精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

微軟38 TB內部數據慘遭泄露!私人密鑰、3w+工作對話流出,背后原因震驚了

人工智能 新聞
昨天,微軟在GitHub上發布開源訓練數據時,無意中泄露了38 TB的內部數據。好在,百億獨角獸Wiz及時發現了漏洞,現在微軟已經連夜修補上了。

出大事了!

幾個月前,微軟的人工智能研究團隊在GitHub上發布大量開源訓練數據時,曾發生了大規模泄露。

高達38 TB的數據流出,包括員工電腦的的個人備份、私人密鑰和三萬多條內部的Teams消息。

原來,是微軟的AI研究團隊在發布開源訓練數據集時,不小心打開了「小金庫」的門。

而泄露之所以會發生,是因為一個SAS token配置錯誤了。

微軟的工作人員,都是使用Azure來共享文件的。但現在,它的便利性也成了一把雙刃劍——容易共享,卻也容易泄露。

就在昨天,微軟和Wiz同時發博,梳理了一下這件事的來龍去脈,因此廣大群眾們才了解到,原來三個月前發生過這么一場嚴重的泄漏事件。

Microsoft調查結果

在得知了捅出這么大一個簍子之后,微軟也馬上修復了這個問題,并對可能產生影響的文件進行了全面的排查,還發了一個官方博客對泄露事件進行了總結。

官方博客最主要的目的是安撫客戶,微軟一開頭就表示了「沒有客戶數據泄露,也沒有其他內部服務因為這個問題而處于危險之中。對于此問題,不需要客戶采取任何行動。」

但是如此大規模的數據泄漏,別說微軟的客戶了,就是路過的吃瓜群眾看了消息也不是很放心啊。

我們就來看看這次數據泄漏的前因后果。

最早發現泄漏的是一個云安全公司Wiz,他們在發現了這個問題之后,在將問題告知微軟的同時,把自己的發現和分析寫了一篇長文博客,為自己的業務能力打了一波廣告。

按照Wiz的說法,微軟的人工智能研究團隊在GitHub上發布大量開源訓練數據時,意外暴露了38 TB的額外私人數據,其中包括2名員工工作站的硬盤備份。

其中包括:機密文件、私鑰、密碼和超過 30,000 條內部 Microsoft Teams 消息。

但是因為發現這個漏洞的公司本來就是網絡安全公司,而且第一時間聯系了微軟,所以大概率這些數據沒有被真正泄露出去。

而數據意外暴露的過程,是源于Wiz的研究團隊在網上掃描意外暴露云托管數據時的發現。

Github上Microsoft的組織下找到了一個名為robust-models-transfer的Repo。瀏覽者可以通過Azure的存儲URL來下載模型:

但是,用戶通過這個URL能夠訪問的不僅僅是這個開源模型。它被配置為授予用戶訪問整個存儲帳戶的權限,從而公開了其他私人敏感數據。

掃描顯示,此帳戶包含38 TB的額外數據,包括兩個微軟員工的電腦硬盤備份。

圖:「robustnessws4285631339」存儲帳戶下泄漏出來的文件夾

圖:在文件備份中發現的一小部分敏感文件

兩名微軟員工的Teams聊天記錄

而且除了錯誤的訪問權限之外,這個SAS token還被錯誤地配置為「完全控制」權限。這意味著,其他用戶不僅可以查看存儲帳戶中的所有文件,還可以刪除和篡改這些文件。

因為Repo原本的目的是提供一個用于訓練代碼的AI模型。Repo會引導用戶從SAS鏈接下載格式為ckpt的模型數據文件。

它是使用Python的 pickle 格式化器格式化的,很容易引發任意代碼執行(ACE)攻擊。

攻擊者可以將惡意代碼注入到這個存儲帳戶中的所有AI模型中,每個信任這個微軟GitHub Repo的用戶都會受到威脅。

不過還好,因為這個賬戶是在Wiz研究團隊主動掃描時找到的,并并沒有公開給所有的訪問用戶。

微軟Azure使用了一種被稱為「SAS token」的機制。用戶通過這個機制來創建鏈接分享自己的存儲賬戶的訪問權限,而經過他們檢查,這個賬戶還是完全私有的。

微軟也表示,由于Wiz的研究發現,他們已經擴展了GitHub的一項特殊監控服務,會監視所有公開開源代碼的更改,以防止可能的代碼篡改和敏感文件泄露。

SAS token簡介

SAS(Shared Access Signature)即共享訪問簽名。

在Azure中,SAS token是一個經過認證的URL,它能夠授予對Azure存儲數據的訪問權限。

SAS的訪問權限可由用戶自定義。

訪問的內容可以是單個文件、容器或整個存儲帳戶,權限介于只讀和完全控制之間。

過期時間也可以自定義,并允許用戶創建無限期的訪問 token。

這種精細的操作劃分為用戶帶來了極大靈活性和機動性,但也可能會導致授權過多帶來的一系列風險。

這次微軟內部數據的泄露印證了這一點。

在權限最大的情況下,token可以永久開放對整個帳戶的所有權限,基本上與賬戶密鑰的訪問權限相同。

SAS token有3種類型:賬戶SAS、服務SAS和用戶授權SAS。

其中,最常用的是賬戶SAS  token,微軟的Repo中使用的也是這種token。

生成賬戶SAS的過程很簡單,如下圖所示:

用戶配置token的范圍、權限和有效期,然后生成token。隨后在后臺中,瀏覽器會從Azure下載帳戶密鑰,并用密鑰簽署生成的token。

整個過程都將在瀏覽器上完成,與Azure云中的資源或事件無關。

因此,當用戶創建了一個具有高權限且無限期的token時,管理員根本無法得知這個token的地點以及流通范圍。

這使得想要吊銷token變得十分困難。

管理員需要輪換簽署token的帳戶密鑰,從而使所有由相同密鑰簽署的其他令牌也變得無效。

這個缺陷讓這項服務很容易成為尋找暴露數據的攻擊目標。

除了意外暴露的風險,該服務的缺陷還使其成為攻擊者在入侵賬戶中進行持久攻擊的有效工具。

微軟最近的一份報告表明,攻擊者正在利用該服務缺乏監控功能的特點,生成特權SAS token作為后門。

但由于token的發放在任何地方都沒有記錄,所以管理員無法對其采取相應的行動。

SAS安全建議

Wiz在回顧分析了微軟數據泄露的整個流程后,貼心地針對這次的始作俑者SAS,為用戶提出了一些提高SAS安全性的建議。

SAS管理

首先是管理方面,由于賬戶SAS token缺乏安全性和管理,因此應將其視為與賬戶密鑰本身,給予同樣的重視

要避免將賬戶 SAS用于外部共享,token創建的錯誤很容易被忽視并暴露敏感數據。

如果要進行外部共享,可考慮將服務 SAS與存儲訪問策略一起使用。

該功能可以將 SAS token與服務器端策略相連,從而能過以集中方式管理策略和撤銷策略。

如果需要以有時間期限的方式共享內容,可以考慮用戶授權SAS,它僅提供上限為7天的訪問權。

并且,它還能將 SAS token與 Azure Active Directory的身份管理連接起來,提供對令牌創建者及其用戶身份的控制和可見性。

此外,Wiz建議為外部共享創建專用的存儲帳戶,以確保過度授權的token其潛在影響僅限于外部數據。

為了禁用SAS token,企業必須分別禁用每個存儲賬戶的 SAS訪問權限。云安全策略管理(CSPM) 可以作為一項策略來進行跟蹤和執行。

另一種禁用SAS token創建的解決方案是阻止Azure中的“列出存儲帳戶密鑰”操作(因為沒有密鑰,無法創建新的SAS令牌),然后輪換當前的帳戶密鑰,以使現有的SAS令牌無效。

這種方法仍然允許創建用戶授權SAS,因為它依賴于用戶密鑰而不是賬戶密鑰。

SAS監管

其次是監管方面,如果要跟蹤活動SAS token的使用情況,需要為每個存儲賬戶啟用Storage Analytics日志。

生成的日志將包含SAS token訪問的詳細信息,包括簽名密鑰和分配的權限。

但需要注意的是,只有主動使用的token才會出現在日志中,并且啟用日志會產生額外費用,這對于活動頻繁的賬戶來說可能會很昂貴。

此外,Azure Metrics也可用于監控存儲賬戶中 SAS token的使用情況。

在默認情況下,Azure會記錄和匯總長達 93 天的存儲帳戶事件。利用Azure Metrics,用戶可以通過查找 SAS 驗證請求,找到使用 SAS token的存儲賬戶。

SAS秘密掃描

最后是使用秘密掃描工具來檢測工件和公開暴露資產(如移動應用程序、網站和 GitHub 存儲庫)中泄漏或過度授權的 SAS token,這在微軟的案例中可以看到。

對于Wiz的用戶,Wiz提供了秘密掃描功能來識別內部和外部資產中的SAS token,并探索其權限。此外,還可以使用Wiz CSPM跟蹤支持SAS的存儲賬戶。

Wiz介紹

幫助微軟發現這次數據泄漏,防止了可能出現的更嚴重的后果的Wiz,是一家位于美國紐約,創立于2020年的網絡云安全初創公司。

根據公司自己的介紹,他們的業務主要是幫助企業發現公共云基礎設施中的安全問題,為企業安全團隊設計云原生可視性解決方案,可分析整個云環境,提供跨云、容器和工作負載的安全風險 360° 視圖。

在8月底,他們剛剛完成了接近3億美元的D輪融資,估值接近100億美元,是云安全領域的一只巨型獨角獸。

客戶包括了各行各業對于云服務和安全有需求的公司。

4位創始人:Ami Luttwak、Assaf Rappaport、Yinon Costiva 和 Roy Reznik都來自以色列,他們相識于在以色列軍隊服役期間。

后來4人開發了一個名為Adallom的云訪問代理產品,2015年被微軟收購。4人因此加入了微軟。而他們開發的云安全產品被微軟整合了進自己的服務之中,為微軟創造了每年接近10億的云安全業務收入。

