精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

一行腳本,幾TB的數據沒有了......

大數據 數據分析
前幾天看到《成人網站泄露 108 億數據,內含 50 萬中國用戶 》的文章,因為數據是基于 Elasticsearch 存儲的,出于好奇,查了一些國外的報道,才有了這篇文章的思考。

 前幾天看到《成人網站泄露 108 億數據,內含 50 萬中國用戶 》的文章,因為數據是基于 Elasticsearch 存儲的,出于好奇,查了一些國外的報道,才有了這篇文章的思考。

[[326187]]

 

圖片來自 Pexels

信息滯后及一手資料的重要性

國內首發時間較國際首發時間晚了 5 天。也就是我們看到的鮮活的標題是 5 天后的第二手、第三手數據。

 

第一手資料的重要性不言而喻:

  • 號稱比特幣首富的李笑來在一次收費語音課程中提到:他最早關注比特幣就是通過刷 Twiiter 刷出來的,討論的人多+新事物兩個屬性激發了他的興趣。
  • 古典老師在《躍遷——成為高手的技術》中強調:“在我看來,現在我們獲取的知識絕大多數都是二三四手信息,因為很多人已經失去鑒別一手信息的能力。這也是我們認知效率低下的原因”。

擴展思考:

  • 對于一些新技術優先關注英文材料可能比國內的論壇、博客等能提前很多掌握新知。
  • Elasticsearch的學習也是推薦優先關注官方英文文檔,優先使用 Google,discuss.elastic.co, stackoverflow,而不是某度。

108 億數據怎么泄露的?

通稿里面的寫法是“因 Elasticsearch 集群錯誤配置,成人視頻網站 CAM4 發生重大數據泄露事件”。

真實原因是什么呢?我查證了國外的其他報道,匯集如下(為了保證一手資料的重要性,這里保留了英文)。

“Leaving their production server publicly exposed without any password,” says Safety Detectives researcher Anurag Sen, whose team discovered the leak, “it’s really dangerous to the users and to the company.”

安全偵探的研究人員 Anurag Sen(他的團隊發現了泄漏)說:“將生產服務器公開暴露,沒有任何密碼,這對用戶和公司都是非常危險的。”。

The mistake CAM4 made is also not unique. ElasticSearch server goofs have been the cause of countless high-profile data leaks. What typically happens: They’re intended for internal use only, but someone makes a configuration error that leaves it online with no password protection.

通常會發生的情況:它們僅供內部使用,但是有人犯了配置錯誤,使它聯機時沒有密碼保護。

The server in question was a log aggregation server from a bunch of different sources, but server was considered non-confidential。

有問題的服務器是來自許多不同來源的日志聚合服務器,但該服務器被認為是非機密的。

  1. https://www.wired.com/story/cam4-adult-cam-data-leak-7tb/ 

關于上條信息的準確性,上 Twiiter 求證了一下,的確 Anurag Sen 所有推文都和安全有關。

 

一句話概括可能的泄露原因:在公網上公開了 Elasticsearch 的端口,沒有加任何安全防護措施。

一行腳本,上 TB 數據沒有了

無獨有偶,近期 QQ 群里有球友提供信息說,Elasticsearch 5.1.1 公開暴露到互聯網被礦機腳本注入,TB 級數據丟失。

 

經交流得知,也是關閉防火墻+公網暴露端口惹的禍!

公網開放端口,別人是怎么知道的?

關閉防火墻+公網開放端口,就相當于你把藏滿錢的保險柜放到了家里,但是保險柜沒有上鎖,且你家里大門也是打開的。

理論上,你不說沒人會知道。但是,如果“小偷”挨家挨戶翻,你的保險柜中錢丟失的概率極大。黑客或者安全愛好者常用的“伎倆”就是端口掃描。

第一步:窮舉公網 IP 地址

理論上 IPV4 的所有公網 IP 是可以窮舉的,具備大學基礎網絡知識就能搞定。

舉例如下:

  • A 類地址范圍:1.0.0.0—126.0.0.0
  • B 類地址范圍:128.0.0.0—191.255.0.0
  • C 類地址范圍:192.0.0.0—223.255.255.0
  • D 類地址范圍:224.0.0.0—239.255.255.255
  • E 類地址范圍:240.0.0.0—255.255.255.254

去掉內網私有地址網段:

  • 10.0.0.0—10.255.255.255
  • 172.16.0.0—172.31.255.255
  • 192.168.0.0—192.168.255.255

第二步:掃描常用端口

結合 NMap 等掃描工具掃描常用端口,如:9200、5601、9300、5000、9000 等。

結合請求的返回是否包含:"tagline" : "You Know,for Search"”就能初步掃描出公網中裸奔的 Elasticsearch 集群。

窮舉方式是很笨,但幾乎沒有漏網之魚!在線的端口掃描工具也有很多,如下:

 

這也說明了:未加防護措施,一旦沒掃描到,幾乎不用腳本注入,來幾個常用刪除操作,對業務都可能是致命的影響!

這里也只是示例,黑客會有更高級的窺探和獲取數據的方式。

Elasticsearch 如何安全加固?

之前的博文中都有提及,再啰嗦幾句。

①不對外開放端口、不公網裸奔

操作如下:

  • 默認開啟的 9200 端口(ES)、5601 端口(Kibana)、9000 端口(cerebro)、5000 端口(ElasticHQ)等 ELK stack 相關端口不對外公布。
  • 盡量內網環境運行,不公網裸奔。
  • 如果要映射開放端口,要限定好指定 IP 訪問,用完后關閉端口映射。

②升級高版本 Elasticsearch,使用 X-pack 基礎安全功能

Elasticsearch 7.1&6.8 版本之后,X-pack 基礎安全功能免費。

這意味著:

  • Space、角色、用戶基礎功能免費,Elasticsearch、Kibana 訪問都可以設置上復雜的用戶名和密碼。
  • 集群之間 TLS 加密通信免費。
  • 互聯網訪問可以由 HTTP 升級為 HTTPS。

③設置 Nginx 反向代理服務器,并設置 HTTP Basic 認證來實現 Elasticsearch 的登錄認證

Elasticsearch 6.8 及 7.1 之前的版本適用。

④Elasticsearch 集群禁用批量刪除索引

批量刪除操作類似“rm -rf ”刪庫跑路操作,若 ES 集群沒有備份,后果不堪設想。

禁用批量刪除不止是對外,對內也能起到防護作用。對一些人來說,能夠用單個命令來刪除所有數據可能會導致可怕的后果。

如何避免意外的大量刪除?

實踐方案 1

你可以在你的 elasticsearch.yml 做如下配置:

  1. action.destructive_requires_name: true 

實踐方案 2

  1. PUT /_cluster/settings 
  2.     "persistent" : { 
  3.        "action.destructive_requires_name":true 
  4.     } 

驗證:

  1. DELETE kibana_* 

報錯如下,也就是說不能批量刪除索引了:

  1.   "error": { 
  2.     "root_cause": [ 
  3.       { 
  4.         "type""illegal_argument_exception"
  5.         "reason""Wildcard expressions or all indices are not allowed" 
  6.       } 
  7.     ], 
  8.     "type""illegal_argument_exception"
  9.     "reason""Wildcard expressions or all indices are not allowed" 
  10.   }, 
  11.   "status": 400 

⑤定期做好集群的全量和增量快照

結合:Elasticsearch _snapshot 和 restore API 能很好實現備份和恢復功能。確保數據由于誤操作,能第一時間恢復還原數據。

第三方導出工具:elasticdump,esm 等也都可以拿來主義。

⑥Elasticsearch 中保存的數據要做基本的脫敏處理

在涉及客戶安全數據或者一些商業性敏感數據的情況下,在不違反系統規則條件下,對真實數據進行改造并提供測試使用,如身份證號、手機號、卡號、客戶號等個人信息都需要進行數據脫敏。是數據庫安全 技術之一。

數據脫敏方式——通過對敏感信息采用脫敏方式進行匿名化,防止因生產庫中的主要數據,明文顯示在測試系統中,導致數據泄漏問題。

生活中也不乏數據脫敏的例子,比如:火車票上的身份證、電商收貨人電話都會對敏感信息做處理,打上 XXXX。

實際 Elasticsearch 存儲層面涉及較少,更多的是:后端做業務脫敏處理,前端脫敏顯示。

思考

Elastic Stack 近幾年發展迅猛,1.X,2.X,5.X,6.X,7.X,未來 8.X 可期!我們隨著 ES 的快速發展,升級版本、迭代技術,開疆擴土,擴展業務。

的確能體會到 ES 帶來的效率的提升和各種便利,但往往會忽視了最重要的部分——安全!

早期的版本中 X-pack 安全部分都是收費的,使用的慣性也會使得我們忽視安全,而是各種“一把梭”用法至上,業務能跑起來再說。

但是,反思一下:“快了就是慢了”!沒有了安全,所有的業務也無從談起,一旦出現安全分享,可能會造成災難級的后果!以下的溫馨提示,和大家共勉!

 

作者:銘毅天下

編輯:陶家龍

出處:轉載自微信公眾號銘毅天下

責任編輯:武曉燕 來源: 銘毅天下
相關推薦

2018-03-08 11:43:18

PandasTB級數據Spark

2021-02-24 14:30:59

JavaScript語言開發

2022-07-14 10:06:19

代碼交叉表

2016-12-02 08:53:18

Python一行代碼

2017-04-05 11:10:23

Javascript代碼前端

2022-06-17 09:21:53

Pandas代碼透視表

2021-11-02 16:25:41

Python代碼技巧

2025-04-21 10:43:21

2025-07-17 12:37:21

2025-10-09 07:10:00

ID代碼生成JavaScript

2020-08-24 08:25:48

Python開發工具

2020-08-12 14:54:00

Python代碼開發

2022-04-09 09:11:33

Python

2014-02-12 13:43:50

代碼并行任務

2020-09-23 09:40:17

內存Python代碼

2018-12-18 10:23:45

Python代碼內存

2021-07-26 10:32:54

MySQL數據庫存儲

2024-11-29 10:58:54

CSS代碼黑模式

2025-05-16 11:44:43

CSS模式樣式

2024-11-20 07:00:00

代碼數據清洗Python
點贊
收藏

51CTO技術棧公眾號

久久精品国产亚洲7777| 欧美日韩免费不卡视频一区二区三区| 国产精品乱码一区二区三区| 国产网址在线观看| 亚洲日本三级| 欧美日韩一本到| 国产精品69久久久| 岛国最新视频免费在线观看| 国内精品在线播放| 国产91|九色| 777777国产7777777| 久久综合另类图片小说| 欧美日韩在线观看一区二区| 久久综合久久网| 香蕉视频免费在线播放| av在线播放一区二区三区| 国产精品美女久久| 欧美成欧美va| 色爱综合网欧美| 日韩风俗一区 二区| 91亚洲一区二区| 欧美xxx性| 亚洲国产日韩a在线播放性色| 日本一区精品| 亚州精品国产精品乱码不99按摩| 日精品一区二区| 久久久人成影片一区二区三区| 免费看的黄色网| 精品欧美午夜寂寞影院| 9191久久久久久久久久久| 97公开免费视频| 女人让男人操自己视频在线观看| 亚洲色欲色欲www| 日韩在线导航| 欧美性孕妇孕交| 不卡av电影在线播放| 亚洲在线免费视频| 中文天堂在线播放| 日韩精品电影一区亚洲| 57pao成人国产永久免费| 久久伊人成人网| 欧美国产高潮xxxx1819| xxxx性欧美| 国产aaaaaaaaa| 精品一区二区三区在线 | 一区二区三区午夜| 青草av.久久免费一区| 欧美一级视频免费在线观看| 久久免费小视频| 午夜国产一区| 欧美大片免费观看在线观看网站推荐| 精品国产精品国产精品| 日韩精品四区| 三级精品视频久久久久| 欧美成人另类视频| 日韩一区二区中文| 日韩中文字幕在线视频| 黄色一级片一级片| 91亚洲国产高清| 久久这里有精品| 国产十六处破外女视频| 亚洲网站视频| 91av网站在线播放| 潘金莲一级淫片aaaaaa播放| 日韩在线播放一区二区| 国产精品视频在线播放| 依依成人在线视频| 国产一区91精品张津瑜| 99精品99久久久久久宅男| 国产成人三级在线观看视频| 成人福利视频网站| 免费成人深夜夜行视频| 国产高清一区在线观看| 国产精品女同一区二区三区| 伊人色综合久久天天五月婷| 超碰caoporn久久| 一区二区在线电影| 成熟丰满熟妇高潮xxxxx视频| 免费高潮视频95在线观看网站| 激情懂色av一区av二区av| 久久久久久久激情| 亚洲狼人综合| 精品国产亚洲在线| 国产激情在线免费观看| 久久国产电影| 久久久久久国产三级电影| 日韩欧美成人一区二区三区 | 欧美专区第二页| av一级亚洲| 伊人伊人伊人久久| 妺妺窝人体色www聚色窝仙踪| 国产日韩欧美| 国产在线视频91| 粉色视频免费看| 伊人精品久久| 亚洲色图国产精品| caoporn91| 亚洲激情专区| 国产精品视频xxx| 欧美特级特黄aaaaaa在线看| 国产亚洲一区二区在线观看| 一区二区在线观看网站| 精精国产xxxx视频在线野外| 欧美日韩一区二区三区四区五区| 91精品人妻一区二区三区四区| 一区二区三区日本久久久| 超在线视频97| 国产三级理论片| 国产成人精品网址| 视频一区视频二区视频三区高| 在线中文字幕-区二区三区四区| 一本一道波多野结衣一区二区 | 成人午夜精品在线| 亚洲黄色一区二区三区| 激情黄产视频在线免费观看| 91精品在线麻豆| 免费黄在线观看| 性欧美xxxx大乳国产app| 91丝袜脚交足在线播放| 一区二区三区视频在线观看视频| 五月婷婷色综合| 中文字幕剧情在线观看| 国产成人精品一区二区免费看京| 欧美激情一区二区久久久| 国产又粗又猛又爽又黄视频| 久久在线观看免费| 国精产品一区一区三区视频| 久久亚洲精精品中文字幕| 一本一道久久a久久精品逆3p| 日韩av电影网| 盗摄精品av一区二区三区| 正在播放一区| 激情久久99| 夜夜躁日日躁狠狠久久88av| 精品成人av一区二区在线播放| 国产成人免费在线视频| 一区精品视频| 4438五月综合| 日韩中文字幕视频在线| 中文字幕 日韩有码| 国产欧美精品在线观看| 男人揉女人奶房视频60分| 国产成人福利av| 久久人人爽人人爽人人片av高清| 国产成年妇视频| 亚洲视频一二三区| 手机av在线网站| 自拍偷拍欧美专区| 92国产精品视频| a级影片在线| 欧美mv日韩mv国产网站app| 日韩a级片在线观看| 久久精品国产亚洲一区二区三区| 日日噜噜噜噜夜夜爽亚洲精品| 伊人久久综合一区二区| 亚洲欧美国产一本综合首页| 黄色免费av网站| 国产日韩综合av| 久久黄色片网站| 国产精品成人av| 999视频在线观看| 欧美精品videossex少妇| 亚洲精品在线免费观看视频| 日本在线观看中文字幕| 99精品视频在线播放观看| 116极品美女午夜一级| 国产一区二区三区四区五区| 国产精国产精品| 日本在线视频观看| 欧美大片在线观看一区| 91av在线免费视频| 久久精品这里都是精品| 亚洲综合av在线播放| 亚洲乱码免费伦视频| 国产日韩欧美二区| 国产精品粉嫩| 久久婷婷国产麻豆91天堂| 性一交一乱一伧老太| 精品日本高清在线播放| 欧洲美熟女乱又伦| 国产精品羞羞答答xxdd| 九色91国产| 456亚洲精品成人影院| 日韩在线视频观看| 亚洲第一黄色片| 色综合天天综合色综合av| eeuss中文字幕| 成人在线视频首页| 亚洲xxxx2d动漫1| 欧美午夜在线| 日韩欧美一区二区视频在线播放 | 免费电影视频在线看| 亚洲欧美www| 国产aⅴ一区二区三区| 欧美性猛交xxxx免费看| 91麻豆精品成人一区二区| 99精品欧美一区二区三区小说| 日本久久久久久久久久久久| 欧美激情视频一区二区三区在线播放| 乱一区二区三区在线播放| 99精品视频在线免费播放| 91av在线影院| av黄色在线| 这里只有精品丝袜| 婷婷综合激情网| 欧美一卡二卡三卡四卡| 青青艹在线观看| 精品国产999| 国产精品久久久久久久精| 欧美激情一区二区三区蜜桃视频 | 成人av综合网| 国产色综合天天综合网| 筱崎爱全乳无删减在线观看| 麻豆国产精品va在线观看不卡| 黄色片视频在线观看| 精品少妇一区二区| 91中文字幕在线播放| 狠狠色噜噜狠狠狠狠97| 久久成人在线观看| 国产精品成人免费精品自在线观看 | 日韩免费不卡视频| 亚洲欧美日韩精品久久久久| 一级黄色性视频| jiyouzz国产精品久久| 日本一二三四区视频| 久久精品久久久精品美女| 精品久久久久久久免费人妻| 91久久中文| 欧美国产日韩激情| 欧美片第1页综合| 中文字幕中文字幕在线中一区高清| 亚洲最大在线| 国外成人免费视频| 国产一区二区三区不卡av| 97超级在线观看免费高清完整版电视剧| av成人免费看| 国产精品久久久久久久久久尿| 青青青免费在线视频| 国外色69视频在线观看| 欧美aaa免费| 欧美日韩国产二区| 永久免费网站在线| 欧美成人国产va精品日本一级| av中文天堂在线| 一色桃子一区二区| 1024免费在线视频| 日韩中文字幕久久| 欧美三级理伦电影| 久久天天躁狠狠躁夜夜av| 国产黄色在线网站| 久久国产精彩视频| 日韩123区| 午夜精品在线视频| 国产在线美女| 欧洲亚洲女同hd| 欧美大片免费| 国产精品情侣自拍| 伊人久久大香线蕉综合影院首页| 国产日韩欧美中文| 99视频这里有精品| 国产91一区二区三区| 伦理一区二区| 免费一区二区三区| 青青草国产成人a∨下载安卓| 亚洲一区二区免费视频软件合集| 天天精品视频| 2018日日夜夜| 天堂午夜影视日韩欧美一区二区| 亚洲狼人综合干| 久久99久久精品欧美| 黑人无套内谢中国美女| 99视频国产精品| 久久精品—区二区三区舞蹈| 国产精品乱人伦中文| 青青草手机在线观看| 天天av天天翘天天综合网 | 日韩成人免费看| 在线播放黄色av| 99精品欧美一区二区蜜桃免费| 尤物视频最新网址| 国产精品成人免费精品自在线观看| 国产一区二区视频在线观看免费| 午夜不卡av免费| 亚洲视频久久久| 精品国产乱码久久久久久久久| 日韩精品视频在线观看一区二区三区| 色yeye香蕉凹凸一区二区av| 男女视频在线| 国产精品精品视频| 日韩视频一二区| 日本一区二区精品| 欧美午夜免费影院| 一区二区在线播放视频| 国产suv一区二区三区88区| 国产熟妇搡bbbb搡bbbb| 亚洲欧美激情视频在线观看一区二区三区| 99久在线精品99re8热| 欧美日韩国产在线观看| 三级网站免费观看| 日韩性生活视频| f2c人成在线观看免费视频| 国产精品99久久久久久久久久久久 | 伊人成综合网| 激情视频综合网| 成人听书哪个软件好| 男人的午夜天堂| 91高清视频免费看| 后入内射欧美99二区视频| 少妇高潮久久77777| 激情aⅴ欧美一区二区欲海潮| 亚洲sss综合天堂久久| 精品国产一级毛片| 六月婷婷在线视频| 国产一区91精品张津瑜| 四虎成人免费影院| 欧美色道久久88综合亚洲精品| 国产三级按摩推拿按摩| 色综合伊人色综合网| 亚洲私拍视频| 国模一区二区三区私拍视频| 欧美精品日本| 一级黄色片国产| 国产精品成人一区二区艾草| 午夜一区二区三区四区| 日韩精品免费综合视频在线播放| 日韩精品卡一| www.成人av.com| 欧美在线高清| 日本高清免费在线视频| 中文字幕一区二区三| 九九热最新视频| 国产一区二区三区在线看| 性欧美xxx69hd高清| 国产一级二级三级精品| 在线欧美不卡| 色哟哟网站在线观看| 亚洲精品自拍动漫在线| 91中文字幕在线播放| 精品国模在线视频| 国产精品一区二区美女视频免费看| 一区二区免费在线观看| 麻豆精品在线视频| 欧美色图17p| 欧美日韩一卡二卡三卡| 在线视频三区| 国产专区精品视频| 久久精品青草| 日本少妇激三级做爰在线| 亚洲视频1区2区| xxxwww在线观看| 国语自产精品视频在线看一大j8 | 亚洲裸体xxxx| 中文字幕在线免费观看视频| 麻豆亚洲一区| 日韩黄色一级片| 国产精品麻豆一区| 欧美精品在线视频| 成人在线app| 国产精品成人一区二区三区| 亚洲国产日本| 日韩一级视频在线观看| 在线免费观看一区| 欧美日韩视频在线播放| 亚洲一区二区免费| 136国产福利精品导航网址| 亚洲天堂美女视频| 一本色道a无线码一区v| 91精品国产综合久久久久久豆腐| 国产日韩av在线播放| 伊人久久大香线蕉精品组织观看| 91福利视频免费观看| 欧美午夜性色大片在线观看| 国产经典自拍视频在线观看| 91久久精品国产91性色| 亚洲国产午夜| 少妇无套高潮一二三区| 69av一区二区三区| 成人观看网址| 婷婷五月色综合| 国产91精品一区二区| aaaaaa毛片| 久久国产天堂福利天堂| 日韩理论电影中文字幕| 不卡的av中文字幕| 亚洲一二三四久久| 国产女人在线视频| 官网99热精品| 毛片av一区二区| 国产奶水涨喷在线播放| 正在播放欧美一区| 成人盗摄视频| 亚欧美在线观看| 午夜激情久久久| 在线看免费av| 久久草.com| 激情欧美一区二区三区在线观看| 欧美一级视频免费观看| 免费不卡在线观看av| 欧美人与牛zoz0性行为| 国产乱国产乱老熟300部视频|