自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

嗶哩嗶哩,你家后院著火了!

新聞
昨兒個,日常在B站上看看本山大爺?shù)囊曨l,聽聽吳亦凡的大碗面。突然彈幕畫風(fēng)突變,評論區(qū)集體喊話 B 站,“你家后院著火了”。

前兒個,日常在B站上看看本山大爺?shù)囊曨l,聽聽吳亦凡的大碗面。突然彈幕畫風(fēng)突變,評論區(qū)集體喊話 B 站,“你家后院著火了”。

 

原來,bilibili 的網(wǎng)站后臺源碼被發(fā)到了 GitHub 上。消息傳出后,Star 數(shù)量在 4 點半就突破了 2000,到了下午 5 點,Star 數(shù)已經(jīng)達到 6000,最終創(chuàng)下了一天斬獲 9000+ 的驚人紀(jì)錄。

 

GitHub 顯示該項目作者為 openbilibili,這是一個 4 月 22 日(也就是昨天)才注冊的賬號。很顯然就是為了發(fā)布這個項目才注冊了 Git。另外,項目名 go-common,能猜到這就是一個用 Go 語言寫的支持庫。

 

下圖為項目描述:

 

另外,還有負責(zé)人信息:

 

一位資深后端技術(shù)人員分析稱,上述曝光的源碼疑似 B 站的后端工程源代碼,B 站可能就是或者曾經(jīng)使用上述代碼部署網(wǎng)站的。

當(dāng)天,B 站通過官方微博針對網(wǎng)站工程源代碼被泄露一事進行回應(yīng),公告稱有部分 B 站工程代碼在網(wǎng)上流傳,經(jīng)內(nèi)部緊急核查,確認該部分代碼屬于較老的歷史版本。

網(wǎng)站已經(jīng)執(zhí)行了主動的防御措施,確認此事件不會影響到網(wǎng)站安全和用戶數(shù)據(jù)安全。

 

截至發(fā)文,該聲明已被刪除

這個項目到 5 點 20 分左右才被關(guān)閉掉,不過當(dāng)時已經(jīng)有超過 9000 的 Star,有超過 6000 的 Fork 了,也就是說這個項目已經(jīng)被備份 6000 多次且不可連帶刪除,這基本屬于無可挽回操作。

 

泄露影響,代碼背后的黑洞

根據(jù)技術(shù)人員分析,B 站的這份聲明有待商榷,畢竟通過代碼分析,會發(fā)現(xiàn)有最近時間標(biāo)志的代碼。

 

而且泄露的后臺工程源碼中,除去部分用戶的賬號與密碼之外,還有著許多用戶們尚不知曉的“內(nèi)幕”,甚至連簽約 UP 的粉絲量、播放量等關(guān)鍵數(shù)據(jù)都可以經(jīng)過系統(tǒng)進行作弊虛假處理。

 

透過后臺工程源碼的注釋可以看出,號稱“良心”、“凈土”的 B 站其實也有著大量我們看不到的“潛規(guī)則”的。

 

很 B 站的注釋

也就是說這份代碼泄露會導(dǎo)致 B 站代碼的很多隱患將會被曝出來。如果黑客想通過 B 站后端代碼攻 擊 B 站,以前他需要做的事情是逆向 B 站的代碼,猜測其運作原理和漏洞位置,但是現(xiàn)在他可以直接閱讀源碼,從中找到很多不為人知的漏洞。

 

這就為某些黑產(chǎn)提供了便利,例如,他會利用這份代碼找到視頻方面的漏洞然后盜取未公開視頻;通過連接到后臺數(shù)據(jù)庫做一些提權(quán),獲取用戶信息。

 

另一方面,源代碼泄露還意味著,某些人可以以此為參照,復(fù)制出一套成熟的后端架構(gòu),然后做出 zilizili 或者 yiliyili 等網(wǎng)站。

 

隨著 B 站的發(fā)展,其業(yè)務(wù)范圍也在不斷擴大,游戲代理、大會員、激勵計劃等的加入也賦予了曾經(jīng)功能單一的 B 站賬號大量的經(jīng)濟價值,若是大量賬號失竊,其經(jīng)濟損失將難以估計。

背后暴露的問題

目前,代碼的泄露人和泄露原因尚不清楚,有謠言稱事情是一個被裁員的程序員的報復(fù)。

不管傳言是否準(zhǔn)確,如此重大的代碼泄露事件仍然是一件值得探討的問題。

亦有知乎網(wǎng)友表示,這一泄露已經(jīng)觸犯到了法律,如果 B 站追責(zé),且不說這位程序員在業(yè)內(nèi)混不下去,還有可能坐牢。

程序員作為雇員與雇主之間的矛盾一直處在不可調(diào)和階段,前段時間一位程序員發(fā)起的 996.icu 的 repo 現(xiàn)在依然霸占著 GitHub 流行度的月榜、周榜以及日榜。

這也充分的說明了程序員現(xiàn)有的表達訴求的正常渠道似乎沒有宣傳的那么有效。

雇員與雇主之間并不是仇敵,兩者有著共同的利益訴求,畢竟都想把蛋糕做大,能夠分得更多的利益。

協(xié)調(diào)溝通只是其中的一種方式,更多的矛盾觸發(fā)點應(yīng)該是這塊蛋糕如何分配。

如果利益矛盾真的到了不可調(diào)和的地步,畢竟,光腳的不怕穿鞋的,往日程序員刪庫跑路的案例比比皆是,程序員鎖死服務(wù)器、刪庫跑路,公司解散虧 XXX 萬的新聞也是發(fā)生過的。

另一方面,這也暴露了互聯(lián)網(wǎng)軟件行業(yè)中的通病——開發(fā)與業(yè)務(wù)相互割裂。

這次源代碼中暴露的問題不僅僅是 B 站的,阿里云以前也出過看上去非常不可思議的小錯誤,微博也曾經(jīng)因為明星事件多次出現(xiàn)服務(wù)器宕機。

本質(zhì)上,這或許也暴露了研發(fā)、開發(fā)人員和業(yè)務(wù)的割裂。研發(fā)人員一般開發(fā)中間件服務(wù),不太會從業(yè)務(wù)的角度去考慮實際的應(yīng)用問題,更不會管你的應(yīng)用是不是有問題。

可開發(fā)人員開發(fā)出的服務(wù)才是面向最終用戶的,技術(shù)開發(fā)一定要從整體全面考慮,尤其要重視最末端的開發(fā),面向用戶的業(yè)務(wù)代碼一定要注意。

另外,此次暴露出的行業(yè)安全問題也不能不重視。研究人員發(fā)現(xiàn),GitHub 仍然存在數(shù)千個可公開訪問的加密密鑰。

GitHub 上的 100,000 多個代碼存儲庫包含訪問密鑰,可以為攻 擊者提供對這些存儲庫(repos)或在線服務(wù)提供商服務(wù)的特權(quán)訪問。

北卡羅來納州立大學(xué)(NCSU)的研究人員在近六個月內(nèi)掃描了近 13% 的 GitHub 公共存儲庫。

在一篇揭示調(diào)查結(jié)果的論文中,他們說:“我們發(fā)現(xiàn)不僅秘密泄漏普遍存在 ——影響超過 100,000 個存儲庫,而且每天都有數(shù)千個新的,獨特的秘密被泄露。”

現(xiàn)代公司對于數(shù)字化資產(chǎn)的私密度、保護意識急需加強。網(wǎng)絡(luò)安全形勢嚴(yán)峻,多數(shù)企業(yè)已經(jīng)有了完善的態(tài)勢感知和應(yīng)急體系,及時發(fā)現(xiàn)、及時處理才能將安全事件的損害降到最低。

 

責(zé)任編輯:武曉燕 來源: 大數(shù)據(jù)文摘
相關(guān)推薦

2024-09-10 12:34:08

2023-07-04 07:11:30

數(shù)據(jù)分析中臺

2022-12-13 07:32:46

2023-04-26 00:59:49

嗶哩嗶哩工程優(yōu)化

2015-10-30 17:48:55

2022-04-08 14:21:56

App個性化推薦算法推薦管理

2021-08-23 11:15:20

Python機器學(xué)習(xí)bilibili

2021-08-21 14:30:58

機器學(xué)習(xí)bilibili股價

2022-11-30 10:33:03

直播技術(shù)

2021-06-04 14:56:36

App青少年模式未成年人

2018-02-24 18:11:11

點贊
收藏

51CTO技術(shù)棧公眾號