V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
q534
V2EX  ›  信息安全

近期重大安全事件

  •  
  •   q534 · 12 小时 16 分钟前 · 3236 次点击
    波及相当广泛的:
    liteLLM 投毒
    axios 投毒
    apifox cdn 恶意脚本
    iOS 系统级弹窗安全警告( Coruna / DarkSword ),波及 ios 几乎所有主要版本,没记错的话应该是苹果第一次用这种弹窗

    接下来被偷了凭证但是没轮换的开发者又能造成多大破坏呢,不敢想
    比如: https://t.me/weflow_cc/306

    append: 想讨论一下怎么做一些基础的防护,比如给重要的密钥加 passphrase 。但是很多 apikey 还是要明文存在本地.env 里面,不知道怎么办?
    17 条回复    2026-04-03 00:52:14 +08:00
    midraos
        1
    midraos  
       11 小时 56 分钟前   ❤️ 1
    我是自己做了一个 API 网关,真实的 apikey 都保存在网关上,本地只有虚假的 API 网关的 key
    stinkytofux
        2
    stinkytofux  
       11 小时 51 分钟前
    没有办法避免. 只能给重要服务器加 ip 访问白名单, 避免外部入侵.
    Ayanokouji
        3
    Ayanokouji  
       11 小时 50 分钟前
    本机开了防火墙,新请求都有弹窗,只能自己多注意下了,但是也不能排除自己疏忽,放行了
    q534
        4
    q534  
    OP
       11 小时 40 分钟前
    @Ayanokouji apifox 这种,熟悉的进程发起的,域名又是很容易看走眼的 apifox.it.com ,真的能做到每条审查吗?。。很难吧,如果是我我会直接让防火墙信任,然后就漏过去了
    q534
        5
    q534  
    OP
       11 小时 40 分钟前
    @midraos 学习了,好实践
    Ayanokouji
        6
    Ayanokouji  
       11 小时 35 分钟前
    @q534 是的,看走眼就没辙。就跟 axios 帖子那个兄弟似的,火绒已经告警了,但是还是放行了。
    bcllemon
        7
    bcllemon  
       11 小时 12 分钟前
    @q534 apifox 单纯是自己 cdn 被投毒了,和 apifox.it.com 没直接关系
    XWZCoffee
        8
    XWZCoffee  
       10 小时 44 分钟前
    我真的被这种事搞得好累,很多防护都没用,总会有个环节会漏洞。
    Duolingo
        9
    Duolingo  
       10 小时 26 分钟前
    所以证明了定期重装系统的必要性( doge )
    IceRovah
        10
    IceRovah  
       10 小时 17 分钟前
    apifox 暴雷后换了电脑上所有 ssh 密钥,新密钥都设置密码了,应该稳当一些吧
    momooc
        11
    momooc  
       9 小时 10 分钟前
    如果密钥设置的简单密码,那么不也很容易破解吗?
    cyp0633
        12
    cyp0633  
       6 小时 59 分钟前
    weflow 这事还是挺吓人的,issue 里 collaborator 一开始完全没意识到
    Sezxy
        13
    Sezxy  
       4 小时 46 分钟前


    最新安全事件
    bbbblue
        14
    bbbblue  
       4 小时 44 分钟前
    passphrase 都加上了
    不过的确。。环境变量里的内容就难顶了。。。
    Hashbaby
        15
    Hashbaby  
       4 小时 35 分钟前
    是的 github 应该自己手动编译 但是有心的恶意开发者有一百种方法运行恶意代码
    BeautifulSoap
        16
    BeautifulSoap  
       4 小时 21 分钟前
    感觉躲不了,只能物理断网
    最近这么一大堆爆发,我越来越感觉应该是黑客已经开始熟悉怎么通过 ai 进行攻击了
    很多凭证我估计就是通过 ai 的相关 agent 漏洞之类的被泄露的
    kamikat
        17
    kamikat  
       3 小时 9 分钟前
    第三方服务用 docker 部署,开发环境用 docker 容器隔离,不装 Electron 打包的垃圾应用
    关于   ·   帮助文档   ·   自助推广系统   ·   博客   ·   API   ·   FAQ   ·   Solana   ·   955 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 30ms · UTC 20:01 · PVG 04:01 · LAX 13:01 · JFK 16:01
    ♥ Do have faith in what you're doing.