一个被误发布的密码暴露了梅赛德斯-奔驰的源代码
一个公开的 GitHub 仓库里泄露的认证令牌,据称可访问大量梅赛德斯-奔驰源代码和内部机密,这让人们对这家大型汽车制造商的基本安全卫生状况感到震惊。评论者争论,面对漏洞时是直接报告还是通过记者曝光更符合伦理、更安全,尤其是在德国这类限制性较强的反黑客法律下。此事件也引发了更广泛的担忧:安全关键的汽车软件究竟应如何开发,是否应该开源或受到更严格监管,以及为何大型制造商在凭证管理和安全开发实践方面仍然困难重重。
负责任披露与法律风险
- 争论点在于研究员为何通过 TechCrunch,而不是通过梅赛德斯公开发布的安全联系方式。
- 有人认为联系媒体是在刷存在感,并且不必要地增加了梅赛德斯的风险。
- 也有人认为,即使有漏洞赏金/漏洞披露计划,公司仍然可能以法律威胁回应,尤其是在德国这类司法辖区,报告漏洞曾导致罚款和刑事风险。
- 记者被同时视为对信息来源的潜在保护,也是负担,因为在德国案例中,牵涉媒体本身就被引用为“损害”。
汽车软件的开源 / 透明性
- 很强的一派认为,汽车(以及其他安全关键)软件应该开源,或至少源码可获取,以便公众或专业审计,并避免“安全通过模糊性”。
- 其他人反驳说,开源本身并不能保证被审查;严肃的审计需要激励、技能,而且通常需要专业公司。
- 有人担心,完全允许修改汽车控制软件会制造安全和责任上的噩梦;与现有的物理“危险改装”相比,我们其实已经在容忍风险,并通过检验来监管。
- 车辆维修权和车主对车辆的控制权是反复出现的主题;有人提议先从可选的“可折腾”车型开始,而不是统一强制。
密钥管理与梅赛德斯的软件文化
- 许多人震惊于仓库里竟然包含密码、API 密钥、SSO 令牌和设计文档,称这甚至低于初级开发者应有的卫生标准。
- 提出的解释包括:传统机械工程文化、缺乏现代软件/安全实践、过度依赖私有仓库和终端安全。
- 评论者指出,这在各行各业都很常见;在大多数咨询项目中,明文密钥都会出现。
- 多次提到密钥管理器和 GitHub 密钥扫描,并推测这些控制要么根本没采用,要么没有被强制执行。
- 有人把问题更多归咎于缺乏问责和安全文化,而不是个别开发者。
备件、签名密钥与市场控制
- 有人猜测,用于验证原厂零件的加密密钥是否有泄露,这可能削弱汽车制造商对售后市场的控制。
- 讨论还涉及原厂对通用部件的高额加价,以及对老款梅赛德斯车型更好的零件支持和工程设计的怀旧。
用户对汽车软件与安全性的体验
- 对现代梅赛德斯的 UX 和软件可靠性感到沮丧,被描述为“既不可靠,有时还很危险”。
- 有人讲述梅赛德斯和 Tesla 的驾驶辅助系统都曾表现出不可预测或危险的行为,说明这是行业范围内的挑战。
一般安全观察
- 几个人指出,密钥、凭证和内部文档的泄露,比单纯泄露源代码严重得多。
- 强调密码和令牌迟早都会泄露,因此架构必须假设会被攻破,避免用单一字符串作为关键资产的“门禁”。