DeepSeek 数据库……裸奔……百万敏感数据任人取……

  来源:云头条 作者:Wiz Research   一个属于 DeepSeek 的可公开访问的数据库允许访客全面控制数据库操作,包括能够访问内部数据。   Wiz Resea...

  来源:云头条 作者:Wiz Research

  一个属于 DeepSeek 的可公开访问的数据库允许访客全面控制数据库操作,包括能够访问内部数据。

  Wiz Research发现了一个属于DeepSeek 的可公开访问的 ClickHouse 数据库,允许访客全面控制数据库操作,包括能够访问内部数据。

  泄露的信息包括 100 多万行日志流,其中包含聊天记录、密钥、后端详细信息及其他高度敏感的信息。

  Wiz Research 团队立即负责任地向 DeepSeek 披露了这个问题,后者迅速采取了安全措施。

  摘要

  最近 DeepSeek 因其开创性的 AI 模型(尤其是 DeepSeek-R1 推理模型)而获得媒体的广泛关注。这款模型在性能方面比肩OpenAI 的o1 等领先的 AI 系统,成本效益和效率方面脱颖而出。

  随着 DeepSeek 在 AI 领域掀起波澜,Wiz Research 团队开始评估其外部安全状况,以发现任何潜在的漏洞。

  Wiz Research 发现了一个与 DeepSeek 相连的可公开访问的 ClickHouse 数据库,完全敞开,未采取身份验证机制,暴露了敏感数据。

  它被托管在 oauth2callback.deepseek.com:9000 和 dev.deepseek.com:9000。

  该数据库包含大量的聊天历史记录、后端数据和敏感信息,包括日志流、API 秘密信息和操作细节。

  更为关键的是,暴露的信息允许访客全面控制数据库,并在 DeepSeek 环境中进行潜在的特权升级,对外界没有任何身份验证或防御机制。

DeepSeek 数据库……裸奔……百万敏感数据任人取……

DeepSeek 数据库……裸奔……百万敏感数据任人取……

  我们的侦察从评估DeepSeek的可公共访问的域开始。

  通过利用简单的侦察技术(被动/主动发现子域)分析外部攻击面,Wiz Research 发现了约30 个面向互联网的子域。大多数子域看起来都是良性的,托管聊天机器人界面、状态页面和 API 文档等内容——最初这些都不是高风险的暴露信息。

  然而,当我们将搜索范围从标准 HTTP端口(80/443)扩大到其他端口后,发现了两个不寻常的开放端口(8123和9000),它们与以下主机相关:

  •http://oauth2callback.deepseek.com:8123

  •http://dev.deepseek.com:8123

  •http://oauth2callback.deepseek.com:9000

  •http://dev.deepseek.com:9000

  进一步调查后发现,这些端口通向一个公开暴露的ClickHouse数据库,无需任何身份验证即可访问,这立即拉响了警报。

  ClickHouse 是一个开源列式数据库管理系统,专为大型数据集的快速分析查询而设计。它由Yandex开发,广泛用于实时数据处理、日志存储和大数据分析,这表明暴露的内容含有很宝贵的敏感信息。

DeepSeek 数据库……裸奔……百万敏感数据任人取……

  通过利用 ClickHouse的HTTP接口,我们访问了/play路径,该路径允许通过浏览器直接执行任意 SQL查询。运行简单的SHOW TABLES;查询,返回了可访问数据集的完整列表。

  来自 ClickHouse Web UI 的表输出:

DeepSeek 数据库……裸奔……百万敏感数据任人取……

  其中,有一个表引人注目:log_stream,包含的丰富日志里面有大量高度敏感的数据。

  log_stream 表包含 100 多万个日志条目,列内容特别引人注目:

DeepSeek 数据库……裸奔……百万敏感数据任人取……

  •timestamp——从2025年1月6日开始的日志。

  •span_name——对各种内部 DeepSeek API端点的引用。

  •string.values——明文日志,包括聊天记录、API密钥、后端详细信息和操作元数据。

  •_service——表明哪个 DeepSeek服务生成了日志。

  •_source——暴露日志请求的来源,包含聊天记录、API密钥、目录结构和聊天机器人元数据日志。

DeepSeek 数据库……裸奔……百万敏感数据任人取……

  这种级别的访问权限给 DeepSeek 的自身及其最终用户的安全构成了严重风险。

  攻击者不仅可以检索敏感日志和实际的明文聊天信息,还有可能使用 SELECT * FROM文件(’文件名’)之类的查询,直接从服务器泄露明文密码、本地文件以及专有信息,具体取决于 ClickHouse 配置情况。

  (注:为了确保安全研究遵循职业操守,我们没有执行枚举之外的侵入性查询。)

  几点感想

  在没有相应安全保障的情况下,迅速采用 AI 服务本身存在风险。这次泄露事件强调了这个事实:AI 应用的安全风险直接源于支持它们的基础设施和工具。

  虽然围绕 AI 安全的注意力大都集中在未来的威胁上,但真正的危险常常来自基本的风险,比如数据库意外暴露。防范这些风险应该是安全团队的当务之急。

  随着企业组织竞相采用越来越多的初创公司和供应商提供的 AI 工具和服务,有必要记住:如果这么做,我们无异于把敏感数据托付给了这些公司。迅速采用 AI 常常导致忽视安全,但保护客户数据必须仍然是首要任务。安全团队与 AI 工程师密切合作,确保深入了解所使用的架构、工具和模型,这一点至关重要,这样我们才可以保护数据、防止泄露。

  结语

  全球还没有哪一项技术像 AI 这样被迅速采用。

  许多 AI 公司已迅速成长为关键基础设施提供商,但缺少通常伴随这种广泛采用而来的安全框架。随着 AI 深度融入到全球企业中,业界必须认识到处理敏感数据的风险,并落实向公共云提供商和主要基础设施提供商要求的安全措施看齐的安全措施。

本文来自作者[admin]投稿,不代表吹吹讯立场,如若转载,请注明出处:https://cc199.top/bm/202501_2588.html

(26)

文章推荐

  • 顺丰同城发布正面盈利预告,2024年净利润增幅超100%

      1月21日,即时配送行业的“领头羊”顺丰同城发布了年度盈利预告。顺丰同城预计,截至2024年12月31日止年度,公司拥有人应占利润与去年相比,预期将实现不低于100%的增长;集团收入与去年相比,预期增长将不低于25%。其中,下半年集团收入与去年同期相比,预期增长将不低于30%。  尽管即时物

    2025年01月21日
    26
  • 2024年基金四季报显示:次新主动权益基金建仓积极

      原标题:次新基金积极建仓!  中国基金报记者天心  随着2024年基金四季报披露完毕,次新主动权益基金的建仓情况也浮出水面。  Wind数据显示,不少次新基金在去年四季度选择积极建仓,纳入统计62只首次披露季报的主动权益基金平均股票仓位为74.43%,属于中性偏上水平。值得一提的是,期间

    2025年01月26日
    22
  • 卓朗科技(600225)股民索赔分析

      此前的2024年12月25日晚,卓朗科技(600225)公告收到证监会《行政处罚决定书》,经查明,卓朗科技定期报告存在虚假记载。部分股民或许存在索赔机会。  根据证券虚假陈述新司法解释,已明确取消前置程序,投资者因上市公司虚假陈述导致损失,可以向有管辖权的法院提起民事赔偿诉讼以维护自己的合法权

    2025年03月07日
    11
  • 据悉美国放任俄罗斯能源交易豁免到期

      据报道援引四位了解计划的人士的话称,对于允许涉及受制裁俄罗斯银行的特定能源交易继续进行的60天豁免政策,美国财政部任其到期。  报道称,曾获豁免的俄罗斯金融机构包括俄罗斯开发和对外经济银行、BankFinancialCorporationOtkritie、Sovcombank、俄罗斯联邦

