⑴月日消息 日前有国外科技媒体援引消息人士爆料称,一名信息安全研究员在两个月前曾向华硕方面发出了关于“有华硕员工在GitHub代码库中错误地发布了密码,且这些密码可以被用于访问该公司的企业内网”的警告!而据最新消息显示,华硕方面也已回应此事。
⑵据悉,其中一个密码出现在一名员工分享的代码库中,研究员通过该密码可以访问内部开发者和工程师使用的电子邮件帐号,从而与计算机的使用者分享夜间构建的应用、驱动和工具;有问题的代码库来自华硕的一名工程师,他将电子邮件帐号密码公开已有至少一年时间!目前,尽管GitHub帐号仍然存在,但这个代码库已被清理。
⑶这位网名为SchizoDuckie的研究员表示:“这是个每天发布自动构建版本的邮箱。”邮箱中的邮件包含存储驱动和文件的具体内网路径,研究员也分享了多张截图以证实他的发现。
⑷该研究员没有测试,通过这个账号具体能获得哪些信息,但警告称进入企业内网会非常容易。他表示:“你所需要的就是发送一封带附件的电子邮件给任何一名收件人,进行鱼叉式钓鱼攻击。”
⑸通过华硕专用的信息安全邮箱地址,该研究员向华硕发出了密码泄露的警告。天后,他无法再登录该邮箱,并认为问题已经解决。
⑹不过,他随后又发现,在GitHub上至少还有两起华硕工程师泄露公司密码的事件。
⑺华硕总部的一名软件架构师在GitHub页面上留下了用户名和密码,另一名数据工程师在代码中也泄露了密码,这位研究员表示:“许多公司并不知道,他们的程序员在GitHub上用代码做了什么。”
⑻尽管在媒体向华硕告知此事的一天后包含密码的代码库被下线并清理,但华硕发言人却声称,该公司“无法证实”研究员在邮件中的说法是正确的,“华硕正在积极调查所有系统,消除我们服务器和支持软件的所有已知风险,并确保没有数据泄露。”