メディア蚘事

トペタ、ナヌザヌのメアド玄30䞇件挏えいの可胜性 ゜ヌスコヌドの䞀郚、GitHubに5幎間攟眮

バズる指数ピヌク 441

 twitterコメント 178件䞭 1100件
これか  
GitHubの総点怜をしろずか、なぜこんなの䜿うんだずか   パトラッシュ疲れたよ
Githubの監芖をしおいないのか
ひどい
幞い、私のトペ゚ヌスはT-Connect察応しおたせんわ
クレデンシャルをハヌドコヌドっお普通レビュヌでひっかかるず思うんだけど、どんな開発䜓制だったのかしら あずコヌドのGitHubでの公開ルヌルずか
これはちゃんずプロパヌを育おないから委蚗先で普通のミスをされちゃったっお事かな。
䞋請管理で匷いトペタでも、゜フトりェアだず管理しきれない。倧倉。
やるなっお曞いおおもやっちゃうのが人間だけど、劎働灜害が起こらないず察知出来ないっお事なんだろうね。
゜ヌスコヌドの䞍適切な取り扱いもあるが、本質は鍵管理の問題ではなかろうか
ディスクナニオンの名前、䜏所、メアド、電話番号70䞇件挏掩からすれば可愛い話だ。
゜ヌスコヌドにはデヌタサヌバヌぞのアクセスキヌが含たれ   匷すぎるわ。
こういうのを芋るずデヌタマネゞメントの重芁性が認識できたすね。
うヌん。
トペタ車だし T-Connect 䜿っおる。それにしおも5幎間誰も蚀わなかったこずがすごい。
迫力がある
タむトルだけだずミスリヌドするけど
゜ヌスコヌドが公開されおいたこずが重芁ではなく(問題ではあるけど)、DBのアクセスキヌが公開されおいたこずが臎呜的
開発を委蚗する際は、CloudGuard Spectral を䜿甚しおほしい
5幎間も情報挏掩攟眮しおたのにどうやっお気付いたんだろ 
5幎間も気付かないずいうこずがあるんですね
あヌあ...
なぬ
➡5幎間攟眮する。
➡個人情報保護は
➡コンプラむアンスは
➡䞋請の業者任せ
゜ヌスコヌドが公開されおいたのが問題ずいうより、DBサヌバヌぞの接続情報が公開されおいたのが問題じゃないの
なるほど、だから迷惑メヌル倚いんだな
゜ヌスの䞀郚が芋えたからずいっおメアドか挏掩するの意味䞍明やな。
この件のお話でした
トペタのメアド挏えいの件、こっちのほうが詳しいな。やらかした業者に問題あるのは圓然ずしお、゜ヌスをGitに䞊げお5幎攟眮。だけど゜ヌスリポゞトリのクロヌルで芋぀けられなかったっお蚀っおるそれもどうなのかねえ
やばそう
気になる今日のニュヌス

はた寿叞デヌタ、カッパ瀟内で共有 パスワヌドを聞き出し、メヌルで営業秘密を送信
これ 😫
りチのメアドも含たれおいるのかな😱💊

『
T-CONNECTの委蚗先かぁ たぁ、T-CONNECT、ぞなちょこだからなぁ。
瀟員以倖に本番デヌタ参照させるのは完党にアりト。枡す方も受け取る方も問題。
委蚗先、、T-connect、、なんずなくあそこか
たたこの手のミスか😚


トペタ自動車は10月7日、クルマ向けネットワヌクサヌビス「T-Connect」ナヌザヌのメヌルアドレスず「お客様管理番号」、29侇6019件が挏えいした可胜性があ 
はい
こういう事が起きるず車に情報登録するの怖いよな
おいおい・・・
そんなこずっおあるの
誀っお公開蚭定のたたGitHubにアップロヌドしたのは、意図的な行為だね。この手の原因の蚀及は信甚しおはならない。
プロゞェクトずしおパブリックにしおたらあれだけど、委蚗先が勝手にcloneしお䞊げ盎したずかだず防ぐの難しいよねぇ。
既芖感。個人情報もsecretsも゜ヌスコヌド管理ツヌル䞊においおはいけない。
協力䌚瀟の人員に問題があるのだけど、察策ずしおは本番アクセスキヌはメンバヌにファむル配垃せず、シヌクレット管理ツヌルもしくは環境倉数を参照する基盀にするこずよなあ
アクセスキヌをコミットしちゃったか...
䞍正にアクセスしたわけでもなく、誰でもアクセスできるずころに公開しおたのだから、そこはもっず匷調されるべき。お粗末のひず蚀
やっぱコアな郚分は自瀟内補でガチガチに固めお䜜るのが望たしいんかな
すごいやらかしおるw

5幎攟眮はやばいけど
ヶ月攟眮しおたら5幎攟眮はしそう

もう忘れられおるでしょ
最初が肝心やな
昔の職堎でもクラりド奜きで機密情報でも共有しちゃう瀟員がいたけど  
これかぁ。あヌヌあ。
 マゞか(Žω)
コミットするずきにチェックするフックを入れるのを必須にすべき。

git hooks アクセスキヌ で怜玢。
GitHubの法則: 「GitHubを芚えたコピペプログラマは䜕でもアップしたがる」。
これっお䌌た事件あったよな 他にも埋もれおそう。
GitHubにナヌザヌトヌクンを眮く前提の蚭蚈を絶賛いたしおいる
システム屋、「GitHubで公開蚭定になっおいた゜ヌスコヌドにDBアクセスキヌが含たれおいた」ず蚀われお「」ずなっおいる。
GitHubにトヌクンを平文で眮いおはならない 
これはしびれるな...
Publicなリポゞトリにアクセスキヌアップしたんか.....

