Tata开发人员将银行代码泄露至公共GitHub代码库

简介:

食品安全测试企业Tellspec公司CTO兼前银行软件开发者杰森·科尔斯表示,他们在偶然之间发现由位于印度加尔各答的软件开发商Tata公司的员工在公共GitHub代码库当中上传大量涉及金融机构的源代码与内部文件。在归档文件当中,他们发现了开发笔记、原始源代码、Web银行代码开发规划内部报告以及与各外包合作伙伴间的往来通话记录。

Tata开发人员将银行代码泄露至公共GitHub代码库-E安全

10家金融单位受影响

这些文件所涉及的源代码与六家大型加拿大银行、两家著名美国金融机构、一家跨国银行以及一家市值达数十亿美元的金融软件厂商有关。利用这些数据,正在着手开发类似功能的竞争企业以及可能利用设计中安全漏洞窃取数百万用户个人信息的网络犯罪分子将获得显著的提示与收益。

科尔斯在上周接受采访时指出,“好消息是,其中并不包括任何银行客户数据,文件内容以辅助数据为主。不过其中仍然存在大量可被利用的素材——除了黑客群体之外,各相关企业的竞争对手还可借此把握前者的运营动态与思路,这无疑是一次巨大的常识性失误。”

Tata开发人员将银行代码泄露至公共GitHub代码库-E安全

这些信息足以引发严重的后续影响……出于安全考虑,我们对所泄露的部分数据的截图进行了编辑。

在泄露问题警告发布之后,各受影响企业本应快速作出反应——然而根据实际情况来看,事实并非如此。目前于加拿大多伦多工作的科尔斯表示,他亲自前往各涉事加拿大银行发出提醒,但对方却选择坐视不理。

相比之下,美国各金融机构的态度则非常积极,据称其已经立即对此采取应对措施。GitHub短时间内即将这批文件进行了删除。Tata公司并没有回应记者提出的评论请求。截至目前,出于安全考虑,受影响客户的具体名称已经被纳入保密范畴。

加拿大不想为信息安全付费?

科尔斯在采访当中强调称,他个人对于加拿大各银行的顽固态度并不意外,事实上他多年来一直在发出类似的安全风险提醒,但情况并未出现什么显著改善。

科尔斯表示,加拿大与美国在文化层面存在着巨大差异。加拿大人并不希望为安全信息付费,而他本人当然也不可能以免费方式提供自己的劳动成果。而在美国,科尔斯已经在前往多伦多的同一天在飞机上与多家公司进行了远程会谈,他们乐于购买科尔斯的发现并在当天晚上进一步就问题进行了讨论。

科尔斯曾针对加拿大银行软件出版过一本名为《我的人没出错,我的企业没问题!》的论著,他表示研究结果显示每二十五家加拿大银行当中,就有九家面临着钓鱼攻击风险。

他表示,银行应用“会暴露大量数据——每一项交易会在浏览器上产生40 MB相关信息”。然而,绝大多数手机银行应用都没能付出足够的努力以保护其通信内容。

法裔商业金融房屋置业银行Scotiabank正是科尔斯提到的典型目标之一。根据我们得到的消息,该银行的应用并非始终利用HTTPS进行网络连接。

他总结称,“目前至少有上百万用户在使用不安全的银行应用,因此导致严重后果恐怕将只是时间问题。这样的状况令人忧心:如果再不加以重视,那么最终他们连哭都来不及。”


本文转自d1net(转载)

相关文章
|
4月前
|
人工智能 自然语言处理 安全
Milvus x n8n :自动化拆解Github文档,零代码构建领域知识智能问答
本文介绍了在构建特定技术领域问答机器人时面临的四大挑战:知识滞后性、信息幻觉、领域术语理解不足和知识库维护成本高。通过结合Milvus向量数据库和n8n低代码平台,提出了一种高效的解决方案。该方案利用Milvus的高性能向量检索和n8n的工作流编排能力,构建了一个可自动更新、精准回答技术问题的智能问答系统,并介绍了部署过程中的可观测性和安全性实现方法。
|
4月前
|
存储 人工智能 自然语言处理
让你拥有一个AI大脑,这个32.1k Github项目是你不错的选择,支持PDF、Markdown、代码、视频成为你的知识内容
Quivr 是开源全栈 RAG 平台,助你打造“第二大脑”,支持多文档类型与多种 LLM,实现智能搜索与聊天。具备语义检索、本地部署、隐私保护等功能,适用于个人知识管理与企业知识库,界面简洁易用,是高效智能问答的理想选择。
246 0
|
7月前
|
JSON JavaScript API
MCP 实战:用配置与真实代码玩转 GitHub 集成
MCP 实战:用配置与真实代码玩转 GitHub 集成
1655 4
|
8月前
|
存储 人工智能 测试技术
DeepWiki:告别迷茫!AI轻松解析Github代码库
DeepWiki 的核心目标是帮助开发者快速理解复杂的代码仓库。无论是公共仓库还是私有项目,它都可以通过简单的操作生成类似 Wikipedia 的文档页面。
|
9月前
|
人工智能 网络安全 开发工具
vscode代码推送到github库菜鸡专用教程
vscode代码推送到github库菜鸡专用教程
|
11月前
|
Devops Shell 网络安全
git使用之如何将一套代码同时推送至github|gitee|gitcode|gitlab等多个仓库-含添加ssh-优雅草央千澈完美解决-提供整体提交代码
git使用之如何将一套代码同时推送至github|gitee|gitcode|gitlab等多个仓库-含添加ssh-优雅草央千澈完美解决-提供整体提交代码
541 16
git使用之如何将一套代码同时推送至github|gitee|gitcode|gitlab等多个仓库-含添加ssh-优雅草央千澈完美解决-提供整体提交代码
|
开发工具 git Python
代码管理记录(二):Github代码上传实操
本文是关于如何使用Git将本地代码上传到GitHub的实操指南。介绍了Git的基本概念、安装方法,并通过详细的步骤指导用户从GitHub创建仓库到使用Git命令初始化、添加、提交代码,最终将代码推送到远程仓库。同时,还汇总了一些常见的错误及其解决方法。
401 2
代码管理记录(二):Github代码上传实操
|
存储 安全 API
GitHub主要仓库泄露访问令牌,代码与云环境面临风险
GitHub主要仓库泄露访问令牌,代码与云环境面临风险
GitHub主要仓库泄露访问令牌,代码与云环境面临风险
|
安全 网络协议 Shell
Github代码仓库SSH配置流程
这篇文章是关于如何配置SSH以安全地连接到GitHub代码仓库的详细指南,包括使用一键脚本简化配置过程、生成SSH密钥对、添加密钥到SSH代理、将公钥添加到GitHub账户以及测试SSH连接的步骤。
743 0
Github代码仓库SSH配置流程

热门文章

最新文章