メルカリ「Githubに顧客情報を格納していたら流出しました」ホームラン級のアホだぞこれ [726840538]
■ このスレッドは過去ログ倉庫に格納されています
4月23日、当社が利用するソースコード管理システム「GitHub」を提供するGitHub社より、「GitHub」上に格納されていた当社のソースコードの一部も影響を受けている可能性がある旨の通知を受領し、速やかに詳細ログの提供を同社に依頼するとともに、当社側でも追加のログ調査を実施いたしました。
その結果、第三者が当社の認証情報を不正に取得・流用し、「GitHub」上に格納されていたソースコードの一部に不正アクセスしていたことが判明いたしました(1月31日以降に数回、その後4月13日から4月18日までの間に集中的に不正アクセスがあったことを確認、また不正アクセスに使われた認証情報は速やかに無効化を実施)
4月27日、調査の過程において不正アクセスされたソースコード上に一部顧客情報があったことが判明いたしました。
https://about.mercari.com/press/news/articles/20210521_incident_report/
政府だけじゃなくて民間も全然ダメじゃん なんでGitHubに顧客情報を保存してんだよwwwwwwewww
プライベートリポジトリならGuthubに機密情報置いてても普通は問題ないだろと思ってたけど
こういうことあるとヤバいな
CI/CDから漏れるというのは盲点だった
>>4
顧客情報のフォルダをgitから外すのを忘れてたと予想 ASKAのギフハブ妄想が現実になっていく、ギガロマニアックスかな?
ソースコードに顧客情報がある意味がわからん。
個別のプログラムとかなら顧客名が入ってるぐらいならわからんでもないが
そろそろSMBCの件と合わせて国内でのgithub利用禁止されそうw
顧客情報がソースコードに紛れ込むってどんな状況だよ
もともとgithubは顧客情報にアクセスし放題だったということw これ叩いてる奴はIT系の仕事したことねーだろ
個人情報とかのパラメーターはソースじゃなくてヘッダーにまとめて書くのが一般的
そのヘッダーもGithubでソースとまとめて管理するのが普通(じゃないとコンパイラできない)
>>20
長いから省略しただけだよ 2021/5/21 16:55
メルカリの顧客情報など流出 2万7千件、口座番号や従業員名
https://this.kiji.is/768371628930498560
フリーマーケットアプリ運営のメルカリは21日、同社が利用する外部のサービスが
第三者から不正アクセスを受けたことで、銀行の口座番号を含む顧客情報や、
従業員の氏名など合計で約2万7千件が流出したと発表した。
「現時点で顧客への被害は確認されていない」と説明している。
流出情報で最も多かったのは、売上金の支払いに関連する顧客の銀行の
口座番号や振込金額で、1万7085件に上った。
このほか、スマートフォン決済サービス「メルペイ」の加盟店情報や従業員の
氏名や生年月日も漏れた。
メルカリは「多大なるご迷惑とご心配をお掛けし、心より深くおわび申し上げます」としている。
>>22
は?顧客情報はデータベースに保存してあるだろ >>22
何でgithubだけでコンパイルまで完結させないといけないの?w 普通はソースコードと顧客情報って別ファイルじゃないの?
どういう状況?
>>22
いやDBに入れて本番環境以外からアクセス不可にするのが普通だろ
下っ端開発者がアクセスできるなんて流出し放題だぞ >>22
業界人じゃないからわからんけど、顧客情報ってデータベースとかに保存されるもんなんじゃないの?
ソースつくってる段階で顧客情報なんてそもそも存在しなくね?実運用して顧客がユーザー登録とかしたらサーバー内のファイルとかデータベースに保存されるんちゃうの? 顧客情報が保管されているDBへのアクセス情報がGithubに埋まってましたって話でしょ?ちがう?
これ誰かスレ立てて
マッチングアプリ「Omiai」に不正アクセス 免許証や保険証など171万人分が流出か
https://news.yahoo.co.jp/articles/adc9bb24636c3f8d564247aef33f94b81f039787
マッチングアプリ「Omiai」を運営する株式会社ネットマーケティングは5月21日、外部からの不正アクセスを受け、会員の情報が一部流出した可能性が高いと発表した。同社は2018年1月31日から2021年4月20日の期間に、年齢確認審査書類として提出された約171万人の運転免許証、健康保険証、パスポートなどの画像データが流出した可能性があると説明している。 >>13
いや、テスト用のデータとして入れてたんじゃないか?
