网易首页 > 网易号 > 正文 申请入驻

斯坦福扫了1000万网页:1.7万条API密钥躺在大街上

0
分享至


每1000个网页里就有1个在裸奔。不是比喻,是斯坦福大学、UC Davis和代尔夫特理工的 researchers(研究人员)真去数了——1000万个页面,筛出1.7万条有效 API credentials(应用程序接口凭证),散落在近万个公开网址上。

这些不是测试用的假密钥,是连在云服务商、支付平台和生产环境里的真家伙。

Nurullah Demir,斯坦福的博士生,语气很克制:「我们发现的是高度敏感的 API 凭证被公开暴露在公共网页上。」他没说「令人震惊」,但数据替他完成了表达。

云时代的门钥匙,被复制了贴在玻璃上

API 凭证和普通密码的区别,在于它是机器之间的「自动通关文牒」。你登录网站要输密码,你的 App 调用云服务要掏凭证——后者不需要你每次点确认,代码自己就能划走数据、触发转账、删改配置。

研究团队把这东西比作「数字基础设施的后门钥匙」。问题是,这些钥匙现在被随手扔在 HTML 源码、JavaScript 文件和公开的 config 里,搜索引擎一抓一个准。

覆盖范围没有规律可循。小站、大机构、金融服务、基础设施服务商,全在名单里。不是某个程序员手滑,是系统性的控制失效。

10万样本里的1.7万,暴露率比想象中硬

具体数字:1000万页面,1.7万条有效凭证,涉及近1万个独立页面。换算下来,暴露密度约0.1%——听起来低,但考虑到这是自动化扫描的「被动发现」,实际存量只会更高。

凭证类型覆盖三大高危领域:

• 云平台(AWS、Azure、GCP 等)——直接控制服务器集群

• 支付服务——涉及资金流转接口

• 开发者工具——CI/CD 管道、代码仓库的访问令牌

研究团队用了「very little protection」这个表述。翻译过来:大部分连基本的混淆都没有,明文躺在那里,就像把家门钥匙刻在门牌号旁边。

为什么扫出来这么多?扫描器变便宜了

这不是人类逐行审计的结果。1000万页面的量级,靠的是自动化工具链——爬虫、静态分析、模式匹配、凭证有效性验证。过去五年,这类扫描的成本从「需要国家背景」降到了「一个 PhD 学生加几台云服务器」。攻击者和研究者的成本曲线,同时下探。

Demir 的观察指向一个结构性问题:「weak controls rather than isolated mistakes」。不是谁不小心,是流程没设防。代码提交前的扫描?缺失。凭证轮换机制?没有。生产环境的配置审计?靠运气。

更麻烦的是「历史负债」。很多暴露的凭证来自旧版本页面、废弃的测试环境、被遗忘的子域名——组织连自己有多少对外接口都数不清楚。

攻击者已经在用同样的工具

研究团队没有披露具体受害机构名称,但强调了一个事实:他们用的扫描方法,和恶意行为者用的「没有本质区别」。换句话说,这份预印本论文发布之前,这些凭证可能已经被扫过好几轮。

云服务商的应对策略是「责任共担模型」——平台提供工具(比如 AWS Secrets Manager、GitHub secret scanning),但用户得自己用。现实是,工具存在,启用率参差不齐。研究团队发现的大量明文凭证,很多本可以被这些工具拦截。

一个细节:部分暴露的凭证属于「长期有效令牌」,没有过期时间,没有使用次数限制。一旦泄露,风险窗口无限延长。

修复比发现更难

论文的隐含结论很直白:扫描是便宜的,治理是贵的。找到一个暴露的凭证,需要协调开发、运维、安全、法务多个团队,确认影响范围、轮换密钥、审计日志、通知下游。组织规模越大,这个链条越长。

研究团队正在与部分受影响机构沟通 remediation(补救措施)。但 1.7 万条凭证的背后,是更庞大的「影子 API」生态——那些没有文档、没有 owner、没有监控的接口,连暴露了自己都不知道。

Demir 最后补了一句:「我们希望这项研究能推动更广泛的行业行动。」

问题是,当扫描成本已经低到任何人都能操作时,「行业行动」的速度,赶得上密钥泄露的速度吗?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
马斯克版“微信”来了,iPhone下载需谨慎!

马斯克版“微信”来了,iPhone下载需谨慎!

