↑↓ 选择↵ 打开⌫ 切换范围完整搜索

PG.CENTER 连接 PostgreSQL 文档、百科与生态知识。由 Pigsty 维护。

摄像机固件里打包了组织级 GitHub 令牌 RSS

一位研究者逆向 Hanwha 摄像机固件后称,前端构建产物里的 Vite 变量对象含有 GitHub token,同一个 token 被复制进大约 30 个文件,对该组织数百个仓库拥有管理员权限;在约 500 份可解包的固件样本里有三份带着它,厂商在 12 小时内撤销。这提醒 CI 机密不只从流水线日志泄露:任何写进浏览器产物、固件或安装包的构建期环境变量都可能成为长期公开的凭据。发版前应对前端包、镜像和固件做一次机密扫描。

发布于 2026-09-10T10:59:46.781734Z · hhh.hn · 独立研究
供应链 凭据泄露 固件

一位研究者逆向 Hanwha 摄像机固件后称,前端构建产物里的 Vite 变量对象含有 GitHub token,同一个 token 被复制进大约 30 个文件,对该组织数百个仓库拥有管理员权限;在约 500 份可解包的固件样本里有三份带着它,厂商在 12 小时内撤销。这提醒 CI 机密不只从流水线日志泄露:任何写进浏览器产物、固件或安装包的构建期环境变量都可能成为长期公开的凭据。发版前应对前端包、镜像和固件做一次机密扫描。

一位研究者逆向 Hanwha 摄像机固件后称,前端构建产物里的 Vite 变量对象含有 GitHub token,同一个 token 被复制进大约 30 个文件,对该组织数百个仓库拥有管理员权限;在约 500 份可解包的固件样本里有三份带着它,厂商在 12 小时内撤销。这提醒 CI 机密不只从流水线日志泄露:任何写进浏览器产物、固件或安装包的构建期环境变量都可能成为长期公开的凭据。发版前应对前端包、镜像和固件做一次机密扫描。

原始来源 ↗

来源记录
  • center.info_item · 0294ef7b071eab6d · 2026-10-03T04:08:35.169032Z
  • pgweb.info_item · 0294ef7b071eab6d · 2026-10-03T04:08:55.967155Z