京东6.18大促主会场领京享红包更优惠

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 8722|回复: 0

开源跑路的程序员?B站工程源码泄露,Github标星9k+,内含部分用户名密码

[复制链接]

11

主题

0

回帖

10

积分

新手上路

积分
10
发表于 2019-4-23 21:36:21 | 显示全部楼层 |阅读模式 来自 中国
大数据文摘出品
/ r8 ^" ~' W' ~% ^6 F' V2 C作者:蒋宝尚、宋欣仪
$ Y4 }/ O9 ~* u! K8 Y- W
3 S! X( I7 W5 g7 @0 n昨儿个,文摘菌日常在B站上看看本山大爷的视频,听听吴亦凡的大碗面。突然弹幕画风突变,评论区集体喊话B站,“你家后院着火了”。3 y9 e5 W" U5 `1 ?* K" j* b) ~
原来,Bilibili的网站后台源码被发到了GitHub上。消息传出后,Star数量在4点半就突破了2000,到了下午5点,Star数已经达到6000,最终创下了一天斩获9000+的惊人纪录。
, t2 d. ^) Z- l# C  L
  v, b2 o( c8 `) q5 _2 eGithub显示该项目作者为openbilibili,这是一个 4 月 22 日(也就是昨天)才注册的账号。很显然就是为了发布这个项目才注册了git。另外,项目名go-common,能猜到这就是一个用Go语言写的支持库。
& J( ?! I/ `# K
; u% d7 w8 w9 h" P8 O  j下图为项目描述。, x$ A- p; e" b' B# ]5 z8 Q1 h

4 Y  M+ n" D$ `另外,还有负责人信息☟0 y( F' r$ x0 o2 a4 W0 ]9 O9 m% ]

# N7 i0 c, b, M. ?) T+ F" O一位资深后端技术人员分析称,上述曝光的源码疑似B站的后端工程源代码,B站可能就是或者曾经使用上述代码部署网站的。
/ z! u8 D( [- j9 R. h* a# t当天,B站通过官方微博针对网站工程源代码被泄露一事进行回应,公告称有部分B站工程代码在网上流传,经内部紧急核查,确认该部分代码属于较老的历史版本。网站已经执行了主动的防御措施,确认此事件不会影响到网站安全和用户数据安全。
3 u8 d: O4 |$ s. a$ `- [6 }2 C4 p$ O( Q& ]  y9 F
截至发文,该声明已被删除
1 F  I# E6 e' N2 f8 O0 L  r# n# T! i3 Y! \  f: C) p  o
这个项目到5点20分左右才被关闭掉,不过当时已经有超过9000的Star,有超过6000的Fork了,也就是说这个项目已经被备份6000多次且不可连带删除,这基本属于无可挽回操作。
2 B- B+ \% O+ i7 k
. j+ I/ L& M; F3 m泄露影响,代码背后的黑洞3 f+ M1 C/ P# N$ U6 d2 Q
根据技术人员分析,B站的这份声明有待商榷,毕竟通过代码分析,会发现有最近时间标志的代码。
' c" I$ f  ], N; P, ?1 Y# S而且泄露的后台工程源码中,除去部分用户的账号与密码之外,还有着许多用户们尚不知晓的“内幕”,甚至连签约UP的粉丝量、播放量等关键数据都可以经过系统进行作弊虚假处理。1 A4 r$ ^; u& h

