AICon 上海站|90%日程已就绪,解锁Al未来! 了解详情
写点什么

Docker 官方公共仓库 Docker Hub 遭攻击,19 万用户信息泄露

  • 2019-04-28
  • 本文字数:1012 字

    阅读完需:约 3 分钟

Docker官方公共仓库 Docker Hub 遭攻击,19万用户信息泄露

Docker Hub 发布安全公告称,其数据库遭到了未经授权的黑客攻击,大约有 19 万用户的敏感信息泄露,其中包括用户名、登陆密码及 GitHub、Bitbucket 的访问令牌。


据悉,Docker Hub 中的 GitHub 和 Bitbucket 访问令牌允许开发人员修改项目代码,并自动构建 Docker Hub 上的镜像。一旦有人获取到了这些令牌的访问权限,就可以访问私有代码仓库,甚至可以修改私有代码仓库。而 Docker Hub 镜像通常用于服务器配置和应用程序,如果攻击者利用泄露的令牌修改代码或者已构建的镜像,那么可能会发生严重的供应链攻击。



4 月 25 日,Docker 公司发现了对存储非财务用户数据子集的单个 Hub 数据库的未授权访问。26 日,Docker 公司向开发者发送了相关邮件,邮件内容显示在发现数据泄露之后,Docker 公司立刻采取了两项行动,一是通知用户更改在 Docker Hub 的密码以及其他使用此密码的账户;二是针对可能受到自动构建令牌影响的用户,撤销 GitHub 令牌和访问密钥,并通知用户重新连接到存储库,并检查安全日志,查看是否发生了意外操作。


在 GitHub 或 BitBucket 帐户上查看安全操作,确定是否发生了意外访问:


https://help.github.com/en/articles/reviewing-your-security-log


https://bitbucket.org/blog/new-audit-logs-give-you-the-who-what-when-and-where


如果您正在使用自动构建服务的代码,那么可能需要取消链接,然后重新连接 GitHub 和 BitBucket:


https://docs.docker.com/docker-hub/builds/link-source/


根据 Docker 公司发布的邮件,这次受影响的 19 万用户只占总用户的 5%。受影响的范围虽然不算特别大,但是由于 Docker Hub 的用户大部分是大企业内部员工,他们可能都在使用自动构建容器服务,且容器可能会被部署在实际生产环境中。如果这些员工没有能够及时重置账号密码,那么该账号下的自动构建服务就存在着极大的安全风险,很可能会被攻击者植入恶意软件。


Docker 公司表示,“我们会加强整体安全流程并审核我们的政策。另外,现在已经添加了额外的监测工具。”目前,该事件还在调查过程中,之后,Docker 公司可能会分享更多细节。


相关文章:


近期数据泄露事件盘点:医疗信息、法律文件、个人隐私都在“裸奔”


数十家公司超 10 亿数据泄露,如何避免?


超 2 亿中国用户简历曝光!MongoDB 又一重大安全事故


一个月 6 次泄露,为啥大家用 Elasticsearch 总不设密码?


一个月被曝五次数据泄露,ElasticSearch 还行不行?


在线赌场泄漏 1.08 亿投注信息,ElasticSearch 再成祸首


2019-04-28 11:315283
用户头像

发布了 497 篇内容, 共 332.7 次阅读, 收获喜欢 1925 次。

关注

评论

发布
暂无评论
发现更多内容

浅析政府网站IPv6改造面临的问题和应对策略

国科云

重生之数据结构与算法----数组&链表

不在线第一只蜗牛

Java 数据结构 链表

揭秘Chrome DevTools:从原理到自定义调试工具

京东科技开发者

技术融合实战!Ollama携手Deepseek搭建知识库,Continue入驻VScode

京东科技开发者

用友2025大型企业财务数智化峰会成功举办!

用友智能财务

企业 财务 管理会计

10年电商API接口爬虫踩过坑后,我总结出一套指南

代码忍者

API 测试

数据没“就绪”,马斯克和AI大模型照样犯错

白鲸开源

人工智能 马斯克 WhaleStudio 数据准备

AI写作助手能否超越人类创造力?DeepSeek等技术崛起,未来已来

天津汇柏科技有限公司

测试是如何跟进和管理 bug

易成研发中心

Worker模块源码实战:万字长文解析DolphinScheduler如何实现亿级任务调度

白鲸开源

大数据 开源 Apache DolphinScheduler

RealClip上线:革新轻量级数字互动体验

xuyinyin

【完整汇总】近 5 年 JavaScript 新特性完整总览

沉浸式趣谈

JavaScript 前端 ECMAScript 6

AUTOSAR网络管理自动化测试如何创建测试框架

易成研发中心

自动化测试

京东零售基于国产芯片的AI引擎技术

京东科技开发者

LSM-TREE:从零开始实现一个高性能键值存储

得物技术

后端

深度解析:大模型如何让财务 RPA 机器人 “脱胎换骨”

Techinsight

财务 财务管理

「科大讯飞」正式加入 Karmada 用户组!携手社区共建多集群生态

华为云原生团队

云计算 容器 云原生 Karmada

AI 时代下,企业如何借助工具实现降本增效?(实例详解)

Techinsight

Go 语言优雅退出:让程序体面“退休”

FunTester

Linux系列:如何用 C#调用 C方法造成内存泄露

不在线第一只蜗牛

C# Linux

裁员后,才明白职业规划的重要性

老张

职业规划 职场成长 求职面试

深度解读「摩根士丹利」人形机器人最新研报:100家人形机器人价值链(附报告)

机器人头条

科技 大模型 人形机器人 具身智能

再募资约10亿港元,这家机器人领域上市公司继续加码人形机器人赛道!

机器人头条

大模型 人形机器人 具身智能

性能测试丨App启动性能分析与优化建议

测试人

性能测试

Docker官方公共仓库 Docker Hub 遭攻击,19万用户信息泄露_容器_田晓旭_InfoQ精选文章