一名前 Gizmodo 撰稿人把名字改成了“Slackbot”,数月都未被发现
一名前 Gizmodo 撰稿人在离职后把自己的账号改名为“Slackbot”,数月未被发现,此事引发了人们对许多组织在 Slack 等工具中撤销访问权限处理得有多差的更广泛担忧。评论者指出,糟糕的离职流程、依赖人工操作而不是 SSO/SCIM,以及通过 Unicode 近形字符轻松冒名顶替,都是严重的安全风险,尤其还可能面临 CFAA 等法律责任。几位评论者权衡了严格身份控制与职场“趣味性”之间的取舍,但大多数人认为,更好的自动化和政策执行已经刻不容缓。
通过模糊性实现安全 & “服务账户”
- 多位评论者指出,最“适合隐藏”的地方就是作为没人敢碰的系统/服务账户。
- 也有人分享相反的失误模式:过于积极的管理员删除了神秘的自动化账户,破坏了工作流程(Chesterton’s fence 的类比)。
- 一些组织实施了严格的密钥/账户卫生策略(例如,系统会爬取服务器并删除未知 SSH 密钥),但这会增加运维摩擦。
法律与伦理问题(CFAA、冒名顶替)
- 多位评论者认为,这类恶作剧可能触发《计算机欺诈与滥用法》(CFAA)责任。
- 讨论中也有人争论诉讼时效,以及民事与刑事诉讼的区别。
- 讨论区分了无害地修改 URL 参数/抓取公开数据,与故意绕过在终止后被撤销的访问权限。
- 有人认为身份欺骗(例如冒充员工或警察)本质上就是加重情节;也有人认为犯罪在于访问/盗窃,而不是伪装本身。
SSO、SCIM 与撤权缺口
- 很多人表示,合适的 SSO 加上 SCIM 用户预配,本应自动把前员工移除。
- 也有人指出存在漏洞:长期有效的会话、SCIM 采用不完整,以及 SSO/SCIM 是企业版加购功能(“SSO 税”)。
- 第三方厂商提供 SCIM/Slack 集成,但按连接收费,这也影响了为什么更小的应用/公司不会启用它。
- 一些人表示,离职很久后仍然保有完整的 Slack/Google/保险访问权限,通常是因为 Slack/IdP 集成配置错误或根本不存在。
改名、冒名顶替与政策差异
- 人们担心,允许任意修改显示名会让冒充 CEO、机器人或服务变得很容易。
- 一些组织通过 SAML/SCIM 锁定姓名和头像;另一些则强制频繁重新认证并快速停用账号。
- 许多公司有意允许有趣的改名,以营造文化/士气,或者出于功能用途(例如在名字里嵌入可用状态/休假信息)。
- 讨论串指出,故事里所谓“未被发现”,其实只是管理层没有发现;同事们都知道,并把这当成一个玩笑。
Unicode、同形异义字符与命名空间冲突
- 这个把戏依赖 Unicode 同形异义字符(例如用西里尔字母“о”代替拉丁字母“o”),这是一种安全领域早已知晓的攻击模式。
- 开发者描述了用于高亮可疑 Unicode 的工具/插件,并回忆了因“智能”引号/破折号或非标准空格导致的 bug。
- 更广泛的讨论涉及命名空间难题:通配子域名仪表盘、冒犯性或保留的 slug,以及名为“Admin”“Null”或“True”的真实用户与系统假设发生冲突。
元讨论:这篇文章的价值
- 有些人觉得这篇文章很单薄,本质上就是把一条推文重新包装了一下;也有人说它为不使用 Slack 的读者补充了背景,并提供了一个可佐证的来源。