开发人员在GitHub上泄漏稀释令牌,将敏感的业务数据置于风险
谷歌打开所有博客博客的HTTPS
没有IPO,债务资金。Intacct获得了一些燃料
ASD推荐新的网络安全措施,以确保关键IT系统
网络罪犯于2016年的金融服务净额£8000万英镑
美国州官员担心自己回应网络攻击的能力
Matt Hancock说,英国立法将镜像欧盟的GDPR
Microsoft在Windows 10中调整IE11-EDGE互操作性
虚拟仪器在2017年底之前添加云存储监控
GE使用ServiceMax采集进入下一个数字阶段
JavaScript路线图:前方更小但更频繁的更新
Craig Wright声称他是比特币发明人Satoshi Nakamoto
谷歌挑战法国人“被遗忘的权利”很好
关于数字经济账单数据分享条款的主“深受关注”
Microsoft修复了积极攻击IE缺陷和50个其他漏洞
Dell Plus EMC有一个名称:戴尔技术
NCSC呼吁英国关于网络安全合作
伊朗订单消息传递应用程序存储国内用户的数据
Oracle Q3 2016-17结果:云收入上升,总体增长2%
机器人税对于澳大利亚不可行
谷歌希望所有的Android手机都像Nexus
RSAC17:RSA CTO表示,Infosec Pers必须帮助创建业务驱动的安全性
区块链可以将投资银行基础设施成本降低30%
Singtel开始于2017年第三季度开始消费物联网试验
Slack从Pinterest聘请了新的工程首席
Lululemon转向数字转换,以支持消费者社区
基于云的合同在2016年占IT外包合同的三分之一
专家警告,反千禧一年招聘立场将扩大网络安全技能差距
审计员发现,苏格兰警察的I6项目因丧失信任和分歧而失败
政府工业战略提出了170万英镑的技术机构投资,以提高干期技能
instagram被10岁的芬兰·尼吉 - Facebook支付10,000美元
HMRC抨击“不准确”和“不可靠”的IR35在线评估工具
Wayfirt需要增强现实,项目探戈到企业
新加坡落地宠物和水独立的道路
谷歌的Android Wear的更大的更新将使健身跟踪更容易
CIO是关于区块链的兴起的?
为什么谷歌的Waze骑手应用程序将迎来“朋友经济”
在俄克拉荷马州登陆后,太阳脉冲2眼睛纽约
谷歌,优步,福特驱动器自驾驾驶汽车集团与沃尔沃和Lyft
CIO采访:亚历山德拉雷韦伦特利德,Tieto
在Blaze之后,世界上最大的太阳能电厂离线长达三周
开放式无线标准可以节省智能城市30%的技术成本
AWS准备通过签署云行为准则来准备GDPR准备
回头!Microsoft的Windows 10 App,KB 3035583,重新出现
GCHQ首席说,英国需要更多的网络安全妇女
阿布扎比金融监管机构与新加坡中央银行的金融金融协议
pwned:6500万Tumblr账户,从剥夺4000万,来自MySpace的3.6亿
物联网安全正在获得自己的崩溃测试
Opera提供iPhone用户免费VPN,附加弦
RACKSPACE在2017年第三季度推出对Google Cloud平台的托管服务支持
您的位置:首页 >科技 > 物联科技 >

开发人员在GitHub上泄漏稀释令牌,将敏感的业务数据置于风险

2021-07-03 13:44:19 [来源]:

来自数百家公司的开发人员包括在GitHub上的公共项目中为他们的Slack账户提供了访问令牌,使他们的团队“以风险为风险的内部聊天和其他数据。

由于多功能性,Slack已成为公司使用的最受欢迎的合作和内部通信工具之一。该平台的API允许用户开发可以在Slack通道中直接从外部服务接收命令或从外部服务发布内容的机器人,使其易于自动化各种任务。

许多开发人员发布了他们的Slack Bots的代码 - 其中一些是小型个人项目 - 在GitHub上,但无法删除机器人“访问令牌。一些开发人员甚至包括与代码中的自己的帐户相关联的私有令牌。

这样的令牌可以提供对聊天,文件,私人消息和其他敏感数据的访问,其中包括这些开发人员或机器人是成员的休闲团队中。

来自网站安全公司的研究人员在Github上发现了1,500多个Slack代币,其中一些令牌提供支付提供商,互联网服务提供商,学校,广告代理商,报纸和医疗保健提供者的团队。

使用这些代币,研究人员获得了畅销团队的访问,并找到了数据库凭据,敏感的私人邮件,包含密码的文件,以及登录到连续集成平台和内部服务。

“我们还从内部沟通团队内部沟通中得出结论,即人们往往与经过凭证一般的凭证真的邋and,”侦查研究人员在博客岗位中说。

这不是第一个在GitHub上托管的项目中暴露的敏感访问令牌。2014年,一名研究人员发现了亚马逊Web服务的几乎10,000个访问键,并在GitHub上的公开访问代码内的开发人员留下了弹性计算云。

其他研究人员发现了用于千万移动应用程序的后端数据库和服务的凭据,可以轻松解开和检查。

“永远不要在代码中提交凭证,”侦探研究人员说。“你应该做的第一件事是在文件中创建环境变量,并从[]开始,忽略代码存储库中的该文件。”

Slack允许团队所有者限制创建应用程序和自定义集成,以仅选择成员,而不是所有这些。

郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如有侵权行为,请第一时间联系我们修改或删除,多谢。