Knowledge for a better lifePreview · Sample content
Khmer Digital NewsNews & Knowledge ⌕

English version not available yet. Showing the Khmer version.

Cybersecurity

របាយការណ៍ថ្មីរកឃើញលេខកូដ និងគណនីសម្ងាត់សកម្មជាង ៥៤៣ ០០០ ត្រូវបានលេចធ្លាយជាសាធារណៈនៅលើ GitHub

របាយការណ៍សិក្សាស្រាវជ្រាវថ្មីមួយពីក្រុមហ៊ុនសុវត្ថិភាព Truffle Security បានបង្ហាញពីការលេចធ្លាយទិន្នន័យសម្ងាត់ដ៏គួរឱ្យព្រួយបារម្ភនៅលើថ្នាលអភិវឌ្ឍន៍កម្មវិធី GitHub។ តាមរយៈការស្រាវជ្រាវនោះ គេបានរកឃើញលេខសម…

Khmer Digital News team • Read 4 min•

របាយការណ៍សិក្សាស្រាវជ្រាវថ្មីមួយពីក្រុមហ៊ុនសុវត្ថិភាព Truffle Security បានបង្ហាញពីការលេចធ្លាយទិន្នន័យសម្ងាត់ដ៏គួរឱ្យព្រួយបារម្ភនៅលើថ្នាលអភិវឌ្ឍន៍កម្មវិធី GitHub។ តាមរយៈការស្រាវជ្រាវនោះ គេបានរកឃើញលេខសម្ងាត់សកម្ម (Credentials) និង API keys ចំនួនរហូតដល់ជាង ៥៤៣ ០០០ កំពុងបើកចំហជាសាធារណៈ ដែលបង្កហានិភ័យយ៉ាងខ្លាំងដល់ប្រព័ន្ធសុវត្ថិភាពឌីជីថល។

វិសាលភាពនៃការស្កេន និងការរកឃើញរបស់ Truffle Security

ដើម្បីទទួលបានទិន្នន័យជាក់លាក់នេះ ក្រុមហ៊ុន Truffle Security បានធ្វើការស្កេនទៅលើ Repositories ចំនួន ២២៤ លាន និងត្រួតពិនិត្យឯកសារជាង ៥៨ ពាន់លាននៅលើ GitHub។ ជាលទ្ធផល ពួកគេបានរកឃើញថា មានលេខកូដសម្ងាត់ គណនី និង API keys ដែលនៅមានសុពលភាពដំណើរការ (valid credentials) ជាង ៥៤៣ ០០០ ត្រូវបានដាក់បង្ហាញជាសាធារណៈនៅក្នុងឃ្លាំងកូដទាំងនោះ។

ចំណុចគួរឱ្យកត់សម្គាល់អំពីមុខងារ Push Protection

អ្វីដែលធ្វើឱ្យការរកឃើញនេះកាន់តែគួរឱ្យចាប់អារម្មណ៍ និងជាការព្រួយបារម្ភនោះគឺ គណនីសម្ងាត់ប្រមាណជិត ៣៧% ត្រូវបានលេចធ្លាយឡើង ក្រោយពេលដែល GitHub បានដាក់ឱ្យដំណើរការមុខងារទប់ស្កាត់ Push Protection ជាផ្លូវការរួចទៅហើយ។ ការណ៍នេះបង្ហាញថា បើទោះបីជាមានការអភិវឌ្ឍមុខងារការពារយ៉ាងណាក៏ដោយ ក៏ការលេចធ្លាយកូដសម្ងាត់សំខាន់ៗនៅតែបន្តកើតមានឡើងក្នុងកម្រិតខ្ពស់។

ហេតុអ្វីបានជាបញ្ហានេះមានសារៈសំខាន់ខ្លាំង?

ការបែកធ្លាយព័ត៌មានសម្ងាត់ដូចជា API Keys និង Tokens ទៅក្នុងទីសាធារណៈ បង្កជាហានិភ័យធ្ងន់ធ្ងរដល់ស្ថាប័ន និងក្រុមហ៊ុននានា៖

• ទ្វារចំហសម្រាប់ហេគឃ័រ: ព័ត៌មានទាំងនេះគឺជាច្រកចូលដ៏ងាយស្រួលបំផុតសម្រាប់ជនអនាមិក ឬហេគឃ័រក្នុងការជ្រៀតចូលទៅកាន់ប្រព័ន្ធខាងក្នុង។

• ការលួចទិន្នន័យលើ Cloud: ជនខិលខូចអាចប្រើប្រាស់ API keys ទាំងនោះដើម្បីទាញយក ឬលួចទិន្នន័យរសើបដែលផ្ទុកនៅលើ Cloud។

• គ្រប់គ្រងគណនីសាជីវកម្ម: ពួកគេអាចដណ្តើមការគ្រប់គ្រងលើគណនីរបស់ក្រុមហ៊ុន ឬស្ថាប័ននានា។

• ការខូចខាតហិរញ្ញវត្ថុ: ការចូលដំណើរការដោយគ្មានការអនុញ្ញាតអាចបណ្តាលឱ្យស្ថាប័នរងការខូចខាតផ្នែកហិរញ្ញវត្ថុយ៉ាងធ្ងន់ធ្ងរ។

អ្នកពាក់ព័ន្ធដែលគួរយកចិត្តទុកដាក់ និងការប្រុងប្រយ័ត្ន

របាយការណ៍ស្រាវជ្រាវនេះ គឺជាសញ្ញាអាសន្នដ៏សំខាន់មួយសម្រាប់បុគ្គល និងក្រុមការងារបច្ចេកវិទ្យាជាច្រើន រួមមាន៖

• Software Developers (អ្នកអភិវឌ្ឍន៍កម្មវិធី)

• ក្រុមការងារ DevOps

• វិស្វករផ្នែក Cloud Security

• ប្រធានគ្រប់គ្រងបច្ចេកវិទ្យា (Chief Technology Officer - CTO)

ក្រុមការងារបច្ចេកវិទ្យាទាំងអស់ចាំបាច់ត្រូវតែយកចិត្តទុកដាក់ ពិនិត្យមើលឃ្លាំងផ្ទុកកូដ និងពង្រឹងការគ្រប់គ្រងព័ត៌មានសម្ងាត់ឱ្យបានម៉ត់ចត់ ដើម្បីធានាថាមិនមាន API keys ឬ Tokens ត្រូវបានបញ្ជូនឡើងទៅកាន់ GitHub ជាសាធារណៈដោយអចេតនានោះឡើយ។

ប្រភព: BleepingComputer

អានប្រភពដើម (https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/)

You might also like

Knowledge

How to Confidently Ask Your Boss for a Raise Without Fear of Rejection

Asking for a pay raise requires smart preparation through gathering performance evidence, choosing the right timing, setting clear figures, and rehearsing the negotiation. These methods will help you approach your boss with high confidence without worrying about rejection.

Khmer Digital News • Read 5 min•