- ~7 T, a# [* t- O透过后台工程源码的注释可以看出,号称“良心”、“净土”的B站其实也有着大量我们看不到的“潜规则”的。
3 N4 K1 O" z' L1 I3 p3 Q9 N6 T$ I: G+ I) [2 n; d
很b站的注释1 U* `! P6 D0 c& D7 Y6 X5 N. D: f5 w
也就是说这份代码泄露会导致B站代码的很多隐患将会被曝出来。如果黑客想通过B站后端代码攻击B站,以前他需要做的事情是逆向B站的代码,猜测其运作原理和漏洞位置,但是现在他可以直接阅读源码,从中找到很多不为人知的漏洞。这就为某些黑产提供了便利,例如,他会利用这份代码找到视频方面的漏洞然后盗取未公开视频;通连接到后台数据库做一些提权,获取用户信息。; a" U3 v, I, q8 r$ K7 Z' H
另一方面,源代码泄露还意味着,某些人可以以此为参照,复制出一套成熟的后端架构,然后做出zilizili或者yiliyili等网站。
1 }4 Y6 L% F4 S7 k6 T4 e) x" k& R) H
随着B站的发展,其业务范围也在不断扩大,游戏代理、大会员、激励计划等的加入也赋予了曾经功能单一的B站账号大量的经济价值,若是大量账号失窃,其经济损失将难以估计。
/ I6 Y) L9 q( T6 q4 Y4 \国内首个知名网站源代码泄露,背后暴露的问题1 s/ y, B6 T. k. Y# V
目前,代码的泄露人和泄露原因尚不清楚,有谣言称事情是一个被裁员的程序员的报复。不管传言是否准确,如此重大的代码泄露事件仍然是一件值得探讨的问题。亦有知乎网友表示,这一泄露已经触犯到了法律,如果B站追责,且不说这位程序员在业内混不下去,还有可能坐牢。
" M4 v- R& b3 O5 W" F- t& ^- S程序员作为雇员与雇主之间的矛盾一直处在不可调和阶段,前段时间一位程序员发起的996.icu的repo现在依然霸占着github流行度的月榜、周榜以及日榜。这也充分的说明了程序员现有的表达诉求的正常渠道似乎没有宣传的那么有效。1 Q7 E; B* C$ i: b0 Y
雇员与雇主之间并不是仇敌,两者的有着共同的利益诉求,毕竟都想把蛋糕做大,能够分的更多的利益。协调沟通只是其中的一种方式,更多的矛盾触发点应该是这块蛋糕如何分配。如果利益矛盾真的到了不可调和的地步,毕竟,光脚的不怕穿鞋的,往日程序员删库跑路的案例比比皆是,程序员锁死服务器、删库跑路,公司解散亏XXX万的新闻也是发生过的。
$ v/ y% N+ j/ M* |另一方面,其实这也暴露了互联网软件行业中的通病——开发与业务相互割裂。这次源代码中暴露的问题不仅仅是b站的,阿里云以前也出过看上去非常不可思议的小错误,微博也曾经因为明星事件多次出现服务器宕机。本质上,这或许也暴露了研发、开发人员和业务的割裂。研发人员一般开发中间件服务,不太会从业务的角度去考虑实际的应用问题,更不会管你的应用是不是有问题。可开发人员开发出的服务才是面向最终用户的,技术开发一定要从整体全面考虑,尤其要重视最末端的开发,面向用户的业务代码一定要注意。
. F# x7 x8 c" p6 w& q另外,此次暴露出的行业安全问题也不能不重视。研究人员发现,GitHub仍然存在数千个可公开访问的加密密钥。GitHub上的100,000多个代码存储库包含访问密钥,可以为攻击者提供对这些存储库(repos)或在线服务提供商服务的特权访问。北卡罗来纳州立大学(NCSU)的研究人员在近六个月内扫描了近13%的GitHub公共存储库。在一篇揭示调查结果的论文中,他们说:“我们发现不仅秘密泄漏普遍存在 ——影响超过100,000个存储库 - 而且每天都有数千个新的,独特的秘密被泄露。”
* e; S7 |5 V; U现代公司对于数字化资产的私密度、保护意识急需加强。网络安全形势严峻,多数企业已经有了完善的态势感知和应急体系,及时发现、及时处理才能将安全事件的损害降到最低。
+ r$ s7 f7 p. {实习/全职编辑记者招聘ing
# c7 V* H  E$ O) b# V加入我们,亲身体验一家专业科技媒体采写的每个细节,在最有前景的行业,和一群遍布全球最优秀的人一起成长。坐标北京·清华东门,在大数据文摘主页对话页回复“招聘”了解详情。简历请直接发送至zz@bigdatadigest.cn, A3 I* U/ b3 d5 s! q; s" E% R

% W6 G; L2 k  q! v" d, {% V; m4 S
' D6 s2 a* @% I8 N/ W- j" Y  B2 t1 w3 v
0 r! a1 h+ b" m% d+ l/ ~9 G来源:http://www.yidianzixun.com/article/0LoiuTId5 G: Y1 |- S+ T7 K4 ~9 {
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

帖子地址: 

梦想之都-俊月星空 优酷自频道欢迎您 http://i.youku.com/zhaojun917
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|梦想之都-俊月星空 ( 粤ICP备18056059号 )|网站地图

GMT+8, 2025-11-7 07:19 , Processed in 0.053593 second(s), 23 queries .

Powered by Mxzdjyxk! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表