数据保护

CLD · 知识域。云上数据存储与传输保护缺陷。标签:数据存储加密不足、数据传输加密不足、数据泄露监测、云存储权限错误、快照和备份泄露。

触发特征

  • 题目围绕"拿到云上的敏感数据":桶、数据库、快照、备份。

数据存储加密不足

  • 对象存储(OSS/COS/S3)明文存储敏感文件;数据库实例未开 TDE。
  • 客户端加密密钥同数据一起存放(加密无意义);密钥硬编码(→ 信息搜集)。

数据传输加密不足

  • 明文 HTTP/MQTT/FTP 传输敏感数据(抓包即得);TLS 不校验证书(中间人)。
  • 内网明文协议(Redis/MySQL 无 TLS)配合内网渗透。

数据泄露监测

  • 防御视角:异常下载/访问审计(ActionTrail/CloudTrail);敏感数据识别(脱敏检测)。
  • 攻击视角:判断"泄露是否会被发现"来设计隐蔽通道(流量伪装 → Misc)。

云存储权限错误

  • 公开读/公开写:public-read 桶列目录、写 webshell 到静态站点桶(配合 CDN 回源执行)。
  • 策略误导:Bucket Policy 允许任意 Principal GetObject;子目录 ACL 继承错误。
  • POST Policy 上传绕过(条件字段构造);预签名 URL 泄露(过期时间过长/可枚举)。
  • 目录列举 + 文件名规律枚举(时间戳/自增 ID)。

快照和备份泄露

  • 云盘快照共享给任意账户(可创建自家盘挂载读数据);数据库备份文件公开(自动备份到公开桶)。
  • 备份中的历史敏感数据(已删除但备份仍在);镜像市场泄露(含源码/凭证的自定义镜像)。

转向

评论