青柠檬檬哒|50 多家公司源代码被泄露!微软、AMD、华为海思纷纷中招
来自技术、金融、零售和其他领域的 50 多家知名公司内部软件源代码泄露!
瑞士开发人员 Tillie Kottmann 从微软、迪士尼、摩托罗拉、华为海思等公司获取了源代码 , 并发布在 GitLab 上的公共在线存储库中 , 任何人都可以访问该代码 。
Tillie Kottmann 还在其 Twitter 账户上发布了指向在线存储库的链接 。
50 多家公司代码被泄露泄漏代码的公共存储库中包括微软、Adobe、联想、AMD、高通、摩托罗拉、华为海思、联发科技、GE家电、任天堂、Roblox、迪士尼、江森自控等知名公司 , 而且这个清单还在增长 。
这些泄漏来自各种来源 , 也来自他们自己对配置错误的 Devops 工具的追捕 , 这些工具可以访问源代码 。
在 GitLab 上的公共存储库中可以找到大量此类泄漏 , 这些泄漏的名称为“机密” , 或者更贴切的标签为“机密和专有” 。
据专注于银行业威胁和欺诈的研究人员 Bank Security 称 , 该信息库中发布了来自 50 多家公司的代码 。 不过 , 并非所有文件夹都已填充 , 但是研究人员说在某些情况下还存在凭据 。
开发人员承认 , 在发布代码之前 , 他们并不总是与受影响的公司联系 , 但是他们努力将发布所产生的负面影响最小化 。 Kottmann 说:“我会尽力防止发布中直接导致的任何重大问题 。 ”
公司使用错误的 Devops 工具暴露代码
Kottmann 还表示 , 他们遵守移除要求 , 并乐意提供可增强公司基础架构安全性的信息 。 但是 , 一些公司甚至可能没有注意到其源代码已被在线发布 。 即使他们知道了 , 可能也不在乎 。 一些注意到其代码公开的企业不会费心将其删除 。 至少在一个实例中 , 一家公司的几名开发人员只是想知道 Kottmann 是如何获得代码的 , 并没有要求删除代码 , 反而认为“很有趣” 。
Kottmann 称 , 他们试图在发布硬编码凭证之前从公司的源代码中删除这些硬编码凭证 , 这些凭证通常用于创建后门程序 , 以免发生更加强大的安全漏洞 。
回顾在 Kottmann 的 GitLab 服务器上泄漏的一些代码 , 可以发现某些项目已由其原始开发人员公开发布 , 或者在很久以前进行了最后更新 。
不过 , 开发人员表示 , 有更多公司使用错误的 Devops 工具配置了暴露源代码的公司 。 此外 , 他们正在探索运行 SonarQube 的服务器 , SonarQube 是一个开源平台 , 用于自动代码审核和静态分析 , 以发现错误和安全漏洞 。
Kottmann 相信 , 有成千上万的公司由于未能正确保护 SonarQube 安装而暴露了专有代码 。
正如安全专家 Jake Moore 所说 , 将源代码提供给公众查看可以使网络攻击者更容易窃取公司的机密 。
Jake Moore 说:“失去对互联网源代码的控制 , 就像把银行的蓝图交给劫匪一样 。 ”
技术编辑:芒果果丨发自 思否编辑部
【青柠檬檬哒|50 多家公司源代码被泄露!微软、AMD、华为海思纷纷中招】SegmentFault 思否报道丨公众号:SegmentFault
推荐阅读
- 美各大公司再添新债务威胁,多家企业遭去世员工家属起诉
- 5个熊孩子车顶蹦迪车损1万多|5个熊孩子车顶蹦迪车损1万多家长:孩子踩了下,不至于车子坏了
- 摄影师黄翼为200多家博物馆留下近50万张照片
- 5个熊孩子车顶蹦迪车损1万多■5个熊孩子车顶蹦迪车损1万多家长:孩子踩了下,不至于车子坏了
- 何先生|5个熊孩子车顶蹦迪车损1万多家长:孩子踩了下,不至于车子坏了
- 莫斯科6000多家商店违反防疫规定 被罚款3亿卢布
- 柠檬剪电影|红米k30 pro上手2个月使用体验,不吹不黑,玩游戏数据断流严重
- 『口罩令』莫斯科6000多家商店违反防疫规定 被罚款3亿卢布
- 上观新闻|多家银行暂停贵金属开仓交易,投资者:我还有机会吗?,黄金疯涨
- 柠檬少年|5G病毒论找到源头?多国专家撰写:皮肤接收信号,细胞制造病毒
