感恩节 2023 安全事件
Cloudflare 针对其 2023 年感恩节安全事件发布了详细复盘:该事件源于此前一次 Okta 泄露中被窃取、但未被完全轮换的凭证。这份复盘引发了赞扬与质疑并存的反应。评论者一方面将公司激进的响应——包括重建数千台系统镜像、轮换约 5,000 个密钥,甚至在新数据中心更换硬件——视为事件响应的典范;另一方面,他们也质疑暴露的源代码和 Jira/Confluence 数据所带来的残余风险、对 Okta 的持续依赖,以及“零信任”营销与实际访问控制之间的差距。
事件响应与修复
- 许多人对这种“核弹级”响应印象深刻:轮换约 5,000 个凭证、排查约 4,900 台系统、对全球机群重新制作镜像/重启,以及对环境进行物理隔离。
- 有几位表示,这已经超出了大多数大型供应商在遭遇入侵后会做的事情,也让续约/销售更容易。
- 也有人认为,这种级别的响应本来就应该是基本要求,而不是值得称道的例外,并指出其他公司的过往重大泄露对长期业务几乎没有影响。
- 一些人回忆起更早的事件(比如解析器 bug),并质疑 Cloudflare 是否一直像它现在呈现的那样透明。
Okta、凭证与零信任
- 这次入侵源于此前一次 Okta 支持系统泄露中被拿走的凭证,而 Cloudflare 当时没有完全轮换这些凭证。
- 关于责任归属存在争论:有人认为把矛头指向 Okta 是在“欺负弱者”,目的是转移对 Cloudflare 轮换失误的注意;也有人说 Okta 反复失守,确实值得严厉批评。
- 对“零信任”营销提出质疑:攻击者利用单个 bearer/service token 和服务账户进入 Atlassian;批评者说真正的零信任会进一步限制这类访问。
- 讨论还涉及为什么“未使用”或理解不清的凭证没有被直接撤销或删除,以及运维上担心破坏未知依赖关系的顾虑。
访问范围与影响
- 攻击者访问了少量 Jira 工单、wiki 页面和仓库,显然更关注架构和访问模式,而不是客户数据。
- 有人指出,Confluence/Jira 的搜索功能可能在不打开页面的情况下泄露秘密,使得真实影响更难衡量。
- 怀疑者认为,任何内部源代码和 bug 报告的暴露都很严重,并会永久增加风险;另一些人则强调,只涉及了有限的内部系统。
工具选择与第三方集成
- 令人惊讶的是,这样一家大型基础设施提供商竟然使用 Bitbucket;支持者则提到 Atlassian 集成和成本因素。
- 还有人担心,拥有 Jira 管理权限的 Smartsheet 服务账户再加上 ScriptRunner 允许安装 Sliver C2,这凸显了强大第三方集成带来的风险。
硬件更换与浪费
- 将新巴西数据中心的设备退回并更换,被一些人称赞为极其彻底,也被另一些人批评为浪费。
- 反方观点是:对于可能带有不可信固件的关键网络设备,只有更换才能让人真正放心。
信任、透明度与合规
- 许多人表示,详细的复盘和可见的过度响应提升了他们对 Cloudflare 的信任。
- 也有人把这篇博客称为“广告”,认为它强调修复,却淡化了事情是如何发生的。
- 关于 PCI/SOC 还有一段旁支争论:有人声称外部取证是出于合规驱动;另一些人回应说 PCI 主要只是清单式检查,并不是这里的主要驱动因素。
旁支讨论:工作设备上的个人使用
- 一段很长的旁话讨论了 Okta 的设备管理,以及是否应在公司笔记本上保留任何个人账户/密码。
- 观点从“工作设备上绝对不能有任何个人内容”到“轻度个人使用不可避免,政策应默认终端可能已被攻陷”不等。