感谢关心老张的朋友们!关于阿里云OSS密钥泄露这件事!

这几天一直在折腾的博客搬家,从CC搬到了软云_RuanCloud的香港GIA的VPS上,使用的宝塔一键迁移,搬家倒也是快的很。最后一步是网站文件、数据库的备份,我是三种备份方式,一是直接备份到服务器本地、二是备份到OneDrive、三是备份到阿里云OSS。由于原来的阿里云OSS密钥都使用了三年,便重新生成了一组密钥。我的一些常用密码一般记录在语雀或是Memos上,偶尔也会使用Bitwarden。

昨天下午两点多的时候,就把重新生成的阿里云OSS密钥记录在了Memos上。但是由于自己的粗心大意,没有把阅读权限设置成"私有"便发布了。我的Memos被林木木等几位大佬的Memos广场收录了,这下便把这条阿里云OSS密钥的信息给广播出去了。

下午五点来钟到家,打开TG后看到Raven和smartEnoughg两位朋友给我留言说我的OSS密钥泄露,Raven又跑到我的博客上给我留言。今天早上打开邮箱看到大大的小蜗牛也给我发邮件说OSS被泄露。当看到信息后立马登录阿里云OSS后台查看,看到文件什么的都还在,还好还好没有被删除。但是发现了有125.47M的流出流量,一定是某些文件被人下载了。阿里云OSS里都是我备份的网站文件、数据库。如果网站的配置文件被泄露的话,那后果真的不可想象。

通过查询桶文件的"文件访问统计"发现列表里有我之前做的论坛的网站备份,文件大小正好是125.47M,可想而知,这个论坛的文件备份被某人下载了。还好这个网站我已经不开,文件还是去年11月份的,数据库等重要东西也没有被泄露。也算是不幸中的万幸吧!如果发现的再晚一些,这位同志把我的数据库、网站文件全都下载了的话,那就等于我是一丝不挂的站在他面前了,后果真的不敢想象。

唉,做事可真的不能这么粗心大意了!

真的得要好好感谢关心老张的朋友们!特别是Raven、smartEnoughg和大大的小蜗牛,万分感谢!老张在这给大家鞠躬致谢了!感谢!

 

评论区

共 58 条评论
  1. 头像
    大大的小蜗牛 Lv3.点头之交
    看到第一时间就感觉大事不妙,刚好在检查邮件,就顺手发了封邮件。这种下载应该是故意下载的。不过没什么损失就好!这种 Access Key 可以控制细粒度的权限,应该是越少越好。
    2年前
    1. 头像
      大大的小蜗牛 Lv3.点头之交
      @大大的小蜗牛 另外,你的 Memos Artalk 评论出错可能是加载资源出错,在 `memos.js` 这个 JS 文件第 92 行,把 URL 改正确一下 `server: 'https://https://artalk.laozhang.org/'` 去掉多余的 https 试试看。
      2年前
      1. 头像
        老张 博主
        @大大的小蜗牛 删除了,还是不行。
        2年前
    2. 头像
      老张 博主
      @大大的小蜗牛 是的,真的感谢你!
      2年前
  2. 头像
    格子老师 Lv5.熟稔有加
    这空间速度确实不错。
    2年前
    1. 头像
      老张 博主
      @格子老师 是的,速度已经起飞
      2年前
  3. 头像
    格子老师 Lv5.熟稔有加
    密码什么的 我都是存在自建的笔记软件里。三端同步。
    2年前
    1. 头像
      老张 博主
      @格子老师 以后也放OB笔记里了。
      2年前
  4. 头像
    老狼 Lv7.志趣相投
    居然把密钥类的记录到memos ,就算是私密也要特别谨慎。
    2年前
    1. 头像
      老张 博主
      @老狼 以后不会了,记住这次教训了。
      2年前
  5. 头像
    Feng Lv6.推心置腹
    感觉你的CC买了也没很久,到期了?另外软云用的怎么样?密钥这种东西还是放在专门的地方保管比较好,Bitwarden自己搭建一个也还不错,Memos的话可以再搭建一个只用来保管密钥的,统一设为私有
    2年前
    1. 头像
      老张 博主
      @Feng 没有到期呢,CC只算是备用了。现在就是软云,速度已经起飞
      2年前
  6. 头像
    网友小宋 Lv9.惺惺相惜
    哈哈 没啥损失就行
    2年前
    1. 头像
      老张 博主
      @网友小宋 是呀,不不幸中的万幸
      2年前
  7. 头像
    w4j1e Lv5.熟稔有加
    看到把密码记录在 memos 就猜到了结果。我个人还是更倾向于把一些不常用但是比较重要的密码记录在手机的备忘录里,还可以设置访问加密。 不过自从没用苹果的设备后,出于对国内云服务的不信任,我把那些私密的内容都转到 onenote 去了。
    2年前
    1. 头像
      Jeffer.Z Lv5.熟稔有加
      @w4j1e 我直接把密码和秘钥贴在微信收藏,哈哈哈,心太大了。😂 但是我觉得最安全的就是微信收藏。
      2年前
    2. 头像
      老张 博主
      @w4j1e 以后放在OB笔记里了,不能这样大意了。
      2年前
  8. 头像
    Jeffer.Z Lv5.熟稔有加
    太可怕了,幸亏就是下载点东西,密钥这种东西发到公网,老张同志胆子奇大。
    2年前
    1. 头像
      老张 博主
      @Jeffer.Z 以后不会了,还是放在OB笔记里吧。
      2年前
  9. 头像
    obaby Lv8.把酒言欢
    密码记录还是得放在一个专门的地方,但凡能公开访问的就要小心了。一个大意就漏了。
    2年前
    1. 头像
      老张 博主
      @obaby 唉,是呀,这不就漏了嘛,还好没有损失
      2年前
  10. 头像
    皮皮 Lv2.初识寒暄
    没有删掉档案或者损失,算是不幸中之大幸。
    2年前
😊