分类:[科技] 标签:[网络安全]、[数据泄漏]、[隐私保护]


近日,网络安全研究机构 Kinryū Labs 披露了一起重大数据安全事件。由于严重的配置失误,一个包含过去九年进出越南的所有旅客及机组人员详细信息的数据库遭到公开暴露,泄露记录总数高达 2.2 亿条。

事件回顾:从发现到关闭

安全团队 Kinryū Labs 于 6 月 3 日偶然发现了这个名为 pax-info 的 Elasticsearch 集群。经排查,该数据库存在严重的低级安全失误:运营方在部署后完全没有修改默认的用户名和密码,导致任何人都可以直接使用默认凭证登录并访问内部数据。

在接到安全团队的通报后,相关数据库的访问权限已于 2026 年 6 月关闭。然而,在此之前,这些高度敏感的数据已经在公开网络中暴露了一段时间。

泄露数据规模与内容

此次泄漏的数据库规模庞大,共包含 29 个索引以及约 107 GB 的核心数据。通过对索引的拆解,主要记录细分如下:

  • 乘客记录:约 2.1 亿条 (210,318,069 条)
  • 机组人员记录:约 1046 万条 (10,465,631 条)
  • 时间跨度:2017 年 1 月 7 日至 2026 年 4 月 30 日
  • 涉及国籍:涵盖韩国、中国、加拿大、新西兰等多个国家的出入境旅客。

具体泄露字段明细

泄露的信息不仅数量惊人,其敏感程度也非常高,主要分为个人身份信息与详细旅行轨迹两大类:

  1. 个人身份信息

    • 姓名、出生日期、性别、国籍
    • 护照或旅行证件号码、证件有效期及签发国
  2. 详细旅行数据

    • 航班号与具体日期、航空公司
    • 出发地、目的地及中转机场
    • 座位信息、行李编号
    • 计划、预计和实际飞行时间

极简失误带来巨大隐患

这起事件再次为全球企业敲响了警钟。仅仅因为“未更改默认凭证”这一最基础的运维疏忽,就导致了数亿人近十年的核心出行隐私暴露在风险之中。对于航空运输和政务数据管理机构而言,加强资产盘点、落实强密码策略以及定期进行安全审计,已经成为刻不容缓的必修课。