それかデータベースに格納するためのSQLを保存してたか
privateにしてなかったの? 顧客情報って普通はDBとか別ファイルに格納するし、そういうデータはGitHubで管理するもんじゃない
テスト用のデータに本番環境のデータをそのまま流用して
それをソースコードにでも書いてたのか?
メルカリってIT部分は割とまともって聞いてたんだが
>>44
テスト用のデータで本物の顧客情報をいれてたってこと?
それはすごいな。 でもプログラムの入門書だと
public Customer
{
name;
age;
}
みたいなプロパティー作ってなかった?
うろ覚えだけど
俺もパスワードいれちゃったことある
履歴から消すのが大変
ようわからんがAWSのクレデンシャルがハードコードされてたとか?
>>54
それソースコード内に値は書かないのでは?
外部入力して値が入るものじゃないの? >>38
それを確認したらgithub上にそもそも顧客データがあったとかいうよくわからん話のよう まさか顧客情報をハードコートしてたの?
そんなアホなことしないよね?
メルカリのエンジニアがウヨ化して
「菅は総理である前に人なんだからやめろなんて暴言吐くな!」
「学術会議法読んだけど210名任命『出来る』とはあっても210名任命『しなければならない』とはない! 学術会議任命拒否は合法!」
とか言い出してダメだこりゃってなった
そいつの過去ツイート見たら
「ペドフィリアが保育士になれないのは差別なのに、差別反対の人達はこれにはダンマリですね」
とか言ってた
>>65
言語仕様とは関係ないんだからそういう問題じゃない
プログラミング勉強したの昔だから忘れちまったっていうならわかるが CIの脆弱性でコード流出したのはまあ可哀想だけどなんで顧客情報が?
アスカをバカにしてたやつはごめんなさいしなきゃいけなくなるんじゃないのか?
ソースちゃんと読め
githubじゃなくてCodecovが原因だよ
なんかの分析するためにローカルにデータ置いて開発してたとかか?
認証過信してたのか
>>63
入門書のサンプルコードだと
private string[] customerName = {“太郎”, “花子”, “進次郎”};とか書いて、変数宣言と同時に初期化したりするけど、実際の仕事ではNGってことか 日本のITエンジニアなんて無能しかいないってことだな
中抜やめれば解決とかそんな簡単な問題じゃねえ
コードカバレッジ経由でギフハブにアクセスされちゃったの?
オンラインサービスは怖いね
>>66
実データ使ったテスト用プログラムが残ってたとかかね
個人ブランチ切ってそういう作業してたとか さらっとよんだ感じCodecovのアップデーターが改ざんされマルウェア化しててそこからやられたって感じ?
ユーザー情報がなんでフロントエンドにあんねん
おかしいやろ
>>78
論点はそこじゃない
顧客情報をgithubに上げてる時点でアウト もうインド人に丸投げした方が早いだろ
何で馬鹿なジャップが無理してITやってんの?
顧客情報がgithubにあるメルカリ
vs
接種対象者リストがどこにもない防衛省
なんかの手違いで git に顧客情報入れちゃってすぐ消したけど履歴追えば引っ張り出せちゃうかなその辺も含めて調査するのめんどくさそうだ
>>22
お前こそまともにIT系の仕事したことないだろ
なんで顧客情報そんなとこに書いてるんだよ 顧客情報上げたんじゃなくて、
認証情報あげて、それ経由でデータベースにアクセスされたって話だろ?
顧客情報なんてデータベースで持つだろうし、動的なデータベースをGitHubに上げる意味もない。
メルカリの認証情報が攻撃の本命で顧客データはテストのカバレッジ上げるために置かれてたのがついでに漏れたって感じでは
ちゃんとanonymizeしましょう
>>68
テンプレネトウヨやな
しかしペドフェリアが保育士になれないってどういうことだ
ゼンカモンならそりゃなれんだろ ソースコード上に一部顧客情報?再発防止のため理由を情報共有してほしい
失敗から学ばないのは勿体ない
gitが使えない、覚える気のない
旧世代おっさんおるか?
ギフハブに個人情報wwww
全世界に公開したいのかな?wwww
>>22
> 個人情報とかのパラメーターはソースじゃなくて
おっそうだな
> ヘッダーにまとめて書くのが一般的
wwwwww?????wwwwww??????
ヘッダだけ実行時に読み込むようにでもしてるんか? >>113
こういう奴が顧客情報アップロードして流出させちゃうんだろうな。。。 ソースコード漏れたってことか?
それともオープンソースなのか?
github関係するのこれ
>>113
gitって聞いたことはあるけど勉強したことない
ソースコードってVisual Studioでプロジェクト作れば自動的にソリューションフォルダができるじゃん
それじゃダメなの? 自分がエンジニアであるとして、工数を削減すれば評価されるとする
・テストは架空の顧客情報ではなく、実際の顧客情報から作れば工数を削減できる
・テストはソースコードと一緒にGitHubで管理するのが合理的である
さて、君ならどうする?
これプライベートリポジトリでやられたって事か?
CIツール使えなくなると辛いなぁ
うっかりコミットしたの消したけどrebaseせず履歴残ったままとかありそうだな
>>113
プッシュしてコンフリクト起きるとアワアワしちゃうおじさんです つまりはこういうことなんだぞ?
防衛相のアホ共は分かってるのか?
公開用のウェブベースではなく、例えば業務上のローカルなシステムで処理したいとなると、一部リソースをデータベースからJSONにコンバートして処理するとか普通にありそう
流石に顧客情報はハードコーディングしないだろ
どういうことだ?csvとか?
>>121
IT企業に顧客情報を流用するような危機意識のないやつなんていねえよw 記事の書き方から見てテストコードに一部の顧客情報をテスト用に使っちゃったってことかな
アホらしい
過去断面データだし絶対テストに本番データ使ってるやつじゃん
手軽だけど絶対やっちゃあかんやつ
githubに実データとソースコード置いてテストしてそのままだったんじゃね?
それだと顧客dbにアクセスしなくてもいろいろテスト出来る
何で暗号化してDBにいれるような情報をGITにそもそもあげてしまうんだよ?
あたまおかしすぎだろ
顧客情報を第三者からアクセスできない所に置く事はできないの?
githabがおもらししたのが悪いんじゃないの
git使うなら自社でサーバ持ってそっちで環境構築しろってこと?
インタビュー記事の写真で腕組んでニンマリしてるITベンチャーの人たちって大体こんなノリで開発してない?
マイナンバーに口座の紐付けなんか絶対しちゃ駄目だね
医療系の組込とかはローカルのイントラ環境でし出来ない所もあるから辛い
>>137
できないも何も、普通はそうする
しなかったメルカリがおかしい
漏らし方がアホすぎる 公開しない設定あるだろ
業務で使う有料プランもあったはずだし
これソース上に顧客情報が書いてあったんじゃなくて
DBの接続情報が漏れたって事じゃね?
codecovというサービスが不正アクセスされて
連携してたgithubも見られたということか
そこに顧客情報があったと
最初のサービスやめればいいじゃん
>>142
してる
そもそもここなんかも半グレITの上場ゴール詐欺会社だしな
ちょっとまえに話題になった表示、入力情報を全部自社サーバーに送信してたスムーズだったけ?みたいなゴミすぱいブラウザつくってる
上場ゴール詐欺のてまえで発覚してバックれたアホとその周辺もこんな感じだし
お友達ようごしてたわw >>148
「ソースコード上に顧客情報があった」
って書いてるんだからテスト用にベタ書きしてんじゃないの? 本番のデータを上げっぱなし時点で怖すぎる
テストデータですらなかったのかな
いくらプライベート設定でもクラウドサービスにやべえデータ上げるなよ
ソース上に大量顧客データがあるのも謎だし
root的な認証ももってたってことか
>>110
幼児性愛者が保育士になれないのは思想調査であり職業選択の自由に反する
とか言ってる >>142
システム屋としての基本ができてないのがウケのいい見てくれをマネしてるだけなのが実態なんだろ >>141
GitHubではなくテストに利用してたツールが漏らした
多分ツイッターのアプリ連携みたいにそのツールに権限移譲していて
そのツールがハックされたことでその権限の許す範囲の情報が流出した >>22
お前何処の仕事してるんだよ
絶対お前の所には仕事出さねえから教えろ >>148
いっしょだろアホ
本番データーはいってる公開してるDBの認証情報なんてそんなとこにおかねえよw なぜコードでなくそんな情報が?
Githubデータ置き場にしてたんか?
>>153
防衛省は流出するようなリスト自体が無いんだなあ…… >>146
codeなんたらの改竄で非公開のが漏れたんだろ 普段からプッシュプルしてる連中もまったく疑問に持たずに開発してたってことだろコレ
開発者全員が脳みそ腐ってるよ
>>167
最強の防御は個人情報を持たないことだからな いいんじゃね
たいした知財もないだろうし
彼ら
わいは絶対にGithubにはあげんけどなあ
アタックサーフェースも増えるからね
大企業になると
>>117
Githubのエンタープライズ版使っててそこにソースと顧客情報ぶち込んでたのでは?
顧客情報ぶち込む意味はよく分からんが どっちかというとCodecovとかいうのが悪いんか?
本人確認で俺の顔情報が盗まれたんだが!???????
>>117
もちろんハッキングだからソースコードも(ゴミだからいらなけど)盛れてるwwww >>31
そいつは釣りだけど、githubで完結させるのはやるだろ?
マージされたら自動ビルドとか gitを設計書とかエビデンス置き場にしてるマヌケな会社いくらでもあるからなw
ほんとジャップだわ
githubにアクセスキーとか会社情報上がってないかのチェックってどうやってる?
手動で定期的なチェック?楽にできるアイデアあったら教えてくんね?
ソースコードとかLineのメモ機能に保存しときゃいいのに
共有も簡単だぞ
保険証画像おくったわ
修正無しで送ったら番号隠せ言われて却下されて謎だった
>>113
弊社は未だに新人研修はサブバージョンだぞ
このgit全盛期にサブバージョンなんてやってなんの意味があるんだか お問い合わせ下さいじゃなくてお前の方から連絡して来ないのか
>>183
キーとかは本番用の環境設定ファイルを作る
gitに上がらないように.gitignoreで除外しておく >>80
ソースコードに何万行も顧客の名前が書き並べられてると思ってる馬鹿
会員登録したらソースコードが書き換わると思ってる馬鹿 >>187
codecov経由で漏れてるんだからgitlab使ってても同じだよ >>181
それってソースコードを監視して変更があったらサーバーにpushしてjobまわすわけで、それをgithubで完結と思ってるならおかしい >>183
ローカル側でfind & grepでいいとおもうが
pythonでツール書くのが柔軟性ありそうかな
subprocessでのgit pushでラップして
事前チェックに失敗したらそこで落とす
そしてそのツールでしかpushしないようにする等 アメリカフルボッコにしたロシア天才ハッカー集団にジャップが叶うわけもなくwwww
個人情報を外部で管理するのって利用者に説明なきゃダメなんじゃないの?
>>201
ジャップランドにそんな決まりなどあるわけもなくwwww そもそもコミットするときに誰も確認してないのかよw
メルカリって前も個人情報の扱いで問題視されてなかったっけ
チェックはコミット時にレビューサーバーを通す
ここを通すようにhook改変かコマンド作成
ここで簡易チェックも行う
ソースにサーバーへのリンクと認証パスみたいなのがあったってだけだと思うよ
そんなデータベース的な使い方はできないしギフハブ
>>188
俺が前に勤めてた企業もsvnだったわ
海外開発したソースはファイルで貰って手作業でマージしてた >>209
データベース?
単にファイル全部載っけてただけだぞwwww
ジャップイットなめんな 月曜にお前らも顧客情報上げてないか確認しろって言われるんだろ?
日本のIT企業でも行き当たりばっかりで良く解らないけど動いてるからよし!でやってるんだね
日本語化MODをDLさせて貰ってるから何をしでかしたかは何となく解るぞw
アフィカスの煽りの釣りレスにマジレスする奴はいないw
テスト用()個人データを2万七千件分アップしてましたwwww
それだけwwww
>>183
GITのデーター全部おとして指定ワードでgrep書けるように自動化しといたらある程度自動でわかるやろ これテレワークしにくくなったりしない?
テレワーク始まる前からクラウドで管理されてたの?
>>22
小学生が最近覚えた言葉を並べて文章を書いてみたって感じ? ソースコード上に個人情報がある
それをGitHubにうpする
二重に意味不明なんだが
ギフハブにからazureとかawsのテスト環境にウプ
アクセスはそこからだけ許してあるから、セキュリティ()万全!
ジャアアアアアアアアアwwww
GitHubってよく分からんけどGit管理じゃダメなのか?
VSSってもうだれもつかってないんけ?
ファイルつかんでるひとのところにいっていれてってお願いとかもうせんでええの?
正規手段使ってるからハッキングされても自分達に責任はないとか思ってそうwwww
まあCodecovがやられるのと個人情報置かないルールなのに置いてあった不幸が重なった結果だよね
ASKA先生…これが…貴方の言っていた敵なのですね…
マジな話一番最初に入れたやばいものは.gitignoreで指定しとけよ
こんなん新人でもできるぞ
おまんら>>22馬鹿にしてるけどさ、防衛省ブランドの事を考えると"本職"でもおかしくないんだぞ いやプライベート設定だろうがそうじゃなかろうが社外に個人情報保管はアカンやろ
>>236
ジャップの情報なんとかシって資格、プログラミングとか一切知らなくてもとれるからなwwww >>18
中国ですら技術発展のために禁止させてないからそろそろ中国追い越せるな >>237
そういうことができるインフラの低レベルの会社だからしゃーない なんか数日前にSMSに変な日本語のメッセージ来たけど
メルカリのせいだったか FUCK!!
>>188
集中型コード管理も知っておいた方がいいから無駄にはならないはず、たぶん テスト環境、デバック環境が穴になったってことなの?
結構丁寧にレポートしてると思うけど何も見ずにgithub上にデータおいてるとかしたり顔で言い出してるやつばかりですもう終わりだよこの国
>>246
awsとかazure環境オンプレで再現はお高いよwwww テストで本番のユーザーデータ使ってたのか
駄目だわ
>>245
github上に一部の顧客情報等があったことが判明って書いてねえか? 認証情報を不正入手してGithubにアクセスしてソースコード覗いたら顧客情報があったってことか
テスト用のデータを本番から引っ張ってきてテストモジュールにぶっ込んでたとかかな
>>1
GitHubのソース中にあったのは取引先や従業員の情報だけだろ
文盲? ユニットテスト周りだけ外部に委託してたとかかな?
メルカリで働くような奴がそんなやばいデータコミットするとか無いだろうし
テスト用データだろうな
青木とか秋山とかって迷惑メール受ける頻度が違う気がする
>>259
> 4月27日、調査の過程において不正アクセスされたソースコード上に一部顧客情報があったことが判明いたしました。 職場のGithub管理コードにDB接続情報がハードコーディングされていない者だけがメルカリを叩きなさい
本人確認で免許証と一緒に写した顔写真流出したってホンマ?
>>262
「メルカリ」の一部顧客情報を含むデータは不正に取得した認証情報経由からの流出なのか
ソースコードからの流出なのか
>4月27日、調査の過程において不正アクセスされたソースコード上に一部顧客情報があったことが判明いたしました。 privateで流出したならGithubのセキュリティの問題だろ
ダンマリなのウケる
クーポン情報の前に知らせることあるだろ
>>268
理解してないなら発言しないほうがいいぞ >>268
んなこと言ったらプライベートリポジトリではCI/CDできなくなっちゃうじゃん ソースコード自体に個人情報があるのはおかしいが
各環境へのアクセスキーぐらいは置いてありそう
>>11
産総研が大規模な侵害を受けたのもCI/CDからだぞ
本番と違って開発系は監査対象から外れやすくて穴が多いからな >>69
動いてるからヨシは別にいいんだよ
その上で穴がないか、漏れてないか
外からしっかり確認すればこんな炎上しないのだよ 記事の経緯見たらCodecovへの不正アクセスが原因だなGithubほとんど関係ないな
>>265
クレデンシャルひとつあれば外部からアクセス可能な場所に機微情報を置いてる時点で迂闊だよ
便利だからってなんでもかんでも自動化しすぎなんだよ
アホだね >>268
セキュリティとはどこに預けるか決めるところから始まるんやでぇ 怖いですよね
1発ドカン時のダメージでかすぎて
セキュリティは
フリマユーザーの個人情報程度は軽微だろうけど
DBのバックアップファイルをgithubで管理してたってことか?
カバレッジ収集したら顧客情報が漏れたでござる←????
>>45
これ真っ先に思いついたわ
詫び解除早くしろ てかSaaS使うんならセキュリティリスクあるのわかった上で使ってるんジャネーノォ?
Gitとか使いこなせないんだから止めろよ
SVNで充分だろうが
>>22
増える個人情報どうやって管理すんの?
都度コンパイルすんの?(w
ぁぁ? いきなり出品してたやつ制限されたんだが流出となんか関係あるん?
>>264
それチクったらわりかし普通にスキャンダルになるけどね この会社ユーザーに対して過剰に厳しいからこういう時に叩いておかないとな
いやこれはどこでもやってるだろ
今は顧客情報だけ自社サーバーなんてやってるとこのが少ねえぞw
国内最大手のLINEもメルカリも大した技術力が無いってバレちゃったな
>>302
金融でもなぜかやってたりするからへーきへーき >>22
よくわかんないけど
すごい人気者でうらやましいです gitlabがあるのになんでgithubつかうの?🙄
まずそこがわかんないんやが
>>302
ダメなんだけど
どこもやってるんだよね テストデータ作るの面倒で本番から抜いたのをそのまま使ってたんだろ
やるならせめて個人情報に関する部分はマスキングしとけよ
>>242
一度svnに慣れるとgitに慣れるの余計に時間かかるようになるじゃん
絶対初めからgit覚えたほうがいいと思うわ SVNマンだけどFork入れてgitflow任せでなんとかなっている😁
みなさん手管理でブランチ作ったり消したりしてんの?
Web系特化のセキュリティ意識皆無のアホ取ればそりゃそうなる ニコニコとかも似たようなもんだ
ん?これ公開鍵使うやつだっけか?
そもそも鍵の管理ちゃんとしろよ🤗
開発用のデータベース持っててそこにアクセスするだろ普通
なんでソースと一緒にアップロードしてんだよ
>>50
開発環境のDBにインポートするネタとして本番データをCSV形式で吸い出して、それをローカルのリポジトリ内に保存しておいたら、一式コミットした時に一緒にGitに上がったんじゃないかな。
本番データを開発者のローカル環境に吸い出して置けるってのは、メルカリは本番環境と開発環境を分離出来てないんだろうな。
.gitignoreの使い方も知らないのか オレんとこもアホが本番で使ってる暗号鍵コミットしよったわ
>>306
まぁヤフーよりは技術力あるはずだけどなぁ >>148
>これソース上に顧客情報が書いてあったんじゃなくて
>DBの接続情報が漏れたって事じゃね?
普通そう思うよな
でもメルカリのリリースに「ソースコード上に含まれる以下のデータ」ってはっきり書いてる ああ意味不明過ぎてアホかと思ったらdbフォルダ除外しなかったのか
testとかってディレクトリにテストデータ入れてたんだ
テストデータは本物を流用か
この業者は客に迷惑かけることしかしないからさっさと離れた方がいい
ここもしかして、GitHub Enterpriseじゃなくて、.comでやってんの?
DBの認証が漏れたとして、何でネットから直接繋げられるようにしてんだよw
と思う
調査の過程において不正アクセスされたソースコード上に一部顧客情報があったことが判明いたしました。
これか。。
つか顧客情報に開発メンバーがアクセスできるってどんだけ雑な運用なんだよw
専用部屋にある閲覧用端末でしか見れないもんだと思ってたわ
Uberも昔GitHubから個人情報が漏れてた
プライベートリポジトリに機密情報を置いてるから
>>338
∩_
〈〈〈 ヽ
〈⊃ }
∩___∩ | |
| ノ ヽ ! !
/ ● ● | /
| ( _●_) ミ/ <こいつ最高にアホ
彡、 |∪| /
/ __ ヽノ /
(___) / これ自分の年収審査のために銀行のソースコード
公開して700万払う羽目になったやつの方が
まだマシなレベルでは・・・?
codecovの漏洩は結構影響デカいよ
普通に使ってておかしくない
Github上に置くものはいつか漏洩する前提じゃないと取り返しつかない事になるよねー
ギフハブはコミット履歴に残るし、PRのページのキャッシュ消せないから痕跡取り除くの超めんどくせえよ
メルカリ大量に辞めたって聞くし、これ上げた張本人とかもう辞めて居なさそう
企業はユーザーが脱退したら
データ全部消す法律作って欲しい
会員止めたのに流出するパターン多すぎる
ユーザー側は対策何も出来ない
謎だらけ過ぎるわ
ソースコードにDBデータ置いとくわけないし意味がわからない
GitHubのせいにしたいだけじゃないのか?
>>4
ほんまこれ
テキストベースのDBデータも上げてたのかな githubとか何が良いのかわからん。
日付け拡張子でも、SVNでも困ったことない
なぜ、わざわざ世界にコード一式おっぴろげる必要あるんだ?ただのリスクでしかないわ
「4月27日、調査の過程において不正アクセスされたソースコード上に一部顧客情報があったことが判明いたしました。」
顧客情報をオンコーディングする前代未聞の斬新なスタイルwww
>>365
いや、リソースにdbデータあるだけだろ。
斬新ではあるが >>315
最初はみんな各自でマスクしてると思うんだけど、だんだんめんどくさくなってやらなくなるんだよな
でもよ、クレカのセキュリティコードも一緒に保管するのはやめとけよ >>366
オレに言われてもwww
プレスリリースの文言引っ張って来ただけだぜ?
