中文字幕欧美乱伦|手机AV永久免费|澳门堵场日韩精品|日本性爱欧美激情|蜜桃狠狠狠狠狠狠狠狠狠|成人免费视频 国|欧美国产麻豆婷婷|99久久久国产精品福利姬喷水|婷婷内射精品视频|日本欧洲一区二区

澎湃Logo
下載客戶端

登錄

  • +1

訪問權(quán)限設(shè)置錯誤!微軟AI團(tuán)隊38TB數(shù)據(jù)泄露,涉員工電腦備份和服務(wù)密碼

澎湃新聞見習(xí)記者 胡含嫣
2023-09-19 15:42
來源:澎湃新聞
? 10%公司 >
字號

一個小小的設(shè)置失誤,導(dǎo)致微軟(Nasdaq:MSFT)在近三年的時間里將高達(dá)38TB的內(nèi)部數(shù)據(jù)暴露在外。

當(dāng)?shù)貢r間9月18日,云安全公司W(wǎng)iz發(fā)表研究報告稱,此前,公司在對云托管數(shù)據(jù)的泄露問題進(jìn)行持續(xù)調(diào)查時,發(fā)現(xiàn)微軟AI(人工智能)研究團(tuán)隊在Github發(fā)布開源訓(xùn)練數(shù)據(jù)時意外泄露了38TB的隱私數(shù)據(jù)。

微軟表示,沒有客戶數(shù)據(jù)在此次事件中遭到泄露。

導(dǎo)致該次數(shù)據(jù)泄露的源頭讓人哭笑不得。微軟在GitHub存儲庫中提供了一個屬于微軟云存儲系統(tǒng)Azure Storage的網(wǎng)址鏈接,可以用來下載開源代碼和用于圖像識別的AI模型。然而,由于微軟的AI開發(fā)人員在網(wǎng)址中包含了一個過于寬松的共享訪問簽名(SAS)令牌,此鏈接竟被設(shè)置成授予整個存儲賬戶的權(quán)限。也就是說,點進(jìn)該鏈接的任何人都能訪問與之相關(guān)的存儲賬戶的全部內(nèi)容。

更可怕的是,該鏈接給與訪問者的權(quán)限不是只能觀看、不能修改的“只讀”,而是“完全控制”,意味著任何人都有可能在整個賬戶中刪除、替換或添加惡意內(nèi)容。

在受到影響的全部數(shù)據(jù)中,包括了兩名微軟員工的個人電腦備份,還有用于微軟服務(wù)的密碼、秘鑰以及Teams上來自359名微軟員工的超三萬條內(nèi)部群聊消息。

Wiz表示,這個網(wǎng)址鏈接從2020年就開始暴露數(shù)據(jù),直到Wiz發(fā)現(xiàn)該問題并在今年6月22日和微軟分享了研究成果。微軟在兩天后的6月24日撤銷了有問題的SAS令牌,并在今年8月16日完成了對組織內(nèi)部潛在影響的調(diào)查。

對于此事,微軟發(fā)言人表示,微軟已確認(rèn)沒有用戶數(shù)據(jù)遭到泄露,也沒有其他內(nèi)部服務(wù)受到威脅。

微軟安全響應(yīng)中心在當(dāng)日發(fā)布的博客文章中表示,收到Wiz的研究結(jié)果之后,他們已經(jīng)改進(jìn)了GitHub的秘密掃描服務(wù),該服務(wù)能夠監(jiān)控所有公開的開源代碼改動,其中包括那些過于寬松的SAS令牌。

這起事件再一次引起了對于AI數(shù)據(jù)安全問題的關(guān)注。

Wiz的聯(lián)合創(chuàng)始人兼首席技術(shù)官阿米·盧特瓦克(Ami Luttwak)指出:“很多開發(fā)團(tuán)隊都需要處理大規(guī)模的數(shù)據(jù),需要與同事共享數(shù)據(jù)或在公共開源項目上進(jìn)行合作,像微軟這樣的案例將會變得越來越難以監(jiān)控和避免?!?/p>

在2021年,Wiz就曾指出過微軟Azure基礎(chǔ)設(shè)施中的一個“超級漏洞”,其開源應(yīng)用Jupyter Notebook功能中的一系列錯誤配置讓黑客能夠訪問、修改和刪除數(shù)千名Azure客戶的數(shù)據(jù)。隨后,微軟發(fā)布聲明稱該問題已得到解決,并用電子郵件通知了數(shù)千名受其影響的云客戶。

    責(zé)任編輯:王杰
    圖片編輯:金潔
    校對:欒夢
    澎湃新聞報料:021-962866
    澎湃新聞,未經(jīng)授權(quán)不得轉(zhuǎn)載
    +1
    收藏
    我要舉報
            查看更多

            掃碼下載澎湃新聞客戶端

            滬ICP備14003370號

            滬公網(wǎng)安備31010602000299號

            互聯(lián)網(wǎng)新聞信息服務(wù)許可證:31120170006

            增值電信業(yè)務(wù)經(jīng)營許可證:滬B2-2017116

            ? 2014-2025 上海東方報業(yè)有限公司

            反饋