从锤子科技员工泄漏新机销量,看企业 GitHub 安全防治

简介: 本文讲的是从锤子科技员工泄漏新机销量,看企业 GitHub 安全防治,又一个超经典的企业机密信息泄露事故。
本文讲的是 从锤子科技员工泄漏新机销量,看企业 GitHub 安全防治又一个超经典的企业机密信息泄露事故。

就在昨天,有网友在GitHub上发现一个锤子科技员工账号上传的个人项目,里边包含许多公司内部日常工作使用的脚本代码。

这个项目里最敏感的是几份6月15日的表格文件,有锤子科技对旗下最新款手机坚果Pro的用户调研统计(result.csv),大约一万多条记录;还有坚果Pro的用户ID、IMEI、详细型号关系表格(odin.csv),共二十万七千多条记录。据网友猜测可能是IMEI激活记录,按锤科“激活不退”原则,基本等同手机当时实际销量。

从锤子科技员工泄漏新机销量,看企业 GitHub 安全防治

新产品销量是一家公司的绝密数据,除非是营销需要,否则任何公司都不会主动对外公布。由于锤子科技和创始人本身颇具话题争议,这起很寻常的GitHub泄密事件在知乎微博上被热议,变成了公司的公关噩梦。

GitHub泄露如何防治?

作为专业信息安全新媒体,嘶吼刚看到这个事情时还是比较吃惊的。锤子科技过去几年安全方面投入不少,有做安全的人、也有预算,上过多次安全测试服务,没想到在GitHub上开张栽了跟头。

这里明显有两个问题:

1、不清楚该员工有意还是无意,但锤科内部的员工安全教育和管理应该是有纰漏的

2、锤科安全对GitHub的监控不够到位,从备份项目看这位员工应该是前天上传的项目,如果监控到位可能有补救机会

从锤子科技员工泄漏新机销量,看企业 GitHub 安全防治

前一点没啥好说的,有机会嘶吼会做一个宣传专题;后一点就是安全团队多上心,把GitHub监控做好。

对于没有经验的安全团队,可以参考现成的开源项目来开发,例如@0xbug的Hawkeye。如果自己暂时没法弄,也可以找安全公司购买相关服务。

从锤子科技员工泄漏新机销量,看企业 GitHub 安全防治

员工GitHub泄密的危害可小可大,锤子科技这个不算什么,某些公司因为员工无意上传敏感信息,用户数据被拖、服务器被控制才难受呢。大家一定要小心谨慎。




原文发布时间为:2017年7月13日
本文作者:longye
本文来自云栖社区合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。
目录
相关文章
|
前端开发 安全 JavaScript
中小企业快速迭代首选:基于spring boot的脚手架,GitHub标星6K+
简介 一个基于spring boot的脚手架,并提供完善社区文档教程,中小企业可以用来快速迭代。 您可以阅读文档快速部署上手: 社区文档 项目模块介绍 本地开发部署教程 工具集
|
监控 安全 机器人
实时监控github上新增的cve和安全工具更新,多渠道推送通知
实时监控github上新增的cve和安全工具更新,多渠道推送通知
906 0
实时监控github上新增的cve和安全工具更新,多渠道推送通知
|
安全 Linux Shell
Github新安全措施:停止Git客户端账号密码登录的解决方案
Github新安全措施:停止Git客户端账号密码登录的解决方案
243 0
|
iOS开发
10月9日科技联播:欧盟将批准微软75亿美元收购GitHub;谷歌关闭个人版Google+
欧盟将无条件批准微软75亿美元收购GitHub,这笔交易将对亚马逊发出挑战;谷歌关闭个人版Google+: 50万用户数据遭曝露;子弹短信iOS版在苹果App Store应用商店下架......一起来看今天的科技快讯!
1150 0