由于权限歧义,导致阿里云代码托管平台很多企业私密代码暴露

2019-02-22 11:18:47 +08:00
 Andy514

今天早上,看到有媒体报道阿里云出现源代码泄露企业中,不乏万科集团、咪咕音乐、51 信用卡旗下 51 足迹、百度无人车合作伙伴 ecarx 等知名企业。整个故事也有点意思,详细可以跳转链接查看:

https://www.pencilnews.cn/p/26154.html?from=max_banner

其中对于 internal 这个词的概念,文中主人公是这么解释的:

“ internal ”的意思得因人而异。“如果是个人在使用代码托管,那么‘ internal ’的意义非常明确,就是使用这个平台的人都能访问。但如果是企业在使用代码托管,那么‘ internal ’的意义是‘对企业内的用户都公开’还是‘使用这个代码托管平台的人都能访问’呢?”

登录阿里云之后发现,阿里云已经推了相关的风险提醒。

另外,对比原文中的截图,发现阿里云已经对这个定义增加了更详细的说明。(上图是原文中截图,下图是被曝出之后的截图)

各位有相关风险操作的,还是需要注意一下的。

5952 次点击
所在节点    程序员
33 条回复
laoyur
2019-02-22 12:47:31 +08:00
改成 Platform 是不是更好点,Internal 歧义太大,就算你加了长长的注解,还是不能一眼达意
zbinlin
2019-02-22 12:49:13 +08:00
@iwishing 肯定是改功能呀,改文字不就是掩耳盗铃吗?
0ZXYDDu796nVCFxq
2019-02-22 12:51:38 +08:00
直接干掉这个权限不就行了
rayingecho
2019-02-22 13:01:01 +08:00
这后端直接 fork 的 gitlab 吧
zhujinliang
2019-02-22 13:02:57 +08:00
@Pastsong @shihty5
toB 玩梗,toC 还骂街呢🌚🌝
之前阿里的年度账单诱导用户同意“芝麻服务协议”事件,官方道歉声明写道“初衷没错但用了非常傻逼的方式,愚蠢至极。”
HarrisonZ
2019-02-22 13:12:07 +08:00
gitlab 改的,而且没有做多租户,TM 一个云服务的 Internal 能扩大到整个云平台,产品脑子被狗吃了。
liu19931020
2019-02-22 13:15:27 +08:00
虽然是 gitlab 改的,但锅是得给阿里
mmdsun
2019-02-22 19:55:17 +08:00
阿里的锅。
kaneg
2019-02-22 19:58:00 +08:00
GitHub 也有企业版,不知道是啥样?
FakeLeung
2019-02-22 20:02:21 +08:00
这个锅,gitlab 可不背。
kiddult
2019-02-22 22:25:33 +08:00
@zbinlin gitlab 代码托管好像也这样?不过这个权限非常不适合做 sass 服务的,internal 很多人会理解成组织内部
liubin
2019-02-22 23:04:07 +08:00
一样的 GitLab,不一样的 Internal https://mp.weixin.qq.com/s/9f3a7_7ufKyVrmhojcOjUw
szopen
2019-02-23 10:04:13 +08:00
这个帖子怎么没人洗地
水军没上班?

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/537559

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX