TMT观察网_独特视角观察TMT行业

阿里云代碼泄露:涉萬(wàn)科等40余家企業(yè),200余項(xiàng)目重要信息互聯(lián)網(wǎng)+

三言財(cái)經(jīng) 2019-02-23 12:17
分享到:
導(dǎo)讀

?近日,有媒體發(fā)文稱,阿里云發(fā)生因隱私權(quán)限設(shè)置錯(cuò)誤而導(dǎo)致的大規(guī)模用戶資料泄露事件,涉及40余家企業(yè)、200余項(xiàng)目,涉及企業(yè)中,中國(guó)移動(dòng)、萬(wàn)科、咪咕音樂等在列。

近日,有媒體發(fā)文稱,阿里云發(fā)生因隱私權(quán)限設(shè)置錯(cuò)誤而導(dǎo)致的大規(guī)模用戶資料泄露事件,涉及40余家企業(yè)、200余項(xiàng)目,涉及企業(yè)中,中國(guó)移動(dòng)、萬(wàn)科、咪咕音樂等在列。

重要信息泄露:手機(jī)號(hào)、手持身份證照片、銷售報(bào)表

據(jù)發(fā)現(xiàn)該問題的網(wǎng)絡(luò)工程師稱,只要登陸阿里云旗下的云校平臺(tái),就能夠?yàn)g覽很多公司的“內(nèi)部”代碼,而這些內(nèi)部代碼中就包含一些用戶的個(gè)人隱私信息,如身份證號(hào)、手機(jī)號(hào)、手持身份證照片等,以及企業(yè)的重要商業(yè)秘密,如銷售人員報(bào)表。

具體而言,對(duì)于萬(wàn)科集團(tuán),泄露的是OSS密鑰,而該密鑰權(quán)限非常大,可以訪問整個(gè)萬(wàn)科集團(tuán)的線上oss,包括購(gòu)房客戶上傳的手持身份證照片各地銷售人員報(bào)表等。

對(duì)于浙江小蟲,則是用戶數(shù)據(jù)庫(kù)泄露,其中一個(gè)數(shù)據(jù)庫(kù)存儲(chǔ)了36萬(wàn)條中小學(xué)生的姓名、手機(jī)號(hào)和學(xué)校,可直接登陸查看。

對(duì)于咪咕音樂,則是其庫(kù)存里所有的高清音樂都可被免費(fèi)下載

而對(duì)于上海圖聚智能科技有限公司,問題則更嚴(yán)重。它的客戶已經(jīng)包括全國(guó)數(shù)百家醫(yī)院和商場(chǎng),以及高德地圖等。而由于代碼近乎全部泄露,其辛苦運(yùn)營(yíng)的數(shù)據(jù)能夠被競(jìng)爭(zhēng)對(duì)手全數(shù)獲取

核心原因:企業(yè)方代碼倉(cāng)庫(kù)權(quán)限設(shè)置錯(cuò)誤

該工程師稱,出現(xiàn)問題的根本原因,在于企業(yè)錯(cuò)誤的把自己的代碼倉(cāng)庫(kù)權(quán)限,設(shè)置為了 internal。而根據(jù)阿里云的說明,internal 權(quán)限意味著“站內(nèi)用戶訪問”,也就是凡是阿里云效用戶,都可以看,等于是半公開。

事實(shí)上,該權(quán)限設(shè)置本來(lái)有三檔,包括不公開的 private (只有自己企業(yè)的人能看),半公開的 internal (所有站內(nèi)用戶可以看),和完全公開的republic (公開,所有人都能看)。

企業(yè)在建立代碼庫(kù)時(shí),本應(yīng)把權(quán)限設(shè)置為 private,而不是 internal。

然而上述企業(yè)為何把權(quán)限設(shè)置為 internal 了呢?

涉事公司程序員:

阿里云效默認(rèn)設(shè)置 internal,企業(yè)未更改

據(jù)一位涉事公司研發(fā)人員透露,當(dāng)初建站時(shí),阿里云效還是全英文平臺(tái),而權(quán)限控制默認(rèn)是“internal”。

“主要是程序員個(gè)人建庫(kù)的時(shí)候疏忽了。”他如是說。

對(duì)此,阿里云云效平臺(tái)表示否認(rèn):云效平臺(tái)和github一樣,從一開始就是默認(rèn)的“私有”,但客戶可以手動(dòng)更改,相關(guān)的選項(xiàng)也都符合行業(yè)的通用規(guī)則,且完全由客戶自己設(shè)置。

然而,上述涉事公司研發(fā)人員卻稱,當(dāng)時(shí)他一共建了3個(gè)項(xiàng)目,他在事后特別確認(rèn)了一遍,當(dāng)時(shí)的3個(gè)項(xiàng)目權(quán)限全部是平臺(tái)“公開”的。

“我建項(xiàng)目的時(shí)候,肯定不會(huì)把所有項(xiàng)目,專門都從‘私有’改成‘公開’。

阿里云效默認(rèn)設(shè)置是否為 internal 的問題,雙方各執(zhí)一詞,也沒有相應(yīng)證據(jù),無(wú)從判斷。但可以確認(rèn)的是,目前阿里云云效平臺(tái)建庫(kù)操作頁(yè)面為中文,默認(rèn)權(quán)限為“私有”。

網(wǎng)絡(luò)工程師:

多次聯(lián)系阿里云,溝通后阿里云不作為

據(jù)發(fā)現(xiàn)該問題的網(wǎng)絡(luò)工程師稱,他是在半年之前發(fā)現(xiàn)了該問題,先私下聯(lián)系過一些公司。但畢竟涉事企業(yè)太多,且不知自己私自聯(lián)系是否違法,所以他后來(lái)聯(lián)系阿里云嘗試一次性解決問題。然而多次溝通未果,他只得繼續(xù)自己一個(gè)個(gè)單獨(dú)聯(lián)系涉事企業(yè)。

據(jù)悉,他一開始發(fā)現(xiàn)問題后,曾通過郵件、微信等方式聯(lián)系涉事企業(yè),取得了一些正面效果。但其哥哥告知,這樣做的法律風(fēng)險(xiǎn)很大。

因此他開始找阿里云官方渠道來(lái)解決問題。

2018年11月,在第一次與官方渠道溝通后,問題的得到了部分解決:云效平臺(tái)上不再能檢測(cè)出代碼泄露項(xiàng)目的新公司了。

然而,他發(fā)現(xiàn),之前的代碼泄露企業(yè),依舊處于“裸奔”狀態(tài),這可能意味著阿里云并沒有通知到代碼泄露的企業(yè)。

今年1月31日,他再次聯(lián)系了阿里云云效平臺(tái),并提供了咪咕音樂、百度無(wú)人車合作伙伴ecarx、51信用卡旗下的51足跡等知名項(xiàng)目的泄露情況,希望事情得到處理。

而阿里云客服卻表示:“作為公有云的代碼托管,我們無(wú)權(quán)掃描用戶的代碼,這一點(diǎn)公有和私有一樣,倉(cāng)庫(kù)的開放性是用戶自主的權(quán)利。”

工程師提供的與阿里云客服對(duì)話截圖

在上述對(duì)話中,我們可以發(fā)現(xiàn),阿里云方面表示,會(huì)將信息給到涉事企業(yè)的代碼維護(hù)者。

然而網(wǎng)絡(luò)工程師表示,他發(fā)現(xiàn)上述企業(yè)的代碼泄露情況依然存在。

可見它們并沒有接到通知。”他如是說。

阿里云:正逐一通知

Internal 權(quán)限設(shè)置用戶

對(duì)于上述事件,有微博網(wǎng)友表示,鍋是企業(yè)自己的,平臺(tái)提供了多種權(quán)限,企業(yè)根據(jù)需要自己選擇。

而另一位網(wǎng)友則表示,阿里云的托管產(chǎn)品都不怎么關(guān)注權(quán)限問題,甚至有“默認(rèn)對(duì)全網(wǎng)公開”的情況。他懷疑,阿里云的交互設(shè)計(jì)是照搬 gitlab 的。

“這產(chǎn)品設(shè)計(jì)明顯有問題”。

“如果選項(xiàng)改為「所有阿里云登錄用戶可見」,還有誰(shuí)會(huì)選錯(cuò)?這鍋阿里云至少要背一半 ”。

針對(duì)網(wǎng)友反應(yīng)的問題,阿里云代碼托管團(tuán)隊(duì)昨日在微博上發(fā)布了《關(guān)于 Internal 權(quán)限的說明》。該聲明稱,阿里云已于去年9月增強(qiáng)了 Internal 權(quán)限的中文注解,并于昨日發(fā)出全站通知提醒。同時(shí),正逐一通知之前將訪問權(quán)限設(shè)為 Internal 的開發(fā)者用戶。

作為一個(gè)旁觀者,三言財(cái)經(jīng)認(rèn)為,在這次泄露事件中,顯然雙方都有一定責(zé)任。

阿里云方面錯(cuò)在未能及時(shí)優(yōu)化和解釋有歧義的英文權(quán)限描述,且在接到提醒后,反應(yīng)遲鈍,未及時(shí)通知其用戶預(yù)防風(fēng)險(xiǎn)。一旦造成重大損失,平臺(tái)也將承擔(dān)相應(yīng)責(zé)任。

而作為企業(yè)一方,程序員未能理解透徹Internal一詞所涉及的訪問權(quán)限范圍,也屬于基本專業(yè)素養(yǎng)的不達(dá)標(biāo),而不僅僅是簡(jiǎn)單的疏忽

阿里云 代碼 萬(wàn)科
分享到:

1.TMT觀察網(wǎng)遵循行業(yè)規(guī)范,任何轉(zhuǎn)載的稿件都會(huì)明確標(biāo)注作者和來(lái)源;
2.TMT觀察網(wǎng)的原創(chuàng)文章,請(qǐng)轉(zhuǎn)載時(shí)務(wù)必注明文章作者和"來(lái)源:TMT觀察網(wǎng)",不尊重原創(chuàng)的行為TMT觀察網(wǎng)或?qū)⒆肪控?zé)任;
3.作者投稿可能會(huì)經(jīng)TMT觀察網(wǎng)編輯修改或補(bǔ)充。


主站蜘蛛池模板: 警方提醒:赣州约炮论坛真的安全吗?2025年新手必看的网络交友防坑指南 | 氧氮氢联合测定仪-联测仪-氧氮氢元素分析仪-江苏品彦光电 | 净气型药品柜-试剂柜-无管道净气型通风柜-苏州毕恩思 | bkzzy在职研究生网 - 在职研究生招生信息咨询平台 | 高通量组织研磨仪-多样品组织研磨仪-全自动组织研磨仪-研磨者科技(广州)有限公司 | 无锡装修装潢公司,口碑好的装饰装修公司-无锡索美装饰设计工程有限公司 | 法钢特种钢材(上海)有限公司 - 耐磨钢板、高强度钢板销售加工 阀门智能定位器_电液动执行器_气动执行机构-赫尔法流体技术(北京)有限公司 | 滤芯,过滤器,滤油机,贺德克滤芯,精密滤芯_新乡市宇清流体净化技术有限公司 | 泉州陶瓷pc砖_园林景观砖厂家_石英砖地铺石价格 _福建暴风石英砖 | 青岛侦探_青岛侦探事务所_青岛劝退小三_青岛调查出轨取证公司_青岛婚外情取证-青岛探真调查事务所 | Brotu | 关注AI,Web3.0,VR/AR,GPT,元宇宙区块链数字产业 | 好物生环保网、环保论坛 - 环保人的学习交流平台 | 美侍宠物-专注宠物狗及宠物猫训练|喂养|医疗|繁育|品种|价格 | 定制/定做冲锋衣厂家/公司-订做/订制冲锋衣价格/费用-北京圣达信 | 碳纤维复合材料制品生产定制工厂订制厂家-凯夫拉凯芙拉碳纤维手机壳套-碳纤维雪茄盒外壳套-深圳市润大世纪新材料科技有限公司 | 等离子空气净化器_医用空气消毒机_空气净化消毒机_中央家用新风系统厂家_利安达官网 | 干粉砂浆设备_干混砂浆生产线_腻子粉加工设备_石膏抹灰砂浆生产成套设备厂家_干粉混合设备_砂子烘干机--郑州铭将机械设备有限公司 | 二维运动混料机,加热型混料机,干粉混料机-南京腾阳干燥设备厂 | 安平县鑫川金属丝网制品有限公司,声屏障,高速声屏障,百叶孔声屏障,大弧形声屏障,凹凸穿孔声屏障,铁路声屏障,顶部弧形声屏障,玻璃钢吸音板 | 英语词典_成语词典_日语词典_法语词典_在线词典网 | 北京模型公司-军事模型-工业模型制作-北京百艺模型沙盘公司 | 立式_复合式_壁挂式智能化电伴热洗眼器-上海达傲洗眼器生产厂家 理化生实验室设备,吊装实验室设备,顶装实验室设备,实验室成套设备厂家,校园功能室设备,智慧书法教室方案 - 东莞市惠森教学设备有限公司 | nalgene洗瓶,nalgene量筒,nalgene窄口瓶,nalgene放水口大瓶,浙江省nalgene代理-杭州雷琪实验器材有限公司 | 施工围挡-施工PVC围挡-工程围挡-深圳市旭东钢构技术开发有限公司 | 精密模具制造,注塑加工,吹塑和吹瓶加工,EPS泡沫包装生产 - 济南兴田塑胶有限公司 | 昆明网络公司|云南网络公司|昆明网站建设公司|昆明网页设计|云南网站制作|新媒体运营公司|APP开发|小程序研发|尽在昆明奥远科技有限公司 | 密集架-手摇-智能-移动-价格_内蒙古档案密集架生产厂家 | 咖啡加盟,咖啡店加盟连锁品牌-卡小逗| ALC墙板_ALC轻质隔墙板_隔音防火墙板_轻质隔墙材料-湖北博悦佳 | 电缆隧道在线监测-智慧配电站房-升压站在线监测-江苏久创电气科技有限公司 | 3d打印服务,3d打印汽车,三维扫描,硅胶复模,手板,快速模具,深圳市精速三维打印科技有限公司 | 隔爆型防爆端子分线箱_防爆空气开关箱|依客思 | 全自动包衣机-无菌分装隔离器-浙江迦南科技股份有限公司 | 网站建设,北京网站建设,北京网站建设公司,网站系统开发,北京网站制作公司,响应式网站,做网站公司,海淀做网站,朝阳做网站,昌平做网站,建站公司 | 美国HASKEL增压泵-伊莱科elettrotec流量开关-上海方未机械设备有限公司 | 欧版反击式破碎机-欧版反击破-矿山石料破碎生产线-青州奥凯诺机械 | 赛默飞Thermo veritiproPCR仪|ProFlex3 x 32PCR系统|Countess3细胞计数仪|371|3111二氧化碳培养箱|Mirco17R|Mirco21R离心机|仟诺生物 | 硫酸亚铁-聚合硫酸铁-除氟除磷剂-复合碳源-污水处理药剂厂家—长隆科技 | 新能源汽车教学设备厂家报价[汽车教学设备运营18年]-恒信教具 | vr安全体验馆|交通安全|工地安全|禁毒|消防|安全教育体验馆|安全体验教室-贝森德(深圳)科技 | 罐体电伴热工程-消防管道电伴热带厂家-山东沃安电气 |