“关于全部用户资料都泄露”,阿里云有话要说

本文涉及的产品
云服务器 ECS,每月免费额度200元 3个月
云服务器ECS,u1 2核4GB 1个月
简介:

9月2日,有自媒体人发表《阿里云被爆重大安全漏洞全部机器权限全部用户资料或已泄露》文章,声称“通过此BUG,客户(或黑客)进入阿里云内部网络即可获取阿里云所有用户数据+权限。包括客户的关联账户,客户资料,服务器权限等。这意味着,阿里云全部机器权限、全部用户资料可能已泄露。”

关于全部用户资料都泄露,阿里云有话要说

对此,阿里云严正声明:

1、这一信息不属实,经确认,文中截图是阿里云云市场供应商管理系统,方便供应商查阅自己名下客户ID和手机。由于该系统代码调用异常,触发个别阿里云供应商的界面异常,不仅看到了自己的客户,也看到了部分其他客户的姓名和电话,但无法获取“服务器权限”,也不存在云盾被注入盗取密码问题。

2、我们已在第一时间处理修复问题,进一步排查后未发现更多异常。

3、对于该不实信息传播,我们将依法追究相关法律责任。

编者按:

此外,针对9月1日云盾安骑士产品升级触发bug导致用户ECS里部分正常文件被误隔离一事,阿里云云盾负责人吴翰清特别撰文阐述事件真相。并向受影响的用户诚挚道歉。

阿里云云盾负责人吴翰清致云盾用户的一封信

危机时刻,我只心疼我们的客户在9月1日,我经历了非常难忘的一天。阿里云云盾的安骑士产品升级触发bug导致了用户ECS里的部分正常文件被误隔离。故障恢复期间,不断有朋友问我,阿里云所有客服也都忙于处理这个问题。而我,是云盾的负责人。

这次的故障是由于工程师粗心大意写错了一行代码,从而将所有新启动的可执行文件都当成了恶意文件进行隔离。由于我们之前在设计上的缺失,对这一特殊的异常情况缺乏快速恢复的机制,只能临时写程序进行紧急恢复,因此整个故障持续了较长的时间。在此首先向所有遭遇这次故障的客户表示深深的歉意。但请不用担心的是,这次故障不会造成任何数据丢失,更不会如某些谣言所说会造成数据泄露。

这次故障也暴露出了我们在研发流程上的一些问题,我们会深刻反思和改进,在此不再赘述。对于写出这行代码的工程师,我相信他已经得到了深刻的教训。而我也将为整个事件承担该有的管理责任。

但这些都无法挽回我们客户的损失。在微博上看到客户的吐槽,充满了愤怒和无奈,作为当事人的我,心情是极其复杂的。随后的谣言四起,加上有心人推波助澜,让我无法再保持沉默,我来直面这些疑问。

很多人的疑问在于阿里云身为云计算服务商,为什么可以删除客户服务器里的文件?这让很多客户产生了一种对云计算的不信任感。

要回答这个问题,就必须先从AWS的安全共担模式,和阿里云的保姆模式说起。

实际上,AWS作为业界云计算的标杆,在客户安全的态度上采取的是一种共担模式,即AWS只对它作为云计算平台本身的安全负责,而选择把客户的安全交给第三方安全厂商,所以在AWS的MarketPlace里,卖的最好的也是安全产品。

而阿里云在成立的第一天起,就认为安全是云计算最重要的事情。同时,我们也看到中国的IT行业,和美国的IT行业有着非常大的区别。在美国,IDC里有着各种成熟的IT解决方案以及商业化产品,美国的企业安全市场付费能力也非常的强,因此美国的安全市场已经相对比较成熟了。

而在中国,大量的中小企业客户实际上处于一个裸奔状态,他们的安全需求往往得不到满足。在这样的市场环境下,为了更好的培育云计算市场,让客户能够把更多的精力聚焦在自己的业务上,我们在云计算解决方案里集成了自主研发的安全产品,希望能够将阿里多年在安全技术上积累的经验,分享给所有阿里云的客户,这就是云盾的一系列产品。

因此安全对于阿里云来说很重要,我们希望客户在使用阿里云时,能够尽可能少的担忧安全问题。基础攻防类的安全需求,都可以通过云盾解决掉。这就是阿里云安全的保姆模式,我们帮客户做了更多的事情。

在云盾之外,我们也借鉴了AWS的思路,会广泛邀请安全厂商和开发者为云上的客户提供服务。比如在VPC网关后通过SDN技术串接虚拟网络设备的位置,我们就是开放给安全厂商的。

云盾是阿里云的一个安全品牌,是一系列安全产品的组合。比如防御了453.8Gbps的DDoS攻击的DDoS高防IP产品是其中之一,即将推出的弹性安全网络产品是一个新的基础网络安全产品,还有已经在公测的「态势感知」产品,可以帮助客户做安全数据分析,让安全决策变得简单;这次造成故障的安骑士产品是希望解决所有服务器的安全问题。

安骑士产品的主要功能,是提供高危漏洞修复、防服务器密码破解和木马文件查杀。预装在阿里云的每一个ECS里,因为我们希望售卖的每一台ECS都是安全的。如果客户不想使用云盾安骑士服务,可以按照官方的指导说明来进行卸载。

安骑士是免费服务,这些年发挥了很好的作用。比如在2014年10月,WDCP出现了严重的安全漏洞,黑客可通过此漏洞添加管理帐号,并登录WDCP管理后台。当时阿里云上有上千台安装WDCP的ECS受此漏洞影响,并有部分机器已经被黑客植入了名为Gates的DDoS木马。当时安骑士在第一时间添加了漏洞修复规则和Gates木马查杀特征,在1天内完成了所有受影响ECS的漏洞修复和木马清理。

现在,通过安骑士防暴力破解功能的协同防御机制,每一天都会拦截超过5亿次的暴力破解攻击。我们在今年上半年做过一次测试,在某云平台购买的一台机器开放SSH到公网后,统计了一周有82703次SSH登录失败的记录(暴力破解攻击),而在云盾安骑士的保护下,阿里云的一台测试机器只有72次SSH登录失败记录。

互联网的不安全,超出你的想象。

但我对目前的产品现状仍然有很多不满意的地方。我一直在团队内部倡导和强调的文化是「透明」。我希望每个人的工作都能透明出来,所以我们会在墙上贴出云盾看板,透明出每个团队做的工作和进度,让所有路过的人能够看到;我希望我们的产品能够变得更加的透明一些,把产品做的所有事情透明给用户,特别是一些需要用户授权和允许的操作。

在这一点上,过去做的不够好,我们正在努力改变。这次安骑士误隔离用户的正常文件所涉及的功能,在设计上是一个用户可选的功能,但却因为bug配置上了其他用户,这也是一个非常严重的失误。

在这次故障恢复后,阿里云已经立即启动了百倍时间赔偿的计划。但是我认为这也是远远不够的,云盾应该再多做一些事情。

所以我今天做出了以下决策:

1.对于本次故障受到影响的客户,我们会赠予一批云盾付费产品,包括:弹性安全网络、态势感知、安骑士云托管。我们会在近期拟定方案并开通服务,客户也可以选择不使用。

2.安骑士将尽快提供方便快捷的一键关闭功能。

3.我们会给受影响的客户写一封手写的道歉信。

4.对于影响较大的客户,我们会即刻出发登门拜访负荆请罪,直面你的怒火和建议。

以上这些,希望能够帮助我们的客户带来更好的安全感受。对于选择离去的客户,我们会全力配合做好迁移工作,并诚挚的希望有一天你们会再回来。对于愿意选择继续相信我们的客户,我们会怀抱着最大的感恩之心,与你们共同成长。

做云计算难免故障,在危机时刻,我只心疼我们的客户。


作者:蓝雨泪


来源:51CTO


相关文章
|
3月前
|
关系型数据库 分布式数据库 数据库
阿里云瑶池数据库训练营权益:PolarDB开发者大会主题资料开放下载!
阿里云瑶池数据库训练营权益:PolarDB开发者大会主题资料开放下载!
|
7月前
|
存储 弹性计算 分布式计算
阿里云共享型实例与企业级实例区别、常见问题及官方解答资料
阿里云服务器与传统物理服务器不同,云服务器有多种不同实例可选,不同实例的所使用的处理器不同,网络能力、数据处理能力等性能也有着较大的差别,对于一些以往只使用过物理服务器的用户来说,了解阿里云服务器实例规格是什么以及实例的的一些常见问题有助于我们更深层次的了解阿里云服务器,并选对适合自己的云服务器实例。
423 1
阿里云共享型实例与企业级实例区别、常见问题及官方解答资料
|
7月前
|
弹性计算 人工智能 虚拟化
阿里云gpu云服务器产品知识、常见问题及官方解答资料
作为阿里云弹性计算家族的一员,GPU云服务器结合了GPU计算力与CPU计算力,满足您在人工智能、高性能计算、专业图形图像处理等场景中的需求。下面是阿里云GPU云服务器的一些产品知识和常见问题及官方解答资料,以供大家参考和了解阿里云GPU云服务器。
644 1
阿里云gpu云服务器产品知识、常见问题及官方解答资料
|
3月前
|
人工智能 Cloud Native 关系型数据库
阿里云瑶池数据库训练营权益:2022-2023云栖大会主题资料开放下载!
阿里云瑶池数据库训练营权益:2022-2023云栖大会主题资料开放下载!
|
1月前
|
存储 弹性计算 Linux
阿里云服务器ECS收费常见问题汇总(帮助资料解答)
阿里云服务器实现计算资源的即开即用和弹性伸缩,就像日常生活中的水、电资源一样,可以方便快捷随时取用。您可以根据业务需求创建相应所需的 ECS 实例。随着业务和策略的变化,用户可以随时调整云服务器 ECS的数量和 CPU、内存、磁盘、带宽等配置,来适应多种业务需求,助力业务发展。 我们在使用 ECS 的过程中难免会遇到一些疑问,本文为您介绍阿里云服务器ECS收费常见问题及解答,以供参考。
阿里云服务器ECS收费常见问题汇总(帮助资料解答)
|
9月前
|
弹性计算 网络安全 块存储
阿里云服务器包年包月收费模式有何区别(官方资料解答)
阿里云服务器收费模式包含包年包月、按量付费和抢占式实例三种模式,其中用户选择最多的是包年包月模式,本文汇总了阿里云服务器包年包月收费模式常见问题及答案,以供大家更详细的了解包年包月模式是如何收费的。
510 0
阿里云服务器包年包月收费模式有何区别(官方资料解答)
|
敏捷开发 新零售 弹性计算
资料合集|2022阿里云研发效能峰会视频回放及PPT都在这里啦!
5大专场回放、1大白皮书、18份PPT、5大效能场景体验、2000份礼品
930 1
资料合集|2022阿里云研发效能峰会视频回放及PPT都在这里啦!
|
安全
阿里云RAM用户访问用户中心授权Quick Start
用户中心提供用户上云所涉及到的企业财务经营管理全链路能力,包括但不限于企业财务、账号中心、资金管理、卡券管理、账单管理、订单管理、分账管理、发票管理、合同管理、成本管理、资源实例管理、节省计划、SLA赔付等相关服务。目前多数企业在使用云上服务时,出于安全和管理考虑都是使用RAM账号。然而RAM用户常常在控制台进入用户中心查看近期的消费数据时往往遇到无权访问的权限问题。本文简单介绍主账号授予RAM用户访问费用中心的操作步骤,以供参考。
891 1
阿里云RAM用户访问用户中心授权Quick Start
|
云安全 运维 Cloud Native
阿里云与信通院邀您参与云原生安全用户调研
为进一步了解我国云原生安全产业发展全貌,阿里云将联合中国信息通信研究院、云原生安全实验室共同启动 2022 年《中国云原生安全调查》问卷征集活动,以分析企业云原生安全发展现状、行业应用采纳度、技术成熟度。本次活动将持续至 2022 年 11 月 30 日,活动期间,所有参与调研的用户均可在提交问卷后获得一次抽奖机会,期待您的反馈!
阿里云与信通院邀您参与云原生安全用户调研
|
弹性计算 安全
阿里云无影云桌面分配用户“无选项”解决方法
阿里云无影云桌面分配用户是什么?解决无选项问题,显示“无选项”,这是由于你的阿里云账号并没有绑定备用邮箱,绑定备用邮箱后可以选择了
阿里云无影云桌面分配用户“无选项”解决方法

热门文章

最新文章