网易首页 > 网易号 > 正文 申请入驻

全球最大容器镜像库Docker Hub安全调查:10000+镜像泄露敏感密钥

0
分享至

IT之家 12 月 11 日消息,网络安全公司 Flare 昨日(12 月 10 日)发布报告,其研究人员在 11 月扫描 Docker Hub 后发现,超过 10000 个容器镜像泄露了敏感数据,包括生产系统凭证、CI / CD 数据库密码及 AI 模型密钥(如 OpenAI 和 HuggingFace)。

该公司研究人员于 11 月扫描全球最大的容器镜像库 Docker Hub,结果发现共有 10456 个镜像暴露了至少一个敏感密钥。

IT之家援引博文介绍,在这些泄露数据中,AI 模型的访问令牌(Access Tokens)出现频率最高,涉及 OpenAI、HuggingFace、Anthropic 等主流平台,总数高达 4000 个。

更令人担忧的是,42% 的问题镜像同时泄露了五个以上的敏感值,这通常意味着攻击者可以借此获取云环境、代码仓库及支付系统的完全访问权限。


研究人员通过分析 205 个命名空间,确认此次泄露事件直接影响了 101 家公司,受影响群体主要集中在软件开发领域,其次是营销、工业及智能系统行业。


尽管大多数受影响的为中小企业,但名单中也出现了一家“财富 500 强”企业以及超过 10 家金融和银行机构。这些高价值目标的敏感数据泄露,极可能引发严重的供应链攻击或资金风险。

Flare 在分析泄露源头时发现,最常见的错误是开发者将用于存储数据库凭证和云访问密钥的 .ENV 文件直接留在了镜像中。此外,研究人员还在 Python 应用程序文件、JSON 配置及 YAML 文件中发现了大量被“硬编码”(将密码、密钥、路径等数据直接写入源代码中)的 API token。


报告特别指出,许多泄露源自所谓的“影子 IT”(企业内部员工在未经 IT 部门批准或知情的情况下,擅自使用的软件、硬件或云服务)账户,即属于承包商或员工个人使用的 Docker Hub 账户,这些账户通常游离于企业严格的安全监控体系之外。

本次调查揭示了一个致命的安全盲区:虽然约 25% 的开发者在意识到错误后,会在 48 小时内从容器或清单文件中删除泄露的秘密信息,但其中高达 75% 的案例并未撤销(Revoke)相应的密钥。

这意味着,只要攻击者在泄露窗口期内截获了这些凭证,即便原文件已被删除,他们仍可长期利用未失效的密钥发起攻击。对此,Flare 建议企业应集中管理机密信息,杜绝在镜像中存储静态凭证,并实施全生命周期的自动化扫描。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
演员宋小宝自曝“动了600刀做微调”!网友:无人相信

演员宋小宝自曝“动了600刀做微调”!网友:无人相信

扬子晚报
2026-02-01 15:22:23
落毛的凤凰不如鸡!忘恩负义的杨颖,再一次沦为了内娱的笑柄

落毛的凤凰不如鸡!忘恩负义的杨颖,再一次沦为了内娱的笑柄

林轻吟
2026-01-29 19:59:06
她赴英留学,却与上千外国男子有染并拍成视频,父母与她断绝关系

她赴英留学,却与上千外国男子有染并拍成视频,父母与她断绝关系

阿胡
2026-01-21 17:34:15
华真,华国锋之孙女,身任世界拍卖巨头苏富比亚洲区副主席,为李云迪前妻

华真,华国锋之孙女,身任世界拍卖巨头苏富比亚洲区副主席,为李云迪前妻

史海孤雁
2026-01-29 16:37:15
宋晓峰女儿风波升级!宋之馨反击:投诉报道此事的自媒体,已报警

宋晓峰女儿风波升级!宋之馨反击:投诉报道此事的自媒体,已报警

小徐讲八卦
2026-01-31 08:06:44
回顾“91女神”琪琪:五官出众,却因天真让自己“受伤”

回顾“91女神”琪琪:五官出众,却因天真让自己“受伤”

