越南2.2亿旅客数据裸奔

刚看到个让人后背发凉的事:越南一个存了2.2亿条旅客信息的数据库,因为没改默认账号密码,直接在网上裸奔了。Kinryū Labs在6月3日扫到一个叫pax-info的Elasticsearch集群,默认凭证就能登进去,里面29个索引、约107GB数据,乘客记录2.1亿条、机组1000多万条,时间跨度从2017年1月到2026年4月,几乎覆盖这九年所有进出越南的旅客和机组。姓名、生日、性别、国籍、护照号、证件有效期和签发国全在,连航班号、座位、行李编号、起降机场和实际飞行时间都一清二楚,涉及韩国、中国、加拿大、新西兰等多国旅客。通知后访问已在2026年6月关闭。

这事最刺眼的地方不是数据量,而是门槛低到离谱——默认用户名密码没改,等于把大门钥匙插在锁上。做跨境的都清楚,API对接、数据中台、日志集群这类基础设施,最容易被“先跑起来再说”的心态拖进坑里。我自己的判断是,这类泄露不会只发生在越南,很多区域的航空、物流、支付系统都可能有同款配置债。对出海团队来说,别只盯着业务合规,基础设施的默认配置、访问控制、密钥轮换得当成上线前的硬性检查项,否则一旦出事,赔上的不只是罚款,还有用户对整个中国出海产品的信任。
4

评论

登录后即可发表评论。

暂无评论,来抢沙发吧。