0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

超2亿中国求职者简历曝光,MongoDB又被狙!

电子工程师 来源:lq 2019-01-16 09:02 次阅读

前面刚有AWS 开战 MongoDB,双方“隔空互呛”,这厢又曝出 2 亿+简历信息泄露——MongoDB 的这场开年似乎“充实”得过分了些。长期以来,作为“最受欢迎的 NoSQL 数据库”,MongoDB 的安全问题一直备受关注,而近年来的它也确乎多次在安全事件报道中以“负面”形象露面,究其缘何屡屡被狙,又孰是孰非?

超 2 亿中国求职者简历曝光,MongoDB 又被狙!

MongoDB:什么情况,这次又关我什么事?

近日,Hacken 网络风险研究主管 Bob Diachenko 在分析 BinaryEdge 搜索引擎的数据流时,偶然发现了一个公开且未受保护的 MongoDB 数据库实例。

Shodan 搜索结果中也出现了相同的 IP

据悉,整个实例包含 854 GB 数据,整体处于“无人看管”的状态,无需密码/登录身份验证即可查看并访问超 2 亿份内容极为详尽的中国求职者简历。其中共涉 202,730,434 条记录,不仅含有个人技能和工作经历,还包括电话号码、电邮地址、婚烟状况、子女状况、政治面貌、身高体重、文化水平、薪资期望等私人信息内容,且信息来源难以追踪。

随后,在一位Twitter 粉丝的帮助下,Bob Diachenko终于将数据来源锁定在一个已被删除的 GitHub 存储库上(页面不再可用但仍保存在 Google 缓存中),其中包含的 Web 应用程序源代码具有与泄露信息中结构模式完全相同的数据。

该仓库包含了来自中国不同分类广告网站的数据,如 58 同城,但尚不清楚究竟是官方操作还是属于非法收集。名为“data-import”(3 年前创建)的工具似乎就是为了从不同的中文分类广告中删除数据(简历)而创建的。对此,58 同城安全团队回应称该此次数据来自第三方应用泄露。

虽然 Bob Diachenko 在 Twitter 上发布事件通知后不久,该数据库就已经得到了保护,但据访问日志显示,在下线前它曾被几十个 IP 访问过。

MongoDB 的漫漫「背锅」史?

MongoDB 数据库又双叒叕被攻击了……

这似乎是一句颇眼熟的“台词”,从 2016 年底开始,MongoDB 在安全方面就很不太平。

先是 2016 年 12 月曝出的“MongoDB 启示录”事件引发热议——GDI Foundation 安全研究人员 Victor Gevers 的一条推文将 MongoDB 勒索事件送入公众视野。多方黑客开始攻击无须身份验证的开放式 MongoDB 数据库实例,并加密攻破的数据库内容,继而借此索取赎金,金额为 0.15 到 1 个比特币不等。事件自始发日起不断升级,至少 5 个不同的黑客组织参与其中,所涉数据库实例上万。究其原因,主要是由于部分用户将自己的数据库摆上公网,并且未设账户密码。对此,MongoDB 官方团队曾作出回应,称“MongoDB 数据库本身是具有企业级安全性的,受攻击的 MongoDB 实例大多是因为未遵照生产环境部署手册进行部署”。

翻译一下大概就是,你把数据库放在公网“裸奔”,还要来怪我……

2017 年 9 月,三个黑客团伙劫持了 2.6 万余台 MongoDB 数据库服务器,其中规模最大的一组超过 22000 台,安全专家分析表明这一波仍属于此前事件的辐射延续。

再到此次的简历信息泄露,亦不乏评论为 MongoDB “喊冤”:

房主自己不锁门被偷了就怪锁有安全问题,这种逻辑也是怪了……

这其实并不是 MongoDB 的问题吧,是运维的锅……

MongoDB 又成背锅侠了,运维进来挨打!

所以 MongoDB 这波真的冤枉吗?

祸起「爬虫」

关于这个问题,CSDN(ID:CSDNnews)特别请到Mongoing 中文社区联合发起人唐建法进行了分析,在谈及此次事件的起因时,他直言:

这和过去发生的一起美国婚恋网站信息泄露事件类似,所涉其实也都是公开信息。究其根源,基本上就是一个程序猿写了个脚本,把数据从 58 同城网站上爬了下来——爬虫程序猿很喜欢用 Mongo,因为灵活方便。而这类程序猿却又往往缺乏安全意识,连最基本的密码都没有设置,甚至还将数据放在云里公网上!

同时,他还站在官方立场为 MongoDB “正名”:

实际上 Mongo 有很完善的安全机制,许多金融机构如汇丰银行、中行 和太平洋保险等都在大规模使用,MongoDB 企业版更是具备非常完备的企业级安全手段。Mongo 官网或社区都有相应的文章告诉大家如何加固自己的 Mongo 安装:http://mongoing.com/archives/631。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 数据库
    +关注

    关注

    7

    文章

    3584

    浏览量

    63344
  • 源代码
    +关注

    关注

    94

    文章

    2923

    浏览量

    66047

原文标题:2亿简历遭泄漏,到底谁的锅?

