首页 > 业界 > 关键词  > 阿里最新资讯  > 正文

纽约州政府IT部门使用的一个内部代码库遭泄露

2021-06-25 09:29 · 稿源: cnbeta

据外媒报道,纽约州政府IT部门使用的一个代码库被暴露在互联网上,允许任何人访问里面的项目,其中一些项目包含与州政府系统相关的秘密密钥和密码。暴露的GitLab服务器于周六被总部位于迪拜的SpiderSilk发现,这家网络安全公司因发现三星、Clearview AI和MoviePass的数据泄漏而受到赞誉。

企业使用GitLab协作开发并将其源代码--以及项目运作所需的秘密密钥、令牌和密码--存储在他们控制的服务器上。但SpiderSilk的首席安全官Mossab Hussein告诉TechCrunch,被暴露的服务器可以从互联网上访问,并被配置为该组织以外的任何人都可以创建一个用户账户并不受阻碍地登录。

当TechCrunch访问GitLab服务器时,登录页面显示它正在接受新的用户账户。目前还不知道GitLab服务器以这种方式被访问的确切时间,但来自Shodan的历史记录显示,GitLab于3月18日首次在互联网上被发现。

SpiderSilk分享的几张截图显示,GitLab服务器包含与属于纽约州信息技术服务办公室的服务器和数据库相关的秘密密钥和密码。由于担心暴露的服务器可能被恶意访问或篡改,这家初创公司请求帮助,向州政府披露这一安全漏洞

在服务器被发现后不久,TechCrunch就向纽约州长办公室通报了这一曝光。向州长办公室发送的几封关于暴露的GitLab服务器细节的电子邮件被打开,但没有得到回应。该服务器于周一下午下线。

纽约州信息技术服务办公室的发言人Scot Reif说,该服务器是“一个由供应商建立的测试箱,没有任何数据,而且它已经被ITS退役了”。(Reif宣称他的答复是 "背景性的",可归因于一位州政府官员,这需要双方事先同意这些条款。)

当被问及时,Reif不愿透露供应商是谁,也不愿透露服务器上的密码是否被更改。服务器上的几个项目被标记为 "prod",也就是 "production "的常用缩写,一个指正在积极使用的服务器的术语。Reif也不愿透露该事件是否被报告给州司法部长办公室。在记者采访时,司法部长的发言人没有发表评论。

据TechCrunch了解,供应商是Indotronix-Avani,这是一家总部设在纽约的公司,在印度设有办事处,由风险投资公司Nigama Ventures拥有。几张截图显示一些GitLab项目是由Indotronix-Avani的项目经理修改的。该供应商的网站上吹捧其拥有纽约州政府等其他政府客户,包括美国国务院和美国国防部。

Indotronix-Avani公司的发言人Mark Edmonds没有对评论请求作出回应。

举报

  • 相关推荐
  • AI落地难?阿里云AI先锋新成员实战证明,对症的场景化方案才是关键

    本文探讨AI技术如何通过精准定位与协同合作破解行业难题。文章指出,AI渗透速度远超传统技术,IDC预测2025年全球AI支出将达3370亿美元。以阿里云为例,其通过算力底座与通用技术链接垂直领域伙伴,提供"技术+场景"一体化方案。文中列举挖地兔、集思科技等6家企业案例,展示AI在量化投资、电商直播等场景的实际应用,强调AI落地需找准对应场景,而阿里云的技术支撑与生态协同正推动千行百业实现数字化转型。

  • 模型即服务,应用即未来:阿里云助力中小企业AI应用规模化落地

    阿里云针对中小企业AI落地“不会用、用不起、用不好”痛点,提出全链路解决方案。数据显示,77%全球中小企业已定期使用AI工具,中国市场需求增长强劲。阿里云通过通义大模型技术迭代、AIStack一体化底座及4R服务框架,降低使用门槛与成本。典型案例如万小智AI员工实现“分钟级交付”,博登智能提升数据处理效率7倍。方案覆盖制造、医疗等12大行业,助力企业从“有算力”到“能落地”,推动AI应用成为行业常态。

  • 高德扫街,阿里“成团”

    进入三季度,本地生活的硝烟从到家逐渐向到店蔓延。 9月10日,高德发布扫街榜,从信用资产入手,重新构建点评体系。到9月20日,淘宝、支付宝、高德三端低调上线团购业务。据了解淘宝x饿了么和高德将分别做自己的到店业务,同时业务间又会协同作战。 面对阿里持续加码,美团亦有不少对应动作,包括推出个人AI Agent产品小美。与此同时,日前有行业人士与美团交流,�

  • 阿里、美团和抖音,重划到店新战场

    继外卖大战后,几家头部平台对本地生活业务的竞逐再次掀起波澜,这次,目标对准了到店业务。 9月10日,阿里发布重磅业务,高德地图推出全球首个基于用户行为产生的榜单“高德扫街榜”,不同于此前的各类以用户图文评价为基准的美食榜单,高德扫街榜开创性地将用户真实的导航到店行为与评价反馈相结合,意在避免常规榜单容易被刷分、注水等问题。这一举动被市场

  • 雷军:苹果、三星、华为如同无法逾越的大山

    在今天的年度演讲中,雷军提到了在今年小米15周年之际,在汽车、芯片领域连续重大突破,让很多人刮目相看,而这些改变都来自于5年前那次触及灵魂深处的反思。 雷军直言,2020年小米迎来了自己的十周年,那个时候小米上市已经两年时间,年收入也突破了两千亿,成功地跻身了世界500强。 在很多人眼里,小米已经非常非常成功了。但是,在我内心却充满了难以言说的焦

  • 华为Mate XT系列唯一对手!三星首款三折叠月底首秀

    三星预计将在即将举行的亚太经济合作组织(APEC)峰会上展示其首款三折叠智能手机。 该峰会定于10月31日至11月1日举行,三星预计将在峰会场馆的展览空间展示这款新机,并且预计会在11月正式发布。 自从华为去年推出Mate XT后,至今市面上还没有任何可量产的竞品,这次三星将成为其唯一的对手。 根据此前爆料的消息,三星首款三折叠屏可能会命名为Galaxy G Fold,采用

  • AI日报:阿里云开源通义DeepResearch;夸克推医师考试大模型

    本期AI日报聚焦多项前沿动态:阿里云开源轻量级AI代理DeepResearch,性能媲美OpenAI;夸克推出国内首个全阶段医师考试大模型测试集;微软Copilot将上线类ChatGPT记忆管理功能;迪士尼等巨头起诉MiniMax侵犯版权;OpenAI提升ChatGPT搜索准确性;Notion推出个性化AI助手;谷歌发布更小巧高效的时间序列预测模型TimesFM-2.5;Figma推出AI设计功能简化创作流程。整体展现AI技术在开源、医疗、�

  • 四川人3000年前就是“氪金”大佬 三星堆最新考古成果公布

    三星堆遗址最新考古成果揭示,三千年前古蜀人已展现出对黄金的极致热爱与精湛工艺,堪称“氪金”鼻祖。这一发现颠覆了人们对古蜀文明财富观的认知,为研究古代文化交流与工艺发展提供了全新视角。古蜀人在制作祭祀礼器和彰显权力地位时,毫不吝惜地投入当时最珍贵的黄金资源,其奢华程度与现代“氪金”含义不谋而合。出土的黄金器物工艺复杂、造型独特,充分展现了古蜀人的创造力和审美水平。尤为值得注意的是,古蜀人尚未掌握焊接技术,却能通过精湛工艺将黄金打造成精美器物,说明他们已深刻掌握金银材质的物理特性。随着考古工作的深入,未来或将揭示更多关于古蜀人“氪金”传统的秘密。

  • 三星Galaxy手机 让前沿科技以无感方式融入用户生活

    今年三星Galaxy旗舰手机通过结构重构与材料创新,实现了轻薄化与高性能的平衡。Galaxy S25 Edge采用镂空结构设计,取消前置金属框架,提升散热效率;Galaxy Z Fold7通过超闭合精工装甲铰链,实现展开后4.2毫米、163克的极致轻薄。两款机型均搭载骁龙8至尊版芯片,支持端侧大模型运行,NPU性能提升41%,结合2亿像素主摄与AI增强超视觉引擎,提供专业级影像体验。Galaxy Z Fold7还优化了分屏多任务处理与智能收藏等功能,拓展折叠屏使用场景。三星以创新证明,轻薄机身同样能容纳顶级性能与丰富体验,推动旗舰手机迈向更智能、更实用的新时代。

  • 阿里 Qoder 限时五折启动,支持支付宝,性价比远超Cursor

    阿里巴巴旗下新一代AI编程平台Qoder近期推出限时5折优惠活动,支持支付宝付款,旨在吸引更多开发者体验其高效编程能力。Qoder集成全球顶级编程模型,具备强大的代码处理功能,可一次性检测10万个代码文件,并首发Repo Wiki功能,自动生成结构化项目文档。平台检索召回率和代码生成准确率分别领先行业标杆12%和13%,显著提升复杂工程的理解与生成效率。实测显示,利用Qoder开发电商全栈应用可将数天工作量压缩至十分钟内完成。目前已有数十万开发者深度使用,团队重视用户反馈并持续升级核心功能,如新增“远程委派”和“上下文压缩”功能,优化开发体验。此次活动诚意邀请全球开发者感受AI编程的技术革新。

今日大家都在搜的词: