分类:科技 标签:网络安全、数据泄漏、隐私保护、服务器配置


近日,网络安全研究机构 Kinryū Labs 曝光了一起重大数据安全事件。由于严重的配置失误和未修改默认凭证,一个包含近九年进出越南的所有旅客及机组人员信息的庞大数据库遭到公开暴露,总计泄露敏感记录高达 2.2 亿条。

事件回顾:从发现到关闭

安全团队 Kinryū Labs 于 6 月 3 日在互联网上扫描并发现了一个名为 pax-info 的 Elasticsearch 集群。

令人惊愕的是,该数据库由于采用了默认凭证(运营者未曾修改默认的用户名与密码),导致任何人都可以直接登入并访问其中的全部数据。在接到安全团队的通报后,该数据库的公开访问权限已于 6 月关闭。

触目惊心的数据规模与内容

据统计,该暴露的集群总容量达到 107 GB,包含 29 个索引,总记录数达到了惊人的 220,783,700 条,时间跨度从 2017 年 1 月 7 日一直延续到 2026 年 4 月 30 日。

具体数据分布与泄露内容包括:

  • 乘客记录:约 2.1 亿条。
  • 机组人员记录:约 1046 万条。
  • 个人身份信息:涵盖姓名、出生日期、性别、国籍、护照或旅行证件号码、证件有效期及签发国。
  • 详细行程数据:包括航班号与日期、航空公司、出发地、目的地及中转机场、座位信息、行李编号,以及计划、预计和实际飞行时间。

此次事件影响范围极广,涉及的旅客国籍涵盖中国、韩国、加拿大、新西兰等多个国家。

科技视角下的安全反思

这起事件再次为全球企业与机构敲响了警钟。从技术层面来看,漏洞的本质并非高深莫测的黑客攻击,而是最基础的运维失误:未使用强密码、未对 Elasticsearch 集群进行严格的访问控制(IP白名单/身份认证加固)

随着数字化转型的深入,航空、旅游等行业沉淀了大量的高价值敏感个人隐私数据。运维人员在部署云端数据库时,必须严格遵循安全基线,落实安全巡检机制,避免因低级失误演变成灾难级别的信息安全事故。