91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

這是有史以來最大范圍的一次源代碼泄露

h1654155971.8456 ? 來源:世界半導(dǎo)體論壇 ? 2020-08-04 15:57 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

可以說,這是有史以來最大范圍的一次源代碼泄露。

源代碼就是指編寫的最原始程序的代碼,主要對象是面向開發(fā)者,我們平常使用的應(yīng)用程序都是經(jīng)過源碼編譯打包以后發(fā)布呈現(xiàn)的。 公司專有程序代碼對于網(wǎng)絡(luò)創(chuàng)意公司來說是其生命的化身,掌握了其編寫方式,就可以復(fù)制出一個相同的程序,或通過閱讀源代碼找到程序的漏洞進(jìn)行任意攻擊。所以在互聯(lián)網(wǎng)興起后世界各國都立法對其進(jìn)行保護(hù)。 微軟、Adobe、聯(lián)想、AMD高通、聯(lián)發(fā)科、通用電氣、任天堂、迪士尼、華為海思等 50 家科技公司都中招了。

據(jù)外媒報道,遭泄露的源碼被發(fā)布在 GitLab 上一個公開存儲庫中,并被標(biāo)記為 “exconfidential” (絕密),以及 “Confidential & Proprietary”(保密&專有)。

雷鋒網(wǎng)注:GitLab 是一個用于倉庫管理系統(tǒng)的開源項目,全球第二大開源代碼托管平臺,谷歌重金投資加持的開源獨角獸,阿里巴巴還一度是其重要客戶。 根據(jù)安全研究人員 Bank Security 提供的信息,該存儲庫中大約包含了超過 50 家公司的源碼。但有一些文件夾是空的,還有一些存在硬編碼憑證。(一種創(chuàng)建后門的方式。)

此外,開發(fā)人員 Tillie Kottmann 提到,一些代碼庫中確實存在硬編碼憑證,他在發(fā)布前已盡可能地將其刪除,“以避免造成直接傷害或是助長更大的破壞”。另外,他也坦承自己并未在發(fā)布前與每一家受影響的公司進(jìn)行聯(lián)系,但他們確保自己“盡了最大的努力將負(fù)面影響最小化”。

Kottmann 的 Twitter 賬戶簡介寫道,“這里可能正在泄露您的源代碼。”該賬戶的置頂推文是一條眾包帖,問道“您認(rèn)為機密信息、文檔、二進(jìn)制文件和源代碼,哪一種最應(yīng)該向公眾公開……”

使用錯誤的 Devops 工具暴露了代碼 對于上述事件,不少安全專家表示,“在互聯(lián)網(wǎng)上失去對源代碼的控制,就像把銀行的設(shè)計圖交給搶劫犯一樣?!?目前,Kottmann 已應(yīng)部分企業(yè)的要求刪除了代碼。例如 Daimler AG,梅賽德斯-奔馳的母公司;聯(lián)想的文件夾也已經(jīng)空空如也。針對有移除代碼要求的公司,Kottmann 表示愿意遵守,并樂意提供信息,“幫助公司增強基礎(chǔ)架構(gòu)的安全性”。 而關(guān)于源代碼泄露的原因,開發(fā)團隊也在繼續(xù)尋找原因。

