对于阿里云截取用户加密信息,你们怎么看?

2017-05-31 12:16:16 +08:00
 stevele

今天在知乎看了个帖子,不知道千万云这次怎么搞。原帖地址: https://www.zhihu.com/question/60496554

我直接把内容转过来:

用阿里云的同学务必关闭其镜像中默认安装 的 Snort / gshelld / aliyun-service / aegis 相关的所有进程,特别是前两个,方法是直接删除文件并重启,别问为什么,别问我怎么知道的,我特么更新了一晚上 PKI 了,所有密钥和服务器证书全换了。

下周 XX 所有服务包括邮箱全换到独立服务器,国内的云无法信任。

说下细节,由于我们需要做 一个爬虫来抓取各使馆网站获得最新消息和 签证进度,鉴于使馆网站都在国外,所以设定了一个 ipsec 的隧道连接到日本的服务器做 抓取,阿里服务器做提取并通过另外一条隧 道传回公司内网。

然后我发现在特定时间点,抓取特定内容时,内网服务器报连接重置, 而在阿里服务器上模拟是抓的到的,看抓取目标发现页面上有某些你懂得关键词。

然后问题来了,既然出口服务器,阿里服务器内网服务器之间都是加密连接,那 gfw 是如何检测出关键词的呢? 显然这个重置不是墙发出的。

而唯一的明文传输是在本机端口之间发生的,杀掉上述进程后,抓取恢复,再也没出现连接重置。

所以我有理由怀疑阿里在监控客户主机的本机端口流量,并对某些内容发出 REST。

更进一步,是否获得了我的私钥和整个 PKI 体系的关键密文?我不清楚,但显然是有能力做到的。

这件事情极为可怕,而且经过日志分析发现这个行为是随机发生的,很难取证,欢迎大家按我的步骤复现看下,但一定要跑的时间足够久才能发现。

如果不仅仅是监控而是同时侧录内容呢?用户隐私基本就全被看光光了,本机端口的流量谁也不会加密,也没法加密啊。


其实对于阿里云的安全策略我一直有所耳闻,圈里的同学也都说过这个事情,不过这种情况到底算不算侵犯用户隐私呢?用户的数据还敢不敢放在云上?对于这类事情有没有相关的法律以及措施?

4393 次点击
所在节点    问与答
75 条回复
qcloud
2017-05-31 12:18:29 +08:00
😂万一再来一个一千万可咋整
stevele
2017-05-31 12:20:09 +08:00
@qcloud 我只是搬运工,逃
mornlight
2017-05-31 12:29:31 +08:00
aegis 好像是云盾
Leafove
2017-05-31 12:31:03 +08:00
使用阿里的产品无差别默认自己是裸奔模式,到现在还不明白?!
DoraJDJ
2017-05-31 12:32:57 +08:00
多谢打醒,原本还想考虑用 HKB 搭个$$用
lyhiving
2017-05-31 12:35:34 +08:00
阿里云技术很先进,不要以为这样就可以。逃
15015613
2017-05-31 12:36:23 +08:00
现在知乎必须要登录了吗?
Leafove
2017-05-31 12:43:29 +08:00
@DoraJDJ #5 可以 hkb 纯中转
shiji
2017-05-31 12:54:01 +08:00
第一要务难道不是要把这几个相关的程序掏出来逆向一下么?不去深入研究一下不符合风格啊。。
至于作者如何害怕想想如何恐怖之类的能不能等这边证据确凿了再开始抒情?
skycham
2017-05-31 13:01:15 +08:00
@shiji 第一要务显然是自己的业务安全啊。
notreami
2017-05-31 13:37:07 +08:00
坐等公关+水文,顺便提高下难度。不要科普架构,也不要科普什么安全。科普下法律法规,以及如果出现泄漏,如何处理。
19zero
2017-05-31 13:44:09 +08:00
先骑墙,不过看起来有点像阴谋论,不深入一下就扣个帽子,不妥
n6DD1A640
2017-05-31 13:58:06 +08:00
前排瓜子板凳已备,坐等公关
mooncakejs
2017-05-31 14:00:30 +08:00
黑的好厉害, 没有关键性证据就发这种文章,罚一千万都是应该的。
akwIX
2017-05-31 14:03:30 +08:00
@aliyun123 速来洗
liuyq
2017-05-31 14:04:42 +08:00
利益相关,不多说。关注一些具体怎么处理以及相关的法规吧。
jasontse
2017-05-31 14:05:17 +08:00
这帖子价值一千万也不稀奇,反正是我穷我有理。
Quaintjade
2017-05-31 14:05:22 +08:00
用阿里产品默认裸奔+1
有个底层程序常驻系统,有什么做不到的?安全软件和木马的区别有时仅在于善意还是恶意。

很记得久之前云盾因为 bug 导致误删文件引过争议,我以为很多人都知道这几个程序。后来因为允许关闭+误删率低+确实有用,所以没人再提。
/t/217931
19zero
2017-05-31 14:09:11 +08:00
刚上 ECS 看了下,没有发现这个所谓的 snort 进程啊,你们都有这个进程么?
stevele
2017-05-31 14:13:47 +08:00
感谢大家的回帖,期待阿里官方的回复以及解决办法。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/364890

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX