Skip to main content
← 返回示範目錄
資料外洩防護 beginner · 15 min

指令碼中寫死的 API 金鑰與密碼

一份網路流量研究發現,282 款採用 AI/LLM 功能的 iOS 應用程式正以明文流量洩漏 API 金鑰,使 OpenAI proxy 存取暴露給任何監看連線的人——證明寫死的憑證仍是系統性的弱點(MITRE T1078.001)。同樣的模式也存在企業內部:Python、Shell 與 PowerShell 指令碼常把 API 金鑰、資料庫密碼與服務權杖直接寫進原始碼,最後被提交到儲存庫、在機器間複製,任何有檔案存取權限的人都能讀取。Proactive DLP 會掃描磁碟與上傳內容中的憑證模式——API 金鑰格式、密碼指派、權杖字串——並在這些指令碼流傳開來之前加以標記或隔離。示範使用合成憑證,可在任何環境完全安全地執行。

攻擊手法

Hardcoded credentials

MITRE ATT&CK

T1078.001 ↗

影響平台

linux

檔案類型

.py

MetaDefender 防護能力

Proactive DLP

真實事件報導

此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗

--- ---