Kottmann 稱,他們試圖在發(fā)布硬編碼憑證之前從公司的源代碼中刪除這些硬編碼憑證,這些憑證通常用于創(chuàng)建后門程序,以免發(fā)生更加強大的安全漏洞。 回顧在 Kottmann 的 GitLab 服務(wù)器上泄漏的一些代碼,可以發(fā)現(xiàn)某些項目已由其原始開發(fā)人員公開發(fā)布,或者在很久以前進(jìn)行了最后更新。 不過,開發(fā)人員表示,有更多公司使用錯誤的 Devops 工具配置了暴露源代碼的公司。此外,他們正在探索運行 SonarQube 的服務(wù)器,SonarQube 是一個開源平臺,用于自動代碼審核和靜態(tài)分析,以發(fā)現(xiàn)錯誤和安全漏洞。 Kottmann 認(rèn)為,有成千上萬的公司由于未能正確保護(hù) SonarQube 安裝而暴露了專有代碼。 不過,網(wǎng)絡(luò)安全公司 ImmuniWeb 的創(chuàng)始人兼首席執(zhí)行官 Ilia Kolochenko 指出,“從技術(shù)角度來看,這次的泄露并不算很嚴(yán)重……若沒有每天的支持和改進(jìn),源代碼也會迅速貶值”。 盡管如此,這樣大規(guī)模的泄露事件原因還是值得引起注意。 代碼被公開之痛 每一次源代碼被公開,伴隨著的都是巨大的損失。 我們舉幾個例子,大家就明白了。 大家一定還記得大疆前員工將含有公司商業(yè)機密的代碼上傳到了 GitHub 的公有倉庫中,造成源代碼泄露的事件。 根據(jù)當(dāng)時的報道,這些源代碼,攻擊者可以 SSL 證書私鑰,訪問客戶的敏感信息,比如用戶信息、飛行日志等等。 根據(jù)評估,這次泄漏代碼一共給大疆造成了 116.4 萬的經(jīng)濟損失。 再比如,2019 年 4 月,B 站整個網(wǎng)站后臺工程源碼泄露,并且“不少用戶密碼被硬編碼在代碼里面,誰都可以用。”

當(dāng)天,在開源及私有軟件項目托管平臺 GitHub 上,出現(xiàn)了名為“嗶哩嗶哩bilibili 網(wǎng)站后臺工程源碼”的項目。據(jù)悉,該項目由賬號“ openbilibili ”創(chuàng)建,由于網(wǎng)站的開源性質(zhì),登錄網(wǎng)站者均可使用。當(dāng)日 B站股價跌 3.27%。 雖然很快被封禁,B 站也已經(jīng)報警處理,但有不少網(wǎng)友克隆了代碼庫,隱患已經(jīng)埋下,補救起來也頗為頭疼。 當(dāng)然,除了主動泄露私鑰,還有很多人在 GitHub 上把登錄信息和明文密碼也都一起開源的。 而這些被開源的代碼一旦被黑客利用,造成的損失就要看黑客的心情了。附源代碼泄漏完整受害者列表:Johnson Controls(江森自控) iLendx (聯(lián)想) Banca Nazionale del Lavoro Lenovo-smart-display-7 Adobe Fastspring GE Appliances(GE電器) Mercury TFS GovCloudRecords MyDesktop eMasurematics Buckzy TeamApt Alpha FX Covid Apps Romeo Power

Digital Health Department DRO Health Elgin Industries Berkeley Lights Pwnee Studios NYNJA Tapway BlocPower Capital Technology Services Lenovo(聯(lián)想) AMI insyde Erobbing / Luobin They make various Android based devices, like DVRs and Law Enforcement devices. http://www.erobbing.com/ KaiOS AMD Chenyee / Gionee Disney(迪士尼) Mineplex Daimler Rockchip HiSilicon(海思) Aukey Chunmi Xiaomi's Kitchen Appliance Subsidiary PUKKA Roblox Corporation Microsoft(微軟) Motorola(摩托羅拉) Qualcomm(高通) Mediatek(聯(lián)發(fā)科) Bahwan CyberTek CryptoSoul gms ReactMobile ЦЭККМП Tactical Electronics Siasun

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 高通
    +關(guān)注

    關(guān)注

    78

    文章

    7741

    瀏覽量

    200064
  • 源代碼
    +關(guān)注

    關(guān)注

    96

    文章

    2953

    瀏覽量

    70469
  • 華為海思
    +關(guān)注

    關(guān)注

    5

    文章

    88

    瀏覽量

    24587

原文標(biāo)題:突發(fā)!華為海思、高通、聯(lián)發(fā)科等50多家公司源代碼泄露

文章出處:【微信號:eda365wx,微信公眾號:EDA365電子論壇】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點推薦

    GD32 usbcdc單片機從機只發(fā)送,串口打開第一次自動發(fā)最后一次測量的值

    關(guān)閉串口,測量會兒(還在發(fā)送值),關(guān)閉測量(不發(fā)值),此時打開串口,按理來說應(yīng)該沒有值,但是會保留最后一次測量的發(fā)送值,這個過程完全沒有receive(如果是PC主機發(fā)單片機回應(yīng),這是正常的)就只
    發(fā)表于 02-04 10:24

    與軸一次成型的微電機轉(zhuǎn)子磁鐵

    在微型電機領(lǐng)域,與軸一次成型的轉(zhuǎn)子磁鐵正逐漸成為種被廣泛采用的結(jié)構(gòu)方案,相比傳統(tǒng)“磁鐵+轉(zhuǎn)軸后裝配”的形式,這類轉(zhuǎn)子在結(jié)構(gòu)、性能和致性方面都有明顯優(yōu)勢,特別適合對體積、精度和可靠性要求較高的微電機應(yīng)用。
    的頭像 發(fā)表于 01-27 11:40 ?387次閱讀
    與軸<b class='flag-5'>一次</b>成型的微電機轉(zhuǎn)子磁鐵

    如何判斷一次消諧器是否工作正常?

    判斷一次消諧器是否正常,其實就看它有沒有“扛住”系統(tǒng)電壓、及時“泄放”諧振能量,同時自己保持“健康”狀態(tài)。核心方法是?外觀檢查、電氣參數(shù)測試和運行狀態(tài)觀察?三管齊下。
    的頭像 發(fā)表于 01-22 10:27 ?243次閱讀
    如何判斷<b class='flag-5'>一次</b>消諧器是否工作正常?

    新思科技分享實現(xiàn)AI芯片一次流片成功的十大策略

    由于 AI 芯片的硬件與軟件之間存在高度復(fù)雜且相互依賴的關(guān)系,定制 AI 芯片已成為當(dāng)今半導(dǎo)體行業(yè)中資金投入最高、風(fēng)險最大的研發(fā)項目之。旦設(shè)計需要重新設(shè)計進(jìn)行二流片,成本還會大幅
    的頭像 發(fā)表于 01-19 11:08 ?747次閱讀

    光伏一次調(diào)頻設(shè)備/一次調(diào)頻裝置|光伏一次調(diào)頻涉網(wǎng)試驗/光伏電站一次調(diào)頻建設(shè)改造方案

    2025年以來能源局下發(fā)通知要求10KV以上的新能源廠站要具備一次調(diào)頻能力,并遞交涉網(wǎng)試驗報告。對于投資規(guī)模不大的工商業(yè)分布式光伏電站,又要面臨改造投資問題,壓力較大。如何選擇質(zhì)優(yōu)價廉的一次調(diào)頻產(chǎn)品
    的頭像 發(fā)表于 01-17 08:54 ?1403次閱讀
    光伏<b class='flag-5'>一次</b>調(diào)頻設(shè)備/<b class='flag-5'>一次</b>調(diào)頻裝置|光伏<b class='flag-5'>一次</b>調(diào)頻涉網(wǎng)試驗/光伏電站<b class='flag-5'>一次</b>調(diào)頻建設(shè)改造方案

    光伏一次調(diào)頻設(shè)備,光伏電站一次調(diào)頻建設(shè)改造方案

    光伏一次調(diào)頻設(shè)備|一次調(diào)頻裝置|光伏一次調(diào)頻涉網(wǎng)試驗/光伏電站一次調(diào)頻介紹 2025年以來能源局下發(fā)通知要求10KV以上的新能源廠站要具備
    發(fā)表于 01-16 20:06

    一次消諧器對電力系統(tǒng)的核心貢獻(xiàn)

    一次消諧器(又稱 PT 一次消諧裝置)是安裝在電壓互感器一次側(cè)中性點與地之間的非線性電阻設(shè)備,主要應(yīng)用于3-66kV 中性點不接地或經(jīng)消弧線圈接地的中壓配電網(wǎng),對保障電力系統(tǒng)安全穩(wěn)定運行具有不可替代
    的頭像 發(fā)表于 01-07 06:40 ?397次閱讀
    <b class='flag-5'>一次</b>消諧器對電力系統(tǒng)的核心貢獻(xiàn)

