Y探长的幸存者感言

acm 2026-08-31 18:24 1

去年看到某个推荐帖子安装的Y探长(oci-helper),应该是当时市面上为数不多的免费抢机面板

当时连创建api都不会,还是临时在站内搜到的教程,现在找不到原贴了

教程是创建一个受限的用户组,只能修改实例,存储和网络

和这个类似:https://1keji.net/t/topic/26

这一年多都没管过,一直暴露在公网上,前几个星期还用来降配

刚刚下班才发现有漏洞,好多人被修改了管理员邮箱,应该是用了默认的权限很高的Tenant Admin Policy

当时的一个小操作保住了六个存活数年的龟壳。。。

第一时间上号删除了apikey,应该是已经暴露了,希望能保住实例




现在再看作者之前的回复,感慨万千

作者的开源项目很好用,出现现在这种情况估计大家都不想看到


找到原贴了。当时用的脚本创建的用户组和用户,再手动创建的key

https://www.nodeseek.com/post-354153-1

https://telegra.ph/oraclehelp-03-07


最后感谢侦探的爆料

https://www.nodeseek.com/post-900555-1

最新回复 (10)
  • hza800755 08-31 18:27
    1

    Y探长开的账号风险高,没被杀是运气,要想用的安心还得是老老实实自己注册!

  • mzm 08-31 18:30
    2

    @hza800755 #1 ??探长又不能开号

  • acm 楼主 08-31 18:30
    3

    @hza800755 #1 @admin 疑似ai回帖机

  • 天道酬善 08-31 18:32
    4

    前一段时间抢机器就被官方杀了一波的。

  • icon 08-31 18:39
    5

    @mzm #2 他说的是开机器应该,之前有一段时间Y开的都封了

  • Yizong666 08-31 18:42
    6

    我也是幸存者,但我是因为这个项目当时刚好炸了没修 ^-^

  • Hyplhg 08-31 18:55
    7

    我是前一段时间,好多人api开机器被封号,就把api全删了,躲过了一劫

  • Imokk 08-31 19:00
    8

    就记住一条,API key不要离开自己的控制


    特么读取都只能特定用户特定权限,交给别人怎么敢的?

  • project0ne 08-31 19:39
    9

    新号别用,48小时秒封号,真不如手动开

  • 金箍棒 08-31 21:06
    10

    绑定

* 帖子来源NodeSeek
返回