关闭广告

全球最大容器镜像库Docker Hub安全调查:10000+镜像泄露敏感密钥

IT之家1400人阅读

IT之家 12 月 11 日消息,网络安全公司 Flare 昨日(12 月 10 日)发布报告,其研究人员在 11 月扫描 Docker Hub 后发现,超过 10000 个容器镜像泄露了敏感数据,包括生产系统凭证、CI / CD 数据库密码及 AI 模型密钥(如 OpenAI 和 HuggingFace)。

该公司研究人员于 11 月扫描全球最大的容器镜像库 Docker Hub,结果发现共有 10456 个镜像暴露了至少一个敏感密钥。

IT之家援引博文介绍,在这些泄露数据中,AI 模型的访问令牌(Access Tokens)出现频率最高,涉及 OpenAI、HuggingFace、Anthropic 等主流平台,总数高达 4000 个。

更令人担忧的是,42% 的问题镜像同时泄露了五个以上的敏感值,这通常意味着攻击者可以借此获取云环境、代码仓库及支付系统的完全访问权限。


研究人员通过分析 205 个命名空间,确认此次泄露事件直接影响了 101 家公司,受影响群体主要集中在软件开发领域,其次是营销、工业及智能系统行业。


尽管大多数受影响的为中小企业,但名单中也出现了一家“财富 500 强”企业以及超过 10 家金融和银行机构。这些高价值目标的敏感数据泄露,极可能引发严重的供应链攻击或资金风险。

Flare 在分析泄露源头时发现,最常见的错误是开发者将用于存储数据库凭证和云访问密钥的 .ENV 文件直接留在了镜像中。此外,研究人员还在 Python 应用程序文件、JSON 配置及 YAML 文件中发现了大量被“硬编码”(将密码、密钥、路径等数据直接写入源代码中)的 API token。


报告特别指出,许多泄露源自所谓的“影子 IT”(企业内部员工在未经 IT 部门批准或知情的情况下,擅自使用的软件、硬件或云服务)账户,即属于承包商或员工个人使用的 Docker Hub 账户,这些账户通常游离于企业严格的安全监控体系之外。

本次调查揭示了一个致命的安全盲区:虽然约 25% 的开发者在意识到错误后,会在 48 小时内从容器或清单文件中删除泄露的秘密信息,但其中高达 75% 的案例并未撤销(Revoke)相应的密钥。

这意味着,只要攻击者在泄露窗口期内截获了这些凭证,即便原文件已被删除,他们仍可长期利用未失效的密钥发起攻击。对此,Flare 建议企业应集中管理机密信息,杜绝在镜像中存储静态凭证,并实施全生命周期的自动化扫描。

版权与免责声明:本文内容转载自其他媒体,目的在于传递更多信息,不代表本网观点或立场,不承担此类作品侵权行为的自己责任及连带责任。
猜你喜欢
精彩推荐

布朗三节41+6!绿军狂胜老鹰列东部第二 豪瑟30+10三分平纪录

醉卧浮生 浏览 1034

鞋子专场||穿了五年十年,掏心窝子说,最常穿的还是这一双!

黎贝卡的异想世界 浏览 1270

李湘为女铺路太过,带16岁王诗龄,硬往何超琼霍启刚等大佬圈层挤

不八卦会死星人 浏览 1252

何晴告别式现场,前夫许亚军疑似现身双眼泛红,大量群众自发悼念

萌神木木 浏览 1317

今年春天最流行的4件卫衣,照着穿就很好看

LinkFashion 浏览 496

4名专家被饿晕拒绝评标 曾有女专家擅离评标室被处罚

澎湃新闻 浏览 3526

周杰伦蹭霉霉热度翻车!又被质疑崇洋媚外,近些年口碑越来越差

萌神木木 浏览 1826

兴业银行大连分行多人被罚,不久前才吃了470万元罚单

财通社 浏览 802

Pro or Ultra:消息称 iQOO 15 确定会有高配版,目前还在打磨中

IT之家 浏览 1730

伊姐周日热推:电视剧《狙击蝴蝶》;电视剧《天书黎明》......

伊周潮流 浏览 1390

中国游客称在瑞士看到峨眉山石 官方证实:已落户10年

封面新闻 浏览 7647

“一个杯子开15次会”?小米徐洁云:至少开了16次

三言科技 浏览 1040

芯片圈“大佬”IPO梦碎,牵出千万受贿案!

野马财经 浏览 1821

福原爱首次回应再婚怀孕 现任丈夫正是出轨风波男主

新民周刊 浏览 4431

距伊朗161公里 巴基斯坦想邀美国在敏感地点建港口

上观新闻 浏览 8730

热爱正当时,新晋蛙后唐钱婷的双面人生

时尚COSMO 浏览 1194

特朗普失去耐心 给泽连斯基下最后通牒

华西都市报 浏览 4932

内娱开年第一爆瓜:14个男顶流,被同一个"嫂子”创飞了

Yuki女人故事 浏览 1089

基米希被法比安鲁伊斯爆头,裁判未做表示,VAR未介入

懂球帝 浏览 1595

深夜,全线大跌!“超级风暴”突袭!

券商中国 浏览 570

避险情绪弥漫 比特币12月开局闪崩

北京商报 浏览 1444
本站所有信息收集于互联网,如本站收集信息侵权,请联系我们及时删除
Copyright © 2020-2022,版权所有 qukanredian.com
沪ICP备20002587号-1