在數據泄露事件頻發的當下,配置錯誤的資料庫始終是敏感資訊外泄的首要原因,任何知道如何查找的人都能輕易獲取這些數據。
這種常見的人為失誤,讓受害個人和組織暴露在黑客攻擊、網路威脅、詐騙和進一步數據泄露的風險之中。
就在此刻,仍有大量企業因遺忘、不知道需要或根本不在乎,而讓自己的資料庫向整個網際網路敞開大門。
什麼是配置錯誤的資料庫
配置錯誤的資料庫,指的是在搭建時未設置適當安全措施的系統,導致任何人都能通過網際網路訪問乃至利用這些數據。
這類問題的常見表現包括:訪問控制缺失或權限過度開放、默認密碼和配置從未更改、對用戶和應用程式賦予不必要的完整管理員權限、以明文形式儲存敏感資訊,以及關閉安全日誌(使未經授權的訪問無法被追蹤)。
普通用戶對這一問題的普遍程度毫無概念,而受損的恰恰是他們自己的數據。僅在數年之間,就發生了數以萬計的重大安全事故,而目前仍在公開暴露中的資料庫數量更是無從估算。以下是其中三個典型案例。
2026年,研究人員發現歐洲雲服務提供商Nextcloud將一個未加保護的資料庫掛在公共網際網路上,其中包含367,000條(共8GB)員工和客戶敏感資訊。
2025年,美國佛羅里達州數據服務商IMDataCenter被曝泄露了38GB的個人敏感記錄,該資料庫既未加密,也未設置密碼,共涉及10,820條記錄。
2024年,體育分析技術公司TrackMan曝光了客戶敏感數據:共計110TB、超過3,160萬條記錄,且資料庫未設任何密碼。
特里貝卡電影節數據泄露事件
值得關注的是,上述案例均由網路安全研究員傑里邁亞·福勒(Jeremiah Fowler)以白帽方式發現。近期,他又揭露了一起影響特里貝卡電影節的新數據泄露事件。
福勒發現了四個未設密碼、未加密的公開資料庫,共包含666,369條記錄,時間跨度從2019年到2026年。除新聞資料和營銷材料外,資料庫中還有完整姓名、電子郵件地址、電話號碼、IP位址和哈希密碼。
其中涉及眾多影視圈知名人士,包括知名導演、製片人和演員。
福勒還發現了一份包含設備與用戶指紋數據的電子表格,記錄了用戶代理數據、設備資訊、瀏覽器詳情及來源應用程式等內容。
福勒表示,他無法確認這些資料庫的具體管理方、公開暴露的時長,以及在他之前是否已有人訪問過——這在此類事件中十分常見。
備份文件:最容易被忽視的安全漏洞
備份文件往往會被遺忘、忽視,或被認為無足輕重,即便其中集中了大量極具價值的敏感數據,是不法分子眼中的"寶藏"。
福勒將其描述為"數據安全領域最容易被忽視的資產之一"。組織機構往往將重心放在保護生產系統上,卻把備份、導出文件、歸檔數據和開發環境置於次要位置。
然而,他警告稱:"一旦備份文件保護不當,就可能成為單一的泄露入口。"
政府機構:最大的數據泄露源頭
許多人認為,犯這類低級錯誤的只是私營企業,尤其是規模較小的公司。然而事實上,由配置錯誤資料庫引發的最嚴重泄露事件,幾乎都發生在政府機構身上。
美國在此類事件中尤為突出。2011年初,美國德克薩斯州審計長辦公室披露了一起涉及350萬人個人資訊的泄露事件,包括社會安全號碼、出生日期和駕照號碼,這些資訊此前一直存放在可公開訪問的政府伺服器上。
2015年底,電腦安全研究員克里斯·維克里(Chris Vickery)發現了一個包含1.91億選民資訊的資料庫,總容量達300GB,完全向公眾開放。原因不出所料——資料庫配置錯誤。
"只要知道IP位址,就能訪問所有內容,沒有任何身份驗證、沒有密碼、沒有任何安全措施,"維克里說。
2017年,網際網路安全公司UpGuard披露,維克里發現了一個重達1.1TB的共和黨全國委員會(RNC)資料庫,其中包含幾乎所有美國註冊選民的個人詳情,這些數據系代表唐納·川普競選團隊收集。由於安全配置錯誤,該資料庫在兩周內處於完全公開狀態。
巴西的數據泄露教訓
巴西公共部門同樣因人為失誤(而非主動入侵)引發了多起顯著的數據泄露事件。
2018年,網路安全研究人員發現了一個公開的巨型資料庫,其中包含1.2億名巴西人(超過全國人口一半)的敏感資訊。一個簡單的重命名錯誤導致目錄結構失去保護,使資料庫可在網路上被查看和下載。
2020年發生了兩起重大泄露事件。一起是巴西衛生部官方網站的源代碼中,開發人員將資料庫登錄憑證以硬編碼且弱加密的方式寫入其中,超過2.43億人的個人數據和醫療記錄因此在網路上暴露長達六個月以上。另一起是一名員工將含有敏感數據的表格上傳至GitHub,導致逾1,600萬名新冠患者的醫療記錄外泄。
資料庫配置錯誤的連鎖後果
配置錯誤的資料庫所引發的問題影響深遠,初次泄露後數年內仍可能持續產生波及。
企業可能面臨經濟損失、監管罰款、訴訟、運營中斷和聲譽受損。一旦黑客發現這些資料庫,可能以恢復訪問權限為要挾索要贖金,或將資訊在黑市上出售。
對於數據被曝光的個人而言,後果可能極為嚴重。不法分子可利用個人數據和財務資訊進行詐騙,甚至用來欺騙他人。
以特里貝卡電影節泄露事件為例,曝光的內部數據可能讓犯罪分子掌握節日幕後運營資訊及參與者詳情。
"這類資訊可能造成隱私和安全風險,其中包含的個人聯繫方式可被用於網路釣魚、社會工程攻擊、身份關聯、冒充欺詐,或對內部儲存系統的進一步偵察,"福勒寫道。
此外,冒充名人的詐騙活動也可能隨之泛濫,不法分子利用泄露數據為武器,偽裝成知名人士實施欺詐。
在美國選民數據泄露事件中,問題不僅在於每個人的個人數據,更在於大量資訊集中在單一資料庫中的規模效應。維克里指出:"如果某個組織拿到了這批數據,他們一輩子都有電話號碼可以用來打騷擾電話。"
UpGuard指出,如此龐大的全國性資料庫竟能在線託管卻連最基本的訪問保護都付之闕如,令人深感憂慮。"除了身份盜竊、欺詐和黑市轉售等幾乎無窮無盡的犯罪應用外,這些數據的體量與分析能力甚至可用於更具野心的目的——企業營銷、垃圾郵件和精準政治定向。"
在醫療相關泄露事件中,由於所含個人資訊數量龐大且高度敏感,此類資料庫在黑市上極具價值。其風險涵蓋身份盜竊、賬戶劫持、金融欺詐,乃至無休止的二次詐騙。網路犯罪分子甚至會向患者和醫療機構勒索巨額贖金。
更為隱蔽的是,漏洞可能長期潛伏,或數周乃至數月後才顯現出完整的危害規模。
誰來負責?雲服務商還是用戶?
最後,有一個常見誤解需要澄清:保護資料庫並非亞馬遜雲服務(AWS)或微軟Azure的責任。雲服務商負責保障底層雲基礎設施的安全,而客戶則必須自行保護其數據。
根據共同責任模型,客戶需確保資料庫配置正確,對所有數據進行妥善保護。亞馬遜明確表示,客戶須承擔安全更新與補丁、相關應用軟體以及AWS安全組防火牆配置的責任。
配置不當的資料庫是數據泄露和資訊外泄的首要原因,其影響跨越各行各業和各國政府,而這些機構往往被認為"理應更加謹慎"。這些資料庫通常包含各類敏感資訊,在未採取任何基本安全措施的情況下,意外暴露於公開網際網路之上。
這使它們成為黑客覬覦的目標,可能被用于勒索軟體攻擊、黑市出售或各類詐騙活動。
正確的資料庫配置,始終是每一位資料庫所有者自身的責任。
Q&A
Q1:為什麼配置錯誤的資料庫是數據泄露的首要原因?
A:配置錯誤的資料庫缺乏基本安全措施,如訪問控制、密碼保護和加密等,導致任何人都能通過網際網路直接訪問其中數據。常見問題包括保留默認密碼、權限過度開放、以明文儲存敏感資訊以及關閉安全日誌等,這些失誤使資料庫完全暴露在公網上,成為黑客和不法分子的攻擊目標。
Q2:特里貝卡電影節數據泄露事件具體泄露了哪些資訊?
A:安全研究員傑里邁亞·福勒發現了四個未設密碼、未加密的公開資料庫,共包含666,369條記錄,時間跨度從2019年到2026年。泄露內容涵蓋完整姓名、電子郵件地址、電話號碼、IP位址、哈希密碼,以及設備與瀏覽器指紋數據,其中涉及眾多知名導演、製片人和演員等影視界人士。
Q3:雲服務商(如AWS或Azure)有責任保護用戶資料庫嗎?
A:沒有。根據共同責任模型,雲服務商(如AWS或Azure)只負責保障底層雲基礎設施的安全,而資料庫的配置和數據保護責任由客戶自行承擔。客戶需確保正確配置資料庫、管理訪問權限、及時應用安全補丁,以及維護防火牆設置,雲服務商不會自動為客戶數據的安全兜底。






