99精品伊人亚洲|最近国产中文炮友|九草在线视频支援|AV网站大全最新|美女黄片免费观看|国产精品资源视频|精彩无码视频一区|91大神在线后入|伊人终合在线播放|久草综合久久中文

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

這是有史以來(lái)最大范圍的一次源代碼泄露

h1654155971.8456 ? 來(lái)源:世界半導(dǎo)體論壇 ? 2020-08-04 15:57 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

可以說(shuō),這是有史以來(lái)最大范圍的一次源代碼泄露。

源代碼就是指編寫的最原始程序的代碼,主要對(duì)象是面向開(kāi)發(fā)者,我們平常使用的應(yīng)用程序都是經(jīng)過(guò)源碼編譯打包以后發(fā)布呈現(xiàn)的。 公司專有程序代碼對(duì)于網(wǎng)絡(luò)創(chuàng)意公司來(lái)說(shuō)是其生命的化身,掌握了其編寫方式,就可以復(fù)制出一個(gè)相同的程序,或通過(guò)閱讀源代碼找到程序的漏洞進(jìn)行任意攻擊。所以在互聯(lián)網(wǎng)興起后世界各國(guó)都立法對(duì)其進(jìn)行保護(hù)。 微軟、Adobe、聯(lián)想、AMD、高通、聯(lián)發(fā)科、通用電氣、任天堂、迪士尼、華為海思等 50 家科技公司都中招了。

據(jù)外媒報(bào)道,遭泄露的源碼被發(fā)布在 GitLab 上一個(gè)公開(kāi)存儲(chǔ)庫(kù)中,并被標(biāo)記為 “exconfidential” (絕密),以及 “Confidential & Proprietary”(保密&專有)。

雷鋒網(wǎng)注:GitLab 是一個(gè)用于倉(cāng)庫(kù)管理系統(tǒng)的開(kāi)源項(xiàng)目,全球第二大開(kāi)源代碼托管平臺(tái),谷歌重金投資加持的開(kāi)源獨(dú)角獸,阿里巴巴還一度是其重要客戶。 根據(jù)安全研究人員 Bank Security 提供的信息,該存儲(chǔ)庫(kù)中大約包含了超過(guò) 50 家公司的源碼。但有一些文件夾是空的,還有一些存在硬編碼憑證。(一種創(chuàng)建后門的方式。)

此外,開(kāi)發(fā)人員 Tillie Kottmann 提到,一些代碼庫(kù)中確實(shí)存在硬編碼憑證,他在發(fā)布前已盡可能地將其刪除,“以避免造成直接傷害或是助長(zhǎng)更大的破壞”。另外,他也坦承自己并未在發(fā)布前與每一家受影響的公司進(jìn)行聯(lián)系,但他們確保自己“盡了最大的努力將負(fù)面影響最小化”。

Kottmann 的 Twitter 賬戶簡(jiǎn)介寫道,“這里可能正在泄露您的源代碼?!痹撡~戶的置頂推文是一條眾包帖,問(wèn)道“您認(rèn)為機(jī)密信息、文檔、二進(jìn)制文件和源代碼,哪一種最應(yīng)該向公眾公開(kāi)……”

使用錯(cuò)誤的 Devops 工具暴露了代碼 對(duì)于上述事件,不少安全專家表示,“在互聯(lián)網(wǎng)上失去對(duì)源代碼的控制,就像把銀行的設(shè)計(jì)圖交給搶劫犯一樣。” 目前,Kottmann 已應(yīng)部分企業(yè)的要求刪除了代碼。例如 Daimler AG,梅賽德斯-奔馳的母公司;聯(lián)想的文件夾也已經(jīng)空空如也。針對(duì)有移除代碼要求的公司,Kottmann 表示愿意遵守,并樂(lè)意提供信息,“幫助公司增強(qiáng)基礎(chǔ)架構(gòu)的安全性”。 而關(guān)于源代碼泄露的原因,開(kāi)發(fā)團(tuán)隊(duì)也在繼續(xù)尋找原因。

Kottmann 稱,他們?cè)噲D在發(fā)布硬編碼憑證之前從公司的源代碼中刪除這些硬編碼憑證,這些憑證通常用于創(chuàng)建后門程序,以免發(fā)生更加強(qiáng)大的安全漏洞。 回顧在 Kottmann 的 GitLab 服務(wù)器上泄漏的一些代碼,可以發(fā)現(xiàn)某些項(xiàng)目已由其原始開(kāi)發(fā)人員公開(kāi)發(fā)布,或者在很久以前進(jìn)行了最后更新。 不過(guò),開(kāi)發(fā)人員表示,有更多公司使用錯(cuò)誤的 Devops 工具配置了暴露源代碼的公司。此外,他們正在探索運(yùn)行 SonarQube 的服務(wù)器,SonarQube 是一個(gè)開(kāi)源平臺(tái),用于自動(dòng)代碼審核和靜態(tài)分析,以發(fā)現(xiàn)錯(cuò)誤和安全漏洞。 Kottmann 認(rèn)為,有成千上萬(wàn)的公司由于未能正確保護(hù) SonarQube 安裝而暴露了專有代碼。 不過(guò),網(wǎng)絡(luò)安全公司 ImmuniWeb 的創(chuàng)始人兼首席執(zhí)行官 Ilia Kolochenko 指出,“從技術(shù)角度來(lái)看,這次的泄露并不算很嚴(yán)重……若沒(méi)有每天的支持和改進(jìn),源代碼也會(huì)迅速貶值”。 盡管如此,這樣大規(guī)模的泄露事件原因還是值得引起注意。 代碼被公開(kāi)之痛 每一次源代碼被公開(kāi),伴隨著的都是巨大的損失。 我們舉幾個(gè)例子,大家就明白了。 大家一定還記得大疆前員工將含有公司商業(yè)機(jī)密的代碼上傳到了 GitHub 的公有倉(cāng)庫(kù)中,造成源代碼泄露的事件。 根據(jù)當(dāng)時(shí)的報(bào)道,這些源代碼,攻擊者可以 SSL 證書私鑰,訪問(wèn)客戶的敏感信息,比如用戶信息、飛行日志等等。 根據(jù)評(píng)估,這次泄漏代碼一共給大疆造成了 116.4 萬(wàn)的經(jīng)濟(jì)損失。 再比如,2019 年 4 月,B 站整個(gè)網(wǎng)站后臺(tái)工程源碼泄露,并且“不少用戶密碼被硬編碼在代碼里面,誰(shuí)都可以用?!?/p>

當(dāng)天,在開(kāi)源及私有軟件項(xiàng)目托管平臺(tái) GitHub 上,出現(xiàn)了名為“嗶哩嗶哩bilibili 網(wǎng)站后臺(tái)工程源碼”的項(xiàng)目。據(jù)悉,該項(xiàng)目由賬號(hào)“ openbilibili ”創(chuàng)建,由于網(wǎng)站的開(kāi)源性質(zhì),登錄網(wǎng)站者均可使用。當(dāng)日 B站股價(jià)跌 3.27%。 雖然很快被封禁,B 站也已經(jīng)報(bào)警處理,但有不少網(wǎng)友克隆了代碼庫(kù),隱患已經(jīng)埋下,補(bǔ)救起來(lái)也頗為頭疼。 當(dāng)然,除了主動(dòng)泄露私鑰,還有很多人在 GitHub 上把登錄信息和明文密碼也都一起開(kāi)源的。 而這些被開(kāi)源的代碼一旦被黑客利用,造成的損失就要看黑客的心情了。附源代碼泄漏完整受害者列表:Johnson Controls(江森自控) iLendx (聯(lián)想) Banca Nazionale del Lavoro Lenovo-smart-display-7 Adobe Fastspring GE Appliances(GE電器) Mercury TFS GovCloudRecords MyDesktop eMasurematics Buckzy TeamApt Alpha FX Covid Apps Romeo Power

Digital Health Department DRO Health Elgin Industries Berkeley Lights Pwnee Studios NYNJA Tapway BlocPower Capital Technology Services Lenovo(聯(lián)想) AMI insyde Erobbing / Luobin They make various Android based devices, like DVRs and Law Enforcement devices. http://www.erobbing.com/ KaiOS AMD Chenyee / Gionee Disney(迪士尼) Mineplex Daimler Rockchip HiSilicon(海思) Aukey Chunmi Xiaomi's Kitchen Appliance Subsidiary PUKKA Roblox Corporation Microsoft(微軟) Motorola(摩托羅拉) Qualcomm(高通) Mediatek(聯(lián)發(fā)科) Bahwan CyberTek CryptoSoul gms ReactMobile ЦЭККМП Tactical Electronics Siasun

