专栏电商日志财经减肥爱情
投稿投诉
爱情常识
搭配分娩
减肥两性
孕期塑形
财经教案
论文美文
日志体育
养生学堂
电商科学
头戴业界
专栏星座
用品音乐

前雇员叛变,泄露了老东家44。7GB的源码!

  整理屠敏
  出品CSDN(ID:CSDNnews)
  据外媒BleepingComputer报道,俄罗斯科技巨头Yandex源代码存储库惨遭泄露,在一个主流的黑客论坛上,该源代码库被以Torrent磁链的方式对外呈现。
  不过,Yandex在一份声明中表示,自家公司并不是遭到了黑客攻击,而是一名员工从中作梗,最终这名员工也变成了前任。
  Yandex所有主要服务的源码遭泄露
  Yandex这家公司,想必不少人也并不陌生,它是俄罗斯最大的IT公司之一。其提供的服务要比国外的Google、国内的百度或阿里腾讯要多得多,对此,也有人评价道,可以想象一下,一家公司可以取代Google、Uber、亚马逊、Netflix和Spotify是什么概念。
  在黑客网站上,泄密者标注了一个名为Yandexgitsources的文件,其中暗藏Yandex多款服务的源代码,具体包括了2022年7月泄露者从该公司窃取的44。7GB的文件,而这些代码库覆盖除了Yandex反垃圾邮件规则外的所有源代码。
  对此,国外一位软件工程师ArseniyShestakov综合了所有公开信息,进一步分析了Yandex服务源代码内容,最终有了一些新的发现。其表示,看起来至少Yandex所有主要服务的源代码都被泄露了。
  具体包括:
  Yandex搜索引擎和索引机器人
  Yandex地图
  Alice(AI语音助手)
  Yandex出租车服务
  Yandex定向(广告服务)
  Yandex邮件
  YandexDisk(云存储服务)
  Yandex市场服务(有些类似于亚马逊)
  Yandex旅行服务(旅游预订平台)
  Yandex360(工作空间服务)
  Yandex云服务
  YandexPay(支付处理服务)
  YandexMetrika(互联网分析服务)
  此次数据泄露的规模有些超乎想象。与此同时,据ArseniyShestakov深挖发现,所有泄露文件的日期都可以追溯到2022年2月24日。
  代码解析
  稍微值得庆幸的是,这些文件主要是存储库的内容,不包含git历史记录,且大多数软件没有预构建的二进制文件,只有少数例外。因此,这次泄露的信息没有个人数据,此外,没有内部工具的代码本身也不太可能完全重现出一些Yandex的服务。
  不过,有一些开发者倒是从泄露的源码中发现了一些不同之处。来自加拿大的一名黑客AubreyCottle注意到,通过Yandex泄露的代码文件显示,该搜索平台包容种族主义,通过一些代码就可以显而易见。
  Yandex紧急回应
  据网友统计,Yandex此次泄露的文件包含了公司79个服务和项目的代码。面对如此大规模的泄露事件,Yandex也快速地进行了回应,其发言人PolinaPestova表示:Yandex没有被黑客入侵。我们的安全服务发现了公开可用的内部存储代码片段,但是它们的内容与Yandex服务中使用的当前存储库版本不同。
  存储库是用于存储和处理代码的工具,大多数公司在内部都是以这种方式使用代码。存储库是处理代码所必需的方式,而不是用于存储个人用户数据。我们正在对向公众发布源代码片段的原因进行内部调查,但我们没有看到对用户数据或平台性能的任何威胁。
  不过据BleepingComputer报道,Yandex前高级系统管理员、开发副主管兼传播技术总监GrigoryBakunov在探讨这一次的泄漏事件时表示,数据泄露的动机是政治性的,好在此次涉及数据泄露的Yandex员工并没有试图将代码出售给竞争对手。
  这位前高管补充道,泄漏不包含任何客户数据,因此不会对Yandex用户的隐私或安全构成直接风险,也不会直接威胁泄漏专有技术。Yandex使用一种名为为Arcadia的单存储库结构,但并非所有公司的服务都使用它。此外,即使只是为了构建服务,开发者也需要大量的内部工具和专业知识,因为标准的构建过程不适用。
  泄露的存储库仅包含代码;另一个重要部分是数据。关键部分,如神经网络的模型权重等,都不存在,所以它几乎没用。
  尽管如此,还是有很多有趣的文件,如一个名为blacklist。txt的文件,可能会暴露Yandex的工作服务。
  当然,不容忽视的是,黑客还是可以利用这些源码来寻找Yandex服务的漏洞等。
  科技公司如何防止内部员工背后的小动作?
