一区二区三区三上|欧美在线视频五区|国产午夜无码在线观看视频|亚洲国产裸体网站|无码成年人影视|亚洲AV亚洲AV|成人开心激情五月|欧美性爱内射视频|超碰人人干人人上|一区二区无码三区亚洲人区久久精品

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

盤點50多家企業(yè)源代碼遭泄露

jf_f8pIz0xS ? 來源:與非網(wǎng) ? 作者:s4519920763339776 ? 2020-07-30 17:15 ? 次閱讀

據(jù)悉,由于不安全的 DevOps 應(yīng)用程序?qū)е鹿緦S行畔⒈┞?,包括微軟?a target="_blank">Adobe、聯(lián)想、AMD、高通、海思、聯(lián)發(fā)科等 50 多家科技公司源代碼泄露。

據(jù)了解,這些遭泄露的源碼被發(fā)布在 GitLab 上一個公開存儲庫中,并被標(biāo)記為 “exconfidential” (絕密),以及 “Confidential & Proprietary”(保密&專有),任何人都可以訪問。

根據(jù)安全研究人員 Bank Security 提供的信息,該存儲庫中大約包含了超過 50 家公司的源碼。但有一些文件夾是空的,還有一些存在硬編碼憑證。(一種創(chuàng)建后門的方式。)


此外,開發(fā)人員 Tillie Kottmann 提到,一些代碼庫中確實存在硬編碼憑證,他在發(fā)布前已盡可能地將其刪除,“以避免造成直接傷害或是助長更大的破壞”。另外,他也坦承自己并未在發(fā)布前與每一家受影響的公司進(jìn)行聯(lián)系,但他們確保自己“盡了最大的努力將負(fù)面影響最小化”。


Kottmann 的 Twitter 賬戶簡介寫道,“這里可能正在泄露您的源代碼?!痹撡~戶的置頂推文是一條眾包帖,問道“您認(rèn)為機密信息、文檔、二進(jìn)制文件和源代碼,哪一種最應(yīng)該向公眾公開……”

對于上述事件,不少安全專家表示,“在互聯(lián)網(wǎng)上失去對源代碼的控制,就像把銀行的設(shè)計圖交給搶劫犯一樣?!?/p>

目前,Kottmann 已應(yīng)部分企業(yè)的要求刪除了代碼。例如 Daimler AG,梅賽德斯 - 奔馳的母公司;聯(lián)想的文件夾也已經(jīng)空空如也。針對有移除代碼要求的公司,Kottmann 表示愿意遵守,并樂意提供信息,“幫助公司增強基礎(chǔ)架構(gòu)的安全性”。

而關(guān)于源代碼泄露的原因,開發(fā)團隊也在繼續(xù)尋找原因。Kottmann 稱,他們試圖在發(fā)布硬編碼憑證之前從公司的源代碼中刪除這些硬編碼憑證,這些憑證通常用于創(chuàng)建后門程序,以免發(fā)生更加強大的安全漏洞。

回顧在 Kottmann 的 GitLab 服務(wù)器上泄漏的一些代碼,可以發(fā)現(xiàn)某些項目已由其原始開發(fā)人員公開發(fā)布,或者在很久以前進(jìn)行了最后更新。

不過,開發(fā)人員表示,有更多公司使用錯誤的 Devops 工具配置了暴露源代碼的公司。此外,他們正在探索運行 SonarQube 的服務(wù)器,SonarQube 是一個開源平臺,用于自動代碼審核和靜態(tài)分析,以發(fā)現(xiàn)錯誤和安全漏洞。

Kottmann 認(rèn)為,有成千上萬的公司由于未能正確保護(hù) SonarQube 安裝而暴露了專有代碼。

不過,網(wǎng)絡(luò)安全公司 ImmuniWeb 的創(chuàng)始人兼首席執(zhí)行官 Ilia Kolochenko 指出,“從技術(shù)角度來看,這次的泄露并不算很嚴(yán)重……若沒有每天的支持和改進(jìn),源代碼也會迅速貶值”。

已知受影響的公司如下:

Johnson Controls(江森自控)

iLendx

Banca Nazionale del Lavoro(意大利國家勞工銀行)

Lenovo-smart-display-7

Adobe

Fastspring

GE Appliances

Mercury TFS

GovCloudRecords

MyDesktop

eMasurematics

Buckzy

TeamApt

Alpha FX

Covid Apps

Romeo Power

Digital Health Department

DRO Health

Elgin Industries

Berkeley Lights

Pwnee Studios

NYNJA

Tapway

BlocPower

Capital Technology Services

Lenovo

AMI

insyde

Erobbing / Luobin They make various Android based devices, like DVRs and Law Enforcement devices. http://www.erobbing.com/

KaiOS

AMD

Chenyee / Gionee

Disney

Mineplex

Daimler

Rockchip

HiSilicon(海思)

Aukey

Chunmi

Xiaomi's Kitchen Appliance Subsidiary(小米)

PUKKA

Roblox Corporation

Microsoft(微軟)

Motorola(摩托羅拉)

Qualcomm(高通)

Mediatek(聯(lián)發(fā)科)

Bahwan CyberTek

CryptoSoul

gms

ReactMobile

ЦЭККМП

Tactical Electronics

Siasun

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 微軟
    +關(guān)注

    關(guān)注

    4

    文章

    6651

    瀏覽量

    105269
  • 高通
    +關(guān)注

    關(guān)注

    77

    文章

    7564

    瀏覽量

    192317
  • 聯(lián)想
    +關(guān)注

    關(guān)注

    3

    文章

    2662

    瀏覽量

    63339
收藏 人收藏

    評論

    相關(guān)推薦
    熱點推薦

    如何獲取用于開發(fā)fx2的sdk和示例源代碼?

