分类:[科技] 标签:[网络安全]、[数据泄露]、[隐私保护]


近日,网络安全研究机构 Kinryū Labs 披露了一起重大数据安全事件。由于严重的配置错误,一个存储了长达九年进出越南航班详细数据的数据库被完全暴露,受影响人数高达 2.2 亿,波及全球多个国家和地区的旅客。

疏忽引发的重大危机

据 Kinryū Labs 透露,研究人员于 6 月 3 日意外发现了一个名为 pax-info 的 Elasticsearch 集群。该集群由于运营方未修改默认凭证,导致任何人都可以使用默认用户名和密码直接登录,属于典型的“低级配置失误”。

这个未加保护的数据库体量惊人,共包含 29 个索引以及约 107 GB 的敏感数据。在收到安全机构的通知后,该数据库的访问权限已于 2026 年 6 月关闭。

泄露数据盘点:详细程度令人咋舌

此次泄露的数据规模空前,时间跨度从 2017 年 1 月 7 日一直延续到 2026 年 4 月 30 日,几乎涵盖了过去九年进出越南的所有航班人员记录。具体数据拆解如下:

  • 乘客记录:约 210,318,069 条
  • 机组人员记录:约 10,465,631 条
  • 总计:超过 2.2 亿条敏感记录

泄露的信息不仅涵盖基础身份数据,还包括深度的行程轨迹:

  • 身份与证件信息:姓名、出生日期、性别、国籍、护照或旅行证件号码、证件有效期及签发国。
  • 航班与行程轨迹:航班号与日期、航空公司、出发地、目的地及中转机场、座位信息、行李编号,以及计划、预计和实际飞行时间。

由于越南是热门国际航线的中转和目的地之一,此次泄露波及的旅客国籍广泛,其中包括中国、韩国、加拿大、新西兰等多个国家的公民。

科技博客视点

这起事件再次敲响了全球航空与旅游业在数字化转型中的安全警钟。默认凭证未修改、云端数据库裸奔等低级错误,依然是当今网络安全的最大隐患之一。对于海量隐私数据的收集者而言,如何建立严密的访问控制、定期进行安全审计 -> 漏洞修复 -> 权限收紧的闭环流程,是刻不容缓的责任。广大旅客在享受便捷出行的同时,面对日益频发的跨国数据泄露,个人隐私保护意识也亟待全面提升。