分类:科技 标签:网络安全、数据泄露、隐私保护、服务器运维


近日,网络安全研究机构 Kinryū Labs 披露了一起规模惊人的重大数据安全事件。由于严重的配置失误与运维疏忽,一个包含近 2.2 亿条旅客及机组人员信息的庞大数据库长期处于无保护的“裸奔”状态,直到被发现并关闭,其间持续时间长达近九年。

触目惊心的安全漏洞:默认凭证惹的祸

据 Kinryū Labs 透露,他们在 6 月 3 日意外发现了一个名为 pax-info 的 Elasticsearch 集群。令人匪夷所思的是,该数据库完全没有任何安全防护门槛,运营者在部署后既没有修改默认配置,也没有更改默认的用户名和密码,导致任何人只要知晓访问地址,都可以使用默认凭证直接登录并获取全部数据。

在接到安全团队的通报后,相关访问权限已于 2026 年 6 月被紧急关闭。然而,这颗隐患巨大的“数据炸弹”已经存在了太久。

泄露数据全景:规模庞大、细节惊人

根据统计,该泄露数据库包含 29 个索引,总体积达到了 107 GB,时间跨度从 2017 年 1 月 7 日一直延续到 2026 年 4 月 30 日。具体数据量拆解如下:

  • 乘客记录:约 2.1 亿条(210,318,069 条)
  • 机组人员记录:约 1046 万条(10,465,631 条)
  • 总计影响:超过 2.2 亿条(220,783,700 条)敏感记录

泄露内容包含哪些?

本次泄露的“Advance Passenger Information”(高级旅客信息)极为详细,几乎涵盖了个人身份与完整行程轨迹:

  1. 个人身份信息:姓名、出生日期、性别、国籍、护照或旅行证件号码、证件有效期及签发国。
  2. 详细行程数据:航班号与日期、航空公司、出发地、目的地及中转机场、座位信息、行李编号,以及计划、预计和实际飞行时间。

由于涉及大量国际航班,受影响的旅客国籍十分广泛,其中包括中国、韩国、加拿大、新西兰等多个国家的公民。

科技编辑点评

这起事件再次为全球政企机构敲响了沉重的警钟。2.2 亿条高价值敏感数据的泄露,罪魁祸首并非什么高深莫测的黑客攻击(APT),而是最低级的“运维偷懒”——未修改默认凭证与错误配置。

在数字化与大数据时代,数据的收集与日俱增,但许多机构的安全意识与运维能力却依然停留在原始水平。数据库安全防范的基本原则(如修改默认密码、最小权限原则、定期安全审计)本应是行业常识,但在现实中却屡屡被忽视。对于广大旅客而言,如何在全球范围内保护好自己的隐私出行数据,已经成为一个不容忽视的宏大议题。