网易首页 > 网易号 > 正文 申请入驻

【安全圈】全球最大零工平台Fiverr被曝数据泄露

0
分享至

关键词

数据泄露

国外知名零工平台Fiverr因Cloudinary配置不当,超3万个用户文件暴露在公网,包括纳税表单等敏感信息。安全研究员报告40天无回复,最终问题被公开。

事件概述

近日,全球最大零工平台之一Fiverr被安全研究员曝光严重数据泄露:

  • 泄露数量:谷歌搜索抓取超过30,000+个URL

  • 文件类型:主要是PDF文件(接单者提交的工作成果)

  • 敏感信息:包含个人纳税表单、身份证明等隐私文件

  • 响应情况:漏洞报告40天无回复,最终被公开

泄露原因:Cloudinary配置"裸奔"

问题出在Fiverr使用的云存储服务Cloudinary

配置项

正确做法

Fiverr实际

URL签名

必须签名访问

❌ 公共URL

过期时间

设置有效期

❌ 永不过期

访问控制

需鉴权

❌ 任意访问

接单者需要向客户提交工作成果(PDF/图片),Fiverr将这些文件存储在Cloudinary并生成链接。但由于选择使用"公共URL",任何拿到链接的人都可以直接查看文件,无需任何认证。

影响范围有多大?

通过简单的谷歌搜索命令即可获取泄露文件:

site:fiverr-res.cloudinary.com

安全研究员发现的泄露文件包括:

  • 工作成果PDF(可能含客户商业机密)

  • 纳税表单(包含个人身份信息)

  • 身份证明文件

  • 其他敏感个人文件

问题本质:这不仅是"漏洞",更是系统性的配置错误

企业为何忽视?

为什么Fiverr迟迟不修复?可能原因:

  1. 非传统漏洞:不符合CVE/CERT处理流程,难以定性

  2. 责任推诿:认为是Cloudinary的责任

  3. 业务优先:修复可能影响用户体验和业务流程

  4. 隐蔽性强:没有明显攻击痕迹,难以被发现

但安全研究员不这么看:40天不回复 = 默认忽视

云存储安全的警示

不仅是Fiverr,这是所有使用云存储的企业的通病。
常见云存储配置错误

服务

风险

案例

AWS S3桶

公开读写

多家企业数据泄露

Cloudinary

公共URL

Fiverr事件

阿里云OSS

权限过宽

也曾发生

GitHub仓库

敏感密钥

每日数千个

正确配置检查清单

  • ✅ 启用URL签名和过期时间

  • ✅ 最小权限原则(IAM)

  • ✅ 定期审计访问日志

  • ✅ 敏感文件加密存储

  • ✅ 禁止搜索引擎抓取(robots.txt)

对国内企业的启示

国内零工平台/外包平台类似问题同样存在:

  • 你以为的"私域文件"可能早已被搜索引擎收录

  • 云存储桶配置错误是常见泄露原因

  • ⏰ 漏洞响应速度 = 安全成熟度

建议

  1. 检查所有云存储URL是否是公共访问

  2. 审计历史文件是否有异常访问

  3. 建立云存储安全检查机制


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
尴尬,杜兰特自2023年以来就没赢过一场季后赛比赛,能赢湖人队吗

尴尬,杜兰特自2023年以来就没赢过一场季后赛比赛,能赢湖人队吗

好火子
2026-04-18 05:00:49
建国曝汪小菲猛料,全和S家有关,张兰傻眼,马筱梅痛哭真相大白

建国曝汪小菲猛料,全和S家有关,张兰傻眼,马筱梅痛哭真相大白

萌姐
2026-04-16 22:55:50
一单200块幽灵蛋糕,罚了拼多多美团京东抖音电商七巨头35.97亿

一单200块幽灵蛋糕,罚了拼多多美团京东抖音电商七巨头35.97亿

黑企鹅观察
2026-04-17 21:42:51
15连胜队史第一!贺希宁30分深圳胜宁波 王浩然21分史密斯准三双

15连胜队史第一!贺希宁30分深圳胜宁波 王浩然21分史密斯准三双

醉卧浮生
2026-04-17 21:28:49
后悔莫及!火箭不要的新秀,彻底完成蜕变,21岁有望成为联盟超巨

后悔莫及!火箭不要的新秀,彻底完成蜕变,21岁有望成为联盟超巨

体育大朋说
2026-04-18 05:05:03
国内或将逐渐停止肠镜检查?做检查对身体有影响?医生告诉您真相

国内或将逐渐停止肠镜检查?做检查对身体有影响?医生告诉您真相

健康科普365
2026-04-17 20:05:08
互联网是有记忆的,她的黑历史一大堆啊!

互联网是有记忆的,她的黑历史一大堆啊!

BenSir本色说
2026-04-15 22:38:07
女子利用天气预报频繁购买飞机延误险,5年买中900多次,获赔近300万,被抓时:我符合保险理赔要求

女子利用天气预报频繁购买飞机延误险,5年买中900多次,获赔近300万,被抓时:我符合保险理赔要求

谭老师地理大课堂
2026-04-15 20:11:42
以色列已经告诉世界:日本若敢拥有核武器,美国并不会第一个翻脸

以色列已经告诉世界:日本若敢拥有核武器,美国并不会第一个翻脸

趣文说娱
2026-04-17 21:37:03
不再是120/80,“新血压标准”已公布,别再自己吓自己!

不再是120/80,“新血压标准”已公布,别再自己吓自己!

芹姐说生活
2026-04-14 23:27:03
以色列发动大规模空袭

以色列发动大规模空袭

中国经济网
2026-04-17 17:46:03
央视调查暗黑动漫正侵蚀青少年:多平台公然传播被禁多年的《东京食尸鬼》,内容充斥绝望与暴力,伪装成0.3元可买的资源或超长风光片

央视调查暗黑动漫正侵蚀青少年:多平台公然传播被禁多年的《东京食尸鬼》,内容充斥绝望与暴力,伪装成0.3元可买的资源或超长风光片

极目新闻
2026-04-17 14:26:49
斯诺克世锦赛首轮预测:估计4名种子球员出局,其中包括特鲁姆普

斯诺克世锦赛首轮预测:估计4名种子球员出局,其中包括特鲁姆普

老高说体育
2026-04-17 16:01:47
山东省纪委监委网站通报:2人被查

山东省纪委监委网站通报:2人被查

齐鲁壹点
2026-04-17 16:07:06
秦始皇死亡之谜被揭开?郭沫若:被人用条3寸长的铁钉活活钉死的

秦始皇死亡之谜被揭开?郭沫若:被人用条3寸长的铁钉活活钉死的

健康快乐丁
2025-04-13 18:09:33
我国肝癌高发,茶叶是背后的祸因?医生劝告:3种茶才是帮凶

我国肝癌高发,茶叶是背后的祸因?医生劝告:3种茶才是帮凶

岐黄传人孙大夫
2026-04-12 06:30:03
返台第三天,郑丽文喊话赖清德,不到24小时,大陆发布统一后安排

返台第三天,郑丽文喊话赖清德,不到24小时,大陆发布统一后安排

混沌录
2026-04-17 20:47:05
远嫁中国8年回伊朗娘家,突然发现自己已经成为了当地富婆!

远嫁中国8年回伊朗娘家,突然发现自己已经成为了当地富婆!

老特有话说
2026-04-17 17:10:53
广州公布一起4死2伤爆燃事故调查报告:审计发现谎报,提出处理建议

广州公布一起4死2伤爆燃事故调查报告:审计发现谎报,提出处理建议

上游新闻
2026-04-17 12:02:03
终于妥协认输 称无条件交出全部浓缩铀:早知今日何必当初?

终于妥协认输 称无条件交出全部浓缩铀:早知今日何必当初?

聚峰军评
2026-04-17 12:07:36
2026-04-18 07:11:00
安全圈
安全圈
国内首家大安全概念新媒体
6559文章数 4688关注度
往期回顾 全部

科技要闻

7家头部平台被罚没35.97亿元

头条要闻

伊朗拒绝将浓缩铀运往国外 特朗普发声

头条要闻

伊朗拒绝将浓缩铀运往国外 特朗普发声

体育要闻

中超-泰山1-1海港 杨希处子球克雷桑任意球扳平

娱乐要闻

刘德华挚友潘宏彬离世 曾一起租房住

财经要闻

"影子万科"2.0:管理层如何吸血万物云?

汽车要闻

又快又稳的开挂动力! 阿维塔06T全系搭分布式电驱

态度原创

家居
数码
艺术
教育
公开课

家居要闻

法式线条 时光静淌

数码要闻

库克都没想到:MacBook Neo卖爆了!官网交付已排到5月

艺术要闻

吴昌硕:八大梦中督我把荷画

教育要闻

60杯奶茶被“没收”分给老师?外卖为什么不能进校园?学校你管的太多了!!!

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版