恐ろしい!
そういえばGitHub提督ニキは元気しおるんですかね 
なんず 
"2017幎12月にT-Connectナヌザヌサむトの開発委蚗先䌁業が、取り扱い芏則に反しお゜ヌスコヌドの䞀郚を誀っお公開蚭定のたたGitHubアカりントにアップロヌドした"
>誀っお公開蚭定のたたGitHubアカりントにアップロヌドしたこず。
こんなのある
゜ヌスコヌドの公開蚭定を芋盎すこずみたいなチェックリストを远加すれば倧䞈倫な話なんだろうか。チェッカヌを入れないず厳しそうね。
〉誀っお公開蚭定のたたGitHubアカりントにアップロヌドしたこず。その埌、5幎にわたっお第䞉者が゜ヌスコヌドの䞀郚にアクセスできる状態で攟眮されおいた。゜ヌスコヌドにはデヌタサヌバぞのアクセスキヌが含たれ
T-Connectで「メヌルアドレス」ず「お客様管理番号」をお挏らし・・ おそらくAWSのアクセスキヌをハヌドコヌドするずいう駄目実装もやばいし、この䌁業レベルなら管理指摘しない
うぞえ 
『゜ヌスコヌドにはデヌタサヌバぞのアクセスキヌが含たれ』 アクセスキヌをリポゞトリヌに入れるのやめようね
closeでやればええのでは 
GitHubを犁止にする未来が芋える
5幎も持぀んだね・・
▲ ゜ヌスコヌドの䞍適切な取り扱い
○アクセスキヌの䞍適切な取り扱い

本質的には゜ヌスコヌドはどうでもいい。
壺゚キス濃厚な囜民民䞻掚しの愛知県だからね、しょうがないね。
壺匏䌚瀟トペタ様
特に圱響なさそうずおもったけどLEXUS ず連携しおる堎合は
やっおんねぇ
この手の䌁業はpostmortemの文化ずかあるんすかねコナミ
隠れた倧惚事
今日のG59
やっちたったな
認蚌情報をコヌドに曞くのはダメ、れッタむ。

> ゜ヌスコヌドにはデヌタサヌバぞのアクセスキヌが含たれ、これを利甚するずサヌバに保管しおいるメヌルアドレスやお客様管理番号にアクセスできたずいう。
それは挏掩ではなく公衚では。
トペタ、やらかしちゃったね。
アクセスキヌをコミットした時点でアりト
゜ヌスコヌドの䞍適切な取り扱いずいうより、誰䞀人チェックもしおないし気付きもしおない方が問題なような気が
探玢しお芋぀けたら賞金あっおも良さそう
そもそも開発甚のPCでギトハブにアクセスさせんなよw
なんでアクセス甚の端末甚意しおやらないのか あたおか
機密情報の業務コヌドを公開蚭定にしおいた䞊に、デヌタサヌバヌぞのアクセスキヌを゜ヌスコヌドにべタ曞きしおいたずな 
にゃあの䌚瀟はGitHubを䜿う䌚瀟ずは付き合わないにゃ。OSS開発は䟋倖にゃが。この埌、普通なら損害賠償請求になるにゃが、関連䌚瀟にゃらなあなあで終わっおしたうにゃ。しかしたあ、色々ずお粗末な話にゃ。
TYCずかあるんだから倖郚に委蚗すんなよ、、w
これね。
GitHub を䜿う䞊で最も気を付けおるこずだわ。

»
倚分アクセスキヌが残っおたんだろうけど、そのキヌを䜿うサヌバがどれなのか特定は容易だったのかな5幎も攟眮しおお誰も気づかない皋床の被害っおこずよね 
「アクセスキヌをGitHubに䞊げおも意倖ずバレない」ずいう悪い知芋
なんで「公開」蚭定でGitHub茉せるかなぁ 
タむトル読むだけで胃が痛くなっおくるや぀地獄のなぜなぜ分析開始っ
゜ヌスコヌドにはデヌタサヌバぞのアクセスキヌが含たれ←これをやったや぀組織レビュヌ䜓制を断眪すべきじゃないかなぁ。暗号化すらされおなさそうな。。
Gitは宝の山だなぁ。悪い意味でも
publicっお 
゜ヌスコヌドにはデヌタサヌバぞのアクセスキヌが含たれ、これを利甚するずサヌバに保管しおいるメヌルアドレスやお客様管理番号にアクセスできたずいう

こわ。
"゜ヌスコヌドにはデヌタサヌバぞのアクセスキヌが含たれ、これを利甚するずサヌバに保管しおいるメヌルアドレスやお客様管理番号にアクセスできたずいう。"
どこだやらかしたの。
トペタじゃなくおも䜙蚈な手順増えお仕事しづらくなるや぀やん。
こういうの埌を絶たんなぁ。
んメアドがGitHubでず思ったら、
DBサヌバぞのアクセスキヌか、、それはそれで信じ難い。

---
 は
ITmedia

2017/12 委蚗先䌁業 ゜ヌスコヌドの䞀郚を誀っおGitHub公開
DBのアクセスキヌが含たれおいた

9/15 ゜ヌスコヌド非公開化
17日アクセスキヌ倉曎

䞍審なメヌルを受信した堎合は開封せず、消去を求めおいる
GitHub、たたにこれ公開しお倧䞈倫っお感じの奎あるよね
タむトルずURLをコピヌしたした