API 测试公司 APIsec 在安全漏洞期间泄露了客户数据

发布时间:2025年4月1日    来源:szf
API 测试公司 APIsec 在安全漏洞期间泄露了客户数据

快速阅读: 据《TechCrunch 技术紧缩》称,API测试公司APIsec的内部数据库曾因无密码保护而暴露数天,包含客户数据。该公司随后修复了数据库并切断了公共访问。数据库中发现客户员工和用户个人信息,APIsec最初否认含客户数据,但后来承认并通知相关客户。此外,数据库中还存有失效的AWS私钥等凭证。

API测试公司APIsec确认,其暴露在外且包含客户数据的内部数据库已经成功修复。该数据库曾数天未设密码即可连接互联网。暴露在外的APIsec数据库保存了自2018年以来的记录,其中包括客户员工和用户的姓名及电子邮件地址等信息,以及APIsec企业客户的网络安全状况详情。

根据发现此数据库的安全研究公司UpGuard称,大部分数据由APIsec生成,该公司主要负责监控其客户的API以检测安全漏洞。UpGuard于3月5日发现泄露的数据,并在同日告知APIsec。APIsec随后迅速切断了对数据库的公共访问。

APIsec自称是一家为各类企业提供API测试服务的企业。API允许互联网上的两个或多个事物互相通信,例如公司的后端系统与用户访问其应用程序和网站。不安全的API可能被利用来从公司系统中窃取敏感数据。

在一份现已发布的报告中,UpGuard与TechCrunch共享了该报告,其中提到暴露的数据包括有关APIsec客户攻击面的信息,比如客户账户是否启用了多因素身份验证的详细情况。UpGuard表示,这些信息可以为恶意对手提供有价值的技术情报。

当TechCrunch联系APIsec创始人Faizel Lakhani谈及此事时,他轻描淡写地对待这一安全漏洞,称数据库中包含的是APIsec用于测试和调试其产品的“测试数据”。Lakhani补充道,该数据库“并非我们的生产数据库”,并且“数据库中没有客户数据”。

然而,Lakhani证实,此次暴露源于“人为错误”,而非恶意事件。“我们很快关闭了公共访问权限。数据库中的数据无法使用。”Lakhani说道。但UpGuard表示,他们在数据库中发现了与APIsec实际企业客户相关的证据,包括其客户API端点扫描结果,用以检测安全问题。UpGuard还指出,数据中还包括部分客户员工和用户的个人信息,如姓名和电子邮件地址等。

当TechCrunch向该公司展示泄露的客户数据时,Lakhani收回了之前的言论。在一封后续邮件中,创始人表示公司在UpGuard报告发布当天完成了初步调查,并在“本周重新进行了调查”。Lakhani表示,该公司随后通知了数据库中可公开访问的个人数据所属的客户。Lakhani拒绝向TechCrunch提供公司声称发送给客户的违规通知副本。当被问及公司是否计划按照数据泄露通知法律的要求通知各州总检察长时,Lakhani拒绝进一步评论。

此外,UpGuard还在数据集中发现了一组AWS私钥以及Slack账户和GitHub账户的凭证,但研究人员无法确定这些凭证是否仍然有效,因为未经授权使用这些凭证将是违法的。APIsec表示,这些密钥属于两年前离职的前员工,并在其离职时被禁用。然而,AWS密钥为何仍留在数据库中?

润色后的文本如下:

API测试公司APIsec宣布,其先前暴露在外并包含客户数据的内部数据库已成功修复。该数据库曾在数天内无需密码即可连接互联网。暴露的APIsec数据库保存了自2018年以来的记录,其中包括客户员工和用户的姓名及电子邮件地址等信息,以及APIsec企业客户的网络安全状况细节。

根据发现此数据库的安全研究公司UpGuard称,大部分数据由APIsec生成,该公司主要负责监控其客户的API以检测安全漏洞。UpGuard于3月5日发现泄露的数据,并在同日告知APIsec。APIsec随后迅速切断了对数据库的公共访问。

APIsec自称是一家为各类企业提供API测试服务的企业。API允许互联网上的两个或多个事物互相通信,例如公司的后端系统与用户访问其应用程序和网站。不安全的API可能被利用来从公司系统中窃取敏感数据。

在一份现已发布的报告中,UpGuard与TechCrunch共享了该报告,其中提到暴露的数据包括有关APIsec客户攻击面的信息,如客户账户是否启用了多因素身份验证的详细情况。UpGuard表示,这些信息可以为恶意对手提供有价值的技术情报。

当TechCrunch联系APIsec创始人Faizel Lakhani谈及此事时,他轻描淡写地对待这一安全漏洞,称数据库中包含的是APIsec用于测试和调试其产品的“测试数据”。Lakhani补充道,该数据库“并非我们的生产数据库”,并且“数据库中没有客户数据”。

然而,Lakhani证实,此次暴露源于“人为错误”,而非恶意事件。“我们很快关闭了公共访问权限。数据库中的数据无法使用。”Lakhani说道。但UpGuard表示,他们在数据库中发现了与APIsec实际企业客户相关的证据,包括其客户API端点扫描结果,用以检测安全问题。UpGuard还指出,数据中还包括部分客户员工和用户的个人信息,如姓名和电子邮件地址等。

当TechCrunch向该公司展示泄露的客户数据时,Lakhani收回了之前的言论。在一封后续邮件中,创始人表示公司在UpGuard报告发布当天完成了初步调查,并在“本周重新进行了调查”。Lakhani表示,该公司随后通知了数据库中可公开访问的个人数据所属的客户。Lakhani拒绝向TechCrunch提供公司声称发送给客户的违规通知副本。当被问及公司是否计划按照数据泄露通知法律的要求通知各州总检察长时,Lakhani拒绝进一步评论。

此外,UpGuard还在数据集中发现了一组AWS私钥以及Slack账户和GitHub账户的凭证,但研究人员无法确定这些凭证是否仍然有效,因为未经授权使用这些凭证将是违法的。APIsec表示,这些密钥属于两年前离职的前员工,并在其离职时被禁用。然而,AWS密钥为何仍留在数据库中?

(以上内容均由Ai生成)

你可能还想读

美国能源部 17 个国家实验室全景及创世纪计划战略布局分析

美国能源部 17 个国家实验室全景及创世纪计划战略布局分析

快速阅读: 美国能源部17个国家实验室构成顶尖科研体系,在基础科学、能源安全、气候变化等领域发挥关键作用。拥有全球领先的超算资源及顶尖人才,年经费约220亿美元。随着“创世纪计划”启动,实验室将形成协同网络,推动美国在清洁能源、量子计算等前 […]

发布时间:2025年12月8日
谷歌Gemini 3 Pro发布

谷歌Gemini 3 Pro发布

快速阅读: 谷歌发布新一代推理模型Gemini 3 Pro,显著提升数学、编程和视觉理解能力。一经发布,Gemini 3 Pro几乎横扫各大评测榜单,在LMArena大模型竞技场中以1501的Elo得分高居榜首。在MathArena数学竞赛 […]

发布时间:2025年11月19日
独具创新,直击痛点:深度解析华为十大最新方案

独具创新,直击痛点:深度解析华为十大最新方案

快速阅读: 第三个方案,是华为的U6GHzAAU天线。综合来看,华为的U6GAAU,真正实现了容量覆盖双优,助力全球U6G商用。LampSiteX,是LampSite系列的最新型号。第五个方案,是华为有源天线产品——EasyAAU。Easy […]

发布时间:2025年11月13日
Palantir估值承压仍领跑AI赛道

Palantir估值承压仍领跑AI赛道

快速阅读: 近期,美国AI概念股整体承压,Palantir与英伟达遭遇做空传闻,引发市场短暂震荡。然而,在宏观调整与估值质疑中,Palantir仍凭借强劲业绩与差异化AI布局维持长期增长势头。分析人士认为,该公司正处于由“政府数据支撑”向“ […]

发布时间:2025年11月12日
Palantir与Snowflakes深化AI合作

Palantir与Snowflakes深化AI合作

快速阅读: Snowflake 与 Palantir 宣布建立战略合作,整合双方的数据与AI能力,使企业能够在统一的数据基础上直接调用 Palantir 的AI分析与智能应用工具,加速企业级AI落地。 2025年10月,Snowflake […]

发布时间:2025年11月10日
Palantir与迪拜控股共建AI公司

Palantir与迪拜控股共建AI公司

快速阅读: Dubai Holding 与 Palantir 宣布成立合资公司 Aither,致力于为中东地区政府与企业提供人工智能转型解决方案。该合作标志着 Palantir 在中东技术布局的进一步深化,也为当地公共服务与产业数字化提供新 […]

发布时间:2025年11月10日
Palantir携手Lumen共建企业AI平台

Palantir携手Lumen共建企业AI平台

快速阅读: 2025年10月,Palantir Technologies与Lumen Technologies宣布达成战略合作,联合打造面向企业级应用的人工智能服务平台。双方将以Palantir的Foundry与AIP平台为核心,推动通信与 […]

发布时间:2025年11月7日
Palantir携手Hadean拓展英国国防部AI战场模拟平台

Palantir携手Hadean拓展英国国防部AI战场模拟平台

快速阅读: 2025年10月,数据智能公司 Palantir Technologies 宣布与英国分布式计算企业 Hadean 达成战略合作,双方将共同为英国国防部(UK Ministry of Defence, UK MoD)扩展基于人工 […]

发布时间:2025年11月7日