网易首页 > 网易号 > 正文 申请入驻

GitHub 将 npm 用户「明文密码」保存在日志文件中

0
分享至

这起事件与OAuth令牌攻击无关,但还是令人不安,因为GitHub披露了大约10万个用户的详细资料已被不法分子窃取。

GitHub近日透露,它将JavaScript软件包注册中心集成到GitHub的日志系统中之后,把“npm注册中心的众多明文格式的用户登录信息”存储到内部日志中。

该公司今天发布了调查4月份一起无关的OAuth令牌窃取攻击的结果,上述信息浮出水面。GitHub描述了攻击者如何窃取了数据,包括大约10万个npm用户的详细信息。

这个代码托管平台继续向用户保证:相关的日志文件没有在任何数据泄密中泄露;它已改进了日志清理工作;它在“npm遭到攻击之前”删除了相应的日志。

GitHub此前已在4月向“第三方OAuth令牌窃取已查明身份的受害者”发去了通知,但今天表示“根据我们的可用日志,计划向受影响的用户直接告知明文密码和GitHub个人访问令牌”。

明文格式的登录信息?这是上个世纪才犯的低级错误。

分析报告并没有提到受影响的用户有多少、明文存储现象持续了多久,但我们已向Github询问更多信息。GitHub在2020年4月15日完成了对NPM Inc的收购。技术人员已经跑到Hacker News留言板,详细透露他们从npm收到的电子邮件。

根据事后分析报告:

在内部发现和进一步调查之后,GitHub发现了npm注册中心的许多明文用户登录信息,这些登录信息是在将 npm集成到GitHub日志系统中之后被存储到内部日志中的。

报告补充道:

虽然将登录信息记录到日志中的这种做法有悖于我们的安全最佳实践,但GitHub或npm并没有遇到暴露含有明文登录信息的这些日志的攻击或数据泄露事件。

涉及哪些信息?

内部发现日志中的明文登录信息:npm访问令牌和少量用于试图登录到npm帐户的明文密码,以及发送到npm服务的一些 GitHub个人访问令牌。

据GitHub声称,至于4月份首次披露的那次攻击,问题的根源出在向GitHub.com的两家集成商:Heroku和Travis CI发放的OAuth 用户令牌被窃取。

Salesforce旗下的Heroku特别指出,它的一些私有代码存储库在4月9日被访问,随后它紧急关停GitHub集成功能。据该公司的状态页面显示,这种集成已在本周早些时候恢复。

虽然Travis CI认为当时没有任何客户数据被窃取,但还是重新发放了用于GitHub集成的所有私有客户密钥和令牌。

攻击者能够使用窃取而来的OAuth令牌访问npm的AWS基础设施。凭借这一访问权,攻击者窃取了2021年4月7日以来skimdb.npmjs.com 的备份内容,包含2015年以来的用户信息(大约10万用户的npm用户名、密码哈希和电子邮件地址)以及2021年4月7日以来的所有私有npm软件包清单文件和软件包元数据。

来自两家组织的私有软件包也已被撤下,不过GitHub没有指名道姓。

虽然这些数据含有自述文件、维护者电子邮件和版本历史记录之类的信息,但并不含有实际的软件包工件(即打包文件本身)。

然而据GitHub声称,哈希密码确实带来了问题,因为哈希是使用PBKDF2或加入随机字符串的SHA1算法生成的。从2017年开始,就使用bcrypt加强安全性。密码已被重置,用户预计会在某个时候收到通知。

顺便说一下,GitHub今天早上发布分析报告结果时,网站遭遇故障,用户访问不了。它的大部分服务从07:54 UTC开始出现异常。据GitHub的服务状态页面显示,故障事件在 09:00 UTC之前已得到解决。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
河北一对母子骑电动车,被右转大货车撞倒碾压致死,货车肇事后起火,驾驶室被焚毁

河北一对母子骑电动车,被右转大货车撞倒碾压致死,货车肇事后起火,驾驶室被焚毁

台州交通广播
2026-06-02 20:16:01
穿旗袍要的就是这种感觉

穿旗袍要的就是这种感觉

牛弹琴123456
2026-05-28 08:45:21
快停下!5 种运动最容易长血栓,很多人天天在练

快停下!5 种运动最容易长血栓,很多人天天在练

猫大夫医学科普
2026-06-02 06:57:44
有性生活和没性生活,身体会出卖你!第三个区别,很多人没想到

有性生活和没性生活,身体会出卖你!第三个区别,很多人没想到

健康科普365
2026-05-30 16:30:29
一场0-1爆出大冷门,世界第7轰然倒下,穆萨第86分钟绝杀

一场0-1爆出大冷门,世界第7轰然倒下,穆萨第86分钟绝杀

足球狗说
2026-06-04 05:15:04
被曝与未成年发生关系!季新杰自称被盗号 博主:已调查 没被盗

被曝与未成年发生关系!季新杰自称被盗号 博主:已调查 没被盗

念洲
2026-06-03 18:50:14
没想到,赵海燕儿子大婚,却意外撕下闫学晶的体面,赵本山说对了

没想到,赵海燕儿子大婚,却意外撕下闫学晶的体面,赵本山说对了

阿笎评论哥
2026-06-02 19:02:06
孩子成为空调第二节电池副管理员,母亲高兴炫耀,评论区遍地同款

孩子成为空调第二节电池副管理员,母亲高兴炫耀,评论区遍地同款

谭谈社会
2026-06-03 19:08:00
卢伟权威再遭挑战!一人被换下与他争吵,拒绝听战术,刺头管不住

卢伟权威再遭挑战!一人被换下与他争吵,拒绝听战术,刺头管不住

南海浪花
2026-06-03 10:14:30
刚打完就想谈?美伊开启新一轮互袭后,特朗普坦言“感到不安”

刚打完就想谈?美伊开启新一轮互袭后,特朗普坦言“感到不安”

上游新闻
2026-06-03 19:51:30
法网女单四强出炉,本届将产生新的大满贯冠军

法网女单四强出炉,本届将产生新的大满贯冠军

懂球帝
2026-06-03 22:39:17
赵海燕儿子大婚发生恶心一幕,儿媳妇动作被嘲,大姑闫学晶缺席

赵海燕儿子大婚发生恶心一幕,儿媳妇动作被嘲,大姑闫学晶缺席

胡一舸南游y
2026-06-03 13:31:41
叙利亚,为什么没人再提了?

叙利亚,为什么没人再提了?

民间胡扯老哥
2026-05-22 06:48:12
A股算电协同隐藏龙头,三年不飞三年不叫,高盛、瑞银却重仓?

A股算电协同隐藏龙头,三年不飞三年不叫,高盛、瑞银却重仓?

长风价值掘金
2026-06-03 21:58:54
成为迷人的姐姐:不是年龄,是魅力

成为迷人的姐姐:不是年龄,是魅力

疾跑的小蜗牛
2026-06-03 21:02:09
俄军狼狈撤退!大规模攻势彻底翻车了

俄军狼狈撤退!大规模攻势彻底翻车了

知兵
2026-06-03 10:00:23
2000元“股王”诞生,联讯仪器飙涨23倍,三位实控人身家550亿

2000元“股王”诞生,联讯仪器飙涨23倍,三位实控人身家550亿

达摩财经
2026-06-03 22:42:43
男篮热身赛让5将成失意者!崔永熙仍在恢复,另4将无贡献恐跌名单

男篮热身赛让5将成失意者!崔永熙仍在恢复,另4将无贡献恐跌名单

篮球资讯达人
2026-06-03 23:45:36
娶妻娶贤又娶色,真的绝妻!

娶妻娶贤又娶色,真的绝妻!

贵圈真乱
2026-06-02 12:02:35
陪睡只是入门!认干爹、舔手指,背地里的阴暗面完全藏不住了...

陪睡只是入门!认干爹、舔手指,背地里的阴暗面完全藏不住了...

芳华青年
2026-05-18 13:07:54
2026-06-04 07:03:00
云头条 incentive-icons
云头条
引领科技变革,连接技术与商业。
20329文章数 27326关注度
往期回顾 全部

科技要闻

传DeepSeek融资意向500亿:腾讯投100亿

头条要闻

男子不想上班辞职后上武当山当道士 8个月后选择下山

头条要闻

男子不想上班辞职后上武当山当道士 8个月后选择下山

体育要闻

选择中国品牌的库里,和他们的巨大野心

娱乐要闻

官方痛批乱象 刘涛郑恺等艺人遭点名

财经要闻

AI,开始偷懒了?

汽车要闻

专访蒋平:安全不做高低配 长安要让安全技术普惠

态度原创

游戏
教育
手机
艺术
军事航空

魔兽世界:再次魔改,萨弗隆铁锭改为账号绑定,会有哪些变化?

教育要闻

江苏航空职业技术学院:值得填报吗?热门专业就业现状及报考分析#搜索千校视频计划

手机要闻

小米18系列不装了,标准版接近中屏,Pro系列有独占新技术!

艺术要闻

去这8个地方走走~过一个五彩斑斓的夏天!

军事要闻

媒体:美伊和谈以方却从中作梗 内塔尼亚胡有私人算计

无障碍浏览 进入关怀版