腾讯云太恶心了,非常不安全

2023-01-15 23:31:16 +08:00
 dizzylight

买了一个腾讯 ec2 服务器部署了 frp 作为中转间接可以外网访问家庭主机的一些服务。接到腾讯短信提醒:

腾讯云] 尊敬的腾讯云用户,您好!您的腾讯云账号(账号 ID:100001xxxxxx ,昵称:100001xxxxxx )下的服务器:10.0.x.x [Ubuntu-DqgQ],实例 ID:lhins-krgdgxxx ,地域:华东地区 (上海),时间:2023-01-14 13:03:25(GMT+8:00),检测到存在待处理的恶意文件:/home/ubuntu/.local/FRP/frp_0.44.0_linux_amd64/frps ,威胁等级:严重,您的服务器疑似被黑客入侵,建议您及时确认,避免造成严重损失,请前往主机安全( https://mc.tencent.com/xxxxx )查看详细信息。

打着安全名义在不经过客户同意下随意扫描文件,不知道是否只是腾讯云这么干,估计阿里华为更差(亚马逊就没有这些破事儿),基本上裸奔了没有任何隐私性,建议大家千万不要把重要敏感的东西放到云上。

18109 次点击
所在节点    信息安全
126 条回复
hello2090
2023-01-16 05:00:44 +08:00
@cwcc 同学我不搞 cloud 我不懂,公有云的意思就是服务商能看到你的文件?
azure2023us
2023-01-16 06:49:11 +08:00
用 wireguard 更方便
liu99
2023-01-16 07:41:14 +08:00
内网穿透直接买成品服务也不错的,花点钱买放心
BearD01001
2023-01-16 08:05:28 +08:00
@hello2090 除非你买物理机,否则国内外哪个云厂商看不到你在他们云上的文件😂
idragonet
2023-01-16 08:07:31 +08:00
之前腾讯云搭建 frp 也是提示攻击,后来自己家里路由器搭建 frp 了,宽带还大了 N 倍!
hello2090
2023-01-16 08:37:30 +08:00
@BearD01001 这是两码事,我是问公有云这个概念里的公有就是你的文件云厂商可以随便看的意思吗?
imnpc
2023-01-16 08:38:13 +08:00
他家不让用这种穿透服务的 后面会提示违规 帐号加黑名单 甚至删号
BearD01001
2023-01-16 08:44:36 +08:00
@hello2090 肯定是不能随便看的,楼主的这个情况类似于买了一台 windows 笔记本自了 window defend ,不需要的话可以卸载或安装其他系统的
h0099
2023-01-16 08:49:03 +08:00
#26 @hello2090 对于兜售名词新概念的商业营销人员而言是指云服务 as 公共资源,就像 infrastructure 这词本身,水电气通信这种基础设施是公共资源,而他们希望以 IaaS 为代表的计算服务也能像水电一样变成人类的必需品(人人都要买 xx 云)
hello2090
2023-01-16 08:50:28 +08:00
@h0099 那公有云这个概念里的公有就是你的文件云厂商可以随便看的意思吗?
h0099
2023-01-16 08:55:42 +08:00
#30 @hello2090 这是两码事,我只是描述了最初把 iaas 称作公有云(资源)的商业人士为什么要这样叫,因为他们认为基础设施是公有公用共产的
hello2090
2023-01-16 09:00:35 +08:00
@h0099 “那公有云这个概念里的公有就是你的文件云厂商可以随便看的意思吗?” 这是一个问题,答案是“是”或者“不是”
h0099
2023-01-16 09:03:34 +08:00
如果您真想阻止服务商乱扫文件除了简单的卸掉他们在预装的系统镜像中内置的监视程序外还可以使用对硬盘数据进行 AES 对称加密一类的服务,我记得阿里云 aws azure 都有提供(阿里云的好像收费),可以使用他们提供的密钥或您自己上传密钥(当然 AES 不是非对称加密所以同时用于加 /解密的密钥最终还是得在他们手里,但这总比裸奔还用着默认镜像里自带的“安全”监视程序要好些)
https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/EBSEncryption.html
https://help.aliyun.com/document_detail/59643.html
shuxhan
2023-01-16 09:06:30 +08:00
也给我报过几次,扫盘是常规操作了,恶心人但是没法制止
hoopan
2023-01-16 09:07:02 +08:00
我前两个月有一台阿里云服务器被禁了,也是随意扫描文件。国内的各种云没有值得信任的,违不违法都是他们说的算。
x2ve
2023-01-16 09:07:33 +08:00
买下来第一件事 DD https://git.beta.gs/
然后防火墙和安全组设置好端口
h0099
2023-01-16 09:07:46 +08:00
#32 @hello2090 从密码学理论上讲很难将随时都需要加 /解密的数据(硬盘就是典型的同时有 IO 而不是只读)托管给他人却不提供给他任何密钥(不论对称还是非对称)
除非您的数据只读或只写,那就可以利用非对称加密而只提供给他公钥从而保证他只能解密信息不能加密(或只能加密而不能解密)
建议复习密码学基础与 TLS GPG PGP 等流行实践
rainhabitoops
2023-01-16 09:08:53 +08:00
都一样。
h0099
2023-01-16 09:10:03 +08:00
#36 @x2ve
> 特别感谢:Vicer 、cxt 、hiCasper 等各位技术大佬的脚本,站长只是脚本的"搬运工"。
> 版权申明:以上所有脚本、系统均为网络收集,站长不对资源的安全及版权纠纷负责,如有侵犯您的权益欢迎联系。

那您又如何保证他提供的这些系统镜像就是安全的呢?为什么不亲自去官网下镜像手动安装?
Cat7373
2023-01-16 09:10:46 +08:00
我也收到这个邮件了,当时还在群里吐槽了下

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/909154

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX