网易首页 > 网易号 > 正文 申请入驻

世界顶级汽车品牌源代码遭泄露 详解源代码凭据安全解决方案

0
分享至

源代码凭据安全,您别忽视 !!!

一、事件回顾

2024年1月29日,RedHunt 实验室的研究员Lohit爆料:某世界顶级的豪华汽车品牌源代码面临泄露风险!人为错误致GitHub令牌事故引发重大安全担忧。

RedHunt Labs在一次互联网扫描时,发现该汽车品牌一名全职员工在他的GitHub存储库中泄露的GitHub令牌。GitHub令牌提供对内部GitHub Enterprise Server托管的整个源代码的“不受限制”和“不受监控”的访问。该事件暴露了包含大量知识产权的敏感存储库,泄露的信息包括数据库连接字符串、云访问密钥、蓝图、设计文档、SSO密码、API密钥和其他关键内部信息【1】。

Lohit认为:泄露的该汽车品牌Github Enterprise Server的GitHub令牌泄漏为潜在对手打开了访问和下载该组织的整个源代码的网关。深入研究此源代码可能会暴露高度敏感的凭据,从而为针对该汽车品牌极其严重的数据泄露创造温床。

无独有偶,2024年1月27日美国科技网站Ars Technica透露,黑客通过获取一个拥有管理员权限的老旧测试帐号的访问权限入侵了微软【2】。微软表示,俄罗斯政府支持的“午夜暴雪”(Midnight Blizzard)黑客组织使用密码喷射技术,利用弱密码凭据登录了一个“传统非生产测试租户帐号”,该帐号并未启用多因素身份验证。然后,他们以某种方式获得了高管以及安全和法务团队成员的电子邮件帐号的访问权限。微软介绍“午夜暴雪”是通过滥用OAuth授权协议,获得对特权电子邮件帐号的持久访问权限。

二、原因分析

不难看出,这两起安全事件基本都是源代码的凭据泄露。世界顶级的豪华汽车品牌GitHub令牌泄露,使得对GitHub托管的整个源代码的“不受限制”和“不受监控”的访问,通常都是Token硬编码导致。午夜暴雪入侵微软Office365,起因也是“利用弱密码凭据”

其实,源代码安全并不是一个新鲜的话题,一直以来都有。只是大家都是以攻防视角、以传统网络安全视角去审查源代码。基本思路:寻找漏洞,避免遭受网络攻击。如:扫描源代码是否存在安全漏洞、是否存在恶意代码、是否留有后门等,以网络安全的视角在对源代码进行“体检”。

源代码的凭据泄露或窃取,没有真正被有效解决,主要原因正如这次的汽车品牌事件和微软事件一样,没有人从数据安全的视角去审视源代码。源代码编写不规范,导致Password硬编码、Token硬编码、弱加密算法、高熵字符串等硬编码问题,比比皆是,但往往被忽视,并且许多安全厂商还没有相应的技术手段去解决。

三、亚信安全源代码风险解决方案

亚信安全数据安全团队很早就注意到这个问题的严重性,硬编码密码问题在企业代码仓库中日益严重,“黑客盗用 OAuth 令牌,导致个组织数据泄露”安全事件层出不穷。

01 硬编码危害

削弱系统安全性

大量的攻击者常通过公共代码库或反编译分析获得硬编码密码字符串,利用弱密码凭据的可读性,访问敏感数据或获取敏感操作权限。攻击者还可以进一步扩大攻击范围,进行数据勒索、帐户操纵、帐户创建、通过用户数据进行利用等,使得企业和用户都遭受严重损失。

不易于程序维护 ,修复较为困难

硬编码密码的修复较为困难,密码一旦被利用无法轻易被修正。对于正在线上运行的服务或系统,修复硬编码密码问题需要停服重新发布。大型企业的服务流量较大,服务间还存在依赖,则需要灰度发布,修复流程更长,其间可能持续受到攻击者威胁。密码的蔓延也使维护变得困难。

02 产品设计方案

亚信安全数据安全团队立足于对硬编码密码危险性的分析,基于DSOP平台,研发了源代码敏感信息主动扫描功能。通过对代码仓库的跟踪扫测,以扫描报告的形式,提醒程序开发人员,仓库代码工程的硬编码情况,包括硬编码位置、快照以及修改建议,为组织的源代码安全保驾护航。方案还提供代码编辑器扩展插件,实时跟踪检测开发人员在代码编辑过程中可能出现的代码数据安全风险,并在编码界面中直接给出提示与修改建议。

平台涵盖了源代码的Password硬编码、Token硬编码、弱加密算法、高熵字符串等四大类,26项硬编码风险检测识别能力。可及时提醒客户,加强代码规范建设,帮助客户提升代码安全。并根据问题闭环逻辑,针对每个问题进行复测,直至问题关闭。

03 主要功能介绍

源代码扫描任务

选取代码仓库的项目代码工程对象、扫描策略以及任务执行方式,实施源代码静态扫描。

源代码扫描结果

根据任务编排的扫描对象和扫描策略,按照报表规范,分类展示扫描结果,提供硬编码位置和处置建议,方便研发人员高效处置。

硬编码风险提示

在编码界面中直接给出提示与修改建议,极大方便程序员进行快速处置,避免风险问题难定位、传递衰减,根除不尽等问题发生。

源代码资产清单

源代码,作为企业重要的数据资产的一部分,进入组织的资产盘点序列,与数据库资产、文件资产、API资产一起,进行系统性分类展示。

04 方案总结

亚信安全数据安全之源代码凭据安全解决方案,围绕企业核心数据资产-源代码,以数据安全的视角,通过检测Password硬编码、Token硬编码、弱加密算法、高熵字符串以及其他硬编码问题,对源代码进行深度扫描。帮助企业识别源代码凭据泄露风险,填补组织的防护空缺,提升组织的数据安全防护能力。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
伊朗开价240亿美元,这可要了特朗普的命了…

