写点什么

Docker 官方公共仓库 Docker Hub 遭攻击,19 万用户信息泄露

  • 2019-04-28
  • 本文字数:1012 字

    阅读完需:约 3 分钟

Docker官方公共仓库 Docker Hub 遭攻击,19万用户信息泄露

Docker Hub 发布安全公告称,其数据库遭到了未经授权的黑客攻击,大约有 19 万用户的敏感信息泄露,其中包括用户名、登陆密码及 GitHub、Bitbucket 的访问令牌。


据悉,Docker Hub 中的 GitHub 和 Bitbucket 访问令牌允许开发人员修改项目代码,并自动构建 Docker Hub 上的镜像。一旦有人获取到了这些令牌的访问权限,就可以访问私有代码仓库,甚至可以修改私有代码仓库。而 Docker Hub 镜像通常用于服务器配置和应用程序,如果攻击者利用泄露的令牌修改代码或者已构建的镜像,那么可能会发生严重的供应链攻击。



4 月 25 日,Docker 公司发现了对存储非财务用户数据子集的单个 Hub 数据库的未授权访问。26 日,Docker 公司向开发者发送了相关邮件,邮件内容显示在发现数据泄露之后,Docker 公司立刻采取了两项行动,一是通知用户更改在 Docker Hub 的密码以及其他使用此密码的账户;二是针对可能受到自动构建令牌影响的用户,撤销 GitHub 令牌和访问密钥,并通知用户重新连接到存储库,并检查安全日志,查看是否发生了意外操作。


在 GitHub 或 BitBucket 帐户上查看安全操作,确定是否发生了意外访问:


https://help.github.com/en/articles/reviewing-your-security-log


https://bitbucket.org/blog/new-audit-logs-give-you-the-who-what-when-and-where


如果您正在使用自动构建服务的代码,那么可能需要取消链接,然后重新连接 GitHub 和 BitBucket:


https://docs.docker.com/docker-hub/builds/link-source/


根据 Docker 公司发布的邮件,这次受影响的 19 万用户只占总用户的 5%。受影响的范围虽然不算特别大,但是由于 Docker Hub 的用户大部分是大企业内部员工,他们可能都在使用自动构建容器服务,且容器可能会被部署在实际生产环境中。如果这些员工没有能够及时重置账号密码,那么该账号下的自动构建服务就存在着极大的安全风险,很可能会被攻击者植入恶意软件。


Docker 公司表示,“我们会加强整体安全流程并审核我们的政策。另外,现在已经添加了额外的监测工具。”目前,该事件还在调查过程中,之后,Docker 公司可能会分享更多细节。


相关文章:


近期数据泄露事件盘点:医疗信息、法律文件、个人隐私都在“裸奔”


数十家公司超 10 亿数据泄露,如何避免?


超 2 亿中国用户简历曝光!MongoDB 又一重大安全事故


一个月 6 次泄露,为啥大家用 Elasticsearch 总不设密码?


一个月被曝五次数据泄露,ElasticSearch 还行不行?


在线赌场泄漏 1.08 亿投注信息,ElasticSearch 再成祸首


2019-04-28 11:315141
用户头像

发布了 497 篇内容, 共 326.8 次阅读, 收获喜欢 1922 次。

关注

评论

发布
暂无评论
发现更多内容

Flink 源码:广播流状态源码解析

JasonLee实时计算

flink 源码

给 Print SQL Connector 添加随机取样

JasonLee实时计算

flink 源码 flink 实战

leetcode 77. Combinations 组合(中等)

okokabcd

LeetCode 搜索 算法与数据结构

centos系统下php完全离线安装

乌龟哥哥

6月月更

如何在项目中直接使用Hystrix?

编号94530

Java spring Hystrix 熔断器

如何在 WordPress 中嵌入 iFrame

海拥(haiyong.site)

WordPress 6月月更

Web Service进阶(二)如何用Apache TCPMon来截获SOAP消息

No Silver Bullet

6月月更 Apache TCPMon

React Native 资源更新增量包的优化实践

Shopee技术团队

前端 React Native

【Spring 学习笔记(三)】Spring Bean 属性注入

倔强的牛角

spring Java EE 6月月更

java可变参数(详解+代码样例)

写代码两年半

面试 javase 可变参数 6月月更

ES6集合引用类型Map与WeakMap

大熊G

JavaScript 前端 6月月更

bootstrap深入学习

恒山其若陋兮

6月月更

测试的核心竞争力是什么?

老张

软件测试 核心竞争力

Flutter:创建透明/半透明的应用栏

坚果

6月月更

日本动画发展史简述——动画及日本动画起源

头顶胖次

6月月更

Android 音视频——NuPlayer的渲染模块

程思扬

音视频 安卓 音视频开发

数据库每日一题---第2天:查找重复的电子邮箱

知心宝贝

数据库 算法 前端 后端 6月月更

Discourse 支持中文用户名

HoneyMoose

实战Redis序列化性能测试(Kryo和字符串)

程序员欣宸

Java redis 序列化 6月月更

sap.ui.core.IAsyncContentCreation 这个标记接口在 SAP UI5 框架中的应用

汪子熙

前端开发 前端框架 Fiori SAP UI5 6月月更

5款 React 实时消息提示通知(Message/Notification)组件推荐与测评

蒋川

JavaScript 低代码 React 组件 消息提示通知

IDEA 中使用 Big Data Tools 连接大数据组件

JasonLee实时计算

flink

透过华为军团看科技之变(二):机场轨道

脑极体

Fabric.js 缩放画布 🍬

德育处主任

canvas Fabric.js 6月月更

Git 如何从特定的提交中创建一个新的分支

HoneyMoose

C#入门系列(四) -- 常量和变量

陈言必行

C# 6月月更

SDN系统方法 | 3. 基本架构

俞凡

架构 网络 sdn SDN系统方法

创业 2 年值得分享的事情

琚致远

创业 apache 社区

SAP Restful ABAP Programming 编程模型的 Action 实现和云端调试介绍

汪子熙

云计算 云原生 SAP abap 6月月更

Redis篇之协议与序列化

邱学喆

redis协议 序列化操作 luttuce

【高并发】高并发环境下如何防止Tomcat内存溢出?看完我懂了!!

冰河

并发编程 多线程 高并发 异步编程 6月月更

Docker官方公共仓库 Docker Hub 遭攻击,19万用户信息泄露_容器_田晓旭_InfoQ精选文章