數字科學部否認入口網站“Gosuslugi”原始碼洩露訊息

數字科學部否認入口網站“Gosuslugi”原始碼洩露訊息

“公共服務門戶照常運作,使用者資料得到可靠保護。進行的監測揭示了其中一個地區入口網站的工作存在缺陷,該入口網站無法訪問聯邦公共服務入口網站的資料以及原始碼與其交叉的資料,“數字資源部向該出版物解釋道。

該部表示,在發現其中一個地區入口網站發生安全漏洞事件後,該部門的專家檢查了許多其他地區和聯邦系統,結果沒有發現原始碼與聯邦政府服務的交叉點。

該部門澄清說,目前“已經組織了對可能對區域門戶基礎設施進行攻擊的額外監控。”

12月27日晚,DLBI資料洩露情報與監控服務專家解釋聯邦入口網站“Gosusluga”沒有闖入或資料洩露。據他們介紹,奔薩地區國家服務區域入口網站的原始碼進入了公共領域。

資訊保安專家解釋說,洩露的原始碼位於一個對他人開放的配置錯誤的 Git 儲存庫中。它們首先被一名安全研究人員發現,然後是其他開始傳播有關此洩漏資訊的使用者。根據其分析的第一個資料,原來奔薩地區的國家服務區域門戶是在Bitrix引擎上建立的,ESIA授權系統是在OpenID的基礎上執行的。此外,在奔薩地區公共服務區域入口網站的原始碼中,還有來自用於訪問統一身份驗證系統 (ESIA) 的證書的私鑰。

早些時候在 Habré 上有訊息稱“Gosuslugi”服務遭到駭客攻擊,原始碼洩露。