详细内容或原文请订阅后点击阅览
None
None
来源:Malwarebytes Labs 博客下次您在 Google 文档(或任何其他具有共享功能的在线工具)中输入敏感内容时,请注意您授予的权限。
在接受 The Register 采访时,二维码生成服务 Pageloot 的创始人表示,他经历了惨痛的教训才明白了这一点。 Siim Kostabi 回忆起为该公司工作的一名承包商如何意外泄露其临时环境的登录详细信息,这些凭据本来就不应该离开内部测试设置。
倒霉的开发人员可以访问暂存环境(用于在新软件代码上线之前对其进行测试)。他们将登录详细信息存储在 Google 文档中,然后将其设置为“知道链接的任何人都可以查看”。
事实证明,如果链接在公共网络上可发现,Google 搜索可以使用该设置对 Google 文档建立索引。 “知道链接的任何人”文件不会自动索引,因此我们不知道谷歌到底是如何发现这个特定文档的。我们所知道的是它确实做到了:凭证文件最终出现在 Google 搜索中。
一名 Pageloot 开发人员在调试时将公司的域名输入 Google,Google 的自动完成功能会显示一个暂存主机名,后面跟着一个看起来像凭证字符串的内容。果然,该文档可以在线访问。谷歌搜索正在显示一份被广泛共享的文档中的信息。
值得称赞的是,Pageloot 行动迅速。它切断了承包商的访问权限并更改了所有受影响的凭证。它还禁止在 Google Docs、Slack、Notion 和任何其他共享工作区中存储密码。
问题在于,在自动完成显示密码之前,这些修复都不存在。如果没有人发现它,凭据可能会一直暴露。
如果有一个例子说明为什么应该使用密码管理器,那就是这个。相反,承包商将他们的登录详细信息输入到谷歌文档中,大概是为了方便使用。
0.5% 听起来可能不是很多,但在 650 万个文件中,它仍然代表了数千个可公开访问的文件。