果粉之家
2026-04-12 12:57:47
伊朗到现在都不敢相信,40天的血战,给自己打出了半个世纪的国运

伊朗到现在都不敢相信,40天的血战,给自己打出了半个世纪的国运

起喜电影
2026-04-13 10:46:04
伊朗:任何军事船只靠近霍尔木兹海峡将遭到强硬应对

伊朗:任何军事船只靠近霍尔木兹海峡将遭到强硬应对

财联社
2026-04-13 13:10:19
大收费时代开幕

大收费时代开幕

美第奇效应
2026-04-13 08:10:05
35年品质坚守 一汽-大众成就国民首选品牌

35年品质坚守 一汽-大众成就国民首选品牌

中车网评
2026-03-23 15:10:50
官网预测火箭4-1淘汰湖人!杜兰特PK詹姆斯 东契奇小里伤情成关键

官网预测火箭4-1淘汰湖人!杜兰特PK詹姆斯 东契奇小里伤情成关键

罗说NBA
2026-04-13 15:05:33
林志颖长子Kimi正脸曝光,17岁Kimi竟然长成了陈若仪翻版!

林志颖长子Kimi正脸曝光,17岁Kimi竟然长成了陈若仪翻版!

娱乐顺风车666
2026-04-13 11:34:58
黄健翔回应争议:我主要是解读技战术,什么时候该说话有规矩

黄健翔回应争议:我主要是解读技战术,什么时候该说话有规矩

懂球帝
2026-04-13 15:04:20
出差前我丈夫把院子的智能灌溉系统关了,回来却发现邻居家的菜地

出差前我丈夫把院子的智能灌溉系统关了,回来却发现邻居家的菜地

小秋情感说
2026-04-12 09:32:40
24小时内6个国际笑话!特朗普被伊朗戏耍,美军在波斯湾丢尽脸面

24小时内6个国际笑话!特朗普被伊朗戏耍,美军在波斯湾丢尽脸面

知鉴明史
2026-04-13 09:15:05
动手了!萧旭岑爆料全员被查 若郑丽文被抓,就是两岸统一之时

动手了!萧旭岑爆料全员被查 若郑丽文被抓,就是两岸统一之时

坠入二次元的海洋
2026-04-13 12:11:29
金价大跌!

金价大跌!

吉林日报
2026-04-13 10:00:08
伊朗官员说美并非真心谈判

伊朗官员说美并非真心谈判

财联社
2026-04-13 15:07:05
只打一场CBA0分离开!说唱歌手科尔宣布:因工作签证无缘后续比赛

只打一场CBA0分离开!说唱歌手科尔宣布:因工作签证无缘后续比赛

醉卧浮生
2026-04-13 15:00:50
不宣而战,以色列深夜开火,特朗普宣布3个新决定,伊朗要小心了

不宣而战,以色列深夜开火,特朗普宣布3个新决定,伊朗要小心了

墨羽怪谈
2026-04-13 13:57:33
军事 | 巴基斯坦空军经略中东?印度怎么看?

军事 | 巴基斯坦空军经略中东?印度怎么看?

新民周刊
2026-04-13 09:06:40
中到大雨!连续攻击浙中南!终于,阳光归期已定,直冲28℃!

中到大雨!连续攻击浙中南!终于,阳光归期已定,直冲28℃!

浙江天气
2026-04-13 11:47:47
曝《寂静岭》等大作将被国内禁售!全平台下架封禁

曝《寂静岭》等大作将被国内禁售!全平台下架封禁

游民星空
2026-04-13 11:12:18
高铁站工作人员回应游客站台吸烟行为:如果有权限,我一定第一个冲上去制止

高铁站工作人员回应游客站台吸烟行为:如果有权限,我一定第一个冲上去制止

大象新闻
2026-04-13 11:49:02
颠覆“一国两制”框架?吴建国倡议两岸统一新路径

颠覆“一国两制”框架?吴建国倡议两岸统一新路径

人生录
2026-04-13 10:00:27
2026-04-13 15:31:00
硅屿手记
硅屿手记
有态度网友ytd
1864文章数 8关注度
往期回顾 全部

科技要闻

传荣耀与字节跳动接洽“豆包手机”合作

头条要闻

牛弹琴:谈判失败美国不惜自残 用的招够狠够损也够蠢

头条要闻

牛弹琴:谈判失败美国不惜自残 用的招够狠够损也够蠢

体育要闻

一支球队不够烂,也是一种悲哀

娱乐要闻

贾玲减重后现身冯巩生日宴 身材未反弹

财经要闻

封锁,还是收费站?

汽车要闻

不止命名更纯粹 领克10/10+要做纯电操控新王

态度原创

本地
数码
旅游
公开课
军事航空

本地新闻

12吨巧克力有难,全网化身超级侦探添乱

数码要闻

消息称TCL华星将推出4×双模显示器面板,支持640Hz刷新率

旅游要闻

文水县:五万亩梨园花海绚烂迷人

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

特朗普:今晚10点封锁伊朗 对北约非常失望

无障碍浏览 进入关怀版