← 返回示範目錄
資料外洩防護 beginner · 15 min
指令碼中寫死的 API 金鑰與密碼
一份網路流量研究發現,282 款採用 AI/LLM 功能的 iOS 應用程式正以明文流量洩漏 API 金鑰,使 OpenAI proxy 存取暴露給任何監看連線的人——證明寫死的憑證仍是系統性的弱點(MITRE T1078.001)。同樣的模式也存在企業內部:Python、Shell 與 PowerShell 指令碼常把 API 金鑰、資料庫密碼與服務權杖直接寫進原始碼,最後被提交到儲存庫、在機器間複製,任何有檔案存取權限的人都能讀取。Proactive DLP 會掃描磁碟與上傳內容中的憑證模式——API 金鑰格式、密碼指派、權杖字串——並在這些指令碼流傳開來之前加以標記或隔離。示範使用合成憑證,可在任何環境完全安全地執行。
攻擊手法
Hardcoded credentials
MITRE ATT&CK
T1078.001 ↗影響平台
linux
檔案類型
.py
MetaDefender 防護能力
Proactive DLP
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