剛發現一個恐怖的事實。



環境配置檔裡的東西,全沒了。API金鑰?沒了。錢包私鑰?也沒了。甚至連測試用的那些key都一起蒸發。

這意味著什麼?意味著有人可能已經拿到了這些敏感資訊的存取權限。現在回想起來,上週那個看起來無害的相依套件更新,也許就是導火線。誰能想到一次例行操作,會讓整個安全防線出現破口。

給所有開發者一個提醒:定期檢查.env檔案的權限設定,別把它提交到程式碼倉庫。更重要的是,私鑰這種東西,最好用硬體錢包或金鑰管理服務來儲存。別像我一樣,等出事了才意識到問題的嚴重性。
查看原文
此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見聲明
  • 讚賞
  • 4
  • 轉發
  • 分享
留言
0/400
Ser Rug Resistantvip
· 12-08 22:05
哎呀我去,這就是傳說中的supply chain attack啊,太可怕了 天啊,依賴包更新還能挖這麼深的坑?得虧發現得早 這哥們估計現在心態炸裂,得趕緊換錢包了 早就說了.env千萬別往repo裡丟,多少人還在踩坑 硬體錢包真的不是可選項,是必須項好吧
查看原文回復0
GasFeeCrybabyvip
· 12-08 21:51
哎呀我去,這哥們是真的遭了啊 臥槽,依賴包更新都能翻車?我現在都不敢隨便upgrade了 這就是為什麼我寧願手動維護也不碰那些花裡胡哨的東西 硬體錢包是真的救命,早該這麼幹 這種事兒想想都後怕,感覺整個生態都不安全了
查看原文回復0
Liquidity_Huntervip
· 12-08 21:51
靠,這就是供應鏈攻擊啊,太恐怖了 --- 依賴包更新真的是潘朵拉盒子,一個不小心全玩完 --- 幸虧沒把私鑰hardcode進去,不然早就被清空了 --- .env權限這事兒得從嚴,gitignore也要double check啊 --- 等等,密鑰全蒸發了?那資金安全嗎,得趕緊遷移吧 --- 這就是為什麼我死都不會在本地存私鑰,硬體錢包真的救命 --- 又一個血淋淋的教訓,多少開發者會因為這個帖子逃過一劫
查看原文回復0
BlockTalkvip
· 12-08 21:48
靠天,這就是為什麼我從不信任自動更新...
查看原文回復0
交易,隨時隨地
qrCode
掃碼下載 Gate App
社群列表
繁體中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)