一個“Internal”牽扯出的代碼泄露,阿里云獨家回應

近日,阿里云云效平臺被曝出現源代碼泄露企業,涉及40家企業共200余項目,甚至波及用戶隱私敏感數據。晚些時候,阿里云就此事作出回應,并在網站醒目標識并給出告警。

今天,一篇題為《獨家 | 阿里云出現源代碼泄露企業 涉及萬科等40家企業200余項目》的文章吸引了不少關注。文章披露,阿里巴巴旗下一站式研發提效平臺——云效平臺,只要通過賬號正常登陸進去,就可以看到很多公司的“內部”代碼,甚至不少用戶敏感信息被泄露,涉及公司包括萬科集團、咪咕音樂、百度無人車合作伙伴ecarx等。

根據了解,出現該問題的主要原因在于提交者對“Internal”一詞的不同理解。在云效平臺提交代碼,默認可以選擇三種方式:Private、Internal和Public。私有與公開很好理解,唯獨Internal一詞出現爭議,這些代碼被公開的企業可能將其理解為公司內部公開,因此將默認狀態下的Private權限更改為Internal。但是,Internal的真正含義是平臺公開而非公司內部公開,一旦選擇該選項,就意味著數據對整個云效平臺公開,所有用戶均可訪問,這也是造成本次“源碼泄露”事件的主要原因。

針對此事,InfoQ編輯部第一時間與阿里云取得聯系。對此,阿里云回應如下:
\"image\"

阿里云方面表示,2018年9月底,阿里云曾增強對Internal權限的中文注解,并于近日發出全站通知提醒。同時,阿里云正在逐一通知之前將訪問權限設為Internal的開發者用戶,確保大家正確理解該訪問權限的含義,并將繼續評估、改進相關產品設計,讓所有開發者有一個更安全、清晰的使用體驗。

對此,開發者的反應各有不一,有人認為Internal一詞在國內更多被翻譯為內部,國外則更多理解為平臺公開,國內外對于同一詞匯的理解存在誤差,阿里云應該給出更加具體的說明;也有網友表示,代碼托管平臺的設計大致相仿,幾乎每個平臺都采用Internal一詞表示平臺公開,長期編程的技術人員不可能產生誤解;另外,也有不少人對數據表示懷疑,認為該量級的企業不會將內部非公開代碼托管到公共平臺,而是應該放在私有平臺存儲。

對于被提到的幾家代碼公開的企業,部分已經第一時間將狀態更改為Private,暫未出現更大規模信息泄露,阿里云也表示將主動聯系平臺內項目狀態設置為“Internal”的客戶,第一時間確實是否存在其他風險。據了解,目前該平臺已經醒目給出告警。正常狀態下,項目默認為私有,手動更改請慎重選擇。

\"image\"

回顧 2018 年,全球數據泄露事件不斷,當事公司不乏技術實力雄厚、人才充足的大型互聯網企業,個別企業的安全漏洞甚至被黑客利用數年之久,泄露的總體數據量超過 10 億。其中,比較大型的幾起事件有萬豪國際集團官方微博聲明,喜達屋旗下酒店客戶預訂數據庫被黑客入侵,在 2018 年 9 月 10 日或之前曾在該酒店預定的最多 5 億條客戶數據或被泄露;華住集團被曝數據泄露,用戶信息在暗網公開出售,標價 8 個比特幣(當時的市值大約等價 37 萬人民幣),被泄露用戶信息近 5 億;2019剛開年,單單Elasticsearch 數據泄露事件一個月就發生了6起。

無論是大型云廠商還是企業,都應該加強代碼安全意識,尤其是涉及用戶敏感信息的數據。對于擁有大量隱私數據的企業而言,加強內部員工管理也很關鍵,內因往往是造成此類事件發生的最大原因之一。第三方代碼平臺應該加強管理和風險告知能力,企業層面也需要加強員工培訓并在做出選擇之前進行合理風險評估。一旦出現信息泄露,第一時間對泄露數據和代碼進行清理,以免發酵被黑客利用。

對于此事,各有各的說法,你對\u0026quot;Internal“一詞作何理解?你認為這個鍋應該誰背呢?

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/news/449381.shtml
繁體地址,請注明出處:http://hk.pswp.cn/news/449381.shtml
英文地址,請注明出處:http://en.pswp.cn/news/449381.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

真格量化——依托均線購買期權策略

# coding:utf-8 #!/usr/bin/env python from PoboAPI import * import datetime import time import numpy as np#開始時間,用于初始化一些參數 def OnStart(context) :print "I\m starting..."#登錄交易賬號,需在主頁用戶管理中設置賬號,并把證券測試替換成您的賬…

BZOJ 3329: Xorequ(數位dp+遞推)

傳送門 解題思路 可以把原式移項得\(x\)^\(2x\)\(3x\),而\(x2x3x\),說明\(x\)二進制下不能有兩個連續的\(1\)。那么第一問就是一個簡單的數位\(dp\),第二問考慮遞推按位做,設\(f(i)\)表示最后一位為\(0\)的答案,\(g(i)…

ps -ef 命令說明

前些天發現了一個巨牛的人工智能學習網站,通俗易懂,風趣幽默,忍不住分享一下給大家。點擊跳轉到教程。 PS是LINUX下最常用的也是非常強大的進程查看命令 //以下這條命令是檢查java 進程是否存在. ps -ef | grep java下面對命令選項進行說明…

JS module的導出和導入

最近看了些Vue框架寫的程序,發現自己的前端知識還停留在幾年以前,發現現在Javascript程序里有各種各樣的對module的導入和到處,導入乍一看跟python的語法挺像的無非就是把from和import這兩個關鍵詞的使用顛倒了一下順序。仔細看下來還是和pyt…

專訪雷果國:從1.5K到18K 一個程序員的5年成長之路

摘要:上段時間CSDN博客上流傳了一篇比較勵志的博文,講述了一個程序員從基礎薄弱到入職心儀公司的5年成長經歷,為了給那些待畢業或已畢業但對未來仍很迷茫的朋友指引前行的方向,CSDN專訪了這篇博文的作者。 導語:今年三月份&#…

真格量化——商品期權基本策略

#!/usr/bin/env python # coding:utf-8 from PoboAPI import * import datetime import time import numpy as np from copy import *#開始時間,用于初始化一些參數 def OnStart(context) :context.myacc = None#登錄交易賬號if context.accounts["回測期貨"].Login…

關于windows下的libtorch配置

關于windows下的libtorch配置 1.環境 Windows service 2012 R2/Windows10Cuda 9.0OpenCV3.4.1Libtorch1.0VS2017/VS20152.配置 第一步:CUDA 9.0cudnn7.5安裝(也可以用CUDA8.0) 如果已經安裝了cuda8.0及以上版本,可以忽略此步驟。 libtorch有cuda8.0 和cuda9.0的版本,為了與vs版…

spring集成多個rabbitMQ

轉自:https://blog.csdn.net/zz775854904/article/details/81092892 MQ全稱為Message Queue, 消息隊列(MQ)是一種應用程序對應用程序的通信方法。應用程序通過讀寫出入隊列的消息(針對應用程序的數據)來通信&#xff0…

解決(springboot項目)mysql表名大寫,造成jpa Table doesn't exist問題

這個問題有2種解決方法: 我的報錯是:java.sql.SQLSyntaxErrorException: Table gaei_ms.gaei_work_task doesnt exist方法一: 轉自:https://confluence.atlassian.com/fishkb/table-xxx-doesn-t-exist-error-with-mysql-server-30…

一個三流學校程序員的奮斗歷程

寫作用意 這些日子我一直在寫一個實時操作系統內核,已有小成了,等寫完我會全部公開,希望能夠為國內IT的發展盡自己一份微薄的力量。最近看到很多學生朋友和我當年一樣沒有方向,所以把我的經歷寫出來與大家共勉,希望能…

真格量化——做空波動率策略

# coding:utf-8 #!/usr/bin/env python # EmuCounter2 from PoboAPI import * import datetime import numpy as np#開始時間,用于初始化一些參數 def OnStart(context) :print "system starting..."#設定全局變量品種g.code1 = "m1901-C-3300.DCE" #豆粕…

搭建webpack基礎配置

搭建webpack基礎步驟: 1.去官方網站下載node.js(根據自己電腦的系統類型選擇) 2.安裝node.js完成后打開cmd命令提示符: 出現版本號證明安裝成功 3.cd到工程目錄下 npm install -g vue-cli(這里使用的是vue-cli腳手架安…

JPA 中 sql 預編譯 -- EntityManager 使用 預編譯

前些天發現了一個巨牛的人工智能學習網站,通俗易懂,風趣幽默,忍不住分享一下給大家。點擊跳轉到教程。 實現方式 : 1. 注入em: PersistenceContextprivate EntityManager entityManager; 注入方式 2: PersistenceUn…

持續記函數

自己寫文章的緣由 juejin.im/post/5c7368… 2019年2月26日 星期二 array_shift — 將數組開頭的單元移出數組 <?php $stack array("orange", "banana", "apple", "raspberry"); $fruit array_shift($stack); print_r($stack); ?…

研究:多感官教學增強記憶 學習效率事半功倍

人們在記憶外部信息時&#xff0c;必須先要去接受這些信息&#xff0c;而接受信息的“通道”不止一個&#xff0c;有視覺、聽覺、嗅覺、味覺、觸覺等等。有多種感官參加的記憶叫做“多通道”記憶。圖為臺中一幼稚園戶外寫生活動。 生動的教學方法往往可以吸引大多數孩子&#…

330 div+css Experience

今天學習的div&#xff0c;感覺對編輯html更為方便快捷&#xff0c;但還是需要多練&#xff0c;多熟悉一下思路和邏輯方式 越來越感覺&#xff0c;代碼不是重要的&#xff0c;重要的是方向和思路&#xff0c;am的float clearfloat 及屬性&#xff0c;還有overflow 溢出的三個屬…

時間序列的平穩性檢驗方法匯總

時間序列平穩性檢驗方法&#xff0c;可分為三類&#xff1a; 圖形分析方法 簡單統計方法 假設檢驗方法 一、圖形分析方法 可視化數據 可視化數據即繪制時間序列的折線圖&#xff0c;看曲線是否圍繞某一數值上下波動&#xff08;判斷均值是否穩定&#xff09;&#xff0c;看…

tcp的發送端一個小包就能打破對端的delay_ack么?

3.10內核&#xff0c;反向合入4.9的bbr。 最近分析bbr的時候&#xff0c;收集了線上的一些報文&#xff0c;其中有一個疑問一直在我腦海里面&#xff0c;如下&#xff1a; 本身處于delay_ack狀態的客戶端&#xff0c;大概40ms回復一個delay_ack&#xff0c;當收到一個490字節的…

設置 git pull 無需輸入賬號和密碼

前些天發現了一個巨牛的人工智能學習網站&#xff0c;通俗易懂&#xff0c;風趣幽默&#xff0c;忍不住分享一下給大家。點擊跳轉到教程。 如果你用git從遠程pull拉取代碼&#xff0c;每次都要輸入密碼&#xff0c;那么執行下面命令即可 git config --global credential.help…

Git 誕生記

你可能有過這樣的經歷&#xff1a;在 debug 的時候這里加一句&#xff0c;那里減一句&#xff0c;順便改改參數&#xff0c;不一會你的程序就從一個 bug 增加到了無數個 bug 。最重要的是&#xff0c;你完全想不起來自己到底改了幾個地方&#xff0c;原來的程序到底長什么樣子了…