    大家好 我正在使用 FX2 設(shè)備,以前也使用過 FX3 設(shè)備。 使用 FX3 設(shè)備 SDK,當(dāng)我下載它時,我在安裝文件夾中獲得了許多示例源代碼,但是它沒有 FX2 的示例源代碼,我如何獲取用于開發(fā) fx2 的 sdk 和示例源代碼
    發(fā)表于 05-07 07:25

    STM32電機驅(qū)動控制方案(含原理圖和源代碼

    淘到一個STM32電機驅(qū)動控制方案(含原理圖和源代碼),一起分享,歡迎交流
    發(fā)表于 03-17 19:43

    27個FPGA實例源代碼

    本資料收集匯總了27個FPGA實例源代碼,有需要的可以下載學(xué)習(xí)! 獲取完整文檔資料可下載附件哦!?。?!如果內(nèi)容有幫助可以關(guān)注、點贊、評論支持一下哦~
    發(fā)表于 03-14 17:31

    為什么無法從源代碼推斷OpenVINO?構(gòu)建中的VPU?

    為什么無法從源代碼推斷OpenVINO?構(gòu)建中的 VPU
    發(fā)表于 03-06 07:12

    DLPNIRSCANEVM如何獲得軟件NIRscan V2.0.0的源代碼?

    如何獲得軟件NIRscan V2.0.0的源代碼?
    發(fā)表于 02-19 06:10

    源代碼加密、源代碼防泄漏c/c++與git服務(wù)器開發(fā)環(huán)境

    源代碼加密對于很多研發(fā)性單位來說是至關(guān)重要的,當(dāng)然每家企業(yè)的業(yè)務(wù)需求不同所用的開發(fā)環(huán)境及開發(fā)語言也不盡相同,今天主要來講一下c++及git開發(fā)環(huán)境的源代碼防泄密保護(hù)方案。企業(yè)
    的頭像 發(fā)表于 02-12 15:26 ?400次閱讀
    <b class='flag-5'>源代碼</b>加密、<b class='flag-5'>源代碼</b>防泄漏c/c++與git服務(wù)器開發(fā)環(huán)境

    單片機學(xué)習(xí)—C51源代碼和Proteus仿真文件

    單片機學(xué)習(xí)—C51源代碼和Proteus仿真文件.zip, 有各種例子
    發(fā)表于 02-10 13:46 ?0次下載

    Gmapping源代碼

    Gmapping源代碼.docx
    發(fā)表于 11-16 13:42 ?0次下載

    imec主導(dǎo)汽車Chiplet計劃,多家巨頭企業(yè)加入

    近日,比利時微電子研究實驗室imec宣布了一項重要進(jìn)展,其主導(dǎo)的汽車Chiplet計劃已成功吸引了多家歐洲及國際知名企業(yè)加入。這些企業(yè)包括Arm、寶馬、博世、SiliconAuto、西門子和Valeo等歐洲
    的頭像 發(fā)表于 10-14 17:04 ?715次閱讀

    源代碼解析工具與自動化流程圖生成解決方案

    ? 摘要:CasePlayer2是一款強大的源代碼解析工具,專門設(shè)計用于分析ANSI C、C、C++以及匯編語言源代碼,并自動化地生成流程圖等文件。該工具集成了多種功能,包括MISRA-C規(guī)范檢查
    的頭像 發(fā)表于 10-10 13:40 ?657次閱讀

    蘋果下一代Mac mini代碼泄露:五端口設(shè)計成焦點

    9月17日,國際媒體發(fā)布消息稱,蘋果公司在其軟件中的一次代碼更新中,不慎泄露了備受期待的下一代Mac mini的關(guān)鍵細(xì)節(jié)。此次泄露由MacRumors的投稿人Aaron Perris率先發(fā)現(xiàn),揭示了
    的頭像 發(fā)表于 09-18 16:21 ?960次閱讀

    hex可以轉(zhuǎn)成源代碼

    Hex文件可以轉(zhuǎn)換成源代碼的近似形式,但無法直接還原為原始的、完全相同的源代碼 。這是因為Hex文件是二進(jìn)制文件,包含了程序編譯后的機器碼,這些機器碼與原始的源代碼在結(jié)構(gòu)和表達(dá)上存在顯著的差異。不過
    的頭像 發(fā)表于 09-02 10:41 ?1748次閱讀

    RT-Thread操作系統(tǒng)內(nèi)存泄露,很快找到泄露者了

    剛好碰到一內(nèi)存泄露問題,但不知道是誰泄露了,翻出之前調(diào)試用過的代碼改了一下,很快找到泄露者了。 先是對mem.c進(jìn)行改造,給每個node加入更多信息,以方便追溯。 src/mem.c
    發(fā)表于 09-01 11:14

    華企盾防泄密系統(tǒng)讓企業(yè)源代碼更安全

    泄露,其后果不堪設(shè)想。 從目前情況來看,源代碼防泄密的形勢并不樂觀,出現(xiàn)了如下情況: 1、人員漏洞,系統(tǒng)漏洞。 企業(yè)源代碼防泄密缺乏規(guī)范,管理混亂,導(dǎo)致漏洞百出,
    的頭像 發(fā)表于 05-23 11:30 ?665次閱讀

    企業(yè)如何保護(hù)源代碼安全?做好源代碼防泄密工作

    企業(yè)源代碼作為公司的核心資產(chǎn),對于很多初創(chuàng)團隊和中小型企業(yè)來說,具有不可估量的價值。然而,有些團隊在投入大量人力、物力和財力進(jìn)行產(chǎn)品開發(fā)的過程中,卻發(fā)現(xiàn)自己辛苦研發(fā)的成果在還未上線之前,市面上已經(jīng)
    的頭像 發(fā)表于 05-22 16:01 ?659次閱讀