Github Hacking
Github不仅能托管代码,还能对代码进行搜索,我们感受到了其便利的同时,也应该时刻注意,当你上传并公开你的代码时,一时大意,让某些敏感的配置信息文件等暴露于众。
让我们从第一个例子开始。当搜索ssh password关键字时,其中里面有这样一个有趣的结果:
好像是一个捷克教育科研网络的,账号密码写的这么简洁明了,于是登录上去看一看。
是不是还挺欢乐的,早就有无数人登陆过了,还有人留下文本善意提醒。这意味着什么,Github早已被盯上,也许下一个大事件会是某漏洞导致Github私有库代码大量泄漏。
当我们在Github上搜索时,我们到底能搜到什么能搜到的东西很多,这里只是给个思路,具体怎么玩自己去尝试。
比如说以mail password关键字搜索:
搜索很多邮箱的帐号密码,这里就不一一列举了。
如果说用@qq.com或者是@gmail.com等各种邮箱后缀为关键字进行搜索,你会发现某商户收集的客户qq信息:
Github上能搜到的账号密码实在是太多了,筛选一下你会发现很多有意思的。比如说有微信公众平台帐号:
居然连Github的登陆帐号也放在上面。。
万万没想到啊,没想到Github上还有这等福利!
尽管大部分链接已经失效,但是好资源还是有的。
没想到还有很多人把包含个人信息的如此重要的简历也放在了Github上。搜索相关关键字resume,简历,学历:
比如说有时候我需要微信开放平台的应用AppID(太懒,不想申请),于是搜索关键字WXApi registerApp,出来很多:
总之,鉴于越来越多人开始使用Github(非码农,比如说科学家,作家,音乐制作人,会计等职业),你可以在Github搜的内容也越来越多,不仅仅是代码,简直什么都有,什么某人做的笔记啊,写的小说啊,自拍照啊,还有书籍,论文等,简直出乎意料。
是时候该做点什么了没错,当你看完本文,在以后上传项目代码时注意一下,以免泄露敏感信息;如果已经有帐号密码在上面了就赶快去修改吧。
本文来自云栖社区合作伙伴“Linux中国”,原文发布日期:2015-09-28
相关文章
- GitHub:Awesome-Hacking(黑客技能列表-恶意代码)
- 一招解决GitHub致命的下载速度(GitHub下载速度慢怎么办)
- 天池移动推荐算法赛--https://github.com/PnYuan/Tianchi-BigData
- 基于redis的分布式缓存disgear开源到github上了
- [FAQ] GitHub 开启二次验证之后,如何通过 https clone 项目 ?
- 使用SAP WebIDE往Github上推送代码修改时遇到错误消息 Commit request failed Commit failed. Ref must be HEAD and is HEAD
- github pages帮助如何创建个人博客
- 【Github教程】史上最全github用法:github入门到精通
- Git 删除 GitHub仓库的文件——详细操作 githua如何删除文件
- GitHub入门之一:使用github下载项目 .
- github下载的.ipynb文件报错unreadable Notebook NotJSONError
- [Anonymous GitHub]代码下载方法,一次性全下载
- [Git & GitHub] 合并多个commit