← 文章 / 行业与公司动态
Hacker News 13小时前 · 2026-09-18 05:19:08 · 0 阅读

CrowdSec 源代码泄露事件说明

9月16日,CrowdSec 获悉其 GitHub 仓库存在源代码泄露事件,该事件发生于 2026 年 5 月。我们的团队核实并确认了这一报告。CrowdSec 的源代码分为两部分:一部分是私有的,另一部分托管的是自由开源软件(即 Security Engine),这部分按设计是公开的,因此不在讨论范围内。而私有部分包含我们 SaaS 控制台、部分 AWS Cloud 例程、连接器及自动化的源代码。 关于“300 个不同仓库”的新闻标题是准确的(若包含 130 多个公开仓库),但这个数字主要反映的是代码的细分,而非具体的代码量。我们不确认存在“其他文件”或“内部开发材料”,因为所有代码都发布在这些仓库中。API 相关信息是指 CI/CD 组件自身使用的令牌(见下文)。 客户端数据、登录密码、姓名、组织名称等均未泄露,CrowdSec 也不存储 PII 或客户端日志;影响范围仅限于 CrowdSec 内部。我们的团队迅速排查了所有可能用于横向移动的令牌、凭据或敏感信息泄露,目前尚未发现任何此类情况。 这些私有仓库中的代码虽有价值,但无法真正对 CrowdSec 造成损害,因为我们的效能依赖于网络效应和规模,仅凭代码无法复制。我们已定期审计 SaaS 源代码,其泄露也不构成即时威胁。过去四个月中,大部分泄露代码已发生显著演变,我们将密切监控任何异常活动。此外,在 CrowdSec 之外使用该代码的可能性似乎不大,因为它仅与我们的数据和工具交互,无法在其他环境中真正发挥作用。 我们将持续通报调查结果。不过,Tanstack 的沦陷极可能是泄露途径(详情参见 [这里](https://cybelangel.com/blog/attaque-mistral-ai-comment-la-compromission-tanstack-a-contamine-le-sdk/)),情况与 Mistral AI 案例类似。该组件在 5 月被我们的组织使用,并似乎被植入后门,用于提取具有读取私有代码库权限的 API 密钥。此次泄露仅可在 2026 年 5 月的一个短暂时间段内被利用。 尽管如此,我们已立即轮换所有必需的令牌与凭据,以防止进一步事件发生。

团队感谢 Fuites Infos 及时且专业地报告了该问题。

原始来源: Hacker News

评论 (0)