۶۶۶ هزار رکورد جشنوارهٔ فیلم ترایبکا لو رفت
خلاصهٔ کاملتر
جرمایا فاولر، پژوهشگر امنیتی، تو گزارشی که با ExpressVPN منتشر شده میگه یه پایگاهدادهٔ بدون رمز عبور و بدون رمزنگاری پیدا کرده که رکوردهاش به جشنوارهٔ فیلم ترایبکا مربوط بوده. بررسی بیشتر سه پایگاهدادهٔ باز دیگه رو هم لو داده: development با ۲۰۳٬۳۷۰ رکورد، staging با ۲۲۴٬۹۹۹ و production با ۲۳۸٬۰۰۰ رکورد؛ در مجموع ۶۶۶٬۳۶۹ رکورد با تاریخهایی از ۲۰۱۹ تا ۲۰۲۶.
بیشتر چیزی که تو نمونهٔ محدود دیده شده عکس، پرسکیت، متریال بازاریابی و سند بوده — بعضیهاشون با برچسب محرمانه. ولی داخل پایگاهدادهٔ production یه فایل بکاپ وجود داشته با ۲۹۵٬۹۱۶ رکورد، شامل آدرس ایمیل، شماره تلفن، IP و هش رمز عبور؛ پوشههاش به ۱۶۳٬۱۷۱ «کاربر»، ۱۵٬۴۸۸ «مخاطب فیلم» و ۱۳٬۵۳۵ «مخاطب» اشاره داشتن.
به گفتهٔ نویسنده فایل «contacts» اسم، آدرس، تلفن و ایمیل چهرههای سرشناس سینما رو داشته؛ از کارگردانهایی مثل مارتین اسکورسیزی و گیرمو دلتورو تا بازیگرهای مشهور هالیوود. خودش تأکید میکنه بعضی از این تماسها ممکنه مال دستیار یا تیم مدیریت باشه و ادعا نمیکنه کسی واقعاً در معرض خطر بوده. بعد از افشای مسئولانه، فایل بکاپ همون روز از دسترس عمومی خارج شد و جشنواره اعلام کرد موضوع رو جدی گرفته و در حال بررسیه.
رمزها به شکل هش Bcrypt ذخیره شده بودن، نه رمزنگاریشده؛ یه فرایند یکطرفه که روش امنی حساب میشه، هرچند اثرش به قوی بودن خود رمز کاربر بستگی داره. درس اصلی به روایت نویسنده اینه که بکاپها و محیطهای development و staging معمولاً فراموش میشن، در حالی که میتونن کپی کامل دیتای production رو داشته باشن. پیشنهادش رمزنگاری بکاپها، محدود کردن دسترسی با احراز هویت و لاگبرداری و مانیتورینگه.
نکات کلیدی:
- چهار پایگاهدادهٔ بدون رمز با ۶۶۶٬۳۶۹ رکورد مرتبط با ترایبکا باز بوده
- فایل بکاپ داخل production شامل ایمیل، تلفن، IP و هش رمز عبور بود
- رمزها با Bcrypt هش شده بودن، پس مستقیم قابل بازگردانی نیستن
- خطر اصلی فیشینگ و مهندسی اجتماعی با تکیه بر اطلاعات غیرعمومیه
- بکاپها و محیطهای staging و development هم باید رمزنگاری و محدود بشن




