大家好,今天小编来为大家解答以下的问题,关于买别人的网站源码分享安全吗,卖网站源码赚钱吗这个很多人还不知道,现在让我们一起来看看吧!
近日,据外媒报道,有黑客声称从微软的私人GitHub存储库中窃取了超过500GB的数据,并联系了BleepingComputer,声称他们已经获得了对这个软件巨头的“私人”存储库的完全访问权,并提供了证据。
图自:BleepingComputer
对此,一位网友悲观的表示:
“什么都能被黑,再也不知道什么是安全的了”。
但有趣的是,这名黑客放弃了出售的计划,现在决定免费泄露。
不知道微软有没有怕……
ShinyHunters是怎么黑进微软私人仓库的?
要偷数据,首先要发现漏洞。
根据泄漏文件的完整目录列表中的文件戳记,该漏洞可能发生在2020年3月28日。
图自:BleepingComputer
ShinyHunters首先在黑客论坛上提供了1GB的文件,供注册会员使用网站“信用”来获取泄露的数据。
但由于一些泄露的文件包含中文文本或对latelee.org的引用,论坛上的其他威胁参与者并不认为这些数据是真实的。
根据ShinyHunters发送到BleepingComputer的私有存储库的被盗数据和源代码的完整目录列表,被盗文件主要是代码样本、测试项目、电子书和其他通用项目。
而一些私有存储库看起来倒似乎更有趣一些,比如一些被命名为“wssd云代理”,一个“铁锈/WinRT语言”项目,以及一个“PowerSweep”PowerShell项目。
总的来说,从共享的内容来看,微软似乎没有什么值得担心的,因为它没有包含像视窗或办公软件这样更敏感的代码。
网络安全情报公司UndertheBreach也在黑客论坛上发现泄漏事件,并表示这没什么好担心的,因为黑客并未获取到微软任何主要核心项目的源代码,比如Windows或Office。
图自:Twiteer
不过,有网友也表示,“泄露的数据是真的,但是没有用处,微软GitHub账户下的所有私有存储库意味着都是公开的,即使它们现在是私有的,最终它们会被公开。最重要的是AzureDevOps组织账户!”
但让网络安全情报公司UndertheBreach担心的是,像过去有些开发者一样,私有API密钥或密码可能意外地遗留在一些私有存储库中,这个才是真正的隐患。
图自:BleepingComputer
目前,微软正在调查中。
需要注意的是,此次入侵微软GitHub账户的黑客ShinyHunters是最近印尼电商平台Tokopedia数据泄露的始作俑者。他在黑客论坛上出售9100万Tokopedia账户数据,标价5000美元。
那么,有没有可能,ShinyHunters在策划更大的局,这一次只是想给微软一个警告呢?
被黑客盯上的GitHub
作为全球程序员的大本营,GitHub被黑客盯上也不是第一次了。
2018年,GentooLinux发行版的维护方发布了一份事件报告,称此前有人劫持了该组织的一个GitHub帐户并植入了恶意代码。
2019年4月,DockerHub数据库遭遇未授权人士访问,并导致约19万用户的敏感信息曝光在外,这批信息包含一部分用户名与散列密码,以及GitHub与Bitbucket存储库的登录令牌。目前,Githubtokens被撤销,已禁用构建。
2019年5月,GitHub遭到黑客的攻击勒索,程序员们托管在该网站上的源代码和Repo都不见了。黑客要求这些受害者在十天内往特定账户支付0.1比特币,否则他们将会公开代码,或者以其他的方式使用。
那么,黑客为啥总是要薅GitHub的羊毛呢?
首先是开源社区的开放性。
根据Snyk2019年开源安全现状调查报告显示,37%的开源开发者在持续集成(CI)期间没有实施任何类型的安全测试,54%的开发者没有对Docker镜像进行任何安全测试。这也导致两年时间内,各大平台的应用程序漏洞数量增长了88%。GitHub上排名前40万的公共代码库中,仅2.4%有安全文档。而npm和Maven中央仓库的安全隐患尤其严重,而二者也是工具包数量增长最多的平台。
图自:Snyk2019年开源安全现状调查报告
也就是说,这些代码库是没有安全后门的,这岂不是为黑客打开大门吗?
其次,是开源项目维护者自身的安全意识不高。
根据Snyk2019年开源安全现状调查报告,在一个针对500多名开源项目维护者的调查中,只有30%不的开源工程师具有较高的安全意识。
图自:Snyk2019年开源安全现状调查报告
而一个更为严重的事实是,绝大多数企业的开发团队,对开源软件的使用都非常随意,运维人员也无法知晓软件系统中是否包含了开源软件,包含了哪些开源软件,以及这些软件中是否存在安全漏洞。并且大多数云供应商在将企业数据上传到集群之前都不会加密数据。
所以,程序员们和开发者们是时候留点心了。
最后一问,开源和安全,你选哪个?
雷锋网雷锋网雷锋网
参考资料:
[1]https://www.bleepingcomputer.com/news/security/microsofts-github-account-allegedly-hacked-500gb-stolen/
[2]https://www.zdnet.com/article/a-hacker-group-is-selling-more-than-73-million-user-records-on-the-dark-web/
[3]https://www.leiphone.com/news/201905/yu26E9ojKPl6MXSL.html
[4]http://www.199it.com/archives/839573.html
文章到此结束,如果本次分享的买别人的网站源码分享安全吗和卖网站源码赚钱吗的问题解决了您的问题,那么我们由衷的感到高兴!