文章出处:【微信号:rgznai100,微信公众号:rgznai100】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    MongoDB主从切换功能测试

    面向文档的数据模型:MongoDB是一种面向文档的数据库,这意味着它使用文档来存储数据,文档是一个键值对集合,是非常灵活的数据模型。
    的头像 发表于 03-14 11:25 203次阅读
    <b class='flag-5'>MongoDB</b>主从切换功能测试

    2023中国之重器震撼全球!

    行业芯事行业资讯
    北京中科同志科技股份有限公司
    发布于 :2023年12月27日 09:23:03

    mongodb和redis的区别

    MongoDB和Redis是两种不同的NoSQL数据库,它们在数据存储、查询和处理等方面具有一些明显的区别。 数据模型: MongoDB是一个面向文档的数据库,数据以BSON(一种二进制JSON格式
    的头像 发表于 12-04 11:11 428次阅读

    数据库数据恢复—MongoDB数据库服务无法启动并报错数据恢复案例

    一台Windows Server操作系统的虚拟机,虚拟机上部署有MongoDB数据库。
    的头像 发表于 11-22 14:48 273次阅读
    数据库数据恢复—<b class='flag-5'>MongoDB</b>数据库服务无法启动并报错数据恢复案例

    制作实用的PCB曝光

    为PCB制作一个Arduino电子紫外线/LED曝光盒。让曝光过程可控,可定时!下载文件包含:相关代码+线路图+物料表+PCB文件
    发表于 09-25 06:36

    如何实现不同MongoDB实例间的数据复制?

    NineData提供了高效、安全、准确的MongoDB迁移方案。与传统的迁移工具相比,NineData实现了业务不停服的全量数据迁移和增量数据的采集复制能力,解决了停机时间长、可靠性低、数据准确性
    的头像 发表于 09-13 14:44 262次阅读
    如何实现不同<b class='flag-5'>MongoDB</b>实例间的数据复制?

    《2023中国卫星导航与位置服务产业发展白皮书》发布, 北斗芯片再受关注

    5月18日,中国卫星导航定位协会在京发布《2023中国卫星导航与位置服务产业发展白皮书》。白皮书显示,2022年我国卫星导航与位置服务产业总体产值达到5007亿元人民币,较2021年增长6.76
    发表于 09-11 09:35

    NineData:高效可靠的MongoDB迁移及同步方案

    为解决用户面临的MongoDB迁移问题,玖章算术旗下的云原生智能数据管理平台NineData 推出了MongoDB 业务不停服数据迁移能力。NineData实现了完全自动化的全量数据迁移,以及增量
    的头像 发表于 09-05 11:32 397次阅读
    NineData:高效可靠的<b class='flag-5'>MongoDB</b>迁移及同步方案

    为什么用mongodb而不用MySQL

    为什么用mongodb而不用MySQL Mongodb是一个NoSQL数据库,而MySQL是一个关系型数据库,它们之所以区别,主要在于适用的场景和数据处理方式。 Mongodb是一种面向文档的数据库
    的头像 发表于 08-28 16:40 1323次阅读

    针对Ampere Altra处理器的MongoDB优化指南

    MongoDB 是一个流行的面向文档的,跨平台开源 NoSQL 数据库。其灵活的数据模型能支持存储具有完整索引支持和复制的非结构化数据。根据 DB-Engines 的数据,截至 2023
    的头像 发表于 07-20 10:10 301次阅读

    PetaExpress云数据库 MongoDB(mongodb数据库)优势

    MongoDB的数据模型是针对文档的。所谓文档是一种类似JSON的结构。可以简单理解,MongoDB存储在数据库中的各种JSON,在MongoDB中称为“BSON”。 PetaExpress云数据库
    的头像 发表于 07-14 10:06 310次阅读

    MongoDB索引操作导致Crash的问题及其解决办法

    近日,朋友遇到一个 MongoDB 实例 Crash 的问题,找到我帮忙一起分析原因,事情经过以及分析过程如下,可供学习。
    的头像 发表于 06-20 09:51 405次阅读
    <b class='flag-5'>MongoDB</b>索引操作导致Crash的问题及其解决办法

    倪光南院士:RISC-V是中国最受欢迎CPU架构,不受垄断制约

    采用RISC-V架构的100亿颗处理器,已有一半来自中国,这标志着中国RISC-V生态已初步形成。中国机构和开发
    发表于 05-28 08:45

    2023年中国半导体分立器件销售将达到4,428亿元?

    器件销售 2,772.30 亿元,2020 年中国半导体分立器件销售 2,966.30 亿元,预计 2023 年分立器件销售将达到 4,42
    发表于 05-26 14:24

    PCBLDI曝光机的工作原理是什么?有哪些优点呢?

    PCBLDI曝光机的工作原理是什么?有哪些优点呢?
    发表于 04-23 16:16