点击上方“程序猿技术大咖”,关注加群讨论

据外媒 BleepingComputer 报道,由于基础架构配置有误,来自技术、金融、电商、制造业等众多领域的数十家知名公司源码遭到泄露。

这些公司包括微软、Adobe、联想,AMD、高通,摩托罗拉、海思、任天堂、迪士尼、江森自控等,而且这一名单还在不断增长中。

其中较早曝光并引发大量关注的属任天堂,泄露的代码中有不少经典游戏的开发仓库,包含很多游戏原型图,有《超级马力欧世界》、被取消的《塞尔达 2》重制版、《超级马力欧 64》以及《塞尔达传说:时之笛》等等。

来自瑞士的开发者 Tillie Kottmann 通过各类第三方源收集到了这些漏洞,他自己也找到了不少 DevOps 工具中的配置错误,而这些工具可以用来访问源代码。

遭泄露的源码被发布在 GitLab 上一个公开存储库中,并被标记为 “exconfidential” (绝密),以及 “Confidential & Proprietary”(保密&专有)。

(更新:GitLab 仓库均已被删除,Kottmann 现采用 telegram 群组来公布这些信息。)

根据安全研究人员 Bank Security 提供的信息,该存储库中大约包含了超过 50 家公司的源码。但有一些文件夹是空的,还有一些存在硬编码凭证——一种创建后门的方式。

Kottmann 提到,一些代码库中确实存在硬编码凭证,他在发布前已尽可能地将其删除,“以避免造成直接伤害或是助长更大的破坏”。另外,他也坦承自己并未在发布前与每一家受影响的公司进行联系,但他们确保自己“尽了最大的努力将负面影响最小化”。

目前,Kottmann 已应部分企业的要求删除了代码。例如 Daimler AG,梅赛德斯-奔驰的母公司;联想的文件夹也已经空空如也。针对有移除代码要求的公司,Kottmann 表示愿意遵守,并乐意提供信息,“帮助公司增强基础架构的安全性”。

事实上,从收到的 DMCA 通知数量(估计至多 7 份)和法律代表等的联系来看,许多公司仍对代码泄露事件不知情。另有部分公司没有撤除代码的意思,甚至有公司觉得“挺有趣”,只想知道 Kottmann 是如何获得代码的。

此次泄露的代码中,有一些项目早已由其原始开发者公开发布过,或是已经有很长时间不再更新和维护。网络安全公司 ImmuniWeb 的创始人兼首席执行官 Ilia Kolochenko 指出,“从技术角度来看,这次的泄露并不算很严重……若没有每天的支持和改进,源代码也会迅速贬值”。

尽管如此,这样大规模的泄露事件原因还是值得引起注意。许多公司使用错误的 DevOps 工具配置,引发源码暴露。Kottmann 及其团队近期正在探索运行 SonarQube 的服务器,他们发现,有成千上万的公司由于未能正确保护 SonarQube 安装而暴露了源码。

对于泄露源码的行为,安全专家 Jake Moore 对科技网站 Tom's Guide 表示,“失去对源代码的控制就像将银行蓝图交给抢劫犯一样……受影响的网站应立即采取保护措施……若用户在公司之前发现自己的数据遭到泄露,那无疑是在伤口上撒盐”。

基于法律层面,Kolochenko 认为源码发布者可能会因侵犯版权或违反计算机法而被起诉,但通常大型公司不会上诉,他们宁愿从存储库中快速删除源代码并修复其内部 DevOps 安全流程。

为此,Kolochenko 建议“企业应修改并持续监控 DevOps 操作,将其转换为敏捷的 DevSecOps”。

喜欢就点个"在看"呗,留言、转发朋友圈

DevOps 工具配置不当,微软、任天堂、华为海思等 50 余家知名企业源码遭泄露...相关推荐

  1. DevOps也要考虑安全问题:微软、任天堂等知名公司源码遭泄露

    点击上方蓝色"程序猿DD",选择"设为星标" 回复"资源"获取独家整理的学习资料! 来源 | https://www.oschina.net ...

  2. 微软、华为海思、高通等 50 家公司源代码被泄露!

    一个木桶的盛水量,是由最短的那块板决定的.在安全领域,什么才是那条短板?亦或是人,亦或是工具. 整理 | 屠敏 出品 | CSDN(ID:CSDNnews) 一场场代码泄露事件的发生将安全问题再次推进 ...

  3. 01-20210222华为海思Hi3518EV300鸿蒙系统的开发环境的配置

    20210222华为海思Hi3518EV300鸿蒙系统的开发环境的配置 2021/2/23 10:15开始整理 1.百度搜索:鸿蒙 https://www.harmonyos.com/ Harmony ...

  4. 程序猿眼中的华为海思芯片!(华为海思芯片使用之I2C配置)

    最近美帝从政府层面出手限制华为,作为经常使用华为海思产品的程序猿小编,觉得海思芯片有完整详细的datasheet,配置起来简单,也很容易上手.在这里分享一下海思芯片I2C的配置方法,希望能对大家使用海 ...

  5. 寒武纪与华为海思分庭抗礼:中立芯片公司的成人礼

    图源:寒武纪官网 作者 | 吕梦 来源 | 猎云网(ID:ilieyun) 摆脱对大客户的依赖的最好办法,就是找到很多个大客户. 因为"抢跑"科创板,寒武纪失去华为这个大客户的隐忧 ...

  6. 07-20210305在WIN10下通过USB口给华为海思Hi3516DV300刷机(鸿蒙系统)

    07-20210305在WIN10下通过USB口给华为海思Hi3516DV300刷机(鸿蒙系统) 2021/3/5 17:26 https://blog.csdn.net/cocoron/articl ...

  7. 08-20210305在WIN10下通过网口给华为海思Hi3516DV300刷机(鸿蒙系统)

    08-20210301在WIN10下通过网口给华为海思Hi3516DV300刷机(鸿蒙系统) 2021/3/5 11:03 https://bbs.elecfans.com/jishu_2002000 ...

  8. 在WIN10下通过网口给华为海思Hi3516DV300刷机(鸿蒙系统)

    08-20210301在WIN10下通过网口给华为海思Hi3516DV300刷机(鸿蒙系统) 2021/3/5 11:03 https://bbs.elecfans.com/jishu_2002000 ...

  9. 52-20210322华为海思Hi3516DV300的linux系统编译(eMMC模式)1

    52-20210322华为海思Hi3516DV300的linux系统编译(eMMC模式) 2021/3/22 18:00 请严重注意: 本文所使用的的SDK是:Hi3516CV500R001C02SP ...

最新文章

  1. 如何使用Apache的ab工具进行网站性能测试
  2. (笔记)Mysql命令select from:查询表中的数据(记录)
  3. 自学网python教程视频-Python爬虫之Django视频教程
  4. 网络编程学习笔记(poll函数)
  5. 黑马vue---14、v-model双向绑定
  6. python爬虫requests json与字典对象互相转换
  7. os:进程与线程问题
  8. 基于SQL on Hadoop的数据仓库技术
  9. mysql存储过程模糊查询_Mysql之存储过程“模糊查询drop表”
  10. 【牛客 - 330I】Applese 的回文串(结论题,类似编辑距离,dp)
  11. 数据3分钟丨​PingCAP DevCon 2021回顾;openGauss社区颁发首张OGCA认证证书
  12. MVVM 自动生成编号
  13. 《机器人爱好者(第2辑)》——部署机械手或末端执行器
  14. 从Java源代码生成UML视图
  15. css grid 自动高度_CSS Grid构建圣杯布局
  16. 主析取范式与主合取范式原理探究
  17. 百度快速排名算法解密-百度搜索引擎快速排名软件-百度快排模拟点击器软件
  18. opencv图像处理及视频处理基本操作
  19. 苹果手机发信息显示作为垃圾信息送达解决方法
  20. Python4班平均成绩统计_重磅!长春12所热门高中高考成绩全部“亮相”!你看好谁?!...

热门文章

  1. mustache模板
  2. PMD笔记-Overridable method 'XXX' called during object construction
  3. 人工智能公司,主要的商业模式是什么?
  4. Task03:过拟合、欠拟合及其解决方案;梯度消失、梯度爆炸;循环神经网络进阶
  5. 服务器cpu架构介绍
  6. win2008 备份激活文件
  7. Google Map Api 谷歌地图接口
  8. python 分词工具对比_分词工具使用解析
  9. 怎样用OleDbDataAdapter来对数据库进行操作?
  10. 面试官问你关于node的那些事(基础篇)