首页 文章 精选 留言 我的

精选列表

搜索[账号管理],共10000篇文章
优秀的个人博客,低调大师

微软 GitHub 账号 500GB 数据被黑客窃取,并声称要免费泄露,网安公司:这没什么好怕的!

即将开播:5月14日,Jenkins在K8S下的三种部署流程和实战演示 本文转自雷锋网,如需转载请至雷锋网官网申请授权。 近日,据外媒报道,有黑客声称从微软的私人 GitHub 存储库中窃取了超过 500GB 的数据,并联系了 Bleeping Computer,声称他们已经获得了对这个软件巨头的“私人”存储库的完全访问权,并提供了证据。 图自:Bleeping Computer 对此,一位网友悲观的表示: “什么都能被黑,再也不知道什么是安全的了”。 但有趣的是,这名黑客放弃了出售的计划,现在决定免费泄露。 不知道微软有没有怕...... Shiny Hunters 是怎么黑进微软私人仓库的? 要偷数据,首先要发现漏洞。 根据泄漏文件的完整目录列表中的文件戳记,该漏洞可能发生在 2020 年 3 月 28 日。 图自:Bleeping Computer Shiny Hunters 首先在黑客论坛上提供了 1GB 的文件,供注册会员使用网站“信用”来获取泄露的数据。 但由于一些泄露的文件包含中文文本或对 latelee.org 的引用,论坛上的其他威胁参与者并不认为这些数据是真实的。 根据 Shiny Hunters 发送到 BleepingComputer 的私有存储库的被盗数据和源代码的完整目录列表,被盗文件主要是代码样本、测试项目、电子书和其他通用项目。 而一些私有存储库看起来倒似乎更有趣一些,比如一些被命名为“wssd云代理”,一个“铁锈/WinRT语言”项目,以及一个“ PowerSweep ”PowerShell 项目。 总的来说,从共享的内容来看,微软似乎没有什么值得担心的,因为它没有包含像视窗或办公软件这样更敏感的代码。 网络安全情报公司 Under the Breach 也在黑客论坛上发现泄漏事件,并表示这没什么好担心的,因为黑客并未获取到微软任何主要核心项目的源代码,比如 Windows 或 Office。 图自:Twiteer 不过,有网友也表示,“泄露的数据是真的,但是没有用处,微软 GitHub 账户下的所有私有存储库意味着都是公开的,即使它们现在是私有的,最终它们会被公开。最重要的是 AzureDevOps 组织账户!” 但让网络安全情报公司 Under the Breach 担心的是,像过去有些开发者一样,私有 API 密钥或密码可能意外地遗留在一些私有存储库中,这个才是真正的隐患。 图自:Bleeping Computer 目前,微软正在调查中。 需要注意的是,此次入侵微软 GitHub 账户的黑客 Shiny Hunters 是最近印尼电商平台Tokopedia 数据泄露的始作俑者。他在黑客论坛上出售 9100 万 Tokopedia 账户数据,标价 5000 美元。 那么,有没有可能,Shiny Hunters 在策划更大的局,这一次只是想给微软一个警告呢? 被黑客盯上的GitHub 作为全球程序员的大本营,GitHub 被黑客盯上也不是第一次了。 2018 年,Gentoo Linux 发行版的维护方发布了一份事件报告,称此前有人劫持了该组织的一个 GitHub帐户并植入了恶意代码。 2019 年 4 月,Docker Hub 数据库遭遇未授权人士访问,并导致约 19 万用户的敏感信息曝光在外,这批信息包含一部分用户名与散列密码,以及 GitHub 与 Bitbucket 存储库的登录令牌。目前,Github tokens 被撤销,已禁用构建。 2019 年 5 月,GitHub 遭到黑客的攻击勒索,程序员们托管在该网站上的源代码和 Repo 都不见了。黑客要求这些受害者在十天内往特定账户支付 0.1 比特币,否则他们将会公开代码,或者以其他的方式使用。 那么,黑客为啥总是要薅GitHub 的羊毛呢? 首先是开源社区的开放性。 根据 Snyk 2019 年开源安全现状调查报告显示,37% 的开源开发者在持续集成 (CI) 期间没有实施任何类型的安全测试,54% 的开发者没有对 Docker 镜像进行任何安全测试。这也导致两年时间内,各大平台的应用程序漏洞数量增长了 88%。 GitHub 上排名前 40 万的公共代码库中,仅 2.4% 有安全文档。而 npm 和 Maven 中央仓库的安全隐患尤其严重,而二者也是工具包数量增长最多的平台。 图自:Snyk 2019 年开源安全现状调查报告 也就是说,这些代码库是没有安全后门的,这岂不是为黑客打开大门吗? 其次,是开源项目维护者自身的安全意识不高。 根据Snyk 2019 年开源安全现状调查报告,在一个针对 500 多名开源项目维护者的调查中,只有 30% 不的开源工程师具有较高的安全意识。 图自:Snyk 2019 年开源安全现状调查报告 而一个更为严重的事实是,绝大多数企业的开发团队,对开源软件的使用都非常随意,运维人员也无法知晓软件系统中是否包含了开源软件,包含了哪些开源软件,以及这些软件中是否存在安全漏洞。并且大多数云供应商在将企业数据上传到集群之前都不会加密数据。 所以,程序员们和开发者们是时候留点心了。 最后一问,开源和安全,你选哪个?

优秀的个人博客,低调大师

Docker镜像综合管理

添加图片注释,不超过 140 字(可选) 1 批量删除镜像 # 查看当前本地的镜像 docker images # 列出当前本地所有镜像明细 docker images -a # 列出当前本地镜像的id docker images -aq # 列出当前本地镜像的结果字符串 echo `docker images -aq` # 批量删除本地的镜像(慎用) docker rmi `docker images -aq` # 批量删除容器(慎用) docker rm `docker ps -aq` 添加图片注释,不超过 140 字(可选) 2 导出镜像 场景:默认运行 centos 镜像,提供 vim,运行该容器后,在容器内安装 vim,然后提交该镜像,将导出该镜像为压缩文件,可以发给其他人使用 # 运行镜像生成容器 docker run -it centos:7.8.2003 bash # 使用 vim 命令 vim # 安装 vim 命令依赖包 yum install vim -y 添加图片注释,不超过 140 字(可选) 原因是启用的 firewall 防火墙没有开启包转发功能,执行以下命令解决 # 退出当前运行的容器 exit # 开启 firewall 防火墙包转发功能 firewall-cmd --add-masquerade --permanent # 重启 firewall 防火墙,使配置立即生效 firewall-cmd --reload 添加图片注释,不超过 140 字(可选) 重新执行运行容器,下载 vim 命令依赖包 添加图片注释,不超过 140 字(可选) 再执行 vim 命令,此时 vim 命令可以正式使用 添加图片注释,不超过 140 字(可选) 退出当前运行的容器,查看所有容器,可以看到 centos:7.8.2003 有两个容器,时间最新的就是刚才安装了 vim 命令的容器 # 退出当前运行的容器 exit # 查看所有容器 docker ps -a 添加图片注释,不超过 140 字(可选) 导出镜像命令 # 导出镜像文件到指定目录 docker image save centos:7.8.2003 > /opt/centos7.8.2003.tgz # 查看导出的镜像文件 ls /opt/ -l 添加图片注释,不超过 140 字(可选) 3 导入镜像 删除镜像 # 查看所有的镜像 docker images -a # 根据镜像id删除指定的镜像(如果镜像已经有运行的容器依赖关系,则会提示删除失败) docker rmi 镜像id # 先删除镜像的容器再删除镜像 docker rm `docker ps -aq` 添加图片注释,不超过 140 字(可选) 导入镜像文件 # 导入镜像文件 docker image load -i /opt/centos7.8.2003.tgz 添加图片注释,不超过 140 字(可选) 4 查看镜像的详细信息 # 查看 docker 服务信息 docker info # 查看镜像详细信息 docker image inspect 镜像id 添加图片注释,不超过 140 字(可选)

资源下载

更多资源
腾讯云软件源

腾讯云软件源

为解决软件依赖安装时官方源访问速度慢的问题,腾讯云为一些软件搭建了缓存服务。您可以通过使用腾讯云软件源站来提升依赖包的安装速度。为了方便用户自由搭建服务架构,目前腾讯云软件源站支持公网访问和内网访问。

Nacos

Nacos

Nacos /nɑ:kəʊs/ 是 Dynamic Naming and Configuration Service 的首字母简称,一个易于构建 AI Agent 应用的动态服务发现、配置管理和AI智能体管理平台。Nacos 致力于帮助您发现、配置和管理微服务及AI智能体应用。Nacos 提供了一组简单易用的特性集,帮助您快速实现动态服务发现、服务配置、服务元数据、流量管理。Nacos 帮助您更敏捷和容易地构建、交付和管理微服务平台。

Sublime Text

Sublime Text

Sublime Text具有漂亮的用户界面和强大的功能,例如代码缩略图,Python的插件,代码段等。还可自定义键绑定,菜单和工具栏。Sublime Text 的主要功能包括:拼写检查,书签,完整的 Python API , Goto 功能,即时项目切换,多选择,多窗口等等。Sublime Text 是一个跨平台的编辑器,同时支持Windows、Linux、Mac OS X等操作系统。

WebStorm

WebStorm

WebStorm 是jetbrains公司旗下一款JavaScript 开发工具。目前已经被广大中国JS开发者誉为“Web前端开发神器”、“最强大的HTML5编辑器”、“最智能的JavaScript IDE”等。与IntelliJ IDEA同源,继承了IntelliJ IDEA强大的JS部分的功能。

用户登录
用户注册