感谢关心老张的朋友们!关于阿里云OSS密钥泄露这件事!

这几天一直在折腾的博客搬家,从CC搬到了软云_RuanCloud的香港GIA的VPS上,使用的宝塔一键迁移,搬家倒也是快的很。最后一步是网站文件、数据库的备份,我是三种备份方式,一是直接备份到服务器本地、二是备份到OneDrive、三是备份到阿里云OSS。由于原来的阿里云OSS密钥都使用了三年,便重新生成了一组密钥。我的一些常用密码一般记录在语雀或是Memos上,偶尔也会使用Bitwarden。

昨天下午两点多的时候,就把重新生成的阿里云OSS密钥记录在了Memos上。但是由于自己的粗心大意,没有把阅读权限设置成"私有"便发布了。我的Memos被林木木等几位大佬的Memos广场收录了,这下便把这条阿里云OSS密钥的信息给广播出去了。

下午五点来钟到家,打开TG后看到Raven和smartEnoughg两位朋友给我留言说我的OSS密钥泄露,Raven又跑到我的博客上给我留言。今天早上打开邮箱看到大大的小蜗牛也给我发邮件说OSS被泄露。当看到信息后立马登录阿里云OSS后台查看,看到文件什么的都还在,还好还好没有被删除。但是发现了有125.47M的流出流量,一定是某些文件被人下载了。阿里云OSS里都是我备份的网站文件、数据库。如果网站的配置文件被泄露的话,那后果真的不可想象。

通过查询桶文件的"文件访问统计"发现列表里有我之前做的论坛的网站备份,文件大小正好是125.47M,可想而知,这个论坛的文件备份被某人下载了。还好这个网站我已经不开,文件还是去年11月份的,数据库等重要东西也没有被泄露。也算是不幸中的万幸吧!如果发现的再晚一些,这位同志把我的数据库、网站文件全都下载了的话,那就等于我是一丝不挂的站在他面前了,后果真的不敢想象。

唉,做事可真的不能这么粗心大意了!

真的得要好好感谢关心老张的朋友们!特别是Raven、smartEnoughg和大大的小蜗牛,万分感谢!老张在这给大家鞠躬致谢了!感谢!

 

评论区

共 58 条评论
  1. 老狼 的头像
    老狼 Lv5.熟稔有加
    居然把密钥类的记录到memos ,就算是私密也要特别谨慎。
    2年前
    1. 老张 的头像
      老张 博主
      @老狼 以后不会了,记住这次教训了。
      2年前
  2. 格子老师 的头像
    格子老师 Lv3.点头之交
    密码什么的 我都是存在自建的笔记软件里。三端同步。
    2年前
    1. 老张 的头像
      老张 博主
      @格子老师 以后也放OB笔记里了。
      2年前
  3. 格子老师 的头像
    格子老师 Lv3.点头之交
    这空间速度确实不错。
    2年前
    1. 老张 的头像
      老张 博主
      @格子老师 是的,速度已经起飞
      2年前
  4. 大大的小蜗牛 的头像
    大大的小蜗牛 Lv2.初识寒暄
    看到第一时间就感觉大事不妙,刚好在检查邮件,就顺手发了封邮件。这种下载应该是故意下载的。不过没什么损失就好!这种 Access Key 可以控制细粒度的权限,应该是越少越好。
    2年前
    1. 大大的小蜗牛 的头像
      大大的小蜗牛 Lv2.初识寒暄
      @大大的小蜗牛 另外,你的 Memos Artalk 评论出错可能是加载资源出错,在 `memos.js` 这个 JS 文件第 92 行,把 URL 改正确一下 `server: 'https://https://artalk.laozhang.org/'` 去掉多余的 https 试试看。
      2年前
      1. 老张 的头像
        老张 博主
        @大大的小蜗牛 删除了,还是不行。
        2年前
    2. 老张 的头像
      老张 博主
      @大大的小蜗牛 是的,真的感谢你!
      2年前
  5. 林木木 的头像
    林木木 Lv1.萍水相逢
    第一时间删除了里电报频道里的广播转发,没事就好
    2年前
    1. 老张 的头像
      老张 博主
      @林木木 感谢感谢,还好没有损失
      2年前
  6. 两对半 的头像
    两对半 Lv1.萍水相逢
    还好,没有照片门泄露事件哈哈 你会的软件真多。我用原始方法记密码,电脑的文本文档、手机的笔记,害怕泄露,用自己才知道的不同方式进行了二次加密
    2年前
    1. 老张 的头像
      老张 博主
      @两对半 艳照没有存在OSS里,呵呵。我只是多多折腾罢了,会的东西不多。
      2年前
  7. 电脑星人 的头像
    最小权限原则,创建密钥时最好仅授予必要的权限(比如备份工具使用的密钥只授予写对象的权限,不授予列出对象的权限),这样即使不慎泄露,造成的影响也会小一些。
    2年前
    1. 老张 的头像
      老张 博主
      @电脑星人 对的,记住教训了。
      2年前
  8. 邹江 的头像
    邹江 Lv2.初识寒暄
    博客访问速度比之前更快了些,这个主机配置很高了,但好在访问速度快,我也确实该考虑一台大带宽的主机了。
    2年前
    1. 老张 的头像
      老张 博主
      @邹江 是的,速度到起飞了。他家主机性价比还是不错的。
      2年前
  9. 小饿 的头像
    小饿 Lv4.常来常往
    这个密钥弃用了吧,估计搜索引擎收录了
    2年前
    1. 老张 的头像
      老张 博主
      @小饿 当天下午就删掉了,不敢用了。
      2年前
  10. Dabenshi 的头像
    Dabenshi Lv2.初识寒暄
    真吓人!重要数据,再加上账号密码等信息,真是脱光了给大家看啊,可上点心吧 哈哈
    2年前
    1. 老张 的头像
      老张 博主
      @Dabenshi 这次教训 让我很长心!!
      2年前
😊