工具推荐
安全警报:39 个 Algolia 管理员密钥在开源文档站中泄露,Home Assistant 等知名项目受影响
安全研究员 Ben Zimmermann 扫描了 15000+ 个使用 Algolia DocSearch 的开源文档站,发现 39 个拥有完整管理权限的 API 密钥暴露在前端代码中,受影响项目包括 Home Assistant、KEDA 等。
安全警报:39 个 Algolia 管理员密钥在开源文档站中泄露,Home Assistant 等知名项目受影响
工具推荐
事件概述
安全研究员 Ben Zimmermann 在为 Vue.js 报告了一个 Algolia 管理员密钥泄露后,决定系统性地扫描整个 DocSearch 生态。结果令人震惊:在 15000+ 个文档站中,他找到了 39 个拥有完整管理权限的 API 密钥。
发现过程
研究从 Algolia 维护的公开(已归档)仓库 docsearch-configs 出发,该仓库包含 3500+ 个站点的配置。Zimmermann 编写脚本爬取前端代码中的凭证,结合 GitHub 代码搜索和 TruffleHog 扫描 500+ 个仓库的 git 历史记录。
结果:35 个密钥来自前端爬取,4 个来自 git 历史,且在发现时全部有效。
受影响的知名项目
- Home Assistant(85000 GitHub Stars,数百万活跃安装)
- KEDA(CNCF 生产级 Kubernetes 项目)
- vcluster(搜索索引超 10 万条记录)
攻击者能做什么?
这些密钥几乎都拥有相同的权限集:搜索、添加对象、删除对象、删除索引、修改设置、浏览所有内容。攻击者可以: