微软人工智能研究团队近日在 GitHub 上意外暴露了海量敏感数据,这一事件由云安全初创公司 Wiz 发现并披露。据 TechCrunch 报道,该 GitHub 仓库属于微软 AI 研究部门,内含用于图像识别的开源代码和 AI 模型,并引导用户从 Azure Storage URL 下载相关模型。然而 Wiz 安全团队发现,该 URL 权限配置存在严重漏洞,错误地授予了”full control”而非”read-only”访问权限,导致大量私密信息被公开泄露。

此次泄露的数据规模惊人,涉及 38TB 敏感信息,具体包括:两名微软员工的个人电脑完整备份、Microsoft 服务的核心密码、机密密钥,以及超过 30,000 条来自数百名微软员工的内部 Microsoft Teams 消息等高度敏感的个人信息。Wiz 团队指出,存储账户本身并未直接暴露,真正的问题在于 URL 中嵌入了一个权限过度的共享访问签名 (SAS) token。作为 Azure 的标准安全机制,SAS token 本用于创建可共享链接,但此次配置错误使其具备了删除、篡改或注入恶意内容的可怕能力。

Wiz 团队表示,他们已于 6 月 22 日将这一重大发现告知微软,微软在两天后的 6 月 24 日迅速吊销了该 SAS token。微软安全团队在 8 月 16 日完成调查后确认,此次事件并未导致任何客户数据泄露,也未对其他内部服务构成安全风险。微软在 TechCrunch 发布的官方博客中强调,”没有暴露任何客户数据,也没有因此问题而使其他内部服务面临风险。”

此次事件暴露出企业开源代码管理中的重大安全隐患。微软对此高度重视,已主动扩展 GitHub 秘密扫描服务,该服务能够实时监控所有公开源代码的变更,有效防范凭证明文暴露、秘密信息泄露以及 SAS token 权限配置不当等问题。这一举措将显著提升企业代码资产的安全性,避免类似数据泄露事件再次发生。

最新快讯

2026年02月05日

09:49
声明:本文来自于微信公众号 新声Pro,作者:赛娜,授权站长之家转载发布。传统的电影营销套路,正在被更多观众识破。贴着热梗制造的内容,一系列让人摸不着头脑的话题词,各类短视频挑战和背负流量KPI的明星路演,构成了一套追求短期声量最大化的标准动作。但这些同质化的内容,并不能展现电影的核心特质,也就无法触达其真实的兴趣用户。「被骗」...
09:49
近日,一段记录高铁车厢内独特场景的视频在社交平台上迅速传播,引发广泛关注。视频中,一名男子手持手机,悠然自得地坐在自带的折叠椅上,位置恰好在高铁两节车厢的连接处。视频一经发布,便在网络上激起千层浪,网友们纷纷留言表达看法。部分网友流露出羡慕之情,认为这种方式“空间大、安静、还靠窗”,甚至有买到无座票的网友急切询问折叠椅的购买链接...
09:49
近日,广东一家名为“猪葛亮”食品有限公司的企业引发社会关注。有自称诸葛亮后裔的人士公开发表声明,指出该公司利用“猪”与“诸”的谐音,将“猪葛亮”注册为商标或企业名称,此举涉嫌攀附历史名人、进行恶意营销,伤害了诸葛后裔及敬仰诸葛亮人士的感情。该声明还表示,将向商标局提出申诉,若行为性质恶劣,不排除通过法律手段维护权益。针对这一争议...
09:49
近日,一名女子在社交平台发布视频,称自己花费200元“独享”了一架客机,引发网友热议。据该女子介绍,2月1日,她预订了四川航空从九寨沟飞往成都的航班。起飞前,她意外接到机场电话,被告知这趟航班只有她一名乘客,若提前到达可提前起飞。女子随即赶往机场办理登机手续,登机后舱门迅速关闭,她感觉机组人员都在等待自己。不到5分钟,飞机便开始...
09:49
2月1日,“原来静音车厢是纯人工静音”话题登上微博热搜,引发网友广泛关注。有网友发布视频称,自己出于好奇选择了高铁的静音车厢,原本以为车厢内会采用特殊材料进行降噪,没想到所谓的“静音”其实是依靠人工维持。该网友表示,一旦车厢内有人说话,乘务员便会迅速赶来制止。工作人员解释称,静音车厢的静音效果主要依赖于乘客的自觉。乘客在静音车厢...
09:20
2026年2月5日,科技媒体TechRadar发布体验报道,任天堂将于2月17日正式发售为Switch 2设计的Virtual Boy复古外设,售价99.99美元(约694.9元人民币)。该设备复刻1995年失败机型,保留桌面支架结构,需配合Nintendo Switch Online+扩充包订阅方可购买及游玩专属游戏库。编辑实测显示成像显著提升、无晕动症...
09:20
2026年2月5日起,捷豹路虎(中国)投资有限公司召回2025年8月27日至29日生产的部分进口2025款路虎揽胜及揽胜运动版汽车,共16辆。召回原因为变速箱换挡控制模块内挡位指示灯可能无法点亮,导致驾驶员无法识别当前挡位,存在安全隐患。该公司将为受影响车辆免费更换该模块,以消除风险。
09:20
2026年2月5日0时,雷蛇官方宣布预热一款全新机械键盘。该键盘采用Tenkeyless布局,外观与猎魂光蛛系列竞技版相似,命名以'H'开头,定位为签名款匠心之作。新品基于猎魂光蛛V3 Pro专业版升级,强调性能新标准。发布地点为全球同步线上预热,具体参数与售价尚未公布。此举旨在强化其高端电竞外设产品线,满足专业用户对响应速度与工艺品质的双重需求。
09:20
2026年2月5日,鹏欣资源(SH600490)因董事会秘书自2022年1月起持续空缺四年,被上交所出具警示函,董事长王健等被监管警示。公司同时于2025年1月28日起诉实控人姜照柏、姜雷,要求支付业绩补偿款约4.14亿元,缘于2018年收购宁波天弘股权后其累计净利润为-3.64亿元,远未达19.44亿元承诺目标。目前案件尚未开庭,影响暂难预估。公司202...
09:20
2025年,泰康在线迎来成立十周年。全年实现签单保费201.79亿元,同比增长38.79%;保险业务收入179.18亿元,增长27.45%;净利润4.63亿元,大幅增长804.95%。11月20日,方远近接任临时负责人兼首席投资官。公司总资产同比下降12.33%,核心与综合偿付能力充足率均为199.55%,较上年末下滑超56个百分点。年内因合规问题两度被监...
09:20
2026年1月30日,浙江海亮股份有限公司向港交所主板递交上市申请,中金公司与广发证券为联席保荐人。公司成立于2000年8月,主营铜基材料解决方案,产品覆盖热管理、导体材料及AI应用铜材等。截至2025年9月底,全球布局23个生产基地。2024年铜基材料出货量超100万吨;2025年前9月营收650.18亿元,同比降4.55%,净利润9.31亿元,增18....
09:19
2026年2月4日,四川泸州一博主王某发布虚假视频称孩子险遭人贩拐走,引发公众恐慌。经泸州市公安机关调查,涉事儿童当日放学后由家人接走,无拐骗事实及可疑人员。王某承认视频系刻意摆拍。警方依据《治安管理处罚法》对其作出行政处罚。事件发生于泸州某商场周边,起因为博取流量、制造话题。目前相关视频已被下架,警方提醒公众勿轻信传播未经核实的涉安全类信息。