    2025年03月14日
    10
  • 初医生回应被3·15晚会曝光:郑重致歉、立即展开全面调查,决定向相关用户先行赔付

      初医生品牌3月16日发布官方声明称,公司关注到315晚会有关“健芝初的一次性内衣存在非灭菌问题”,深感震惊与愧疚。公司高度重视,首先郑重向所有消费者致歉,并立即展开全面调查,决定向相关用户先行赔付。现声明如下:  1.经紧急核查,河南健芝初医疗器械有限公司为我司短期合作供应商,合同已于今年1月

    2025年03月16日
    8
  • 上海市市长龚正在京会见联邦快递、淡马锡、万事达卡、宝马、博世高管,并出席上海午餐会

      携手实现梦想、创造更大奇迹。  在2025年中国发展高层论坛召开之际,上海市市长龚正今天(3月24日)在京分别会见美国联邦快递集团总裁、首席执行官芮思博,新加坡淡马锡控股公司董事长林文兴,美国万事达卡首席执行官孟轲,德国宝马集团董事长齐普策,德国博世集团董事会主席史蒂凡·哈通,并出席中国发展高

    2025年03月25日
    8
  • 海德股份股票海德股份股票是多少

    海德股份为什么暴跌海德股份暴跌的原因是多方面的,具体表现在以下几个方面:行业环境恶化随着市场竞争的加剧和行业环境的变化,海德股份所处的行业面临巨大压力。市场需求的减少、政策调控的收紧等因素,使得海德股份的业绩出现下滑趋势,进而引发投资者信心不足,股价出现暴跌。主力对倒放量主力为了吸引投资者和减轻

    2025年04月08日
    5
  • 成都限号2023年最新限号时间表成都限号2023年最新限号时间表查询

    2023成都限号几点到几点1、年成都市限号的时间为早晨7:30到晚上20:00。以下是详细说明:限行时段:从早晨7:30开始,到晚上20:00结束。在这个时间段内,车辆的行驶将受到尾号管理限制。限行对象:主要针对川A、川G以及部分外地车辆,特别是小型和微型载客汽车。2、年成都大运会限号规定时间如下

    2025年04月08日
    6
  • 天翼手机资费(别再乱选三大运营商套餐大揭秘)

    大家有没遇到这样的情况,我们每次去办手机卡,面对三大运营商五花八门的套餐,是不是感觉像走进了迷宫,脑袋都大了?选不对套餐,每个月多花冤枉钱不说,还可能流量不够用、信号不好,简直太影响生活了!今天就给大家全方位对比一下,三大运营商的套餐,帮你选出最划算的那一款,让你告别选择困难症!一、套餐价格大比拼移

    2025年04月14日
    4
  • 600156股票600156股票名称

    调皮老师请进600156盘中已创新高,现价能否买入?谢谢1、可以买入,但需谨慎。600156这只股票盘中已创新高,表明其近期受到了市场的关注和资金的追捧,买入有可能获得短期的收益。然而,创新高并不意味着未来一定会继续上涨,市场总是充满了不确定性。在考虑买入时,你应该观察该股票的交易量、换手率等关键

    2025年04月14日
    1

发表回复

本站作者后才能评论

评论列表(4条)

  • admin
    admin 2025年01月31日

    我是吹吹讯的签约作者“admin”!

  • admin
    admin 2025年01月31日

    希望本篇文章《DeepSeek 数据库……裸奔……百万敏感数据任人取……》能对你有所帮助!

  • admin
    admin 2025年01月31日

    本站[吹吹讯]内容主要涵盖:国足,欧洲杯,世界杯,篮球,欧冠,亚冠,英超,足球,综合体育

  • admin
    admin 2025年01月31日

    本文概览:  来源:云头条 作者:Wiz Research   一个属于 DeepSeek 的可公开访问的数据库允许访客全面控制数据库操作,包括能够访问内部数据。   Wiz Resea...

    联系我们

    邮件:吹吹讯@sina.com

    工作时间:周一至周五,9:30-18:30,节假日休息

    关注我们