安全研究员 Cory Solovewicz 和 Mike Sheward 进行的一项实验揭示了企业数据安全的巨大漏洞。他们购买了包括 `noreply.net` 和 `deleteduser.com` 在内的通用域名,并意外接收到了数十万封本应“销毁”的敏感邮件。这些公司错误地认为这些外部域名是无法被接收的“黑洞”,导致大量机密信息被自动发送给研究员。泄露的数据包括政府机构的伤情报告、学校账户凭证、个人医疗订单,甚至涉及一家 AI 公司关于中东工业现场的安全监控画面。Solovewicz 在一年半内收到了超过 40 万封邮件,而 Sheward 购买域名仅一小时就开始接收数据。这一现象源于企业系统配置的严重疏忽:开发人员在处理“无回复”或“已删除用户”逻辑时,直接使用了真实的互联网域名,而非标准的保留域名(如 `.invalid`)。尽管研究人员已尝试通知受影响企业,但响应寥寥。专家警告,这种配置失误若被恶意黑客利用,将导致大规模的隐私泄露和勒索攻击。
事件分析
💡 核心观点:代码中的“懒惰”命名正在成为企业数据泄露的巨大后门,通用域名绝不可作为系统收件人的黑盒使用。
原文链接:Hacker News





