合理吗?法院要求 GitHub 提供开发者真实信息

VSole2023-03-31 09:55:32

Twitter 源代码泄露一事引发业内广泛讨论,FreeBuf 曾在【重磅!Twitter 源代码泄露】一文中对此事进行过简单描述。近期,源代码泄露事件又有新进展。

Cybernews 网站消息,Twitter 向美国北加州地区法院提出申请,希望代码托管平台 GitHub 能够提供源代码泄露者的具体信息。目前,法院已经批准,并要求 GitHub 在 4 月 3 号之前,提供发布者详细的身份信息。

从路透社披露的信息来看,法庭文件指出 GitHub 用户 FreeSpeechEnthusiast 可能是有罪方,一名法院书记员签署了一份传票,要求 Github 在 4 月 3 日之前提供 FreeSpeechEnthusiast 的姓名、地址、电话号码、电子邮件地址、社交媒体资料和 IP 地址等个人信息。

此外,法院还要求 Github 必须提供所有建立该账户时提供的识别信息、为计费或管理目的提供的所有识别信息,以及发布、上传、下载或修改页面 URL 上任何数据的用户信息。

注:源代码泄露一事发生后,GitHub 应 Twitter 的要求,立刻关闭了这些代码,源代码所在的页面目前写着:“由于DMCA移除,存储库不可用”,并附有详细解释。

值得一提的是,美国国会早在 1998 年就已经通过了《数字千年版权法》(DMCA),从法律层面解决侵犯数字作品版权的问题。

源代码可能是前员工泄露

虽然综合多方消息,但 Twitter 仍难判断源代码在共享网站上公开了多久。毫无疑问的是,源代码泄露一事将会使 Twitter 面临重大安全威胁和知识产权盗窃。推特用户中有传言称,源代码泄露是推特一名心怀不满前员工发起的报复。

2022 年 10月,埃隆·马斯克(Elon Musk)以 440 亿美元收购了 Twitter 公司,此后在推特上一直非常活跃,但截至目前还没有在推特上公开评论源代码泄密事件。讽刺的是,源代码泄露事件发生之前,马斯克曾承诺会在 3 月底开源 Twitter 用于推荐推文的代码,以便任何人都可以对其进行审查并仔细检查是否存在安全漏洞。

信息泄露源代码
本作品采用《CC 协议》,转载必须注明作者和本文链接
日前,有网传消息称,疑似约45亿条国内个人信息在“暗网”被泄露,包括真实姓名、电话与住址等,引发各界关注。受访专家表示,近年来侵犯公民个人信息、危害信息数据安全的行为呈现高发多发态势,API接口、供应链上的中小企业或成为易受攻击的薄弱环节。专案组最终查清詹某某利用黑客技术,大肆窃取公民个人信息进行贩卖的整个犯罪过程,并在广州将另一名同案犯抓捕到案,现场查获全国20余个省份的10亿余条公民个人信息。
中关村在线消息,黑客在几日前入侵了EA的服务器,窃取了大约750GB数据,并完全访问了FIFA21配对服务器、FIFA 22 API密钥和一些微软Xbox和索尼的软件开发工具包。据悉,黑客在网络上声称自己还窃取了Frostbite的源代码和调试工具,该工具可以为为EA的战地、FIFA和Madden系列游戏提供支持。
本着解决互联网敏感信息泄露、企业未备案网站监测及事件管理难等问题,雷石安全实验室自主研制了聆风互联网敏感信息监测系统。2021年实战攻防期间,发现杭州某公司已上线系统的源码泄露问题,起因是某云服务提供公司外包人员安全意识薄弱,在实施此项目期间擅自在互联网将项目代码公开,后经交涉,该云服务提供公司意识到事态严重性,开除了涉事员工,并公开道歉。
近期360监测到境外某论坛有黑客利用SonarQube漏洞,窃取大量源码,并在论坛上公然兜售泄露代码,其中涉及我国数十家重要企业单位的应用代码,其行为极为恶劣。
印尼央行遭勒索软件袭击,超 13GB 数据外泄印尼央行遭 Conti 勒索软件袭击,内部十余个网络系统感染勒索病毒。据勒索团伙称,已成功窃取超过 13GB 的内部文件,如印尼央行不支付赎金,将公开泄露数据。月渥太华卡车司机抗议活动捐赠网站现安全漏洞,捐赠者数据遭曝光渥太华抗议加拿大国家疫苗规定的卡车司机使用的捐赠网站修复了一个安全漏洞,该漏洞暴露了部分捐赠者的护照和驾驶执照。
某天客户丢来了两个站点,白天摸鱼日站,发现日不动。晚上做梦还想着它,明天要怎么交差,于是在梦里发生了这次渗透。但是很不凑巧的是,他没有返回值。爆破时间戳使用Powershell生成时间戳,然后此时在Burp按下go发送请求包powershell -c Get-Date -Format yyyyMMddHHmmssfff. 发现了一个隐藏的html页面,这个页面在前端的功能点是点不到的。
随着ChatGPT的日益普及,大语言模型应用的数据安全风险进一步加剧。
近日,三星电子公司以安全为由,暂时禁止员工使用ChatGPT、谷歌bard和必应等流行的生成式人工智能工具。三星一份内部备忘录显示,三星电子周一将新政策通知了其最大部门之一的员工。该公司警告称,违反新政策可能会导致被解雇。此外,三星上个月进行了一项关于内部使用人工智能工具的调查,并表示65%的受访者认为此类服务构成安全风险。
网络攻击十大目标行业:政府、通讯、银行、IT、酒店、航空、汽车、医疗、学校、关基。
VSole
网络安全专家