伊朗开价240亿美元,这可要了特朗普的命了…

观察者网
2026-06-06 22:39:05
社交铁律:没人真的在意你有多好,有多拼,有多真诚,大家在意的是这两个残酷现实

社交铁律:没人真的在意你有多好,有多拼,有多真诚,大家在意的是这两个残酷现实

心理观察局
2026-06-06 08:08:06
历史杂记|谢觉哉谈“潘汉年案”

历史杂记|谢觉哉谈“潘汉年案”

老正时空
2026-06-06 16:04:04
固态电池神话或破灭,中科院重大成果,2026电池行业迎变革

固态电池神话或破灭,中科院重大成果,2026电池行业迎变革

真的好爱你
2026-06-05 02:44:27
离婚30天发现怀孕,我独自产子,生产时前夫赶到,一句话惊呆众人

离婚30天发现怀孕,我独自产子,生产时前夫赶到,一句话惊呆众人

千秋文化
2026-06-05 20:11:21
炸了!“中国宝洁”,一代日化大王爆雷

炸了!“中国宝洁”,一代日化大王爆雷

新浪财经
2026-06-06 15:40:20
央妈摸排!结果出来了:国内能一次性拿50万的家庭,比例超乎想象

央妈摸排!结果出来了:国内能一次性拿50万的家庭,比例超乎想象

猫叔东山再起
2026-06-06 19:50:05
拐弯驶入对向车道被撞骑手已经死亡,前方骑手曾伸腿提醒

拐弯驶入对向车道被撞骑手已经死亡,前方骑手曾伸腿提醒

映射生活的身影
2026-06-05 21:46:08
被2300万人骂了三天,台当局狼狈改口,郭正亮:大陆白捡天赐良机

被2300万人骂了三天,台当局狼狈改口,郭正亮:大陆白捡天赐良机

混沌录
2026-06-06 15:39:14
倘若唐斯率领尼克斯夺得总冠军,或会引发3大连锁反应!

倘若唐斯率领尼克斯夺得总冠军,或会引发3大连锁反应!

田先生篮球
2026-06-05 23:22:53
一场金融战彻底打响,中国富豪地下转移财富,5万亿恐被美国收割

一场金融战彻底打响,中国富豪地下转移财富,5万亿恐被美国收割

有牙的兔纸
2026-06-06 06:19:42
没想到,中国狂建核电站,不是缺电,而是盯上了美国的"命根"

没想到,中国狂建核电站,不是缺电,而是盯上了美国的"命根"

你是我心中最美星空
2026-06-06 10:00:10
梅根晒女儿莉莉贝特五岁生日照,肤色发色遗传反差引网友热议

梅根晒女儿莉莉贝特五岁生日照,肤色发色遗传反差引网友热议

述家娱记
2026-06-06 06:40:18
2026世界杯最大最小球员年龄差超25岁

2026世界杯最大最小球员年龄差超25岁

懂球帝
2026-06-06 11:30:36
董路被过度造神?媒体人:在欧洲赢了个嘉华杯 被包装成拿了世界杯

董路被过度造神?媒体人:在欧洲赢了个嘉华杯 被包装成拿了世界杯

风过乡
2026-06-06 07:37:59
泽连斯基做梦也没想到,先等来的不是俄军,而是中方突然划下红线

泽连斯基做梦也没想到,先等来的不是俄军,而是中方突然划下红线

阿凡说剧
2026-06-04 15:24:22
联合国主席选举爆冷,中国险失席位,中方表示祝贺

联合国主席选举爆冷,中国险失席位,中方表示祝贺

一念痴狂
2026-06-06 01:31:39
取消机关事业单位食堂改发餐补,为啥落地就遇大面积反对?

取消机关事业单位食堂改发餐补,为啥落地就遇大面积反对?

陈博世财经
2026-06-05 10:04:58
太夸张了,iPhone 17 Pro Max 出现历史最低价!

太夸张了,iPhone 17 Pro Max 出现历史最低价!

XCiOS俱乐部
2026-06-05 18:46:22
398就是敲门砖,一个女技师眼中的上门养生内幕

398就是敲门砖,一个女技师眼中的上门养生内幕

Jay的第七章
2026-06-06 13:32:39
2026-06-07 02:07:00
亚信安全
亚信安全
亚信安全官方账号
558文章数 1关注度
往期回顾 全部

科技要闻

SpaceX与谷歌签署300亿美元算力协议

头条要闻

张桂梅寄语高考学子:冲出去 去成为更好的自己

头条要闻

张桂梅寄语高考学子:冲出去 去成为更好的自己

体育要闻

上海男篮时隔24年夺冠,恐怖的在后面?

娱乐要闻

33岁男演员金泽去世,曾搭档龚俊

财经要闻

吴清最新定调!四大方向清晰了

汽车要闻

BJ30旅行家完成多路况节油实测 百公里油耗突破5升

态度原创

家居
教育
艺术
时尚
军事航空

家居要闻

雅奢之序 五层别墅

教育要闻

六月妙手回春复习计划。

艺术要闻

西安“瀑布大楼”冲出地面,全新效果图亮相

推广|| 被追着问的小白裙,终于给大家要到链接了

军事要闻

五角大楼或紧急叫停一笔对德军售

无障碍浏览 进入关怀版