警钟长鸣:越南航旅数据库配置失误致 2.2 亿条旅客敏感信息泄漏
分类:[科技] 标签:[网络安全]、[数据泄漏]、[隐私保护] 近日,网络安全研究机构 Kinryū Labs 披露了一起重大数据安全事件。由于严重的服务器配置错误,一个包含过去九年间进出越南的所有旅客及机组人员信息的庞大数据库遭到公开暴露,总计泄漏敏感记录高达 2.2 亿条。 事件始末:疏忽大意的默认凭证 据 Kinryū Labs 透露,他们在 6 月 3 日意外发现了一个名为 pax-info 的 Elasticsearch 集群。令人匪夷所思的是,该数据库完全没有任何安全防护门槛,运营方在部署后竟然直接使用了系统默认的用户名和密码进行登录,且从未进行过修改。 在接到安全研究人员的紧急通知后,相关方面已于 2026 年 6 月关闭了该数据库的外部公开访问权限。然而,这长达数年的“裸奔”状态,已经让数以亿计的隐私数据暴露在风险之中。 泄漏数据全景:规模庞大、细节惊人 本次泄漏的数据规模极其惊人,总量达到了 107 GB,包含 29 个索引。其中两个核心索引分别记录了海量出行人员的详细档案: 乘客记录:约 2.1 亿条 (210,318,069) 机组人员记录:约 1046 万条 (10,465,631) 时间跨度:2017 年 1 月 7 日 -> 2026 年 4 月 30 日 泄漏内容的详细程度更是令人堪忧,不仅涵盖了个人基础身份信息,还包括了完整的民航出行轨迹: 个人身份信息:姓名、出生日期、性别、国籍、护照或旅行证件号码、证件有效期及签发国。涉及旅客国籍广泛,包括中国、韩国、加拿大、新西兰等多个国家。 详细旅行数据:航班号与日期、承运航空公司、出发地、目的地及中转机场、座位信息、行李编号,以及计划、预计和实际飞行时间。 博客编辑点评 近年来,云原生基础设施的错误配置(Misconfiguration)已成为企业数据安全的最大隐患之一。从本次事件中可以看出,无论是管理疏忽导致的默认密码未改,还是访问权限控制的形同虚设,都再次敲响了警钟。 对于航空运输及旅游相关行业而言,海量的旅客数据具有极高的商业与安全价值。相关机构在享受数字化便利的同时,必须建立严格的安全审计机制和漏洞扫描体系,避免因为低级疏忽而造成无法挽回的信任危机与隐私灾难。