Hacker News | 📄 原文链接 | 2026-07-25 收录

安全摄像头竟在其登录页中嵌入了 GitHub 管理员令牌

来源:hhh.hn — 2026-07-24

📋 概述

一位安全研究人员发现,某品牌安全摄像头的网页登录界面中竟然嵌入了一个有效的 GitHub 管理员访问令牌。这意味着任何查看该页面源代码的人都可以获得对该公司 GitHub 仓库的完全管理权限,包括代码库、CI/CD 密钥和私有仓库的访问权。这一发现暴露出 IoT 设备固件开发中严重的安全实践缺失——将生产凭证硬编码在前端代码中。

🔑 核心要点

💡 金句

把生产环境的 GitHub 管理员令牌塞进 HTML 注释里,就像把自家保险柜密码写在门垫下面——而且门垫还对所有来访者公开。
← 返回 Hacker News 首页