利好
超 5 万个 Stripe API 密钥公开泄露
17:41
逾 5 万唯一商户密钥暴露于公开代码及日志,部分仍活跃且可被利用实施欺诈交易。
据 Woofun AI 消息,Ransomnews 研究人员监测到大规模 Stripe 商户 API 密钥泄露事件,累计识别出超过 5 万个唯一密钥。这些密钥暴露于公开代码仓库、GitHub Actions 日志及配置不当的 Web 服务器中,样本测试显示相当一部分仍处于活跃状态。
2026 年 8 月 18 日发现的数据集包含 659 个商户账户的有效密钥及约 35 GB 客户与支付数据。研究人员在发现有效密钥后,17 小时内即可访问商户客户列表、创建欺诈性支付链接并完成 1 美元测试扣款。主要泄露来源包括 GitHub 仓库硬编码密钥、未掩码的环境变量以及逾 3000 台配置不当服务器。Stripe 官方未被攻破,所有泄露密钥均属商户侧。
WOOFUN AI
影响力评估 · 一键速读
此次泄露规模达 5 万级别,且攻击者能在极短时间内完成从获取密钥到实施欺诈的全流程,凸显了开发者在密钥管理上的严重疏忽。虽然 Stripe 平台本身未受入侵,但商户侧的安全漏洞可能导致大量用户支付数据暴露及资金损失。GitHub Actions 日志和配置不当服务器成为主要泄露源,提示项目方需加强 CI/CD 流程中的敏感信息脱敏处理。
WOOFUN AI 生成 · 仅供参考,非投资建议
评论
暂无评论