云聚 AI Token Plan 满 199 减 35 元
port:80 AI Junkie
AI 重度玩家的工程笔记本

买了 'noreply' 域名后,他收到了数十万封包含企业机密的邮件

云聚 AI Token Plan 满 199 减 35 元

安全研究员 Cory Solovewicz 和 Mike Sheward 进行的一项实验揭示了企业数据安全的巨大漏洞。他们购买了包括 `noreply.net` 和 `deleteduser.com` 在内的通用域名,并意外接收到了数十万封本应“销毁”的敏感邮件。这些公司错误地认为这些外部域名是无法被接收的“黑洞”,导致大量机密信息被自动发送给研究员。泄露的数据包括政府机构的伤情报告、学校账户凭证、个人医疗订单,甚至涉及一家 AI 公司关于中东工业现场的安全监控画面。Solovewicz 在一年半内收到了超过 40 万封邮件,而 Sheward 购买域名仅一小时就开始接收数据。这一现象源于企业系统配置的严重疏忽:开发人员在处理“无回复”或“已删除用户”逻辑时,直接使用了真实的互联网域名,而非标准的保留域名(如 `.invalid`)。尽管研究人员已尝试通知受影响企业,但响应寥寥。专家警告,这种配置失误若被恶意黑客利用,将导致大规模的隐私泄露和勒索攻击。

事件分析

该事件揭示了企业在软件开发和运维中普遍存在的“懒惰”配置问题。从技术角度看,许多程序员习惯于使用直观的通用域名(如 `noreply.com` 或 `deleteduser.com`)作为邮件发送的占位符,却忽略了公网域名可被任何人注册的基本事实。这种逻辑并未在系统内部形成闭环,而是将敏感数据直接暴露至公网。随着 AI 和自动化技术的普及,此类自动化系统的错误配置风险被指数级放大,文中提到的 AI 公司泄露监控画面即是典型例证。根据 RFC 2606 标准,文档示例应使用 `.example`、`.test` 或 `.invalid` 等保留域名,以确保数据不会因域名被注册而外泄。企业亟需在代码层面和系统配置层面进行审计,强制将无效流量限制在内网或使用技术标准规定的保留后缀。

💡 核心观点:代码中的“懒惰”命名正在成为企业数据泄露的巨大后门,通用域名绝不可作为系统收件人的黑盒使用。

阿里云 OPC 一人公司创业装备库

原文链接:Hacker News

阿里云函数计算 一键部署 AI 大模型
赞(0)
未经允许不得转载:80aj » 买了 'noreply' 域名后,他收到了数十万封包含企业机密的邮件
赞助推荐 FreeModel.dev Claude Code 中转
阿里云函数计算 一键部署 AI 大模型