從鎚子科技員工泄漏新機銷量,看企業 GitHub 安全防治
又一個超經典的企業機密信息泄露事故。
就在昨天,有網友在GitHub上發現一個鎚子科技員工賬號上傳的個人項目,裡邊包含許多公司內部日常工作使用的腳本代碼。
這個項目里最敏感的是幾份6月15日的表格文件,有鎚子科技對旗下最新款手機堅果Pro的用戶調研統計(result.csv),大約一萬多條記錄;還有堅果Pro的用戶ID、IMEI、詳細型號關係表格(odin.csv),共二十萬七千多條記錄。據網友猜測可能是IMEI激活記錄,按錘科「激活不退」原則,基本等同手機當時實際銷量。
新產品銷量是一家公司的絕密數據,除非是營銷需要,否則任何公司都不會主動對外公布。由於鎚子科技和創始人本身頗具話題爭議,這起很尋常的GitHub泄密事件在知乎微博上被熱議,變成了公司的公關噩夢。
GitHub泄露如何防治?
作為專業信息安全新媒體,嘶吼剛看到這個事情時還是比較吃驚的。鎚子科技過去幾年安全方面投入不少,有做安全的人、也有預算,上過多次安全測試服務,沒想到在GitHub上開張栽了跟頭。
這裡明顯有兩個問題:
1、不清楚該員工有意還是無意,但錘科內部的員工安全教育和管理應該是有紕漏的
2、錘科安全對GitHub的監控不夠到位,從備份項目看這位員工應該是前天上傳的項目,如果監控到位可能有補救機會
前一點沒啥好說的,有機會嘶吼會做一個宣傳專題;後一點就是安全團隊多上心,把GitHub監控做好。
對於沒有經驗的安全團隊,可以參考現成的開源項目來開發,例如@0xbug的Hawkeye。如果自己暫時沒法弄,也可以找安全公司購買相關服務。
員工GitHub泄密的危害可小可大,鎚子科技這個不算什麼,某些公司因為員工無意上傳敏感信息,用戶數據被拖、伺服器被控制才難受呢。大家一定要小心謹慎。
點擊展開全文


※繞過AppLocker系列之控制面板的利用
※一個失敗的合作!導致超過1.4億的Verizon用戶數據泄露
※PSattack:一個滲透測試中使用的萬能框架
※Android 7.1 內置「一鍵清理內存」功能,專治流氓勒索軟體
※LeakerLocker—竊取個人私密信息進行勒索的安卓惡意軟體
TAG:嘶吼RoarTalk |
※iPhone銷量不佳 其屏幕保護玻璃製造商康寧業績卻逆襲
※iPhone銷量不佳 其屏幕保護玻璃製造商業績卻逆襲
※搶救 iPhone 銷量!蘋果官網開賣 iPhone 7 整新機
※iPhone XR銷量不及預期,代工商員工開始放假
※iphone新機型銷量低迷 蘋果被迫恢復生產iphone X
※iPhone X 在華銷量不佳/13 家航企支持空中玩手機/老羅自曝鎚子科技或將改名
※蘋果印度業務主管推激進戰略挽救當地iPhone銷量
※iPhone X重新上市?iPhone XS銷量不佳,積壓大量OLED屏無處可用
※Kantar:iPhone X全球各地單一機型銷量都排進前三
※Apple Watch和AirPods銷量已超過iPod總銷量
※iPhone X銷量不濟OLED訂單削減:上游廠商遭殃
※蘋果尷尬了,代工廠員工被迫休假,全怪新iPhone銷量不好
※蘋果打臉Garner和IDC Mac銷量全弄錯了
※Switch超級兇殘!權威遊戲機硬體銷量出爐
※【新品】蘋果銷量下降 廉價版iPhone救市 LCD全面屏
※iPhone X成為Q1全球銷量最高的手機
※新款iPhone銷量不佳,蘋果公司「重啟」iPhoneX生產
※iPhone XS銷量低迷,蘋果或重新生產iPhone X
※蘋果代工廠業績下滑 側面暴露iPhone銷量不佳
※庫克:中國區iPhone、iPad和Mac電腦銷量都下滑