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 高通
    +關(guān)注

    關(guān)注

    78

    文章

    7624

    瀏覽量

    193202
  • 源代碼
    +關(guān)注

    關(guān)注

    96

    文章

    2953

    瀏覽量

    68358
  • 華為海思
    +關(guān)注

    關(guān)注

    5

    文章

    85

    瀏覽量

    24035

原文標(biāo)題:突發(fā)!華為海思、高通、聯(lián)發(fā)科等50多家公司源代碼泄露

文章出處:【微信號(hào):eda365wx,微信公眾號(hào):EDA365電子論壇】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    一次消諧裝置與二消諧裝置區(qū)別、一次消諧器與二消諧器的區(qū)別

    一次消諧器與二消諧器是電力系統(tǒng)中用于抑制諧振過(guò)電壓的不同裝置,主要區(qū)別如下: 安裝位置:一次消諧器串聯(lián)于電壓互感器(PT)一次側(cè)中性點(diǎn)與地之間,直接承受高電壓;二
    的頭像 發(fā)表于 05-07 09:58 ?1100次閱讀
    <b class='flag-5'>一次</b>消諧裝置與二<b class='flag-5'>次</b>消諧裝置區(qū)別、<b class='flag-5'>一次</b>消諧器與二<b class='flag-5'>次</b>消諧器的區(qū)別

    電機(jī)大范圍調(diào)速的綜合電壓調(diào)制策略

    針對(duì)電動(dòng)汽車要求驅(qū)動(dòng)電機(jī)具有大范圍調(diào)速要求和目前任何單種基本調(diào)制方式都無(wú)法做到全調(diào)制比范圍內(nèi)性能最優(yōu)的問(wèn)題,提出了種綜合的調(diào)制策略:在低調(diào)制比階段使用傳統(tǒng)的SVPWM策略,在高調(diào)制比階段
    發(fā)表于 04-01 14:51

    源代碼加密、源代碼防泄漏c/c++與git服務(wù)器開(kāi)發(fā)環(huán)境

    源代碼加密對(duì)于很多研發(fā)性單位來(lái)說(shuō)是至關(guān)重要的,當(dāng)然每家企業(yè)的業(yè)務(wù)需求不同所用的開(kāi)發(fā)環(huán)境及開(kāi)發(fā)語(yǔ)言也不盡相同,今天主要來(lái)講下c++及git開(kāi)發(fā)環(huán)境的源代碼防泄密保護(hù)方案。企業(yè)源代碼泄密
    的頭像 發(fā)表于 02-12 15:26 ?526次閱讀
    <b class='flag-5'>源代碼</b>加密、<b class='flag-5'>源代碼</b>防泄漏c/c++與git服務(wù)器開(kāi)發(fā)環(huán)境

    一次性鋰電池為什么不能充電?文講清!

    一次性鋰電池不能充電,是由它的正負(fù)極材料、電解液等決定的。雖然它不能充電,但在某些場(chǎng)景下,還是有著不可替代的作用。希望通過(guò)這篇文章,能讓大家對(duì)一次性鋰電池有更深入的了解,以后在生活中使用的時(shí)候,也能更安全、更環(huán)保。
    的頭像 發(fā)表于 01-23 14:11 ?1208次閱讀
    <b class='flag-5'>一次</b>性鋰電池為什么不能充電?<b class='flag-5'>一</b>文講清!

    Gmapping源代碼

    Gmapping源代碼.docx
    發(fā)表于 11-16 13:42 ?0次下載

    一次電源與二電源有什么不同

    在電力系統(tǒng)和電子設(shè)備的供電領(lǐng)域中,一次電源與二電源是兩個(gè)至關(guān)重要的概念。它們各自承擔(dān)著不同的功能和角色,共同確保電力供應(yīng)的穩(wěn)定性和可靠性。本文將對(duì)一次電源與二電源的定義、區(qū)別以及它
    的頭像 發(fā)表于 10-10 14:10 ?5083次閱讀

