價跌 3.27%。

雖然很快被封禁,B 站也已經(jīng)報警處理,但有不少網(wǎng)友克隆了代碼庫,隱患已經(jīng)埋下,補(bǔ)救起來也頗為頭疼。

當(dāng)然,除了主動泄露私鑰,還有很多人在 GitHub 上把登錄信息和明文密碼也都一起開源的。

而這些被開源的代碼一旦被黑客利用,造成的損失就要看黑客的心情了。

附源代碼泄漏完整受害者列表:

Johnson Controls(江森自控)

iLendx? (聯(lián)想)

Banca Nazionale del Lavoro

Lenovo-smart-display-7

Adobe

Fastspring

GE Appliances(GE電器)

Mercury TFS

GovCloudRecords

MyDesktop

eMasurematics

Buckzy

TeamApt

Alpha FX

Covid Apps

Romeo Power

Digital Health Department

DRO Health

Elgin Industries

Berkeley Lights

Pwnee Studios

NYNJA

Tapway

BlocPower

Capital Technology Services

Lenovo(聯(lián)想)

AMI

insyde

Erobbing / Luobin They make various Android based devices, like DVRs and Law Enforcement devices. http://www.erobbing.com/

KaiOS

AMD

Chenyee / Gionee

Disney(迪士尼)

Mineplex

Daimler

Rockchip

HiSilicon(海思)

Aukey

Chunmi

Xiaomi's Kitchen Appliance Subsidiary

PUKKA

Roblox Corporation

Microsoft(微軟)

Motorola(摩托羅拉)

Qualcomm(高通

Mediatek(聯(lián)發(fā)科

Bahwan CyberTek

CryptoSoul

gms

ReactMobile

ЦЭККМП

Tactical Electronics

Siasun


參考資料:

  • https://www.bleepingcomputer.com/news/security/source-code-from-dozens-of-companies-leaked-online/?

  • https://gitlab.com/gitlab-com/www-gitlab-com/issues/5555



-END-


        
              

猜你喜歡

GitHub真把代碼冰封北極1000年!

CPU 到底是怎么識別代碼的?

分享幾款比較常用的代碼比較工具

?最 后
?

若覺得文章不錯,轉(zhuǎn)發(fā)分享,也是我們繼續(xù)更新的動力。
5T資源大放送!包括但不限于:C/C++,Linux,Python,Java,PHP,人工智能,PCB、FPGA、DSP、labview、單片機(jī)、等等!
在公眾號內(nèi)回復(fù)「更多資源」,即可免費(fèi)獲取,期待你的關(guān)注~
長按識別圖中二維碼關(guān)注

免責(zé)聲明:本文內(nèi)容由21ic獲得授權(quán)后發(fā)布,版權(quán)歸原作者所有,本平臺僅提供信息存儲服務(wù)。文章僅代表作者個人觀點(diǎn),不代表本平臺立場,如有問題,請聯(lián)系我們,謝謝!

本站聲明: 本文章由作者或相關(guān)機(jī)構(gòu)授權(quán)發(fā)布,目的在于傳遞更多信息,并不代表本站贊同其觀點(diǎn),本站亦不保證或承諾內(nèi)容真實(shí)性等。需要轉(zhuǎn)載請聯(lián)系該專欄作者,如若文章內(nèi)容侵犯您的權(quán)益,請及時聯(lián)系本站刪除。
換一批
延伸閱讀

9月2日消息,不造車的華為或?qū)⒋呱龈蟮莫?dú)角獸公司,隨著阿維塔和賽力斯的入局,華為引望愈發(fā)顯得引人矚目。

關(guān)鍵字: 阿維塔 塞力斯 華為

加利福尼亞州圣克拉拉縣2024年8月30日 /美通社/ -- 數(shù)字化轉(zhuǎn)型技術(shù)解決方案公司Trianz今天宣布,該公司與Amazon Web Services (AWS)簽訂了...

關(guān)鍵字: AWS AN BSP 數(shù)字化

倫敦2024年8月29日 /美通社/ -- 英國汽車技術(shù)公司SODA.Auto推出其旗艦產(chǎn)品SODA V,這是全球首款涵蓋汽車工程師從創(chuàng)意到認(rèn)證的所有需求的工具,可用于創(chuàng)建軟件定義汽車。 SODA V工具的開發(fā)耗時1.5...

關(guān)鍵字: 汽車 人工智能 智能驅(qū)動 BSP

北京2024年8月28日 /美通社/ -- 越來越多用戶希望企業(yè)業(yè)務(wù)能7×24不間斷運(yùn)行,同時企業(yè)卻面臨越來越多業(yè)務(wù)中斷的風(fēng)險,如企業(yè)系統(tǒng)復(fù)雜性的增加,頻繁的功能更新和發(fā)布等。如何確保業(yè)務(wù)連續(xù)性,提升韌性,成...

關(guān)鍵字: 亞馬遜 解密 控制平面 BSP

8月30日消息,據(jù)媒體報道,騰訊和網(wǎng)易近期正在縮減他們對日本游戲市場的投資。

關(guān)鍵字: 騰訊 編碼器 CPU

8月28日消息,今天上午,2024中國國際大數(shù)據(jù)產(chǎn)業(yè)博覽會開幕式在貴陽舉行,華為董事、質(zhì)量流程IT總裁陶景文發(fā)表了演講。

關(guān)鍵字: 華為 12nm EDA 半導(dǎo)體

8月28日消息,在2024中國國際大數(shù)據(jù)產(chǎn)業(yè)博覽會上,華為常務(wù)董事、華為云CEO張平安發(fā)表演講稱,數(shù)字世界的話語權(quán)最終是由生態(tài)的繁榮決定的。

關(guān)鍵字: 華為 12nm 手機(jī) 衛(wèi)星通信

要點(diǎn): 有效應(yīng)對環(huán)境變化,經(jīng)營業(yè)績穩(wěn)中有升 落實(shí)提質(zhì)增效舉措,毛利潤率延續(xù)升勢 戰(zhàn)略布局成效顯著,戰(zhàn)新業(yè)務(wù)引領(lǐng)增長 以科技創(chuàng)新為引領(lǐng),提升企業(yè)核心競爭力 堅(jiān)持高質(zhì)量發(fā)展策略,塑強(qiáng)核心競爭優(yōu)勢...

關(guān)鍵字: 通信 BSP 電信運(yùn)營商 數(shù)字經(jīng)濟(jì)

北京2024年8月27日 /美通社/ -- 8月21日,由中央廣播電視總臺與中國電影電視技術(shù)學(xué)會聯(lián)合牽頭組建的NVI技術(shù)創(chuàng)新聯(lián)盟在BIRTV2024超高清全產(chǎn)業(yè)鏈發(fā)展研討會上宣布正式成立。 活動現(xiàn)場 NVI技術(shù)創(chuàng)新聯(lián)...

關(guān)鍵字: VI 傳輸協(xié)議 音頻 BSP

北京2024年8月27日 /美通社/ -- 在8月23日舉辦的2024年長三角生態(tài)綠色一體化發(fā)展示范區(qū)聯(lián)合招商會上,軟通動力信息技術(shù)(集團(tuán))股份有限公司(以下簡稱"軟通動力")與長三角投資(上海)有限...

關(guān)鍵字: BSP 信息技術(shù)
關(guān)閉
關(guān)閉