国产日韩精品一区二区_欧美一级片在线播放_久久精品中文字幕电影_久久视频精品在线_亚洲国产成人久久综合一区_久久精品国产精品_国产视频精品免费播放_在线视频中文亚洲_亚洲午夜未满十八勿入免费观看全集_精品亚洲一区二区_国产原创欧美精品_国产色综合天天综合网_九九久久国产精品_欧美极品少妇xxxxⅹ裸体艺术_亚洲国产精品人人爽夜夜爽_尤物九九久久国产精品的分类

聯想motoX70Air云上舞白冰鉆限定版AI手機即將上市 自帶14顆手工精鑲冰鉆 超奢華只有紅魔還在做24+1TB 姜超:成本暴增 友商一臺都沒有英特爾®至強® D處理器:賦能智能網卡,破解算力-網絡協同瓶頸豐田全新超跑GR GT發布:配641馬力大V8商家仿冒心系天下W26 老機當新機賣!中國電信回應告別“人海戰術”!陳天橋:未來公司值多少錢,不看人數看“認知”“卷”不動了?讓AI銷售團隊替你卷!百度商家智能體升級片來了卡薩帝冰箱亮相廣州設計周亞馬遜云科技推出Amazon Graviton5----迄今性能最強、能效最高的自研CPU第八屆“綻放杯”圓滿落幕,華為助力千行百業5G應用“全面綻放”機構:2025年第三季度中國PC市場同比增長2%火山引擎發布豆包語音識別模型2.0提升多語種識別精度現代汽車推出 AI 驅動的 MobED 機器人,2026年上市Vidu發布 Q2“生圖全家桶”:4K 生圖 + 圖像編輯 + 圖轉視頻,全都免費用中國新勢力首家!理想汽車累計交付突破150萬輛瑞典Oceanbird Wing 560翼帆開放訂購,2026量產在即,加速布局中國市場賦能綠色航運億邦智庫第七次《產業互聯網發展報告》重磅發布一加Ace 6T首銷10分鐘賣爆!打破今年同檔機型全天銷售紀錄魯大師11月電動兩輪車榜:潮玩思路重塑市場,九號領跑智能化豆包手機助手宣布部分調整AI操作手機能力
  • 首頁 > 網絡安全頻道 > 攻擊防御

    二進制密鑰掃描實現預警守護,阻擊潛在供應鏈重大安全隱患

    2024年08月15日 10:42:59 來源:CITNews中文科技資訊

      作者:Yoav Landman,JFrog聯合創始人兼首席技術官、Shachar Menashe, JFrog安全研究高級總監

      JFrog安全研究團隊近期發現并報告了一起嚴重的安全事件,一個具有管理員權限的訪問令牌在Docker Hub上托管的某個公共Docker容器中意外泄露,該令牌可訪問Python、PyPI及Python軟件基金會(PSF)的GitHub倉庫。

      作為一項針對線上社區的服務,JFrog安全研究團隊持續掃描Docker Hub、NPM和PyPI等公共倉庫,旨在識別惡意軟件包和泄露的密鑰。一旦發現潛在威脅,團隊會立即通知相關維護人員,確保漏洞在攻擊者對其進行利用之前便得到修復。盡管JFrog團隊以往已多次檢測到相似方式泄露密鑰的安全隱患,但由于此次事件潛在后果影響廣泛,因此尤為嚴重——假設攻擊者將惡意代碼注入PyPI軟件包,或者將所有Python包替換為惡意軟件包,這將可能影響到Python語言本身!

      JFrog安全研究團隊迅速鎖定泄露的密鑰,并即刻向PyPI安全團隊報告,PyPI安全團隊僅在短短17分鐘內便撤銷了該令牌,有效遏制了潛在安全危機。

      如今,Python編程語言被廣泛應用于絕大多數的數字系統中,包括:

      l YouTube、Instagram、Facebook、Reddit、Pinterest以及其他各類社交媒體網站

      l 所有機器學習和人工智能程序

      l 金融支付系統,如Venmo、Zelle以及摩根大通和高盛等銀行的內部操作系統

      我們將深入剖析JFrog是如何發現并阻止一起可能危及整個Python基礎設施的GitHub個人訪問令牌(PAT)泄露事件,同時借此案例強調在密鑰檢測中“右移”策略的重要性,該策略保證了不僅在源代碼中查找密鑰,還將在二進制文件和生產制品中加強防范。

      我們發現了什么

      我們的密鑰掃描引擎在Docker Hub上的一個公共倉庫中檢測到了一個“傳統”的GitHub令牌。與更新的細粒度令牌不同,傳統GitHub令牌的風險在于,它們授予用戶訪問所有倉庫相似的權限。

      在本次的案例中,該事件主角擁有對Python核心基礎設施倉庫(包括PSF、PyPI、Python語言及CPython)的管理員權限。

    image.png

      可能引發的后果

      如果有他人發現了這一泄露的令牌,將造成后果極其嚴重的安全隱患。該令牌的持有者將擁有訪問所有Python、PyPI和Python軟件基金會存儲庫的管理員權限,并可能借此實施大規模的供應鏈攻擊。

      如果出現這一情況,可能會發生各種形式的供應鏈攻擊。其中一種可能的攻擊方式是,攻擊者將惡意代碼藏匿于CPython中,該組件包含Python語言的核心庫,由C語言編寫。鑒于Python的廣泛應用,惡意代碼一旦混入Python分發版,其潛在影響將波及全球數以千萬計的計算機。

    image.png

      另一種可能遭受攻擊的場景是,向PyPI的Warehouse代碼中滲透惡意代碼,該代碼用于管理PyPI包管理器。如果攻擊者通過插入代碼獲得通往PyPI存儲的后門的權限,他們將隨意操縱熱門PyPI包,并且在其中隱藏惡意代碼或用惡意代碼完全替換原有內容。盡管這一攻擊方式并不十分高明,但其危害性不可小覷。

    1723689058902846.png

      為什么該令牌僅在二進制文件中找到?

      在Docker容器內的一個編譯后的Python文件——__pycache__/build.cpython-311.pyc中發現了身份驗證令牌:

    image.png

      然而,在匹配的源代碼文件中,該令牌并未包含在相同功能的部分當中。

      這就意味著原作者:

      1. 曾經短暫地將授權令牌添加到了他們的源代碼中,并運行了源代碼

      2. 這項被運行的源代碼(Python腳本) 是帶有授權令牌的 .pyc二進制文件

      3. 盡管原作者從源代碼中刪除了授權令牌,但沒有同步清理 .pyc

      4. 將修正版本的源代碼和未修正的 .pyc二進制文件都推送到了Docker鏡像中

      例如,以下是反編譯的build.cpython-311.pyc文件與Docker容器中實際源代碼的比較:

    image.png

      從二進制文件“build.cpython-311.pyc”中重構的源代碼

    image.png

      Docker容器中匹配文件的實際源代碼

      可以發現,盡管從.pyc緩存文件中反編譯的代碼與原始代碼相似,但其含有了一個包含有效GitHub令牌的授權數據頭。

      僅在源代碼中掃描密鑰是不夠的

      此事件警醒我們,為了預防類似的安全隱患,雖然與基于文本的文件相比,在二進制文件中搜索泄露的機密信息更為困難,但是很多情況下關鍵數據只存在于二進制數據當中,因此對發布的Docker鏡像中的源代碼和二進制數據進行全面審核將成為最佳的解決方案。

    1723689096785332.png

      PyPI的快速響應

      在本次事件報告中,我們由衷感謝PyPI安全團隊的迅速響應。

      面對難以規避的泄露風險,企業和相關組織應以最快速度采取行動,評估并減輕潛在損害。

      在此次事件中,在發現令牌后,JFrog立即將這一情況通知了PyPI的安全團隊和令牌的所有者。PyPI的安全團隊迅速響應,僅在17分鐘后就做出回應,撤銷了這一具有安全隱患的令牌。與此同時,PyPI進行了全面的檢查,確認該令牌尚未涉及任何具有安全威脅的可疑活動。

      我們可以從密鑰檢測中汲取哪些經驗?

      從此次事件中,我們汲取了寶貴經驗:

      1. 在源代碼和文本文件中掃描密鑰已經不足以排除安全隱患。現代集成開發環境(IDE)和開發工具雖然可以有效地在源代碼中檢測密鑰并防止其泄露,但它們的范圍僅限于代碼,卻往往忽略由構建和打包工具生成的二進制制品。我們在開源注冊表中遇到的大多數密鑰都位于環境、配置和二進制文件中。

      2. 用新的令牌替換老式的GitHub令牌以實現更好的可見性。最初,GitHub 使用的是十六進制編碼的 40 個字符的令牌字符串,與 SHA1 哈希字符串無異,大多數密鑰掃描工具都無法捕捉到這種字符串。2021年,GitHub改用了一種新的令牌格式,該更新并未強制要求所有用戶重新生成他們的令牌。新格式的令牌包含可識別的前綴 ghp_,同時還嵌入了校驗和,允許密鑰檢測工具能更輕松、更準確地識別它們。

      3. 您的令牌只能訪問使用它的應用程序所需的資源。將令牌權限設置為最大并非明智決定。兩年前,GitHub引入了新的細粒度令牌。與傳統令牌不同,它們允許用戶選擇個人訪問令牌可用的權限和倉庫,并將其范圍限制為相應任務所需的最小范圍。我們強烈建議使用此功能,從而最大程度避免類似于對整個基礎設施具有最終訪問權限的令牌在一個輔助項目或臨時的“hello-world”應用程序中被泄露的情況。

    image.png

      JFrog Secrets Detection – 二進制優勢

      即使關鍵令牌被泄露在一個編譯后的Python二進制文件(.pyc)中,JFrog的密鑰檢測引擎依然能夠將其識別。我們能夠檢測到泄露的令牌主要得益于兩個重要原因:

      1. JFrog Secrets Detection在開發人員的IDE內部實現左移運行,也可以在已部署的Docker容器內部進行右移運行。

      2. JFrog Secrets Detection能夠實現在文本文件和二進制文件中搜索泄露的密鑰,實現全方位的保護。

      JFrog的檢測基于JFrog Xray針對配置文件、文本文件和二進制文件進行掃描,查找純文本憑據、私鑰、令牌和類似的密鑰信息。通過利用持續更新且擁有超過150種特定類型證書列表,以及專有的通用密鑰匹配器,JFrog將盡可能的在掃描過程中實現最佳的文件覆蓋范圍。

      ###

      關于JFrog

      JFrog Ltd.(納斯達克股票代碼:FROG)的使命是創造一個從開發人員到設備之間暢通無阻的軟件交付世界。秉承“流式軟件”的理念,JFrog軟件供應鏈平臺是統一的記錄系統,幫助企業快速安全地構建、管理和分發軟件,確保軟件可用、可追溯和防篡改。集成的安全功能還有助于發現和抵御威脅和漏洞并加以補救。JFrog 的混合、通用、多云平臺可以作為跨多個主流云服務提供商的自托管和SaaS服務。全球數百萬用戶和7200多名客戶,包括大多數財富100強企業,依靠JFrog解決方案安全地開展數字化轉型。一用便知!如欲了解更多信息,請訪問jfrogchina.com或者關注我們的微信官方賬號:JFrog捷蛙。

      文章內容僅供閱讀,不構成投資建議,請謹慎對待。投資者據此操作,風險自擔。

    海報生成中...

    [No.H002]

    最新新聞

    熱門新聞

    即時

    全球頂級AI創作社區回歸!海藝AI國內首發“全民娛樂化創作

    海藝AI的模型系統在國際市場上廣受好評,目前站內累計模型數超過80萬個,涵蓋寫實、二次元、插畫、設計、攝影、風格化圖像等多類型應用場景,基本覆蓋所有主流創作風格。

    新聞

    市場占比高達35.8%,阿里云引領中國AI云增長

    9月9日,國際權威市場調研機構英富曼(Omdia)發布了《中國AI云市場,1H25》報告。中國AI云市場阿里云占比8%位列第一。

    企業IT

    華為坤靈發布IdeaHub千行百業體驗官計劃,助力中小企

    9月24日,華為坤靈召開“智能體驗,一屏到位”華為IdeaHub千行百業體驗官計劃發布會。

    3C消費

    雅馬哈推出兩款高端頭戴耳機YH-4000與YH-C3000

    雅馬哈昨日宣布推出兩款頭戴式耳機,分別是平板振膜的YH-4000和動圈原理的YH-C3000。

    研究

    IDC:2025上半年全球智能家居清潔機器人出貨量同比暴

    IDC今日發布的《全球智能家居清潔機器人設備市場季度跟蹤報告,2025年第二季度》顯示,上半年全球智能家居清潔機器人市場出貨1,2萬臺,同比增長33%,顯示出品類強勁的市場需求。

    国产日韩精品一区二区_欧美一级片在线播放_久久精品中文字幕电影_久久视频精品在线_亚洲国产成人久久综合一区_久久精品国产精品_国产视频精品免费播放_在线视频中文亚洲_亚洲午夜未满十八勿入免费观看全集_精品亚洲一区二区_国产原创欧美精品_国产色综合天天综合网_九九久久国产精品_欧美极品少妇xxxxⅹ裸体艺术_亚洲国产精品人人爽夜夜爽_尤物九九久久国产精品的分类
    国产精品久久久久久影院8一贰佰| 丝袜美腿一区二区三区| 欧美午夜不卡在线观看免费| 亚洲精品一区三区三区在线观看| 日韩精品专区在线影院观看| 亚洲影院免费| 亚洲www永久成人夜色| 成人免费91在线看| 欧美大片欧美激情性色a∨久久| 日韩三级免费观看| 欧美激情办公室videoshd| 秋霞毛片久久久久久久久| 91精品国产欧美日韩| 亚洲国产婷婷| 免费看成人人体视频| 日本精品在线一区| 色综合网色综合| 亚洲综合在线观看视频| www.久久ai| 精品盗摄一区二区三区| 亚洲韩国精品一区| 中文字幕不卡av| 羞羞视频在线观看欧美| 欧美精品99久久久**| 亚洲精品欧美一区二区三区| 欧美影院精品| 成人的网站免费观看| 麻豆精品在线看| 午夜精品福利久久久| 国产福利91精品| 国产精品欧美久久久久无广告| 欧美丝袜一区二区三区| 日本一区二区高清视频| 国产精品一二三四| 亚洲三级电影网站| 国产精品免费久久久久| 国产视频精品xxxx| 成人网页在线免费观看| 国产精品久久久久久久午夜| 亚洲一区二区三区免费视频| 中文字幕亚洲欧美在线不卡| 99热这里都是精品| 国产福利精品视频| 久久久最新网址| 亚洲成人直播| 高清不卡日本v二区在线| 日本三级视频在线播放| 亚洲va欧美va在线观看| 黄色工厂这里只有精品| 快射av在线播放一区| 欧美国产一区视频在线观看| 红桃视频欧美| 亚洲v日韩v欧美v综合| 亚洲色图欧美激情| 日本在线一区二区| 欧美日韩国产影片| 九七电影韩国女主播在线观看| 精品一区二区三区免费播放| 91禁国产网站| 大片免费在线看视频| 国产一区二区免费电影| 日本在线观看免费| 国产精品原创视频| 在线播放高清视频www| 亚洲mv大片欧洲mv大片精品| 国产精品国产三级国产普通话三级| 精品亚洲成a人在线观看| 99精品美女视频在线观看热舞| 图片小说视频色综合| 国产精品福利一区二区三区| aaa国产精品视频| 午夜精品久久久99热福利| 色综合色综合| 久久资源在线| 亚洲精品videosex极品| 91日本在线观看| eeuss国产一区二区三区四区| 超碰在线无需免费| 久久超碰97人人做人人爱| 2019中文在线观看| 久久精品一区二区三区四区| 日本小视频在线免费观看| 国产精品亚发布| 久久久久久亚洲精品不卡| 男人天堂久久久| 欧美成人在线免费观看| av一区二区三区免费| 99精品视频免费观看视频| 欧美一区二区在线不卡| 欧美人交a欧美精品| 国产午夜精品视频免费不卡69堂| 亚洲一区区二区| 久久久久久网址| 看黄网站在线| 久久久久亚洲综合| 亚洲高清不卡| 777奇米四色成人影色区| www国产在线观看| 日韩大片免费观看| 青青青伊人色综合久久| 久久这里只有精品视频首页| 欧美成人综合| 精品久久久网| 香蕉成人app| 亚洲深夜福利在线| 在线精品一区| 欧美专区第一页| 亚洲日本护士毛茸茸| 搡老女人一区二区三区视频tv| 色综合久久88| 国产aⅴ夜夜欢一区二区三区| 欧美××××黑人××性爽| 国产精品成人午夜| 欧美性片在线观看| 欧美激情在线观看视频| 欧美寡妇性猛交xxx免费| 国内偷自视频区视频综合| 精品国产美女| 久久久久高清| 久久久国产精品麻豆| 99九九热只有国产精品| 亚洲精品日韩精品| 亚洲丁香日韩| 亚洲va韩国va欧美va精品| 91精品国产综合久久久久| 欧美.日韩.国产.一区.二区| 欧美人与物videos另类xxxxx| 国产日本欧美一区二区三区在线| 91这里只有精品| 国产精品久久久久久亚洲伦| 蜜臀av国内免费精品久久久夜夜| 国产精品美女久久久| 韩国精品在线观看| 97caopron在线视频| 在线观看日韩视频| 蜜桃视频第一区免费观看| 日韩精品在线电影| 999国产精品永久免费视频app| 亚洲不卡1区| 国产亚洲精品美女久久久m| 91色综合久久久久婷婷| 成人黄色av免费在线观看| 日韩视频免费中文字幕| 黄色大片在线播放| 欧美日韩激情小视频| 精品一二线国产| www.色综合| 欧美精品1区| 日韩精品免费视频| 国产原创欧美精品| 极品av少妇一区二区| 1024成人| 亚洲欧洲综合另类| 日本不卡免费高清视频在线| 欧美黄色一级| 韩国精品主播一区二区在线观看| 成人黄色av网址| 91精品在线观看国产| 欧美二区乱c黑人| 色综合久久久久综合99| 国产精品白嫩美女在线观看| 日韩一级大片在线观看| 色综合久久中文综合久久牛| 911国产精品|