分类:[科技] 标签:[网络安全]、[数据泄漏]、[隐私保护]


近日,网络安全研究机构 Kinryū Labs 披露了一起重大数据安全事件。由于严重的配置失误和安全意识疏忽,一个包含过去九年进出越南的所有旅客及机组人员信息的数据库遭到公开暴露,涉及记录高达 2.2 亿条。

事件回顾:未设防的 Elasticsearch 集群

据 Kinryū Labs 透露,他们在 6 月 3 日意外发现了一个名为 pax-info 的 Elasticsearch 集群。该数据库处于完全未加密且可公开访问的状态,运营方竟然直接使用了系统的默认凭证,且未修改默认的用户名和密码。

这处配置不当的数据库总容量达到了 107 GB,共包含 29 个索引。其中两个核心索引分别记录了海量的出行人员数据:

  • 乘客记录:约 2.1 亿条 (210,318,069)
  • 机组人员记录:约 1046 万条 (10,465,631)
  • 时间跨度:2017 年 1 月 7 日至 2026 年 4 月 30 日

在研究人员发出通知后,该数据库的访问权限已于 2026 年 6 月关闭。

泄漏了哪些敏感信息?

此次暴露的数据集涵盖了极其详细的个人隐私与民航出行记录,涉及大量中国、韩国、加拿大、新西兰等多个国家的旅客。具体泄露字段包括:

  • 个人身份信息:姓名、出生日期、性别、国籍、护照或旅行证件号码、证件有效期及签发国。
  • 航班与行程细节:航班号与日期、航空公司、出发地、目的地及中转机场、座位信息、行李编号,以及计划、预计和实际飞行时间。

科技博客视点

近年来,因云端数据库默认配置错误(Misconfiguration)导致的海量数据泄漏事件屡见不鲜。从 Elasticsearch 到各类云存储桶,许多机构在数字化转型和数据汇聚的过程中,往往忽视了最基础的安全基线检查——修改默认密码与关闭公网直接访问。

对于广大旅客而言,此类泄露意味着护照号与详细行踪的绑定数据落入未知风险之中,未来可能成为定向网络钓鱼、电信诈骗或身份盗窃的温床。航空运输企业和相关数据托管机构必须引以为戒,建立常态化的自动化安全扫描与权限审计机制,切实守住用户隐私的底线。