对于阿里云截取用户加密信息,你们怎么看?

2017-05-31 12:16:16 +08:00
 stevele

今天在知乎看了个帖子,不知道千万云这次怎么搞。原帖地址: https://www.zhihu.com/question/60496554

我直接把内容转过来:

用阿里云的同学务必关闭其镜像中默认安装 的 Snort / gshelld / aliyun-service / aegis 相关的所有进程,特别是前两个,方法是直接删除文件并重启,别问为什么,别问我怎么知道的,我特么更新了一晚上 PKI 了,所有密钥和服务器证书全换了。

下周 XX 所有服务包括邮箱全换到独立服务器,国内的云无法信任。

说下细节,由于我们需要做 一个爬虫来抓取各使馆网站获得最新消息和 签证进度,鉴于使馆网站都在国外,所以设定了一个 ipsec 的隧道连接到日本的服务器做 抓取,阿里服务器做提取并通过另外一条隧 道传回公司内网。

然后我发现在特定时间点,抓取特定内容时,内网服务器报连接重置, 而在阿里服务器上模拟是抓的到的,看抓取目标发现页面上有某些你懂得关键词。

然后问题来了,既然出口服务器,阿里服务器内网服务器之间都是加密连接,那 gfw 是如何检测出关键词的呢? 显然这个重置不是墙发出的。

而唯一的明文传输是在本机端口之间发生的,杀掉上述进程后,抓取恢复,再也没出现连接重置。

所以我有理由怀疑阿里在监控客户主机的本机端口流量,并对某些内容发出 REST。

更进一步,是否获得了我的私钥和整个 PKI 体系的关键密文?我不清楚,但显然是有能力做到的。

这件事情极为可怕,而且经过日志分析发现这个行为是随机发生的,很难取证,欢迎大家按我的步骤复现看下,但一定要跑的时间足够久才能发现。

如果不仅仅是监控而是同时侧录内容呢?用户隐私基本就全被看光光了,本机端口的流量谁也不会加密,也没法加密啊。


其实对于阿里云的安全策略我一直有所耳闻,圈里的同学也都说过这个事情,不过这种情况到底算不算侵犯用户隐私呢?用户的数据还敢不敢放在云上?对于这类事情有没有相关的法律以及措施?

4413 次点击
所在节点    问与答
75 条回复
jiangzhuo
2017-05-31 14:17:55 +08:00
肯定是阿里云的软文,看得我都想去开台阿里云的 ECS 去下载这几个程序来逆向了(逃
Quaintjade
2017-05-31 14:19:32 +08:00
另外 openvz,kvm 的母鸡复制出小鸡的 pki 私钥文件也不难。
stevele
2017-05-31 14:24:16 +08:00
@jiangzhuo 哈哈,那他们应该不会再搞我了。
19zero
2017-05-31 14:33:58 +08:00
@stevele 阿里云官微回复了:请大家勿传播未经证实的猜测,稍后可关注阿里云正式的技术说明。
g5hdyd
2017-05-31 14:35:48 +08:00
等会?楼主?你能删帖?
RqPS6rhmP3Nyn3Tm
2017-05-31 14:38:01 +08:00
说的好像你能删帖一样
akira
2017-05-31 14:38:42 +08:00
全是猜测 ,没证据说个锤子啊
solomaster
2017-05-31 14:45:15 +08:00
国家规定。别只怪到某个企业头上。你问我哪条规定?不要问我……当我放屁就好。
solomaster
2017-05-31 14:46:11 +08:00
@solomaster 上条消息纯属胡闹,已作废。请无视。:)
aliyunservice
2017-05-31 14:47:23 +08:00
请大家勿传播未经证实的猜测,稍后可关注阿里云正式的技术说明。
mokeyjay
2017-05-31 14:48:20 +08:00
@aliyunservice #30 是技术说明还是面额 1000W 的法院传票?
iyaozhen
2017-05-31 14:49:45 +08:00
不用打码吧。
发朋友圈的也算是业内的大 V (名人)了。
jingniao
2017-05-31 14:51:34 +08:00
稍微有点云计算常识的应该都知道
这里面不存在技术问题,只有做不做跟做到哪步的问题
不过好多用户不关心你是不是能看我的数据的……
Netherlands
2017-05-31 14:51:37 +08:00
自己的阿里云 ss,莫名其妙隔几十分钟就无法连接,再等一两分钟又好了,换过几个 vps,一直都是这样
ScotGu
2017-05-31 14:52:09 +08:00
我有理由相信不止只有一套软件层面的墙。
ovear
2017-05-31 14:55:14 +08:00
关注
robinshi2010
2017-05-31 15:47:07 +08:00
@iyaozhen 确实没必要打码。原 po 微信都说了可转载。
stevele
2017-05-31 15:57:19 +08:00
@aliyunservice 未证实是啥意思,都不能说话得咯
crisfun
2017-05-31 15:59:04 +08:00
你国资本主义专政啊,说几句怀疑就要担心 1000 万
changwei
2017-05-31 16:01:44 +08:00
就算是数据传输通道加密了,但是你硬盘都在人家机房里面了,人家想看你数据库数据还不是分分钟的事情。这种就是看业界良心了

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/364890

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX