阿里云会不会随意获取用户数据库密码?

vps网友提供 12-17 讨论归档 28

我有一个 redis 数据库开放外网,今天收到条短信说我的数据库密码是弱密码。 虽然加了星号,但可以通过前后确定是我的密码。 问题来了,阿里云 or 监管部门是如何得知我的密码? 直接扫了我的配置文件 or 暴力端口试密码? 虽然我的密码不是大小写一堆字符的强密码, 但至少也是 15 位的字母数字组合,也不是简单的那种。 image image

本文由 vps网友提供,转载请注明出处

本文链接: https://www.vpsvsvps.com/discuss/a/1676472054460715008.html

标签:
opengps
12-16

弱口令是公网已经泄露的数据,或者是使用常见密码能成功通过的数据

zxCoder
12-16

@lalavila 这就是学术界水论文的一个方向啊,什么同态加密之类的,让服务提供商保存用户的密文数据,又不会影响计算。。。。然而,那个傻 叉服务提供商会这么做。

GPLer
12-16

@hoyixi 用户只有使用权,没有所有权

hoyixi
12-16

用国内(甚至国人)的服务,一定要备份好。 因为 “你的东西突然不属于你了" 情况还是挺常见的

Bijiabo
12-16

你要知道阿里是没有底线的,不要相信他们的人和系统

westoy
12-16

顺便再八卦几个 IDC 和大客户真实的纠纷

egou 前身 buyren, 当年托管在上海一家 IDC, 服务器有几条内存不易而飞, 站长和那家 IDC 负责人撕的很厉害

btchina 曾经有几台服务器放在苏州一家 IDC, 通过代理办的业务, 然后那个代理和那家 IDC 发生了经济纠纷, 那家 IDC 大过年的发难把 btchina 的服务器停掉要求再付一笔钱给他们,btchina 也和那家 IDC 撕的很厉害

westoy
12-16

@iConnect

我不是指这个, 我指封机房啊

我当时服务器在漕宝的, 几次严打整个机房前后封了几次加起来二三十天吧, 有一次还是和 javaeye 一批的........我当时在的那家 IDC 吓的非企业业务全部清退, 企业网站有互动内容比如留言簿的要求全部下掉, 不然也清退

当时万网稳的很.....

iConnect
12-16

@westoy 万网封停慧聪域名事件

westoy
12-16

@lalavila

有竞品关系的肯定不会放在阿里的

不过阿里云这方面其实还算可以的, 以前各家 IDC 和机房被搅的鸡飞狗跳的时候, 万网不动如山

westoy
12-16

@lalavila

当时填的倒不是数据库密码, 是服务器密码.........

falcon05
12-16

说真的,放国内服务器就要做好随时被端的打算,数据库密码这些更不在话下。

wunonglin
12-16

作为服务的提供方,人家是知道一切的。

lalavila
12-16

@ditel 服务商拿密码当然很容易,我的疑问是,这样做是不是明显是不合理的。

对一些安全敏感型商家来说,数据库里的东西就是他们的命脉。万一一个不小心在阿里或哪方手里泄露了,不是很要命?

而且别人有你数据库的密码,怎么想都是一件很怪异的事情吧。

lalavila
12-16

@westoy 好吧,我 out 了。原来数据库密码被知道是常态。。。

ditel
12-16

云服务商打个密码的 log,都知道的

westoy
12-16

如果你远程连接过, 并且(redis<6 && 没跑在 tls 代理后面) || (reids>=6 && 没有打开 tls), 定向的流量审计工具是很容易拦到你明文密码的

当然你不要用那么震惊的语气去问那个都知道答案的问题啊, 以前严打的时候都要填表的, 密码都要交上去的好嘛.........

laoyur
12-16

厉害了,redis 二进制改名,配置文件改地方,它还能不能找出你的密码来?(我理解这玩意应该是自动化的

Raynard
12-16

根据密码法、网安法,你的密码 xx 部门都是知道的

cominghome
12-16

问就是工信部监管通知

xppppsfg
12-16

15 位 是姓+手机号吗