今天,大多数人已经习惯于将开发和“本地”环境视为固有的安全性。例如以未加密的形式存储隐私、只设计在安全环境中运行的软件,以及默认情况下不加固安全特性。这为用户提供了额外的便利,因为它无需进行复杂的安全配置。然而,权衡的结果是,这些实践如何增加了发生安全事件的风险。我们已经看到了供应链攻击、VPN安全薄弱、VPN漏洞等的影响。
同样重要的是要注意,“本地”环境不再是本地的,因为我们看到越来越多的公司正在转向云计算。存储在使用硬件加密(HW)的设备上的明文隐私同时存储在连接到云的设备上。简而言之,无论是否在云中,以明文存储隐私都是不安全的。
举一个DevOps世界中的真实例子,Visual Studio Code直到最近才在其于2021年1月发布的版本1.5353中提供了对隐私存储的支持。在这次更新之前,没有官方的API可用来以更安全的方式存储隐私信息,因此,安全实现它是开发人员的责任。
一个以明文保存Twitter API隐私的扩展示例
在进行后续研究后,我们发现其他338个扩展也有同样的问题,明文存储隐私。这些第三方扩展包括对多个云服务提供商(csp)和SCM系统的绑定。
除了这些问题之外,攻击者关注的是凭证获取,这将使Visual Studio Code用户很容易成为此类攻击的目标。 隐私和云威胁