Grafana回应攻击事件:调查未发现代码篡改或客户数据泄露的证据
PANews 4月28日消息,开源数据可视化工具Grafana回复了最近被攻击的情况,称攻击者通过篡改GitHub Action工作流窃取了有限数量的访问令牌。事件源于一个最近启用的GitHub Action配置漏洞,攻击者通过分叉仓库、注入恶意curl命令等手段,成功从五个私有仓库中提取环境变量。作为响应措施,Grafana已立即禁用所有公共仓库工作流并轮换暴露令牌,使用Trufflehog等工具验证凭证失效状态,通过Gato-X工具审计内部工作流,保留Grafana Loki中的访问日志进行完整调查。目前,Grafana的调查没有发现任何代码修改、未经授权访问生产系统、泄露客户数据或访问个人信息的证据。此次攻击手法与Mandiant近期报告描述的“凭证潜伏”模式一致(平均11天潜伏期)。Grafana表示将强化CI/CD安全措施,包括强制集成Zizmor等检测工具。
1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险
2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场
您可能感兴趣
-
孙宇晨将出席迪拜Token2049,与特朗普次子共话加密未来
据官方消息,波场 TRON 创始人孙宇晨将出席 5 月 1 日在迪拜举办的 Token 2049 峰会上,并与特朗普次子埃里克·特朗普(Eric Trump)进行一场备受瞩目的炉边对话,出席对话的人士
-
PENGU 币价暴力反弹,Pudgy Penguins 多线合作推动市场热度
无论是币价强势反弹、NFT销售显著增长,还是品牌持续扩张,Pudgy Penguins展现出多维度的强劲增长势头。作者:Nancy,PANews加密市场经历重挫后正逐步走向复苏,整体情绪开始回暖。近来
-
ProShares 将推出三只 XRP 期货 ETF,被误读为现货 ETF 引发“乌龙”,XRP 衍生品阵容扩充
一条关于“SEC已批准ProShares Trust $XRP ETF上市”的新闻在市场上传播,但由于原文的措辞为统称类别“XRP ETF”,一度被误以为这是首只美国山寨币现货ETF的获批,激起市场短
-
HTX Ventures 负责人 Alec 解读 Web3 发展关键:聚焦真实应用,重视风险管理
Alec 认为,Web3市场将在2025年更加成熟,并赢得广泛的主流认可。常言道,春江水暖鸭先知。对于一个行业的前景,用真金白银“试水”的风投机构,往往有着最敏锐的洞察。在经历了相对沉寂的两年后,加密
-
这是 VC 的冬天,却也是 KOL Agency 的春天
撰稿:Jaleel 加六、BUBBLE,BlockBeats 编辑:Jack、张问,BlockBeats本文致谢所有接受采访的 Agency:Evie(JE Labs);Miko(Hyperion);
-
token pocket钱包安全吗?tokenpocket钱包的安全性解读
to数字钱包kenpocket钱包安全性以“用户自主掌控+技术深度防护”为核心,通过本地化私钥存储、AES-256加密及生物识别双因素验证,从物理层面切断黑客攻击路径;风险引擎与链上数据监控实时拦截异常交易,避免用户误入高风险场景;可以看出to数字钱包kenpocket钱包的安全性良好。
-
ai16z和aixbt哪个更好?ai16z和aixbt的区别详解
ai16z与aixbt分属不同技术赛道,前者聚焦DeFi与Web3生态,依托a16z资源具备稳定市场基础;后者专注跨链技术,强调区块链网络互操作性,技术潜力良好但市场认知度有限,二者并无绝对优劣之分,需结合用户需求与市场定位判断。
-
samourai wallet钱包是干啥的,samourai wallet还安全吗?
samourai wallet是一款以隐私保护为核心的比特币专用钱包,通过CoinJoin、Whirlpool混币协议、PayNym匿名身份及离线冷签名等技术,实现交易不可追踪性与用户身份隔离。其安全性依托开源代码审计、无服务器本地化存储及远程自毁机制,但隐私功能的强匿名性使其长期面临监管争议,用户需在技术防护与合规风险间权衡使用场景。