叔叔因项目目录内有 .git 目录给出处罚

2024-08-21 09:24:37 +08:00
 Chappako
帮朋友做的项目,放在阿里云

前些天收到吉林东少数民族州叔叔的处罚决定书,执行方式为当场训诫,并要求整改

原因是,项目文件夹中找到了 Git 的元数据目录(Git),攻击者可以通过请求 Git(版本控制工具)创建的隐藏元数据目录来提取敏感信息或下载源码

目前已删除项目下 .git 目录,并提交了整改报告

想问一下,其他地方也有这种操作么
18943 次点击
所在节点    问与答
120 条回复
XG9H3BN7CWMMmnjw
2024-08-21 15:16:27 +08:00
谁能去阿里云去复现一下,这个会喝茶的 bug
icaolei
2024-08-21 15:52:01 +08:00
@bojackhorseman #76 我的 V 友,你“这”个错别字也是个非常严重的低级错误
liqingyou2093
2024-08-21 16:14:56 +08:00
令人匪夷所思
既然是个人项目和叔叔有什么么关系呢?
有漏洞也是个人的服务的漏洞, 泄漏也是个人的数据, 和叔叔有什么关系呢?
yhxx
2024-08-21 16:29:02 +08:00
我不理解

别说楼主说.git 目录并没有放在公网,就算是放了,极端一点,我把我自己的服务器完全公开,违反什么法规吗?
轮得到他们来管?

你可以提醒我注意安全防护,但是训诫就有点离谱了吧?
而且你从哪得知我的这个安全漏洞的?获取这个漏洞的渠道合法吗?
gadfly3173
2024-08-21 16:30:26 +08:00
@Chappako 放在/var/www 这种地方,你真的确定你没有类似于 nginx 的默认服务之类的东西可以访问到这个么?
Chappako
2024-08-21 16:33:29 +08:00
@ndxxx #80 感谢多次回复

应该就是你 #80 所说的情况了

因为是 php 项目,不需要 build ,而域名又是直接指到了 /var/www/project1/src/public 类似这样的目录,所以 .git 不会暴露

应该是触发了某种机制
但以前在各种云同样的做法又没有触发过

也算是得到教训了
如楼上大家的回复,不管怎样,我自己确实需要学习了
Chappako
2024-08-21 16:34:48 +08:00
@gadfly3173 #85 感谢回复

我很确定通过域名或者 IP 是不能访问到 .git 目录的
Chappako
2024-08-21 16:36:28 +08:00
@liqingyou2093 #83
@yhxx #84

感谢回复

其实,我也是有类似的疑问才会发帖咨询大家
kcerty
2024-08-21 16:51:33 +08:00
@yhxx 暴露公网就会管。楼主绝对是暴露公网了,不暴露公网随便搞
yhxx
2024-08-21 17:08:26 +08:00
@kcerty

找到了,还真有规定,也算有法可依,是我错了


中华人民共和国网络安全法

第二十一条 国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,履行下列安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改

第二十五条 网络运营者应当制定网络安全事件应急预案,及时处置系统漏洞、计算机病毒、网络攻击、网络侵入等安全风险;在发生危害网络安全的事件时,立即启动应急预案,采取相应的补救措施,并按照规定向有关主管部门报告。


网络产品安全漏洞管理规定

第七条 网络产品提供者应当履行下列网络产品安全漏洞管理义务,确保其产品安全漏洞得到及时修补和合理发布,并指导支持产品用户采取防范措施:

(一)发现或者获知所提供网络产品存在安全漏洞后,应当立即采取措施并组织对安全漏洞进行验证,评估安全漏洞的危害程度和影响范围;对属于其上游产品或者组件存在的安全漏洞,应当立即通知相关产品提供者。

(二)应当在 2 日内向工业和信息化部网络安全威胁和漏洞信息共享平台报送相关漏洞信息。报送内容应当包括存在网络产品安全漏洞的产品名称、型号、版本以及漏洞的技术特点、危害和影响范围等。

(三)应当及时组织对网络产品安全漏洞进行修补,对于需要产品用户(含下游厂商)采取软件、固件升级等措施的,应当及时将网络产品安全漏洞风险及修补方式告知可能受影响的产品用户,并提供必要的技术支持。

第八条 网络运营者发现或者获知其网络、信息系统及其设备存在安全漏洞后,应当立即采取措施,及时对安全漏洞进行验证并完成修补。

第十二条 网络产品提供者未按本规定采取网络产品安全漏洞补救或者报告措施的,由工业和信息化部、公安部依据各自职责依法处理;构成《中华人民共和国网络安全法》第六十条规定情形的,依照该规定予以处罚。

第十三条 网络运营者未按本规定采取网络产品安全漏洞修补或者防范措施的,由有关主管部门依法处理;构成《中华人民共和国网络安全法》第五十九条规定情形的,依照该规定予以处罚。
atpex
2024-08-21 17:21:03 +08:00
@yhxx 我也不理解,个人的项目精哥没道理管的吧,处置自己的“项目/数据/隐私”不是自己的权利吗?也没有执法依据,也看不出来违了哪条规。要么是 OP 没说全,要么我是外宾。
shuiduoduo
2024-08-21 17:44:36 +08:00
服务器安全和他们有毛关系 被黑也和他们不相关
MoozLee
2024-08-21 18:10:04 +08:00
不能理解,只要不暴露到公网就应该没问题啊。
sampeng
2024-08-21 18:46:59 +08:00
现在北京叔叔确实就干这个事。什么防火墙有漏洞啊,什么开了 22 端口啊,什么像 lz 说的.git 啊。。我都碰到过请喝茶的事。。
sampeng
2024-08-21 18:50:51 +08:00
其实这个逻辑我挺能理解的。。。。这个世界就是一个草台班子构成的。网络安全造成了大量的经济损失(肉鸡,挖矿)。然后呢,各个公司的安全又如同儿戏。就是在很多人眼里都知道是常识的,但就是有海量的公司压根不在乎也懒得搞。有几个公司有安全部门的。都是网管或者运维搞搞。所以呢,叔叔们就对自己辖区的企业进行网络安全扫描。这也挺合理的,只要你开公网,你就要备案。你一定会被划分到某个辖区的网警部门。他们有权对安全进行一些初级检查
her999
2024-08-21 19:10:43 +08:00
警察要么显示一下自己的存在感,给自己找点业绩,要么可能想学习承德同行,找到创收渠道。
如果不认同这种管理,那么建议还是慎用国内的 vps 和 gitee ,尤其是个人项目,用这些东西,不是给自己添堵吗?
sorcerer
2024-08-21 19:26:29 +08:00
你确定你的代码没有目录穿越访问的漏洞?
v1
2024-08-21 19:29:14 +08:00
1. D 监控扫盘
2. KPI
cppgohan
2024-08-21 20:34:13 +08:00
"当场训诫" 是什么意思? 面对面上门批评了?
kkwa56188
2024-08-21 21:49:17 +08:00
前几楼 把我整不明白了, 后面慢慢才有人反应过来, 这里应该讨论的顺序应该是:
1. 这叔叔也管?
2. 阿里云那边怎么上报?
999. .git 目录有技术风险.

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1066609

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX