华硕内网密码在GitHub上泄露
的有关信息介绍如下:
华硕内网密码确实曾在GitHub上泄露,涉及至少三起事件,但相关代码库已被清理,华硕正调查并消除风险。
事件起因与发现一名网名为SchizoDuckie的信息安全研究员发现,华硕员工在GitHub代码库中错误发布了密码,这些密码可被用于访问华硕企业内网。研究员通过其中一个公开的密码,能够访问内部开发者和工程师使用的电子邮件账号,进而获取夜间构建的应用、驱动和工具的存储路径。研究员通过截图证实了这一发现,并指出邮箱中的邮件包含具体内网路径,但未实际测试通过该账号可获取的全部信息。
泄露事件的具体情况
第一起事件:一名华硕工程师在代码库中公开了电子邮件账号密码,且该密码已存在至少一年时间。目前,尽管GitHub账号仍存在,但相关代码库已被清理。
第二起事件:华硕总部的一名软件架构师在GitHub页面上留下了用户名和密码。
第三起事件:另一名数据工程师在代码中也泄露了密码。
华硕的应对措施研究员通过华硕专用的信息安全邮箱地址发出警告后,6天内该邮箱无法再登录,研究员认为密码泄露残留问题已解决。然而,后续又发现至少两起工程师泄露密码的事件。在媒体向华硕告知此事的一天后,包含密码的代码库被下线并清理。华硕发言人表示,公司“无法证实”研究员的说法,但正在积极调查所有系统,消除服务器和支持软件的所有已知风险,并确保没有数据泄露。
事件反映的安全问题研究员指出,许多公司可能不知道程序员在GitHub上用代码做了什么,这反映了企业在代码管理和数据安全方面的漏洞。随着全面数字化时代的到来,数据泄露和隐私公之于众的风险增加,如何通过监管手段降低数据分析和人工智能的负面影响,成为亟待解决的问题。
数据保护与监管建议事件凸显了加强数据保护的重要性。在全面数字化时代,个人信息的管理需兼顾效能发挥与滥用风险降低。建议通过以下措施加强监管:
强化代码审查机制:企业应建立严格的代码审查流程,防止敏感信息泄露。
提升员工安全意识:定期开展数据安全培训,确保员工了解代码中敏感信息的处理规范。
完善监管框架:政府和企业需共同探索行之有效的监管之路,确保数据分析和人工智能在可控范围内应用。