ま、嘘ついてるか、間違ってるかだろうけどwww >>369
一部顧客情報だから、サンプル用の実データだと思うぞ
もっと踏み込んで何レコード分か書いて欲しいとこだが 顧客情報入ったテストデータやawsやazureのアクセスキー間違えてupしたり
削除してコミットしても消えないと知らないバカが多い
技術者のレベルが落ちてんのか?
一時期は業界内で有名な人が次々とメルカリに入って行ってたが
そういえばインド人だったかどこかの国だったか忘れたが外国人の新卒を積極的に採用してるとかニュースで見たな
gitより日付け拡張子やローカルのSVNの方が好き。
3. 原因
コードカバレッジツール「Codecov」に対する第三者からの不正アクセス
>>375
やらかしたのはメルカリ開発が利用してる第三者サービス おはようございます。
このアカウントの持ち主の母ですが、本人がコロナにかかって重症化してしまいました。
本人から筆談でこちらの取り引きがあるから、取置きをしてもらっている商品が買えなくなった旨と謝罪をしてほしいとことづかりました。
せっかく取り置きをしていただきましたが、購入できない事態となり大変申し訳ございませんでした。
https://archive.ph/Yds17
https://i.imgur.com/5Zs691m.jpg やらかしといえば、パスワード設定完了メールにパスワードは 〇〇 って書かれてるシステムは警戒した方がいい
多分平文でそのまま入ってる
>>363
日付拡張子で良いはさすがにない
Githubが採用しているGit自体はローカルでも使用できる 日付け拡張子、unix使いなら自分でdiffしたり、独自コマンド作るから日付け拡張子連番で桶
> 1月31日以降に数回、その後4月13日から4月18日までの間に集中的に不正アクセスがあったことを確認、また不正アクセスに使われた認証情報は速やかに無効化を実施
速やかに無効化を実施
速やかに無効化を実施
速やかに無効化を実施
3ヶ月異常たってるのに速やかってどういうことやねんw
これだけ個人情報の流出が多いと
クレジットの不正利用とかされてもどこが原因かわからねえな
Githubのソース上に置いておくと楽だからじゃね?開発的に
全ての顧客データじゃなくて処理場一時的格納された分だけなんだろうか?
>>381
複数人で開発するならgitじゃないと効率悪いね。
それぞれがコピーを持ってて分散して管理できる。
githubならコードチェックして、それを取り込むというのが専用の機能としてあってそれが便利 アスカ「おれの個人情報も漏れてて常に監視されているようだずっとギフハブが怪しいと思っていたパソコンが乗っ取られた」
一回も使ったことないけどメルカリなら仕方ないんじゃね?
>>1
これ思い出した
事件の概要
1月28日にTwitterでハンドルネーム「さぶれ」が艦これに関するアンケートを投稿したのが発端。
この時の設問で韓国人に対する差別的な煽りの入った文言が選択肢に含まれていたため、疑問を感じた第三者が注意したところ口論となった。
この時の応酬で飛び出した「艦これには1000万人のアクティブプレイヤーがいる」と言った珍発言が愚痴スレに報告され、
注目を集めるがこの騒ぎによってさぶれの過去のNTUY染みたヘイト投稿がサルベージされ、本名や住所、職場が次々と割り出されて行く。
その過程で、本人がGitHubに誰でも閲覧可能な形で公開していた約80点のソースコードに三井住友銀行やNTTデータの子会社、
その他の官公庁や警察関係のデータベースに使われているとおぼしきものが確認されたため、炎上騒動となった。
さぶれはこれらのソースコードを公開していた理由を「年収査定サービスの診断を受けるために投稿した」と悪びれもせずに認めたが、
名前の上がった企業では朝から機密漏洩の発覚で大騒ぎとなり、昼から夕方にかけて新聞やネットニュースで次々と取り上げられる事態に発展した。
そのソースコードを公開した動機が「自身の適性年収を知りたいから」という心底どうでもいい理由で規格外の被害をおよぼしたこともあり、艦豚の非常識っぷりが界隈のみならず世間に広く知れ渡ったため炎上が続いている。
この事件が【さぶれインパクト】と呼ばれるようになったのは、関連ワードがTwitterトレンドを席巻した1月29日に
