Docker Hub数据库遭黑客入侵,19万用户敏感数据泄露

栏目: 服务器 · 发布时间: 5年前

内容简介:Docker Hub数据库遭遇未授权人士访问,并导致约19万用户的敏感信息曝光在外。这批信息包含一部分用户名与散列密码,以及GitHub与Bitbucket存储库的登录令牌。根据本周五晚发布的安全通知,Docker公司于2019年4月25日发现Docker Hub数据库的未授权访问活动。在进行调查之后,研究人员确定该数据库当中包含大约19万名用户的信息。此信息包含用于Docker autobuild的GitHub与Bitbucket存储库的访问令牌,外加一小部分用户的用户名与密码。

Docker Hub数据库遭遇未授权人士访问,并导致约19万用户的敏感信息曝光在外。这批信息包含一部分用户名与散列密码,以及GitHub与Bitbucket存储库的登录令牌。

根据本周五晚发布的安全通知,Docker公司于2019年4月25日发现Docker Hub数据库的未授权访问活动。

在进行调查之后,研究人员确定该数据库当中包含大约19万名用户的信息。此信息包含用于Docker autobuild的GitHub与Bitbucket存储库的访问令牌,外加一小部分用户的用户名与密码。

Docker公司发送给用户的通告:

Docker Hub数据库遭黑客入侵,19万用户敏感数据泄露

存储在Docker Hub当中的GitHub与Bitbucket访问令牌允许开发人员修改自己的项目代码,并对Docker Hub上的镜像进行后续自动构建——即autobuild。如果任何第三方得以访问这些令牌,则将获得同样的权限,包括访问私有存储库代码,并根据相应存储令牌的权限执行修改操作。

虽然在声明当中,Docker公司表示他们已经撤销了全部外泄的令牌与访问密钥,但对于利用Docker Hub autobuild检查项目的开发人员来讲,也意味着他们将无法及时检查项目存储库是确认是否存在未授权访问活动。更糟糕的是,由于通告在本周晚才正式发布,因此开发人员可能需要熬夜对自己的代码进行整体评估。

下面,我们一同来看Ycombinator’s Hack News上发布的用户接收到的完整通告内容。

2019年4月25日星期四,我们发现某负责存储部分财务用户数据的单一Hub数据库遭到未授权访问。在发现问题之后,我们迅速采取行动介入干预,并对网站实施保护。

我们希望向大家介绍我们从当前调查工作当中了解到的内容,包括有哪些Hub账户受到影响,以及用户应当采取的应对性措施。

以下是我们了解到的情况:

在Docker Hub数据库遭到未授权访问的短暂周期之内,可能有约19万个账户的敏感数据遭到外泄(占全部Hub用户中的5%以下)。曝光数据包括一小部分用户的用户名与散列密码,以及Docker autobuild的GitHub与Bitbucket令牌。

建议您采取的措施:

  • 我们提醒在其它账户当中重复使用Docker Hub密码内容的用户尽快更改密码。
  • 对于可能受到影响的autobuild用户,我们已经撤销了GitHub令牌与访问密钥,并提醒您重新接入您的存储库以检查安全日志,从而判断其中是否存在任何异常操作。
  • 您可以在自己的GitHub或者BitBucket账户上查看安全操作,以判断过去24小时之内是否存在任何意外访问活动——详见 https://help.github.com/en/art ... y-log 以及 https://bitbucket.org/blog/new ... where
  • 这可能会影响到您利用我们自动构建服务进行的持续构建操作。您可能需要取消链接,而后重新链接至您的GitHub与Bitbucket源提供程序,具体请访问 https://docs.docker.com/docker ... urce/

我们正在加强整体安全流程并审核自身策略,同时亦部署了额外监控 工具 以保障安全。

我们的调查仍在进行当中,并将在获得新进展后第一时间与您分享更多细节。

感谢您的理解。

Docker技术支持主管Kent Lamb, Info@docker.com

我们已经向 Docker 方面提出一系列相关问题,但截至发稿之时尚未得到任何回复。

原文链接: Docker Hub Database Hack Exposes Sensitive Data of 190K Users


以上就是本文的全部内容,希望本文的内容对大家的学习或者工作能带来一定的帮助,也希望大家多多支持 码农网

查看所有标签

猜你喜欢:

本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们

企业应用架构模式

企业应用架构模式

Martin Fowler / 人民邮电出版社 / 2009 / 79.00元

随着信息技术的广泛应用,系统需要处理的数据量越来越大,企业级软件开发已经渐成主流,而开发人员面临的困难与挑战也是显而易见的。更糟糕的是,这一领域的资料一直非常缺乏。 本书是软件开发大师Martin Fowler的代表作,采用模式的形式系统总结了业界多年积累的经验,被称为“企业级应用开发领域的圣经”,出版以来一直畅销不衰,至今仍然无可替代。作 者在精彩地阐述了企业应用开发和设计中的核心原则基础......一起来看看 《企业应用架构模式》 这本书的介绍吧!

HTML 编码/解码
HTML 编码/解码

HTML 编码/解码

XML 在线格式化
XML 在线格式化

在线 XML 格式化压缩工具

HEX CMYK 转换工具
HEX CMYK 转换工具

HEX CMYK 互转工具