    從內(nèi)核到生態(tài):一次看懂HarmonyOS 6如何重寫操作系統(tǒng)的“基礎(chǔ)代碼

    在移動操作系統(tǒng)競爭進(jìn)入“深水區(qū)”的當(dāng)下,用戶對于系統(tǒng)體驗的期待早已不再局限于功能的簡單疊加,而是追求種從底層架構(gòu)革新帶來的全方位飛躍。HarmonyOS 6的正式發(fā)布,正是這樣一次對操作系統(tǒng)
    的頭像 發(fā)表于 12-31 09:09 ?303次閱讀
    從內(nèi)核到生態(tài):<b class='flag-5'>一次</b>看懂HarmonyOS 6如何重寫操作系統(tǒng)的“基礎(chǔ)<b class='flag-5'>代碼</b>”

    解析一次消諧和二消諧的差異與應(yīng)用場景

    在電力系統(tǒng)中,消諧裝置是保障系統(tǒng)穩(wěn)定運行的關(guān)鍵設(shè)備,它可以有效消除諧振過電壓,避免因諧振引發(fā)的設(shè)備損壞和停電事故。一次消諧器和微機消諧裝置,都可以用于PT柜,保護(hù)電壓互感器。 一次消諧器和微機消諧
    的頭像 發(fā)表于 12-11 11:33 ?565次閱讀

    固定式測斜儀多久需要校準(zhǔn)一次?

    在結(jié)構(gòu)物安全監(jiān)測領(lǐng)域,固定式測斜儀的校準(zhǔn)頻率直接影響數(shù)據(jù)可靠性。根據(jù)工程實踐與設(shè)備特性,科學(xué)制定校準(zhǔn)計劃需綜合考量環(huán)境條件、使用強度及工程風(fēng)險等級。那么固定式測斜儀多久需要校準(zhǔn)一次?常規(guī)校準(zhǔn)周期建議
    的頭像 發(fā)表于 08-13 14:47 ?846次閱讀
    固定式測斜儀多久需要校準(zhǔn)<b class='flag-5'>一次</b>?

    智能客服驅(qū)動效率和體驗升級,上海電信+昇騰AI的一次民生應(yīng)用實踐

    上海電信+昇騰AI的一次民生應(yīng)用實踐
    的頭像 發(fā)表于 07-30 23:44 ?2991次閱讀
    智能客服驅(qū)動效率和體驗升級,上海電信+昇騰AI的<b class='flag-5'>一次</b>民生應(yīng)用實踐

    移動電源EMC整改:認(rèn)證失敗到一次通過的實戰(zhàn)經(jīng)驗

    深圳南柯電子|移動電源EMC整改:認(rèn)證失敗到一次通過的實戰(zhàn)經(jīng)驗
    的頭像 發(fā)表于 05-26 11:25 ?942次閱讀
    移動電源EMC整改:認(rèn)證失敗到<b class='flag-5'>一次</b>通過的實戰(zhàn)經(jīng)驗

    充電樁EMC整改:測試失敗到一次過檢的標(biāo)準(zhǔn)化流程設(shè)計

    南柯電子|充電樁EMC整改:測試失敗到一次過檢的標(biāo)準(zhǔn)化流程設(shè)計
    的頭像 發(fā)表于 05-09 11:19 ?1190次閱讀

    一次消諧裝置與二消諧裝置區(qū)別、一次消諧器與二消諧器的區(qū)別

    一次消諧器與二消諧器是電力系統(tǒng)中用于抑制諧振過電壓的不同裝置,主要區(qū)別如下: 安裝位置:一次消諧器串聯(lián)于電壓互感器(PT)一次側(cè)中性點與地之間,直接承受高電壓;二
    的頭像 發(fā)表于 05-07 09:58 ?4599次閱讀
    <b class='flag-5'>一次</b>消諧裝置與二<b class='flag-5'>次</b>消諧裝置區(qū)別、<b class='flag-5'>一次</b>消諧器與二<b class='flag-5'>次</b>消諧器的區(qū)別

    電機大范圍調(diào)速的綜合電壓調(diào)制策略

    針對電動汽車要求驅(qū)動電機具有大范圍調(diào)速要求和目前任何單種基本調(diào)制方式都無法做到全調(diào)制比范圍內(nèi)性能最優(yōu)的問題,提出了種綜合的調(diào)制策略:在低調(diào)制比階段使用傳統(tǒng)的SVPWM策略,在高調(diào)制比階段
    發(fā)表于 04-01 14:51