当前位置:论坛首页 > Linux面板 > 建议

【已反馈】血的教训!再次强烈建议取消OSS、COS等备份插...

发表在 Linux面板2022-9-11 10:37 [复制链接] 12 11040

本人曾于2020-10-24建议官方取消备份插件的删除功能(【已收录】强烈建议取消阿里云OSS删除功能),然而官方只是修复了阿里云OSS及腾讯云COS等备份插件的API密码未加密安全隐患,仍然保留了这些插件的直接删除备份数据功能!


今天,再次有客户宝塔面板被黑,导致网站被清空,更可悲的是,因为备份插件的删除功能,云备份也全部被删除!!!


QQ截图20220911103155.png

作为腾讯云COS或者阿里云OSS的管理员,我们完全有权限在相应的官方网站进行数据操作,根本不需要在宝塔里面增加这个删除操作(本人使用宝塔多年,从未在宝塔里面进行过COS或者OSS的数据删除),那么这个删除功能就成了黑客删除用户最后一道防线的工具!


因此,本人再次强烈建议官方优化阿里云OSS或者腾讯云COS插件,移除删除功能,防止黑客借助此功能删除用户最后的数据备份!


安全无小事,数据无价!宝塔作为一个以安全著称的公司,如果依然无视这种安全隐患,那我认为是极为不负责任的,我相信这种遭遇也不止这一两次,更不可能只要这一两个人受害,这种鸡肋的删除功能,对网站管理者来说毫无意义,而对成功黑入面板的黑客来说,无疑是他们彻底破坏用户网站备份数据的最佳工具




再次强烈建议,取消COS及OSS等备份插件的删除功能,并对此类插件增加二级密码,为用户的网站备份数据,增加最后的防线!!!!


再次强烈建议,取消COS及OSS等备份插件的删除功能,并对此类插件增加二级密码,为用户的网站备份数据,增加最后的防线!!!!


再次强烈建议,取消COS及OSS等备份插件的删除功能,并对此类插件增加二级密码,为用户的网站备份数据,增加最后的防线!!!!
使用道具 举报 只看该作者 回复
发表于 2022-9-11 14:56:41 | 显示全部楼层
堡塔运维向樛木 发表于 2022-9-11 14:39
您好!我们对所有密码这些都是有进行加密的,同时也有将您的建议反馈到了相关部门。
其次如果需要我们这边 ...

更安全的方法就是学习一下现在部分安卓手机,对部分敏感操作的面板内插件(比如备份类插件),额外开发一个二级密码保护功能,即便登陆了面板,开启二级密码保护后,操作这些插件也必须验证二级密码,这样才可以更好的保护网站及数据
使用道具 举报 回复 支持 1 反对 0
发表于 2022-9-11 14:39:01 | 显示全部楼层
您好!我们对所有密码这些都是有进行加密的,同时也有将您的建议反馈到了相关部门。
其次如果需要我们这边协助排查的话,可论坛联系我们,看是否能帮助您排查到相应内容。
使用道具 举报 回复 支持 反对
发表于 2022-9-11 14:39:03 | 显示全部楼层
您好!我们对所有密码这些都是有进行加密的,同时也有将您的建议反馈到了相关部门。
其次如果需要我们这边协助排查的话,可论坛联系我们,看是否能帮助您排查到相应内容。
使用道具 举报 回复 支持 反对
发表于 2022-9-11 14:54:28 | 显示全部楼层
堡塔运维向樛木 发表于 2022-9-11 14:39
您好!我们对所有密码这些都是有进行加密的,同时也有将您的建议反馈到了相关部门。
其次如果需要我们这边 ...

高手你应该是没有明白我的意思,不是COS密码泄露,而是在宝塔面板内操作了COS插件,这个插件带有数据删除功能,他直接删除了已经备份过的文件。我的意思是去掉这些插件的删除功能,只保留上传备份就行了,或者在插件上添加一个额外的二级开启密码,这样即使面板被黑进去,最起码COS已经备份的数据还能幸存。
使用道具 举报 回复 支持 反对
发表于 2022-9-11 17:23:29 | 显示全部楼层
好的这个会跟开发进行反馈的
使用道具 举报 回复 支持 反对
发表于 2022-9-12 07:33:59 | 显示全部楼层
宝塔面板登陆有二次验证功能,开通了吗?在开通二次验证功能后也被黑了吗?
使用道具 举报 回复 支持 反对
发表于 2022-9-12 09:13:03 | 显示全部楼层
winkill 发表于 2022-9-11 14:56
更安全的方法就是学习一下现在部分安卓手机,对部分敏感操作的面板内插件(比如备份类插件),额外开发一 ...


腾讯云已经支持对API密钥实现很精细的权限分配了,您那边可以在宝塔修复之前体验一下这个https://console.cloud.tencent.com/cam/policy/createV3
使用道具 举报 回复 支持 反对
发表于 2022-9-12 12:37:19 | 显示全部楼层
向樛木多少斤了 发表于 2022-9-12 09:13
腾讯云已经支持对API密钥实现很精细的权限分配了,您那边可以在宝塔修复之前体验一下这个https://console ...

现在暂时用的这个来控制,但是这个有个问题,就是一旦开启这个权限,那么备份插件的备份数量控制就会失效,比如原来设置的只备份5份,开启这个权限控制后这个 5份的限制就失效了,会导致产生大量的历史备份,需要自己在腾讯云那边删除,虽然也可以使用生命周期来自动删除,不过总的来说插件这边的数量控制就废了,还会产生多次重试请求
使用道具 举报 回复 支持 反对
发表于 2022-9-21 16:48:47 | 显示全部楼层
你好,感谢你的反馈,开发已经在安排去掉相关功能了
使用道具 举报 回复 支持 反对
发表于 2022-9-23 15:14:40 | 显示全部楼层
支持取消COS及OSS等备份插件的删除功能,并对此类插件增加二级密码,为用户的网站备份数据,增加最后的防线!!!!
使用道具 举报 回复 支持 反对
发表于 2022-9-23 15:17:25 | 显示全部楼层
刚上去更新了下插件,看到更新日志显示已经取消了删除功能,点赞
使用道具 举报 回复 支持 反对
发表于 2022-9-23 15:19:52 | 显示全部楼层
小新 发表于 2022-9-23 15:14
支持取消COS及OSS等备份插件的删除功能,并对此类插件增加二级密码,为用户的网站备份数据,增加最后的防线 ...

您好!腾讯云COS、阿里云OSS、七牛云存储已更新修复了这个问题
使用道具 举报 回复 支持 反对
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

普通问题处理

论坛响应时间:72小时

问题处理方式:排队(仅解答)

工作时间:白班:9:00 - 18:00

紧急运维服务

响应时间:3分钟

问题处理方式:宝塔专家1对1服务

工作时间:工作日:9:00 - 18:30

宝塔专业团队为您解决服务器疑难问题

点击联系技术免费分析

工作时间:09:00至18:30

快速回复 返回顶部 返回列表