就一点
2025-11-22 10:36:39
“全面拆迁”来了?2026年住建部已明确,这两类房子或将统通拆迁

“全面拆迁”来了?2026年住建部已明确,这两类房子或将统通拆迁

趣文说娱
2026-01-31 19:23:15
经典:广州开车被电鸡撞,还要陪就医出医药费?经历五小时拉锯战

经典:广州开车被电鸡撞,还要陪就医出医药费?经历五小时拉锯战

笔墨V
2026-02-02 03:13:27
林良锋:赢纽卡不止3分,利物浦进攻轴心成型

林良锋:赢纽卡不止3分,利物浦进攻轴心成型

体坛周报
2026-02-01 20:11:40
不是黄晓明,也不是黄有龙!如今替赵薇收拾烂摊子的,是这个男人

不是黄晓明,也不是黄有龙!如今替赵薇收拾烂摊子的,是这个男人

圆梦的小老头
2026-02-01 00:58:22
局势彻底变了!美舰遭强力拦截,解放军不再克制,台独退路全断!

局势彻底变了!美舰遭强力拦截,解放军不再克制,台独退路全断!

霁寒飘雪
2026-01-28 19:34:11
日本一丑男被叫“猪猩猩”,整形变“神户第一帅哥”!去东京后却傻眼了…

日本一丑男被叫“猪猩猩”,整形变“神户第一帅哥”!去东京后却傻眼了…

东京新青年
2026-02-01 18:05:33
人生建议,不要轻易带父母去旅游!网友:只有疯了的人才带

人生建议,不要轻易带父母去旅游!网友:只有疯了的人才带

另子维爱读史
2026-01-23 20:28:44
质疑马宁让续约告吹!李提香:10分钟后致电李金羽,很快给合同

质疑马宁让续约告吹!李提香:10分钟后致电李金羽,很快给合同

奥拜尔
2026-02-01 17:36:13
黄仁勋真豪气,从台湾省飞走了,坐的是私人飞机,价值超过5亿!

黄仁勋真豪气,从台湾省飞走了,坐的是私人飞机,价值超过5亿!

小娱乐悠悠
2026-01-31 09:43:19
杜锋接受采访!透露1个重要消息:徐杰被选上了

杜锋接受采访!透露1个重要消息:徐杰被选上了

体育哲人
2026-02-01 18:29:18
强烈要求开放成绩!四川一家长投诉,想看看和高分孩子之间的差距

强烈要求开放成绩!四川一家长投诉,想看看和高分孩子之间的差距

火山诗话
2026-02-01 05:42:28
特朗普威胁对加采取“重磅措施”

特朗普威胁对加采取“重磅措施”

财联社
2026-02-01 20:27:32
轮胎成为压垮电车车主的稻草,加上超高的保险费,省钱已成为笑话

轮胎成为压垮电车车主的稻草,加上超高的保险费,省钱已成为笑话

柏铭锐谈
2026-01-26 23:50:34
狼队球迷对徐彬的一条评价很过分:说他连当地酒吧球队都进不了

狼队球迷对徐彬的一条评价很过分:说他连当地酒吧球队都进不了

茜子足球
2026-02-01 16:07:15
2026-02-02 14:36:49
IT之家
IT之家
爱科技,爱这里 - 前沿科技人气平台
327694文章数 606964关注度
往期回顾 全部

科技要闻

元宝发10亿红包,阿里千问:我跟30亿

头条要闻

外媒:伊朗正处于最弱时期 是推翻现有政权的最佳时机

头条要闻

外媒:伊朗正处于最弱时期 是推翻现有政权的最佳时机

体育要闻

澳网男单决赛,属于阿尔卡拉斯的加冕仪式

娱乐要闻

周杰伦带王俊凯陈奕迅聚餐 畅聊音乐

财经要闻

贵金属大跌 多个期货主力合约触及跌停

汽车要闻

雷克萨斯LC500将于今年底停产 "最美雷克萨斯"谢幕

态度原创

家居
游戏
手机
时尚
军事航空

家居要闻

现代几何彩拼 智焕童梦居

梦幻西游星逸哥神赋造出20技能超否雷鸟人,服战神豪逆袭超否兽诀

手机要闻

苹果探索小折叠屏:iPhone也能翻盖了

普通人衣服没必要买太多,准备好这些单品,简单实用又耐看

军事要闻

委内瑞拉外长会见美外交使团团长

无障碍浏览 进入关怀版