Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

Stripe API金鑰外洩逾5萬組 部分仍可用於盜刷測試

模糊的程式碼畫面與資安稽核現場 / TokenPost.ai

公開程式碼庫與建置紀錄近日被踢爆藏有大量「Stripe」商戶API金鑰,外洩數量超過5萬組。抽樣檢測顯示,其中部分金鑰至今仍處於有效狀態,若落入攻擊者手中,恐被用來進行付款詐騙與帳戶濫用。

根據Security Affairs的報導,研究團隊Ransomnews指出,這些外洩金鑰散見於公開程式碼儲存庫、GitHub Actions建置紀錄,以及設定錯誤的網頁伺服器。Ransomnews表示,8月18日已有659個商戶帳戶的有效Stripe API金鑰,連同約35GB的客戶與付款資料,被上傳至一個資料交易論壇。

Ransomnews說明,團隊先將取得的資料離線分析,並在對外公開前主動通報Stripe。研究人員也強調,此次事件並非Stripe自身系統遭入侵,而是商戶端管理不當導致API金鑰外洩。

Security Affairs指出,這些仍然有效的金鑰可能被濫用於查詢客戶名單、讀取已儲存的付款方式、產生付款連結、申請退款,甚至竄改webhook端點設定。研究團隊表示,自發現有效金鑰起僅17小時內,就成功存取客戶名單、產生詐騙用付款連結,並完成一筆1美元的測試付款。

評論:此次事件再度凸顯「金鑰管理」的重要性,多數外洩並非平台本身遭駭,而是開發流程中設定疏漏所致。對商戶而言,定期輪換API金鑰、審查建置紀錄與程式碼庫的存取權限,是降低此類風險最直接的作法。

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1