tag
金鑰管理
該標籤下有 3 篇文章
2026-07-07
Coincheck NEM 外流事件(2018)——約 580 億日圓遭竊的原因,以及金鑰管理的防禦
入口據報是瞄準員工的魚叉式郵件/惡意軟體,由此竊得連網『熱錢包』的私鑰,接著約 523 百萬 XEM(當時約 580 億日圓)以單筆轉帳被不當轉出。核心是把巨額資產放在可立即動用的線上錢包、且未採用多重簽章,因此單一私鑰外洩即可動用幾乎全部。在你的環境中,應將重要金鑰與機密放到離線環境或專用的金鑰保管設備(HSM/KMS),把熱錢包最小化、不製造單點故障,並能偵測、停止異常的大量操作,以此備妥防禦。
2026-06-11
SSH 金鑰的最小權限:別把生產的 root 金鑰放進可能被入侵的臨時環境
從臨時且可能被入侵的環境(GPU pod、CI runner、一次性 VM)向生產登記 root 金鑰,那個環境一旦被入侵,攻擊者就會取得生產的 root 權限。對策=不在臨時環境放 root 金鑰/不用了就刪掉/再次需要時用非 root 使用者+command 限制金鑰(command=「...」 restrict)把操作限定為一個。把重複使用的金鑰當作最重要資產,絕不要搭出一把金鑰外洩就能打開所有伺服器的結構。
2026-06-07
Heartbleed(CVE-2014-0160)——OpenSSL 漏洞洩漏伺服器記憶體的事件
OpenSSL 的記憶體越界讀取,可能洩漏私鑰乃至工作階段的事件。根源是回傳的記憶體比請求長度更多的實作錯誤。教訓是按已外洩處理(重新簽發憑證、徹底更換金鑰與機密)、監控被廣泛使用的基礎函式庫,以及重視記憶體安全。