微软人工智能研究团队近日在 GitHub 上意外暴露了海量敏感数据,这一事件由云安全初创公司 Wiz 发现并披露。据 TechCrunch 报道,该 GitHub 仓库属于微软 AI 研究部门,内含用于图像识别的开源代码和 AI 模型,并引导用户从 Azure Storage URL 下载相关模型。然而 Wiz 安全团队发现,该 URL 权限配置存在严重漏洞,错误地授予了”full control”而非”read-only”访问权限,导致大量私密信息被公开泄露。

此次泄露的数据规模惊人,涉及 38TB 敏感信息,具体包括:两名微软员工的个人电脑完整备份、Microsoft 服务的核心密码、机密密钥,以及超过 30,000 条来自数百名微软员工的内部 Microsoft Teams 消息等高度敏感的个人信息。Wiz 团队指出,存储账户本身并未直接暴露,真正的问题在于 URL 中嵌入了一个权限过度的共享访问签名 (SAS) token。作为 Azure 的标准安全机制,SAS token 本用于创建可共享链接,但此次配置错误使其具备了删除、篡改或注入恶意内容的可怕能力。

Wiz 团队表示,他们已于 6 月 22 日将这一重大发现告知微软,微软在两天后的 6 月 24 日迅速吊销了该 SAS token。微软安全团队在 8 月 16 日完成调查后确认,此次事件并未导致任何客户数据泄露,也未对其他内部服务构成安全风险。微软在 TechCrunch 发布的官方博客中强调,”没有暴露任何客户数据,也没有因此问题而使其他内部服务面临风险。”

此次事件暴露出企业开源代码管理中的重大安全隐患。微软对此高度重视,已主动扩展 GitHub 秘密扫描服务,该服务能够实时监控所有公开源代码的变更,有效防范凭证明文暴露、秘密信息泄露以及 SAS token 权限配置不当等问题。这一举措将显著提升企业代码资产的安全性,避免类似数据泄露事件再次发生。

最新快讯

2025年12月20日

00:56
2025年12月20日,Epic平台再掀福利风暴,本周第三款免费游戏震撼上线——《Eternights - 永夜》。这款原价108元的恋爱动作游戏,现正限时一天免费领取,为玩家带来前所未有的沉浸式体验。游戏巧妙融合末日冒险与恋爱养成元素,让玩家在探索危机四伏的地下城、搜集稀缺资源的同时,还能深度参与浪漫约会剧情,双重乐趣无缝衔接。 《Eternights -...
00:25
2025年12月19日,海信通信官方视频号正式官宣,将推出备受期待的Hi Reader 2026纪念版阅读器。这款全新的阅读设备预计将于2026年第一季度正式登陆市场,为读者带来更优质的数字阅读体验。与此同时,海信还公布了另一款重要产品——搭载5G模块、采用白色背壳的海信A10阅读手机,该机型计划于2026年中旬与消费者见面。 回顾来看,海信A9阅读手机于2...

2025年12月19日

23:55
2025年12月19日,北京时间,字节跳动传来振奋人心的业绩消息。据行业内部知情人士透露,这家科技巨头今年预计将实现约500亿美元的净利润,这一数字令人瞩目。更值得关注的是,字节跳动在前三个季度已经成功斩获了400亿美元的利润,展现出强劲的增长势头。 这一成绩足以让字节跳动的业绩与行业巨头Meta相媲美。据市场预测,Meta今年的利润预计将达到600亿美元。...
23:55
2025年12月19日,深圳华大北斗科技股份有限公司正式向香港交易所提交了上市申请,标志着这家专注于北斗卫星导航技术研发与应用的高科技企业迈出了国际化发展的重要步伐。此次联席保荐机构由招银国际和平安证券(香港)联合担任,为公司的上市之路提供了强大的专业支持。作为北斗技术应用领域的领军企业,华大北斗长期致力于推动卫星导航技术的创新研发与产业化落地,其核心业务涵...
23:55
2025年12月19日,中国民航局召开年度安全委员会会议,就当前航空安全形势进行深入研判,并部署了四项关键安全工作举措,旨在全面提升行业安全水平,确保岁末年初航空运行平稳有序。 会议首先强调要全面加强飞机适航状态管控。重点聚焦中小型航空公司、货运运输企业以及老旧机队的管理,通过强化持续适航管理体系建设,进一步压实维修单位的主体责任。此举旨在从源头上防范因飞机...
23:55
2025年12月19日,并行科技正式发布一项重要的IT设备采购计划,旨在全面提升公司的算力基础设施与服务能力。根据公告,公司将分别与龙思云(北京)科技、翰林汇以及超融核(上海)达成合作,采购包括CPU算力服务器、交换机、内存等关键IT设备,并配置高性能的GPU算力服务器。 具体来看,并行科技计划向龙思云(北京)科技和翰林汇采购CPU算力服务器及相关配套设备,...
23:55
香港金融管理局于2025年12月19日正式发布了第三季度储值支付工具持牌人发行计划的最新统计数据。这份权威报告全面涵盖了持牌人在该季度内发行的各种储值支付工具的使用情况,详细数据包括交易总额、流通余额以及实际使用量等关键指标。此次数据发布是金管局提升市场透明度的重要举措,旨在为业界同仁和公众提供更清晰的视角,深入了解电子支付的最新发展趋势和动态变化。 作为香...
23:55
2025年12月19日,备受瞩目的科幻巨制《阿凡达3:火与烬》正式登陆影院,导演詹姆斯·卡梅隆借此机会在采访中直面奥斯卡奖长期偏袒主流类型片的现实问题。这位影史传奇直言科幻电影屡获冷遇,特别提及丹尼斯·维伦纽瓦执导的《沙丘》系列虽是艺术杰作,其导演却未能获得与之匹配的荣誉认可。卡梅隆强调个人创作理念始终优先于奖项考量,犀利指出当前电影成就与荣誉体系之间存在明...
23:55
2025年12月19日,新华社发布权威报道,指出当前电动汽车电池健康度(SOH)正面临严峻的标准化困境。由于缺乏统一的计算基准,电池健康度指标已沦为各汽车制造商自行诠释的模糊概念。尽管国家标准已明确规定了电池状态检测方法,却未能对健康度算法进行规范化,这一缺失导致不同品牌在评估同一衰减电池时,可能给出相去甚远的健康度数值。这种标准缺失的局面,不仅使得电池健康...
23:55
2025年12月19日,中国高端智能电动汽车品牌岚图汽车正式宣布,其自主研发的L3级有条件自动驾驶技术已成功进入实车测试阶段,标志着品牌在智能驾驶领域迈出了关键性突破。据悉,岚图汽车已累计完成11万公里实际道路测试和90万公里高精度仿真测试,积累了海量的真实路况数据,为后续技术优化和认证申请奠定了坚实基础。 作为国内智能网联汽车领域的先行者,岚图汽车此前已获...
23:55
2025年12月19日,新疆乌尉高速公路乌鲁木齐至巴伦台段正式通过交工验收,标志着这一世界级交通工程已具备全面通车能力。作为全线地形最为复杂、技术标准最高的关键路段,乌尉高速的建成通车不仅刷新了多项世界纪录,更将深刻重塑区域交通格局。 这条高速公路全长约300公里,其中天山胜利隧道以22.13公里的宏伟身姿,稳居世界最长高速公路隧道榜首。隧道穿越天山山脉腹地...
23:25
2025年12月19日,乌干达正式推出一款基于阿里巴巴开源千问大模型自主研发的本土语言智能模型——向日葵(Sunflower),标志着该国在人工智能领域迈出重要一步。这款创新模型不仅支持卢干达语等本土语言的处理,还具备强大的翻译与内容生成能力,为解决当地发展难题提供了全新方案。 向日葵模型的推出承载着多重社会价值。在农业方面,它能够为农民提供精准的农业指...