某国产NAS被曝日志中明文记录用户的账号密码 - 技术宅银魂 - 科技改变生活 - 万事屋

某国产NAS被曝日志中明文记录用户的账号密码

多次劝说别用国产nas和系统了,非要用就必须承担这样的风险。

20260804211947740-f40bf3e91b90b4b88517c1de7297bed9

20260804211952341-e86b20fed82316facb9878ae7e9e9a96

网友提出问题:

1. 你们既然要采集 bash history,就应该清楚,用户在 sudo、交互登录时把密码打进命令行是常见误操作,历史里出现明文密码是可预期的风险。诊断包对外发送前不做脱敏、不告警、不剔除,这是产品设计问题,不是「用户自己输错」就能一笔带过的
2. 包里远不止误输入的密码,还有 github token、网盘 secret 等。后者是在 cloud_serv 里的,看上去是系统服务自己打的日志。别用「历史命令才会记密码」来概括整包问题
3. 你们清楚可能含凭据,仍然默认打包,性质就是未做安全处理。先不说是不是故意的,但客观事实是:你们知道 history 可能含敏感信息,刚才你也承认了,但是仍然选择打进对外提供的诊断包。并且对 cloud_serv 这类确定会泄露 secret 的日志也没有脱敏

我希望你们明确回复:是否承认诊断包存在明文凭据泄露风险;是否会修复、哪个版本修复;怎么处置已经收到的诊断数据(删除范围和时限)
我要书面确认和整改,不是「给您添麻烦了」

海外系统也可能记录密码的,但这么明目张胆的行为,真的只有国内系统了

请登录后发表评论

    没有回复内容

万事屋新帖