- 來自某中型社交媒體服務的私人照片;
- 某大型汽車交易商的銷售記錄和賬戶信息;
- 某廣告公司客戶們的廣告追踪數據、點擊率、賬戶信息;
- 很多公司的僱員個人信息,公司成員列表;
- 網站數據和加密用戶登錄密碼的備份數據庫;
- 某移動遊戲公司的遊戲源代碼和開發工具;
- PHP 源代碼,含設置文件,也就是含用戶名和密碼;
- 某大型軟件經銷商的銷售資源。
亞馬遜雲服務中不少保密文件設置公開,請善用雲服務
商業
亞馬遜雲的簡單存儲服務“Amazon Simple Storage Service”(S3)有很多企業和開發者在使用,卻不重視存儲於雲中文件的安全。
很多企業使用亞馬遜S3 來存儲服務器備份、公司文檔、網頁記錄、公開可見內容比如網站圖片、PDF 文件等。存儲於S3 中的文件被組織整理為文件桶“bucket”。
所有人都可以看到公開文件桶的目錄,而私有文件桶只允許特定帳號查看。也就是說,一個公開文件桶麵向所有人公開其內所有文件、文件夾的名錄。
想要判斷一個文件桶是公開還是私有非常簡單。
用戶訪問文件桶的路徑如下:
http://s3.amazonaws.com/[bucket_name]/
http://[bucket_name].s3.amazonaws.com/
你只要能通過這樣的地址訪問文件桶,能夠看到文件桶目錄,就說明這個文件桶是公開的。公開文件桶會列出其存儲的最新的一千個文件。
私有文件桶卻會回复你“訪問被拒絕”。
雖然公開文件桶的單個文件可以被鎖定,但文件即使被鎖定拒絕陌生人下載查看,僅僅是目錄中暴露的文件名、文件建立時間等已經可以暴露很多信息,比如顧客名單、文件備份所用時間等。
網絡安全網站Net-Security測試了亞馬遜S3 服務的12328 個文件桶,其中公開文件桶1951 個,私有文件桶10377 個。公開文件桶的比例很高,約佔六分之一。
從這近兩千個共有文件桶中收集到超過1260 億個文件名錄,由於數量太多,測試者無法一一測試這些文件是否可以下載,最後選擇隨機取樣。測試者取樣了超過四萬個公開可見的文件,很多都可以下載,而且內容敏感。
測試者總結了一些典型的毫不設防的數據:
- “數位怪物”誕生25周年! 紀念展覽活動「數位博物館」舉行!
- 日本CAPCOM因新型冠狀病毒影響開始在家工作
- 硬幣檢查為硬幣檢查使用者,並舉行了高達10,000日元的BTC贈品活動!
- "GUILTY GEAR -STRIVE-"早期訪問的規格更改! 你可以玩一切!
- 很多性感和可愛的照片! "DOAXVV"第三屆維納斯攝影大賽揭曉!
- 審查「EX STRONG 能源DRINK」和「EX STRONG 快樂 +SALT」,這是從松島的原創品牌馬蘇基約出現!
- 納瓦巴里戰鬥在火車上! 在JR東的火車上開始廣播「斯普拉托恩納瓦巴里測驗」!
- 電子競技隊「流星」在神奈川成立,並成立了Apex Legends部門。
- 侍魂 SAMURAI SPIRITS推出Xbox Series X / S版
- 手套品牌 FURLA 產品“FURLA ANIMAL CROSSING”系列
- 萬聖節活動「無無所事事的PC」動作MMORPG為PC舉行!
- RAGE宣佈,他將負責管理「街頭鬥士聯盟:RAGE的Pro-JP操作」,這是第五集的球隊。