    一次電池分類以及應(yīng)用場(chǎng)景詳解

    01 一次電池簡(jiǎn)介 一次電池即原電池(primarycell、primarybattery)(俗稱干電池),是放電后不能再充電使其復(fù)原的電池,通電電池有正極、負(fù)極電解以及容器和隔膜等組成。 一次電池
    的頭像 發(fā)表于 09-30 17:52 ?2743次閱讀
    <b class='flag-5'>一次</b>電池分類以及應(yīng)用場(chǎng)景詳解

    蘋果下代Mac mini代碼泄露:五端口設(shè)計(jì)成焦點(diǎn)

    9月17日,國(guó)際媒體發(fā)布消息稱,蘋果公司在其軟件中的一次代碼更新中,不慎泄露了備受期待的下代Mac mini的關(guān)鍵細(xì)節(jié)。此次泄露由MacR
    的頭像 發(fā)表于 09-18 16:21 ?1097次閱讀

    ODU MEDI-SNAP一次性醫(yī)用插拔自鎖插頭產(chǎn)品介紹

    為滿足一次性內(nèi)窺鏡、一次性手術(shù)消融刀等設(shè)備中的耗材需求,歐度全新推出了MEDI-SNAP一次性醫(yī)用插拔自鎖插頭,為醫(yī)療客戶打造了組在品質(zhì)與經(jīng)濟(jì)性上均能滿足需求的高性價(jià)比解決方案。
    的頭像 發(fā)表于 09-10 09:59 ?855次閱讀

    hex可以轉(zhuǎn)成源代碼

    Hex文件可以轉(zhuǎn)換成源代碼的近似形式,但無(wú)法直接還原為原始的、完全相同的源代碼 。這是因?yàn)镠ex文件是二進(jìn)制文件,包含了程序編譯后的機(jī)器碼,這些機(jī)器碼與原始的源代碼在結(jié)構(gòu)和表達(dá)上存在顯
    的頭像 發(fā)表于 09-02 10:41 ?2273次閱讀

    llc開(kāi)關(guān)如何實(shí)現(xiàn)大范圍調(diào)壓

    LLC(LCC,Line-Linked Converter)是種新型的開(kāi)關(guān)電源技術(shù),具有高效率、高功率密度、低噪聲等優(yōu)點(diǎn),廣泛應(yīng)用于各種電子設(shè)備中。本文將介紹LLC開(kāi)關(guān)如何實(shí)現(xiàn)大范圍調(diào)壓的方法
    的頭像 發(fā)表于 08-08 09:48 ?2782次閱讀

    labview如何做到一次觸發(fā)采集一次

    最近在做個(gè)電壓測(cè)試模塊,要求是在個(gè)時(shí)間段內(nèi),出現(xiàn)個(gè)上升沿觸發(fā)采集,并且只采集一次,采集次數(shù)為出現(xiàn)上升沿的次數(shù),采集時(shí)間,采樣率及單
    發(fā)表于 08-07 10:16

    INA381 reset接高電平,Alert第一次沒(méi)有鎖住,第二才鎖住的,這是為什么?

    TINA-TI下圖是仿真出的波形 INA381 reset接高電平, Alert第一次沒(méi)有鎖住,第二才鎖住的,這是為什么?
    發(fā)表于 08-02 08:01

    如何換算LOG200的輸入帶寬最大范圍

    ,在對(duì)數(shù)輸入部分,我并不清楚如何換算,我知道對(duì)數(shù)放大器會(huì)對(duì)帶寬進(jìn)行壓縮,LOG200的 LOG_OUPUT_BANDWIDTH是6MHz,我該如何換算它的輸入帶寬最大范圍?同樣的對(duì)數(shù)放大器AD8305
    發(fā)表于 07-29 07:02

    X射線激光器發(fā)射有史以來(lái)強(qiáng)脈沖

    有史以來(lái)最強(qiáng)大的X射線脈沖達(dá)到近太瓦功率 據(jù)英國(guó)《新科學(xué)家》網(wǎng)站22日?qǐng)?bào)道,美國(guó)SLAC國(guó)家加速器實(shí)驗(yàn)室的直線加速器相干光源(LCLS)發(fā)出有史以來(lái)強(qiáng)X射線脈沖。該脈沖僅持續(xù)4.4萬(wàn)億分之秒,產(chǎn)生
    的頭像 發(fā)表于 07-29 06:24 ?477次閱讀