一次 mongodb 未加密导致的惨痛教训,很痛!

2020-03-30 11:07:55 +08:00
 zy5a59

之前做了一些开发,在阿里云上部署了服务,用的是 mongodb,因为有时候会在本地做一些数据的更新,而且我这流量太小,相当于没有,当时也有点懒,就没给 db 加权限控制,结果今天发现数据被删了,要 0.15 个比特币才给恢复。
于是赶紧想了想有什么恢复措施,发现平时根本没做备份,突然想到之前使用过阿里云快照功能,进去一看,居然 17 年以后就开始收费了。。自然也没有自动快照生成。只能在重新录入数据了。又要花费好长时间了。。。

网上搜了下 mongodb 数据勒索的事件,发现以前早就有了,就是利用了 mongodb 不需要身份验证来搞的。
https://yq.aliyun.com/articles/114813

借此机会给广大 v 友提个醒,mongodb 一定要记得加密,最好也能经常备份数据。

顺便求问:mongodb 没有手动备份,有可以恢复数据的方法么。。。

6197 次点击
所在节点    程序员
41 条回复
AngryMagikarp
2020-03-30 11:16:19 +08:00
你的 mongodb 绑定的是公网 IP 地址吗
zy5a59
2020-03-30 11:18:21 +08:00
@AngryMagikarp 是。。因为在本地方便直接连数据库改些东西,就直接绑了。
AngryMagikarp
2020-03-30 11:32:03 +08:00
@zy5a59 我自己的服务器我也都是没有密码的,不过只绑定内网 IP 。要该数据就 ssh 上去改。
smallgoogle
2020-03-30 11:36:53 +08:00
淡定。我也遇到过。但是数据不重要 从新再录入一边就好了。
type
2020-03-30 11:42:07 +08:00
@zy5a59 将 mongodb 绑到内网 IP ;本地如果要连接数据库,使用 SSH Tunnel,就兼顾安全和方便了。
marcTTT
2020-03-30 11:50:29 +08:00
楼上正解,ssh 连数据库就可以,不用绑公网 ip
spadger
2020-03-30 11:52:34 +08:00
一个不加密的默认设置,害了多少人
zy5a59
2020-03-30 11:56:55 +08:00
lovedebug
2020-03-30 11:58:24 +08:00
这种数据库难道不应该限制内网本地登陆吗?
imnaive
2020-03-30 12:00:21 +08:00
可以试试 MongoDB 官方的 Atlas,需要设置信任的 IP 和管理员账号密码。
sphawkcn
2020-03-30 12:02:10 +08:00
佩服,敢绑公网。
xuanbg
2020-03-30 12:06:37 +08:00
无论是 mysql 、redis 还是 mongo 啊 mq 啊什么的,加密码,不用默认端口,有条件就用白名单是基操啊。
diferent
2020-03-30 12:39:12 +08:00
这不不叫未加密吧.
这个叫未认证.
nicevar
2020-03-30 12:43:00 +08:00
隔一段时间在 v 站上就看到楼主这样犯错的,很多人还是一样,开公网,即使加密有啥用呢,有漏洞照样危险,不开公网才是最保险的,楼上的人也说了,直接用 ssh 就可以了,bitvise 这样的软件直接就能隐射到本地。
Vegetable
2020-03-30 12:51:48 +08:00
很常见,我还和同事分析了一波,认为就算你给了 btc 。也不可能给你恢复数据,因为他们的网络环境根本不可能允许他们下载超大数据库,而小数据库往往是没价值的。
PHPer233
2020-03-30 12:53:41 +08:00
黑客给你上了一课,吃一堑长一智,以后要保护好自己的东西,别有侥幸心理。
zxfgds
2020-03-30 13:04:39 +08:00
@type

木错~~
zy5a59
2020-03-30 13:59:11 +08:00
@lovedebug
@xuanbg
还是之前意识不够,感觉这种小数据库没人会搞,这次真是上了一课
zy5a59
2020-03-30 13:59:28 +08:00
@diferent 嗯是,未认证。。
zy5a59
2020-03-30 14:01:51 +08:00
@nicevar 嗯嗯,重要的还是不能有侥幸心理

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/657480

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX