甲骨文api泄露风波的一些警示

游戏人生 2026-08-29 21:33 1

最近频繁有帖子爆出甲骨文账号被盗,今天也终于被侦探破案了 https://www.nodeseek.com/post-900555-13

目前还有TG群截图消息说盗号狗开始返还账号。


当下ai爆炸的年代,靠ai搓出来的程序有很多bug很正常,毕竟现在主流大厂还需要交叉人工+ai去做review,也有很多被大范围使用的老程序被ai扫出了很多BUG,频频上榜。


所以这个大背景下,作为所有人,做好一切的权限管理至关重要。养过龙虾,养过马,现在玩儿cloudx的应该都深有体会,权限管理设置非常多,没限制好,各种邮件被删,账号被改密码甚至虚拟资产被盗都很常见。


就最近这个api被盗,首先如果API创建的时候,设置了明确的只允许开关机等基础权限,绝对不会出现账号直接被完整盗走的情况。


另外随手让ai搓个面板,或者使用外面的一些面板,也是司空见惯的事情了,一定要做好权限管理,访问限制,比如IP防火墙只允许自己的可信IP访问等。


希望大家都能保护好自己的私有财产。毕竟黑客永远都有,这是一个长期斗争。

最新回复 (11)
  • 1952444901 08-29 21:39
    1

    学会零信任的思路,但这个吃技术

  • 游戏人生 楼主 08-29 21:44
    2

    @1952444901 #1 是啊,不过这里又有个诡异闭环了...就是问ai我能做哪些操作限制访问权限或者权限分配。当前还有一些高风险操作直接发出TG通知并保留关键日志日志等等等安全话题..又是一个更大的领域了....

  • 大香蕉哥哥 08-29 21:47
    3

    庆幸我一直都用限制权限的api,躲过一劫。

  • mzm 08-29 21:50
    4

    面板套cf的access或者authentik这些认证就行

  • 游戏人生 楼主 08-29 21:51
    5

    @大香蕉哥哥 #3 小心驶得万年船...你这是乌龟库 出事儿就丸辣 哈哈哈 几十个龟

  • 大香蕉哥哥 08-29 22:03
    6

    @游戏人生 #5 发布于2026/8/29 21:51:02

    @大香蕉哥哥 #3 小心驶得万年船...你这是乌龟库 出事儿就丸辣 哈哈哈 几十个龟


    上百个了。没放出来

  • SKIDROW 08-29 22:05
    7

    龟壳自己不就可以用Terraform吗?没必要通过第三方工具抢吧

  • Tregist 08-29 22:06
    8

    太夸张了

  • kali 08-30 09:28
    9

    防护建议,这种龟壳面板类的东西本地部署不要在公网使用,按需启动,做好代码审计。

  • noreply 08-30 09:35
    10

    所以盗号者,善心大发,开始还账号了吗

    还是说,被开盒了

  • 游戏人生 楼主 08-30 11:36
    11

    @noreply #10 不是善心大发,而是被开盒了,害怕了

* 帖子来源NodeSeek
返回