Vừa phát hiện một sự thật kinh hoàng.



Toàn bộ nội dung trong file cấu hình môi trường đã biến mất. API key? Mất rồi. Private key ví? Cũng không còn. Thậm chí cả những key dùng để test cũng bốc hơi luôn.

Điều này có nghĩa gì? Nghĩa là ai đó có thể đã truy cập được những thông tin nhạy cảm này. Nhìn lại, bản cập nhật gói phụ thuộc tưởng chừng vô hại tuần trước có lẽ chính là nguyên nhân. Ai mà ngờ một thao tác thường ngày lại tạo ra lỗ hổng lớn cho toàn bộ hệ thống bảo mật.

Gửi lời nhắc nhở đến tất cả các developer: Hãy kiểm tra định kỳ quyền truy cập file .env, đừng đưa nó lên kho mã nguồn. Quan trọng hơn nữa, các loại private key nên lưu trữ bằng ví cứng hoặc dịch vụ quản lý khóa. Đừng để đến khi có sự cố mới nhận ra mức độ nghiêm trọng của vấn đề như mình.
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • 4
  • Đăng lại
  • Retweed
Bình luận
0/400
SerRugResistantvip
· 12-08 22:05
Ôi trời ơi, đây chính là cái gọi là supply chain attack trong truyền thuyết à, đáng sợ quá. Trời ạ, cập nhật gói phụ thuộc mà cũng có thể đào hố sâu như vậy sao? May mà phát hiện sớm. Anh chàng này chắc giờ tâm trạng nổ tung rồi, phải nhanh chóng đổi ví thôi. Đã nói rồi, đừng bao giờ đưa file .env lên repo, biết bao nhiêu người vẫn còn mắc lỗi này. Ví phần cứng thực sự không phải là tùy chọn, mà là bắt buộc nhé.
Xem bản gốcTrả lời0
GasFeeCrybabyvip
· 12-08 21:51
Ôi trời ơi, anh bạn này thật sự gặp xui rồi. Vãi thật, cập nhật package phụ thuộc mà cũng có thể gặp sự cố á? Giờ mình cũng không dám upgrade linh tinh nữa. Đây chính là lý do tại sao mình thà tự tay bảo trì còn hơn đụng vào mấy thứ màu mè đó. Ví cứng thật sự cứu mạng, lẽ ra nên làm vậy từ lâu rồi. Chuyện như này nghĩ lại cũng thấy sợ, cảm giác cả hệ sinh thái đều không an toàn nữa.
Xem bản gốcTrả lời0
LiquidityHuntervip
· 12-08 21:51
Đây chính là tấn công chuỗi cung ứng, kinh khủng thật. --- Cập nhật gói phụ thuộc đúng là chiếc hộp Pandora, sơ suất một chút là tiêu hết. --- May mà không hardcode private key vào, không thì đã bị quét sạch từ lâu rồi. --- Quyền truy cập .env phải siết chặt, gitignore cũng phải kiểm tra kỹ càng. --- Khoan đã, toàn bộ key bay hơi rồi à? Thế tiền còn an toàn không, phải chuyển gấp thôi. --- Đây là lý do vì sao tôi không bao giờ lưu private key trên máy, ví cứng thực sự cứu rỗi. --- Lại thêm một bài học xương máu, không biết sẽ có bao nhiêu dev thoát nạn nhờ bài này.
Xem bản gốcTrả lời0
BlockTalkvip
· 12-08 21:48
Trời ơi, đây là lý do tại sao tôi không bao giờ tin vào cập nhật tự động...
Xem bản gốcTrả lời0
  • Ghim