对于阿里云截取用户加密信息,你们怎么看?

2017-05-31 12:16:16 +08:00
 stevele

今天在知乎看了个帖子,不知道千万云这次怎么搞。原帖地址: https://www.zhihu.com/question/60496554

我直接把内容转过来:

用阿里云的同学务必关闭其镜像中默认安装 的 Snort / gshelld / aliyun-service / aegis 相关的所有进程,特别是前两个,方法是直接删除文件并重启,别问为什么,别问我怎么知道的,我特么更新了一晚上 PKI 了,所有密钥和服务器证书全换了。

下周 XX 所有服务包括邮箱全换到独立服务器,国内的云无法信任。

说下细节,由于我们需要做 一个爬虫来抓取各使馆网站获得最新消息和 签证进度,鉴于使馆网站都在国外,所以设定了一个 ipsec 的隧道连接到日本的服务器做 抓取,阿里服务器做提取并通过另外一条隧 道传回公司内网。

然后我发现在特定时间点,抓取特定内容时,内网服务器报连接重置, 而在阿里服务器上模拟是抓的到的,看抓取目标发现页面上有某些你懂得关键词。

然后问题来了,既然出口服务器,阿里服务器内网服务器之间都是加密连接,那 gfw 是如何检测出关键词的呢? 显然这个重置不是墙发出的。

而唯一的明文传输是在本机端口之间发生的,杀掉上述进程后,抓取恢复,再也没出现连接重置。

所以我有理由怀疑阿里在监控客户主机的本机端口流量,并对某些内容发出 REST。

更进一步,是否获得了我的私钥和整个 PKI 体系的关键密文?我不清楚,但显然是有能力做到的。

这件事情极为可怕,而且经过日志分析发现这个行为是随机发生的,很难取证,欢迎大家按我的步骤复现看下,但一定要跑的时间足够久才能发现。

如果不仅仅是监控而是同时侧录内容呢?用户隐私基本就全被看光光了,本机端口的流量谁也不会加密,也没法加密啊。


其实对于阿里云的安全策略我一直有所耳闻,圈里的同学也都说过这个事情,不过这种情况到底算不算侵犯用户隐私呢?用户的数据还敢不敢放在云上?对于这类事情有没有相关的法律以及措施?

4423 次点击
所在节点    问与答
75 条回复
Crossin
2017-05-31 16:01:58 +08:00
坐等删帖,见证大事件
jarlyyn
2017-05-31 17:25:46 +08:00
"不过这个事情没有真相之前,我是不会删贴的。"

然后一共发过 3 个帖子,两个是怼阿里云的。

虽然我也开贴骂过阿里云,但……
lilifenghao44
2017-05-31 17:30:59 +08:00
坐等公关
surfire91
2017-05-31 17:57:13 +08:00
gulangyu
2017-05-31 18:02:08 +08:00
一千万是什么梗?
Ouyangan
2017-05-31 18:07:15 +08:00
roooz
2017-05-31 18:17:45 +08:00
受争议的中国网络安全法即将于 6 月 1 日生效,新的规定加强了对科技产品的限制。

网络安全法除了要求将数据储存在本国外,还要求对关键硬件和软件进行安全审查,要求实现“安全可控”。对于这些要求,外国行业组织在致函中国的信中认为,这些措施增加了负担,限制了竞争,可能会降低产品的安全性,危及中国公民的隐私。中国国内的专家支持这些改变。北邮研究互联网管控的教授李玉晓称,网络安全对国家安全至关重要。
aliyunservice
2017-05-31 18:25:35 +08:00
各位好,详情请查看官微声明: http://weibo.com/1644971875/F5FnTeIMa?type=comment
gouchaoer
2017-05-31 18:30:01 +08:00
@jingniao 你说说阿里云怎么做到监控 https 内容的,就算在 ecs 上安装阿里的证书也做不到啊
iyaozhen
2017-05-31 18:48:31 +08:00
@aliyunservice 赞,官微回复很及时。但是没有解释用户现象的原因,不能让我等“阴谋论的吃瓜观众”信服呀
Havee
2017-05-31 18:59:41 +08:00
看不到...微博需要登陆,然微博账户早成僵尸大军中的一员了。
shanks
2017-05-31 19:05:40 +08:00
"阿里在监控客户主机的本机端口流量,并对某些内容发出 REST "

说的好像你这里很多商业机密一样。。。。aliyun 会为了配合 ZF 做审查,把公司信誉都压上去吗?现在 aliyun 是什么体量?不说动机,Linux server 场景这么复杂,单纯是这个实现也不容易吧?还消耗了 VM 的性能,做这种吃力不讨好的事,脑子进水?

所以说,不要听风就是雨,将来报道出了偏差,你要负责任 (滑稽
jingniao
2017-05-31 19:07:11 +08:00
@gouchaoer 监控 https ?具体技术细节不太清楚,但阿里云的云盾有 root 权限,你觉得它什么事情干不到?根本没必要管你什么 https 的。
asdwddd
2017-05-31 19:07:33 +08:00
又一个类似的帖子?那就再回复下

极尽一切手段窃取用户的隐私,看看安卓支付宝客户端做的恶心行为就知道了
云主机虽然有登录密码,但是阿里随时可以绕过查看服务器的资料的
但是,你要无条件相信阿里的节操
人家声明了还不够么?

自从没点接受协议,支付宝就强制开通了芝麻信用!
对阿里把用户当煞笔忽悠的行为深恶痛绝!
asdwddd
2017-05-31 19:13:50 +08:00
@shanks 说的好像你这里很多商业机密一样。。。。aliyun 会为了配合 ZF 做审查......

不要把什么锅都摔给 ZF,这地洗的

流氓行为窃取用户隐私目的是来做广告赚钱的
支付宝安卓客户端做得像木马一样的,看看微信难道就不配合 ZF 了
尼玛真无耻,自己做得破事还怪到 ZF 头上!
shanks
2017-05-31 19:21:23 +08:00
"然后我发现在特定时间点,抓取特定内容时,内网服务器报连接重置, 而在阿里服务器上模拟是抓的到的,看抓取目标发现页面上有某些你懂得关键词。"

@asdwddd 原帖的意思明显就是做审查啊,不然干嘛要特意提关键字?
withlqs
2017-05-31 19:24:21 +08:00
主人公怕是连基本的网络层概念知识都很欠缺....
roooz
2017-05-31 19:49:40 +08:00
@asdwddd 建议你看看一本当今 ZF 不准看的书,《雾&锁#中 @国》,并不是什么野鸡作者写的,看完可能会对你这种心态有改善
Jzer0n
2017-05-31 20:40:36 +08:00
我相信阿里云是不会这样做的!!!

就好比:

我相信腾讯不会把我们的聊天记录上交给任何政府部门!!!

我相信百度云也没有任何的 8 秒安全教育片!!!
asdwddd
2017-05-31 20:45:12 +08:00
@roooz 不敢看 涉及政治的 风险极大 不要命了呀

刚发了贴子 说了下自己遇到的两件事,就被人威胁恐吓准备 100 万 1000 万
发个贴,阿里有这么可怕吗?

提醒:慎用阿里 DNS !窃取和跟踪用户隐私.
https://www.v2ex.com/t/365011#reply23

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/364890

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX