全球50家知名企業源代碼批量外洩,隻因一個問題被忽視?

2020-08-07 11:57:57 來源:飛象網
        【每日科技網】

源代碼洩露的量級一直在刷新“史上規模”。

據外媒報道,上周包括微軟、Adobe、AMD、任天堂、華為海思、聯想在内、橫跨不同領域的50多家全球知名企業的源代碼遭到洩露,且源代碼遭洩露企業的名單還在不斷增加中。

雖然很多遭洩露的源代碼已由其原始開發人員公開發布,或在很久以前進行了最後更新,且Kottmann也應部分企業的要求删除了代碼,但仍有部分源代碼存在硬編碼憑證,能夠被不法分子用來創建後門程序,從而發動更加強大的惡意攻擊。

不少安全專家将此次事件定義為有史以來範圍的一次源代碼洩露事件,并表示:“在互聯網上失去對源代碼的控制,就像把銀行的設計圖交給搶劫犯一樣。”

象征“産品生命線”的源代碼,為何被洩露?

源代碼指的是編寫的最原始程序的代碼,主要對象是面向開發者。而人們平常使用的應用程序都是經過源碼編譯打包以後發布呈現的。

對于一家企業來說,旗下産品的源代碼就相當于産品的生命線。如果産品的源代碼被其他開發者所掌握,除了能将産品完美“複刻”外,還可以通過閱讀源代碼的方式找到程序中存在的漏洞從而發起攻擊。所以每當有源代碼被公開,都将為企業帶來巨大的損失。盡管開發團隊還在加緊排查此次源代碼外洩的主要原因,但有技術人員指出,目前有不少企業所使用的DevOps工具中存在配置錯誤、配置不當的情況,會導緻源代碼或其他重要數據洩露。

作為一款雲原生、API所驅動的開發工具,DevOps憑借高效、便捷、可靠等優勢,被雲上企業廣泛應用于業務開發和部署的過程中。但由于企業缺乏對異常API調用、SecretKey洩漏等雲原生安全問題的檢測手段,加上研發人員不當配置的因素,導緻企業的源代碼面臨洩露的風險。

今年年初,某母嬰零售企業的研發人員為方便開發,把代碼上傳到開源代碼庫-GitHub進行托管,其中有部分代碼包含了公有雲對象存儲桶的域名。但因為安全配置不當,該存儲桶開放了公有的讀寫權限,留下了安全隐患。

不法黑客爬取了這段代碼和域名,并通過域名輕松訪問了該存儲桶。不巧的是,存儲桶内還保存了公有雲上數據庫的外網訪問域名以及端口。同時由于該企業的雲數據庫安全配置不當,導緻端口直接暴露在互聯網上,不法分子随即對數據庫進行爆破攻擊,不費吹灰之力就獲得了該企業的大量數據和源代碼,給企業和消費者都造成了嚴重的損失

随着産業互聯網發展的步伐逐步加快,将有越來越多的企業在将業務和數據遷徙至雲上的同時,将業務的開發工具切換成雲原生的DevOps,以保證雲上業務的開發效率并進一步實現自身數字化轉型的目标。但如果缺乏對于雲原生安全問題的檢測和應對手段,企業就可能因遭到惡意攻擊,導緻核心數據和源代碼被竊取的嚴重後果。

不當雲配置成為導緻,雲上安全事件發生的主要原因

騰訊安全在7月舉辦的“産業安全公開課·雲原生專場”中,騰訊安全工程師耿琛在直播中分享了自己的觀點:實際上安全配置風險是導緻雲上安全事件發生的主要原因,也是雲上企業最容易忽略的安全問題。

數據顯示,大概有42%的雲基礎設施存在配置風險,76%的雲上企業暴露22端口。“如果企業的22端口暴露在外,且存在弱口令的話,黑客就能夠很輕易的攻陷企業的雲上設施。” 耿琛表示。

除了需要關注木馬、漏洞等傳統安全威脅外,雲上企業還需要具備針對異常API調用、SecretKey洩露等雲原生安全問題的檢測能力和手段。耿琛指出,現階段黑客組織在攻擊雲上業務和系統的時候,會嘗試在GitHub這類開源,對平台上洩露的密鑰進行抓取。如果企業的API密鑰洩露,那麼其雲上系統将毫無安全可言。

構建雲原生安全體系,或是破局之道

盡管本次源代碼大規模洩露的真正原因還在排查中,源代碼洩露最終會對哪家企業造成何種程度的損失我們也無從得知。但本次事件仍為所有雲上企業敲響了警鐘,不當雲配置和缺乏針對雲原生安全問題檢測手段,會成為源代碼或其他核心數據洩露的直接原因。

随着我國企業數字化轉型進程的不斷加速,未來将會有更多企業遷移至雲上,但傳統安全體系不僅無法适應雲上環境,更缺乏對雲原生安全問題的應對手段。對此,耿琛建議企業應該以雲原生的思路構建雲的安全體系來應對雲環境中的安全問題,而不是簡單的将傳統安全體系搬到雲上。

“依照我們的實踐經驗,構建雲原生安全運營體系需要雲原生為中心,以安全左移、數據驅動及自動化為基本支撐。”耿琛表示,企業如果想要避免因不當雲配置或雲原生安全問題造成損失,最重要的就是安全左移和自動化這兩點。

安全左移,指的是雲原生安全運營體系首先應該具備事前感知安全威脅和配置風險檢查能力,以構建安全預防體系的方式提升整體安全水平;而自動化則要求雲原生安全運營體系需要具備對雲原生安全問題自動檢測、響應和處置的能力。

但是對于中小型企業來說,自行搭建雲原生安全運營體系的難度較大,可以使用市面上較為成熟的安全産品。例如騰訊安全運營中心就可以通過自動化配置檢查功能對雲上配置風險進行自動化識别和評估,幫助企業杜絕不當雲配置所帶來的安全隐患。

此外,針對SecretKey洩露及異常API調用等雲原生安全問題,騰訊安全運營中心中集成的Cloud UBA架構和洩露監測模塊,會保持對用戶異常行為和網絡黑市的檢測,減少因密鑰洩露而導緻的安全事故。

免責聲明:本文僅代表作者個人觀點,與每日科技網無關。其原創性以及文中陳述文字和内容未經本站證實,對本文以及其中全部或者部分内容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關内容。
    本網站有部分内容均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責,若因作品内容、知識産權、版權和其他問題,請及時提供相關證明等材料并與我們聯系,本網站将在規定時間内給予删除等相關處理.

猜你喜歡

千匠網絡實踐:如何讓大模型從“能用”走向“好用”

過去兩年,幾乎所有上規模的企業都接入了大模型。智能客服、知識問答、AI助手——這些應用已經算不上新鮮事。但在演示會議室與真實業務場景之間,一個顯著落差正在浮現:能聊天,但不理解企業業務語境;能生成内容

千匠網絡

1天前

海能達發布全新專業防爆PDT對講機CH690Ex

随着我國應急管理體系持續完善,消防救援任務正在從傳統火災處置,向化工園區事故、危險品洩漏、地下空間救援、大型綜合災害等多風險、多場景方向發展。在這些複雜環境中,救援現場往往面臨爆炸性氣體、可燃性粉塵、

2周前

海能達CCW 2026載譽收官:AI與融合通信引領專用通信新未來

6月16日至18日,2026年全球關鍵通信展(CCW2026)在英國倫敦舉行。展會期間,海能達集中展示了從終端到系統、從感知到決策的全鍊路創新版圖,AI與融合通信産品及解決方案貫穿三天展期,持續獲得高

1個月前

登陸歐洲 Intersolar!遠景AI電力系統支撐全球 AI 算力發展

慕尼黑,2026年6月23日——在IntersolarEurope2026上,遠景科技集團發布面向AI數據中心的下一代電力基礎設施——融合風光儲一體化方案、固态變壓器(SST)、800V直流供電、儲能

1個月前

海能達六度問鼎ICCAs,PDC650與西安機場方案摘得雙獎

6月17日,2026年國際關鍵通信獎(InternationalCriticalCommunicationsAwards,ICCAs)在英國倫敦舉行的全球關鍵通信展(CCW2026)期間正式揭曉。海能

1個月前

海能達即将亮相2026年CCW全球關鍵通信展: 攜AI與融合通信解決方案登陸倫敦

6月16日至18日,2026年CCW全球關鍵通信展将在英國倫敦啟幕。作為全球領先的專用通信解決方案提供商,海能達将以全場景關鍵通信産品矩陣亮相F25展位,集中展示面向公共安全、應急救援、城市治理等領域

1個月前