安全摄像头竟在其登录页中嵌入了 GitHub 管理员令牌
来源:hhh.hn — 2026-07-24
📋 概述
一位安全研究人员发现,某品牌安全摄像头的网页登录界面中竟然嵌入了一个有效的 GitHub 管理员访问令牌。这意味着任何查看该页面源代码的人都可以获得对该公司 GitHub 仓库的完全管理权限,包括代码库、CI/CD 密钥和私有仓库的访问权。这一发现暴露出 IoT 设备固件开发中严重的安全实践缺失——将生产凭证硬编码在前端代码中。
🔑 核心要点
- 安全摄像头的登录页面 HTML 中直接嵌入了有效的 GitHub 管理员令牌,任何访问者均可从页面源码中提取。
- 该令牌拥有对组织全部仓库的 完全管理员权限,包括私有代码、CI/CD 密钥和部署配置。
- 该漏洞源于 IoT 设备固件开发中将 生产凭证硬编码在前端代码中的不良实践。
- 这一事件再次警示:供应链安全必须覆盖硬件供应商,而不仅仅是软件依赖。
💡 金句
把生产环境的 GitHub 管理员令牌塞进 HTML 注释里,就像把自家保险柜密码写在门垫下面——而且门垫还对所有来访者公开。
👍 0
👎 0
← 返回 Hacker News 首页