  此次由内部员工引发的泄露事件一经披露,也引发了不少科技公司的警觉。毕竟近几年来,内部员工删库跑路早已屡见不鲜,一旦遇上,虽然可以追责,但对公司自身的发展带来的伤害和损失在一定层面已经无法挽回,因此,如何从内部尽可能地减少此类事件的发生,也成为各家企业颇为关注的问题。
  在此,一位开发者FrankForte也从安全性限制方面总结了几点建议,希望对大家有所裨益:
  一、限制工程师、运维等岗位员工对代码的访问。
  企业可以设置单独的代码存储库,只允许员工访问他们需要查看和处理的部分代码。或许也可以为此使用Bitbucket(基于Web的版本库托管服务)之类的东西,然后在每个repo上设置权限。
  然后企业可以编写脚本将不同的存储库组合成最终产品。
  这将方便企业便于管理,能够使敏感代码远离新员工或外包人才。
  不幸的是,如果公司的代码是紧密耦合的,这几乎是不可能的,因为大部分代码需要成为正在构建或测试的项目的一部分。
  分割代码并不能防止代码泄露,但它确实在一定程度上起到限制作用。
  二、拟定强有力的员工合同
  通过一份完善的员工合同,可以阻止员工泄露代码。因为一旦涉及到泄密,可能会被抓捕、起诉,还可能会限制未来的工作前景,因为没有公司会希望自己招聘的新员工被波及到一些因专有代码而被起诉的案件中。
  三、有明确的员工政策
  让公司内部员工清楚地了解什么是泄漏代码。在StackOverflow等论坛上发布大量代码以获得帮助可能会无意中泄露信息。告诉他们不要这样做,并对这样做的处罚。
  四、登录并维护权限和访问权限
  企业内部管理层应该及时了解工程师谁有权访问以及他们何时有权访问一些系统。当工程师不再需要相关系统权限时,应立即删除访问权限。
  当然,以上仅是从一些大的维度来分享一些防御措施,更为关键的是还是需要企业自身学会识人、用人,对此,你还有什么样的防御建议,欢迎留言分享
  参考链接:
  https:www。quora。comHowdotechcompaniesmakesurethatemployeescantstealorleaktheirsourcecode
  https:www。bleepingcomputer。comnewssecurityyandexdenieshackblamessourcecodeleakonformeremployee
  https:arseniyshestakov。com20230126yandexservicessourcecodeleak

首航新能IPO深度绑定宁德时代利害难辨近九成营收依赖境外市场风险凸显中国网财经1月12日讯(记者叶浅单盛群)近日,深圳市首航新能源股份有限公司(以下简称首航新能)更新了招股书,公司IPO申请于2022年6月获深交所创业板审理。得益于世界各国对可再生打好重塑消费信心组合拳正确把握消费需求演变的规律,打好重塑消费信心的组合拳,才能真正恢复和扩大消费需求,为高质量发展注入强劲新动能。昆明金马碧鸡新春年货大集开集。云南网报道截图。彩云网评特约评论员何冠军来伊份总裁郁瑞芬未来门店线上消费占比将达20至30上海经济要更快复苏,经济活力要不断增强,各行各业要更好发展,需要上海储备更高质量的人才和更充足的劳动力,可以通过阶段性政策,来稳定上海常住人口,提升人才质量,为新阶段的经济建设和社IGBT下游景气度旺盛,士兰微股价为何腰斩?在半导体细分领域中大部分产能过剩的情况下,以IGBT为代表的功率器件却受益于新能源车和新能源发电需求的推动,该细分领域目前还是处于供不应求的状态。然而,截至1月12日收盘,IGBT2022年挖掘机销量同比下降23。8(文解红娟编辑周宇舫)近日,中国工程机械工业协会披露挖掘机销售数据,据其对26家挖掘机制造企业统计,2022年12月销售各类挖掘机16869台,同比下降29。8,其中,国内6151红极一时!知名男明星退出中国基金报安曼曾经胡海泉亲自带货,半个娱乐圈都为TA站台!突然间,红极一时的网红奶茶品牌本宫的茶,其联合创始人带货达人胡海泉退出了大股东行列。天眼查显示,知名奶茶品牌本宫的茶运营主北京新型实体企业百强榜发布!国家电网京东等企业跻身五强由北京日报社联合中国企业评价协会主办的新型实体企业创新研讨会日前发布了2022北京新型实体企业100强榜单。榜单显示,国家电网京东京东方小米百度跻身北京新型实体企业五强。根据研究报张传卫为全球能源转型提供中国方案1月10日,明阳智慧能源集团股份公司(下称明阳智能)宣布在广东汕尾下线全球最大的漂浮式16。X兆瓦海上风电产品平台,再度刷新行业纪录。同日,明阳智能还发布了18兆瓦全球最大海上风电泰山区以高质量招商推动经济高质量发展2022年12月21日,在泰安市第四季度项目签约大比拼活动仪式上,国星宇航卫星生产研发基地医药健康产业园生物科技研发中心泰新半导体一谷科技区域总部5个项目签约落地泰山区。投资总额2违规操作客户证券账户申万宏源一营业部收警示函中新经纬1月12日电据江西证监局网站12日消息,因营业部对经纪人的合规管理不到位,江西证监局对申万宏源证券南昌县澄湖北大道证券营业部出具警示函。具体来看,江西证监局表示,经查,发现奶农陷入倒奶卖牛困境,需求不振,收购价走低生鲜乳价格下行,饲养成本居高不下,供给端和需求端皆饱和,对于还没拿到乳企购销合同的牧场,这个冬天不好过文财经记者马霖编辑余乐中国生鲜乳市场正在经历一个冷冬。2023年1月初,多位为
中学生近2成吸过,有人成瘾!切断电子烟伸向孩子的触手你以为孩子小,其实他们早就在学着抽烟。吸电子烟,在很多青少年眼中是一种时尚,电子烟民呈现出低龄化趋势。最近,中国疾控中心发布2021年中国中学生和大学生烟草流行监测结果,数据显示,长沙打卦岭,山不高,却有将相踏足其实,可能连长沙本地人都不知道,在长沙还有一处叫做打卦岭的山。这座山论高度不足为奇,论地理位置也只是位于长沙县的黄兴镇,并且和鹿芝岭接驾岭并驾齐驱,之所以谈论它,主要因为曾经的帝王还戒尺给老师,老师却左右为难,孩子到底该如何教育?孩子的成才,不仅仅是需要自身的努力,和外界的环境有着不可分割的关系。曾经,老师在学生心中的地位,是非常高尚的,老师的话语也有着强大的影响力。但是,反观现如今的教育,很多老师在学生面孩子英语第一,得益于晨读的习惯,英语晨读要做到3读2不读大家好,我是育儿成长法朋友的女儿小学一年级时,英语成绩不及格,看到班级中好多孩子考了100分,朋友很焦虑地问我,孩子小学才开始学英语,是不是学晚了?我说不晚,我们小时候初中才学英语湖北大学教师梁艳萍不当言论吃了梁老师的瓜,感觉满嘴都冒渣2020年6月23日,湖北大学官网发出了一则关于文学院梁艳萍在校园内的通报与处罚。网友们纷纷叫好。为什么这个理应受到社会尊重的有教养的园丁会受到如此严厉的惩罚?疫情刚开始,梁艳萍站LOL无法无天,玩家公然请演员录下大师局153杀视频挑衅官方如果说让你在游戏里拿下50个击杀,你能做到吗?普通玩家一般能做到的也就十几二十个击杀,三四十个可以说已经是人中龙凤到达极限了。但近期有一名玩家在大师局竟然做到了153杀,说出来你敢打工夫妻约会被抓,居然解救全厂的工友夫妻开发区的大发制衣厂来了一对打工这夫妻,男的叫陈晓东,是个退伍兵,女的叫张燕燕。进厂的时候,厂里人事部门的人问他们是不是夫妻,陈晓东拿出了结婚登记证,这个人看了一眼,就指着墙上张贴的周日无休侯友宜率团队至八里与里长座谈据台媒报道新北市长侯友宜今日上午率市府团队至八里区公所与里长们座谈,会中里长们就溪流更名停车场兴建及电缆下地等议题讨论热烈。其中,长坑里内有条河流原名红水仙溪,后更名为水仙溪,里民功夫嘉年华战报你所关注的,这里都有7月9日2105,武林风虎牙功夫嘉年华第六季于河南卫视准时直播,比赛持续了近150分钟,现场极具梦幻的XR技术,令众人为之震撼不已,很荣幸,我们一起见证了这具有非凡意义的历史性的一人口已告别世界第一?催生无果后,国家终于向住房出手了长期以来,我国都是以人口世界第一的体量而存在的,我们也已经习惯了我国有着世界上最多的人口,甚至引以为豪,但是你们知道吗,其实我国已经失去世界第一人口大国的称呼,被印度给夺走了。20深扒衡水中学5宗罪硬生生把教育,玩成了资本游戏深扒衡水中学5宗罪硬生生把教育,玩成了资本游戏2014年起,衡水一中成为衡中重点打造的民办学校。1。hr张文茂是两所学校的校长,两所学校的管理团队基本相同。衡中的资源完全向衡水一中
友情链接:快好找快生活快百科快传网中准网文好找聚热点快软网