日本テレビ系『金曜ロードSHOW!』で『エヴァンゲリヲン新劇場版:Q』を放送していたので、
エヴァの作中用語「サードインパクト」と騒動を引き起こしたハンドルネーム「さぶれ」が悪魔合体したことによる。
大企業や官公庁、ひいてはIT業界を震撼させる重大な衝撃をもたらした結果を考えると、まさしく【インパクト】と呼ぶにふさわしいだろう。
被害にあった団体(発表順)
三井住友銀行(SMBC):
NTTデータ ジェトロニクス:
日本電気(NEC):
Profit Cube:
埼玉県庁 流出したSMBCのソースコードに「埼玉県庁の所在地」が含まれていただけであった模様
埼玉県警察:
コア:
関係各所リリース
三井住友銀行
三井住友銀行のシステムのソースコードが一部無断で公開されたとの報道について詳細を知りたい
Profit Cube
弊社に関する一部報道について(第一報) / (第二報)
その他(業界団体等)
Githubに関する対応とお願い(CSAJ 一般社団法人コンピュータソフトウェア協会)
GitHub等の外部クラウドサービス利用に関する対応とお願い(一般社団法人日本IT団体連盟) 27000件か
ずいぶん大盤振る舞いだな
DBからデータ取り行って組み立てた感じか
>>383
codecovの脆弱性公表が4/15だったんだよ
だからメルカリ自体はそこから対応してる >>396
∩_
〈〈〈 ヽ
〈⊃ }
∩___∩ | |
| ノ ヽ ! !
/ ● ● | /
| ( _●_) ミ/ <こいつ最高にアホ
彡、 |∪| /
/ __ ヽノ /
(___) / >>388
別に便利じゃないな
ソースが変わると顧客情報が変わるわけでもねえし >>390
gitなり良いけど、githubとかgitlabとか使うからおかしいんだよ。社内にローカルのgitなりsvn立てて使えば良いよ。インターネットにおっぴろげるから良くないんだよ >>399
ほんとこれ
流出してまずいのはそうするべき
そもそも個人情報GITに奥のがあほだけどクラウドにあげるとかキチガイ
ハブとか流出しても問題ないようとか
オーぷーんソースの複数人開発用だろ 今メルカリ始めると
1000もらえるよ
アプリインストールしてMNCTSYを入れるだけ!
コンビニ等で使えるよ
5月25日まで
ほんまそうやで
基本ネットに上げたら全部流出すると想定すべき
まあ自分の資産かかってない社畜に言っても無駄屋が
DBのDumpデータなんて普通まとめてアップするか?
海外なら社長の首が飛ぶ。
日本だとなぁなぁで済む。
やっぱり日本最高
Gitは部分チェックアウトできないのが致命的に使いづらい
なんで、そんなところに個人情報置いてるの?意味わかんないんだけど
github上には本番DBのパスワードと接続先があったと予想
これだけじゃ外部から接続できんから接続するためには踏み台PCを
経由する必要があるがそれも一緒に漏れたか
Microsoftは何かコメント出すの?gitやらかしすぎやろ。
DBダンプがあがってたとか?
どちらにしてにもソース見れたなら
穴は見つけやすいだろ
外からも入りやすい
>>399
githubエンタープライズならオンプレでホストできるぞ
かねのある企業はそうしている あのな、github使う発想から離れなよ笑
gitやsvnを社内で使えばいいだけさ
>>413
それを言って更に怒られてて超笑ったわ
まさにロックな人生で羨ましい >>410
お前ソースに書いてるのに読まないで
予想して間違うの意味わかんないんだけど >>417
絶対関わりたくないやつ
俺の知人にもいるが、ほんとに自分は悪くないって思い込んでるからな >>399
GitHubはGitLabもオンプレで建てれるが、前者はライセンス料がそこそこ掛かるわな。
後、サーバー代は大した事無いが小規模な会社だと誰が管理者になるかで揉める。 えっ流出じゃなくて自ら公開してたの?
この前もなんかオンラインメモ帳みたいなのに個人情報保存しまくって公開状態にしたやつあったけどアホにインターネット使わせると危険すぎるだろ
>>417
あのあと更に怒られてたのかワロタ
脳の構造からしてもうどうしようもないんだろつな >>53
普通だぞ
多種多様なリアルなサンプルないとテストの意味ないし
入力ミスとか通常使わない漢字とか想定外の事は起きるし ■ このスレッドは過去ログ倉庫に格納されています