當他們發現自己做的業務和產品,在微軟Azure之外,也有非常好的市場前景時,他們4人決定離開,共同創立第二家企業——Wiz。

因為他們發現與本地網絡安全不同,安全團隊無法在「單一管理平臺」中查看所有云服務器,而Wiz正是瞄準了這個市場發力,提供了一個支持多個公有云服務的安全管理平臺。

責任編輯:張燕妮 來源: 新智元
相關推薦

2023-09-21 08:23:07

2023-09-19 06:39:46

2023-09-19 22:36:58

2024-11-28 08:30:00

2021-09-16 09:02:59

數據泄露漏洞成本

2021-10-09 12:56:45

數據庫泄露網絡攻擊網絡安全

2012-04-24 09:08:57

2012-09-05 14:29:04

2021-01-12 15:24:39

數據泄露網絡安全因素認證

2023-10-05 09:24:55

1TB硬盤931GB

2021-06-04 17:52:31

Windows10操作系統微軟

2021-10-07 11:50:46

Facebook宕機Clubhouse

2015-12-14 09:46:16

2019-11-12 16:34:12

網絡安全軟件技術

2025-07-11 08:41:21

2020-12-18 08:28:13

Redis數據數據庫

2010-07-19 09:02:03

IE9微軟

2023-10-26 16:49:38

2025-03-07 18:10:03

2024-07-17 11:25:15

點贊
收藏

51CTO技術棧公眾號

日日噜噜噜噜久久久精品毛片| 日韩在线免费视频| 黄色一级在线视频| 香蕉视频黄在线观看| 日韩精品福利网| 久久久久99精品久久久久| 精品国产乱码久久久久夜深人妻| 日本电影在线观看网站| 国产不卡在线视频| 国产精品美乳一区二区免费| 黄色一级片在线| 亚洲另类春色校园小说| 日韩一区二区三区观看| 少妇性饥渴无码a区免费| 免费av在线播放| 久久久精品免费免费| 亚洲自拍欧美色图| 欧美 亚洲 另类 激情 另类| 欧美日本一区| 神马国产精品影院av| 国产精品无码一区二区三| 日韩一区二区三免费高清在线观看| 久久久久久99久久久精品网站| 91国内在线视频| 粉嫩av性色av蜜臀av网站| 国产日韩欧美一区二区三区| 精品电影一区二区| 超碰在线免费av| 日韩在线短视频| 午夜欧美大尺度福利影院在线看 | 亚洲国产精品久久久久久女王| 亚洲 欧美 日韩 在线| 国内久久精品| 欧美成人午夜激情| 国产黄色录像片| 精品久久影视| 永久免费看mv网站入口亚洲| 国产艳俗歌舞表演hd| 最新国产精品精品视频| 欧美精品精品一区| 不卡的av中文字幕| 久久精品女人天堂av免费观看| 国产精品视频一二三区| 欧美极品jizzhd欧美| 天堂在线观看免费视频| 国产不卡视频一区| caoporen国产精品| 成人免费公开视频| 粉嫩蜜臀av国产精品网站| 999久久久| 精品久久在线观看| 国产一区二区三区黄视频| 成人黄色在线观看| 91国内精品视频| 国产自产v一区二区三区c| 91精品国产综合久久久久久久久| 免费在线观看黄色av| 在线精品视频在线观看高清| 欧美精品免费看| 久久久.www| 红桃视频国产精品| 久久久久久久久久久网站| 国产免费无码一区二区视频| 在线中文字幕亚洲| 国内精品国产三级国产在线专| 国产精品免费无码| 成人羞羞网站入口| 色av吧综合网| 四虎永久免费在线| 欧美日韩国产一区精品一区| 久久久久久com| 国产午夜在线播放| 亚洲一区自拍| 国产精品女主播| av中文字幕播放| 成人精品高清在线| 欧美一区二区三区精美影视 | 国产酒店精品激情| 成人精品水蜜桃| 欧美日韩在线中文字幕| 国产欧美1区2区3区| 中国一级大黄大黄大色毛片| www555久久| 在线观看亚洲a| 亚洲色图欧美自拍| 欧美五码在线| 中文字幕亚洲色图| 国产精品111| 日本va欧美va精品| 99久久久精品免费观看国产 | 免费在线一区观看| 99九九视频| 天堂中文字幕在线| 国产精品久久久久久久久免费丝袜 | 蜜桃视频成人在线观看| 51精品视频| 欧美视频日韩视频在线观看| 少妇愉情理伦片bd| 日韩高清一级| 理论片在线不卡免费观看| 看片网址国产福利av中文字幕| 伊人久久大香线蕉av超碰演员| 久久的精品视频| 伦av综合一区| 国产一区二区三区免费在线观看| 亚洲一区二区三区xxx视频| 偷拍自拍在线视频| 亚洲精品福利视频网站| 无码日韩人妻精品久久蜜桃| 这里视频有精品| yw.139尤物在线精品视频| 国产一级片毛片| 国产乱国产乱300精品| 青青草久久网络| 成人影音在线| 欧美一级爆毛片| 国产一区二区三区精品在线| 99日韩精品| 99精品99久久久久久宅男| 色多多视频在线观看| 一本一道久久a久久精品综合蜜臀 一本一道综合狠狠老 | 日韩欧美色视频| 欧洲视频一区| 日韩美女免费线视频| 欧美 中文字幕| 亚洲人成网站精品片在线观看| 玖玖精品在线视频| 久久婷婷五月综合色丁香| 亚洲精品在线看| 亚洲综合一二三| 成人av免费在线观看| 97av中文字幕| 蜜桃精品一区二区三区| www.亚洲男人天堂| 一区二区视频网| 欧美激情中文字幕| 日韩av在线综合| 美女精品一区最新中文字幕一区二区三区 | 91免费看片网站| 成人激情电影在线看| 日韩欧美国产网站| 日本xxx在线播放| 亚洲久久一区| 久久综合九色综合久99| 黄色在线网站噜噜噜| 日韩av网站电影| 日韩精品在线免费看| 成人福利视频在线看| 国产xxxx振车| 成人精品动漫一区二区三区| 欧美国产第二页| 欧美在线 | 亚洲| 午夜精品久久久久久久久久久| 91国产精品视频在线观看| 波多野结衣在线观看一区二区 | 欧美成欧美va| 国产美女精品在线| 成人午夜视频在线观看免费| 国产在线播放精品| 日本成人黄色片| 电影在线高清| 51精品视频一区二区三区| 三级影片在线看| 成人白浆超碰人人人人| 男人日女人下面视频| 伊人久久大香线蕉综合网蜜芽| 欧美黄色成人网| 日韩一级在线播放| 日韩欧美精品在线观看| 亚洲精品午夜视频| 精品一区二区三区在线观看 | 色婷婷综合激情| 欧洲性xxxx| 国产精品99久久久久久宅男| 97av中文字幕| 偷拍视屏一区| 国产精品视频自拍| 欧美人与牲禽动交com| 亚洲精品国产精品久久清纯直播 | 欧美性精品220| 亚洲天堂av中文字幕| 国产伦精品一区二区三区免费迷 | 久久综合网络一区二区| 日韩不卡av| 久久国际精品| …久久精品99久久香蕉国产| 99视频在线观看地址| 日韩一级高清毛片| 无码一区二区三区在线观看| 亚洲欧美韩国综合色| 亚洲成人av免费在线观看| 美女任你摸久久| 福利视频一区二区三区四区| 国产成人三级| 国产v亚洲v天堂无码| 国模一区二区| 久久久久久亚洲| 在线观看免费网站黄| 欧美精品一区二区久久婷婷| 正在播放木下凛凛xv99| 亚洲丰满少妇videoshd| 国产一区第一页| 91美女片黄在线| 99精品视频免费版的特色功能| 欧美国产先锋| 日韩国产伦理| 亚洲第一二三区| 国产精品18毛片一区二区| 亚洲第一影院| 欧美又大又粗又长| 亚洲wwwww| 日韩在线不卡视频| 国产在线一二| 亚洲精品白浆高清久久久久久| 久久精品一二区| 一区二区三区在线不卡| 91资源在线播放| 久久综合av免费| 艳妇乳肉豪妇荡乳xxx| 久久99最新地址| 日韩av手机版| 国产美女一区| 热99这里只有精品| 午夜精品网站| 日日噜噜噜夜夜爽爽| 国产成人一区二区三区影院| 国产亚洲精品自在久久| 亚洲一区二区三区日本久久九| 欧美丰满老妇厨房牲生活 | 日本一本中文字幕| 欧美岛国激情| 中文字幕精品—区二区日日骚| 视频在线观看免费影院欧美meiju| 久久久久久91| 欧美午夜大胆人体| 欧美激情精品久久久久久蜜臀| 香蕉国产在线视频| 亚洲第一区中文字幕| 丁香六月天婷婷| 欧美成人video| 免费观看的毛片| 亚洲精品suv精品一区二区| 国内精品久久久久久久久久久| 欧美午夜激情在线| 欧美成人精品欧美一级乱黄| 亚洲成a人v欧美综合天堂下载| 午夜在线观看一区| 国产色综合一区| xxxxx99| 国产精品午夜久久| 国产人与禽zoz0性伦| 成人免费在线视频| 最新一区二区三区| 一区二区免费看| 国产精品第108页| 精品国产福利视频| 一二三区免费视频| 欧美性淫爽ww久久久久无| 在线亚洲欧美日韩| 91精品国模一区二区三区| 精品久久久免费视频| 亚洲经典中文字幕| 黄网站在线观看| 中日韩美女免费视频网址在线观看| 人妻精品一区一区三区蜜桃91| 欧美亚洲图片小说| 一区二区三区精| 日韩一区二区三区视频| 四季av日韩精品一区| 亚洲区在线播放| h视频在线免费观看| 久久免费精品日本久久中文字幕| www视频在线免费观看| 欧美精品国产精品日韩精品| 蜜臀国产一区| 成人免费自拍视频| 久久影院资源站| 亚洲丰满在线| 激情婷婷久久| 久久午夜夜伦鲁鲁一区二区| 国产一区在线观看视频| 韩国三级视频在线观看| 久久在线观看免费| 日日噜噜夜夜狠狠久久波多野| 欧美激情一区二区三区在线| 亚洲二区在线播放| 精品久久久久久国产| 久草热在线观看| 亚洲国产小视频| 思思99re6国产在线播放| 九色精品免费永久在线| 奇米777日韩| 成人综合电影| 不卡一区综合视频| 精品无码一区二区三区在线| 美女在线观看视频一区二区| 久久福利小视频| 亚洲人成小说网站色在线| av大全在线观看| 欧美一区二区三区成人| 免费a在线观看| 久久乐国产精品| 国产精品美女久久久久人| 欧美精品一区在线| 国自产拍偷拍福利精品免费一 | 国产一二三四区| 欧美性xxxxxxx| 人妻偷人精品一区二区三区| 中文字幕精品一区二区精品| 国产不卡123| 97久久天天综合色天天综合色hd| 在线观看视频一区二区三区| 亚洲一区二区三区免费看| 亚洲三级色网| 人妻激情偷乱视频一区二区三区| 国产91精品久久久久久久网曝门| 中文字幕人妻熟女在线| 一区免费观看视频| 中文字幕一区二区人妻| 亚洲精品天天看| 手机av免费在线| 91香蕉亚洲精品| 欧美3p视频| 搡女人真爽免费午夜网站| 91丨porny丨国产| 日韩免费不卡视频| 精品日韩一区二区三区免费视频| 手机看片福利永久| 久久久久久97| 成人h动漫免费观看网站| 国内自拍中文字幕| 国产曰批免费观看久久久| 正在播放国产对白害羞| 欧美日韩视频在线观看一区二区三区 | 国产精品免费无码| 日本精品视频一区二区| 午夜黄色小视频| 91精品国产高清| 亚洲第一论坛sis| 国产黄色一级网站| 91麻豆免费看片| 视频一区二区三区四区五区| 亚洲精品久久久久中文字幕欢迎你| av影片免费在线观看| 国产精品视频自在线| 91嫩草亚洲精品| 色婷婷激情视频| 亚洲品质自拍视频| 精品久久人妻av中文字幕| 精品中文字幕在线观看| 亚洲国产aⅴ精品一区二区| 99久久久精品视频| 成人午夜看片网址| 免费黄色网址在线| 亚洲色图18p| 欧美黄色网络| 日韩视频一二三| 成人精品免费看| 黄色片中文字幕| 一区二区在线免费视频| 免费一区二区三区四区| 男人j进女人j| 99re8在线精品视频免费播放| 二区三区四区视频| 天堂中文а√在线| 两个人的视频www国产精品| 久久久久毛片免费观看| 996这里只有精品| 95精品视频在线| 日韩乱码人妻无码中文字幕| 亚洲欧美在线磁力| 亚洲国产91视频| 丝袜人妻一区二区三区| 国产亚洲va综合人人澡精品 | 稀缺小u女呦精品呦| 亚洲国产cao| 成人免费在线观看| 不卡的av一区| 免费国产自线拍一欧美视频| 免费黄色片网站| 日韩免费一区二区三区在线播放| 婷婷在线视频| 国产日本一区二区三区| 久久久亚洲一区| 天天操天天操天天操天天操天天操| 欧美无乱码久久久免费午夜一区| 四虎精品在线| 国产精品永久免费在线| 欧美日韩国产色综合一二三四| 99精品视频免费版的特色功能| ●精品国产综合乱码久久久久| 国产成人精品一区二区色戒| 欧美第一淫aaasss性| 国产传媒欧美日韩成人精品大片| 国产a视频免费观看| 亚洲婷婷综合久久一本伊一区| 亚洲一区在线观| 91高清视频免费观看| 一区二区三区四区电影| 成年人网站免费看|