資安筆記 作者 Hsin,Head of Product English

外洩第二天:託管權,不是信任

昨天那篇談的是加密邊界與七條規則。 第二天,同一起 PaaS 外洩事件有了官方說明,也有了社群傳言—— 兩個版本的差距很大,而你無法驗證任何一邊。 這篇要談的就是這件事:把最重要的金鑰交給一個你看不進去的平台時, 你交出去的不只是秘密,還有回答「我到底丟了什麼」的能力。

如果你在受影響的平台上跑服務,先弄清楚一件事: 通報義務不會跟著託管一起轉移。如果你的服務存了使用者的個資,而那些資料可能被碰到, 法律上的通報義務在,不在平台。 先盤點你放了什麼在那裡——資料庫連線字串連到哪、環境變數裡除了 API Key 還有什麼—— 再決定你自己要不要對你的使用者發公告。

官方版本的攻擊鏈,一條一條照著劇本走

先看官方說明裡的攻擊路徑:一把內部外洩的雲端管理金鑰, 進到共享叢集,從叢集內部拿到控制面的 VPN 存取,進入主資料庫, 然後對使用者的環境變數做「目的明確」的定向查詢與導出——專挑 AI API Key。

對照昨天的規則,這條鏈每一步都是教科書等級的示範: 一把金鑰能開到全平台(規則一:爆炸半徑該以租戶為單位); 秘密在資料庫裡是查詢得出來、導出得走的(規則二:秘密只該以密文移動); 而整個過程攻擊者沒有打任何一個客戶的服務——他打的是 所有人秘密匯集的那一點, 正是昨天說的:洩漏路徑不是橫向移動,是資料匯集點被一次撈走。

2026 年 8 月 31 日更新:完整路徑值得更精確的讀法。 走匯集點的那一段,是從一個正在停用、卻仍握著核心資料庫內部存取權的共享叢集 走出去的橫向移動——所以網路隔離在這裡是兩道閘門的其中一道,不是無關緊要。

昨天那五題「問你的 PaaS」裡有一題是:「你們的管理 token 讀得到租戶秘密嗎?」 這起事件就是那一題答錯時的樣子。

真正的問題:你無法驗證

官方版本說:只有環境變數被定向導出,其他資料頂多被「數了數量、看了大小」。 社群流傳的版本說:資料庫、原始碼、基礎設施控制權整包在外面流通。 哪個是真的?我們不知道。重點是——受影響的使用者也不知道, 而且沒有任何辦法自己查證

這才是把託管權交出去的完整代價。你交出去的不只是金鑰和資料, 還有事件應變的能力:audit log 是對方的,資料庫存取紀錄是對方的, 取證是對方委託的第三方做的。你的鑑識能力上限,等於對方的透明度; 你能做的事,只剩下等下一篇公告,然後決定要信官方版還是傳言版。

換金鑰當然要換,但換金鑰救不了託管權: 金鑰可以輪替,被複製走的資料換不回來, 而「還有什麼被拿走」這個問題,你永遠只能拿到二手答案。

信任 → 驗證 → 託管權

跟平台相處有三個層級,差別在於出事那天你手上有什麼:

這三級不是「好與壞」,是「你願意把多少驗證能力換成方便」。 但這次事件示範了信任那一級的下限:當平台看不進去, 連「災情有多大」都是一個你只能用猜的變數。

BYOC 的四條規則

「BYOC」這個詞什麼都能包裝,所以跟昨天一樣,我們用規則來定義它,不用功能清單。 真正把託管權還給你的 BYOC,必須同時做到四件事:

  1. 一、秘密與資料不過境平台。控制面看得到的是 metadata——名字、大小、生命週期事件——看不到內容。你的環境變數不該出現在任何一個不屬於你的資料庫裡,密文也一樣。
  2. 二、資料面跑在你的帳號、你的 IAM 底下。撤銷平台的存取是你單方面就能做的事,不用開 ticket、不用等對方營業時間。誰能碰你的機器,最終決定權在你的 IAM,不在對方的員工名單。
  3. 三、跑在你機器上的東西要開源可驗證。你要能讀那個 agent 的程式碼,知道它往外送什麼、聽什麼指令。「請相信我們的 agent」跟「請相信我們的平台」是同一句話。
  4. 四、平台被打穿,不能連坐到你。平台手上只該有 scope 到工作負載的加入憑證,永遠不該有你的雲端管理金鑰。BYOC 做錯了——「把你的 AWS admin key 交給平台代管」——只是把同一顆炸彈從對方家搬進你家,還多了一個引信在別人手上。

第四條值得再讀一次:這整起事件的起點,就是一把管理金鑰。 別讓你的 BYOC 廠商拿著下一把。

一個誠實的提醒:託管權不是免費的

把託管權收回來,責任也跟著回來:IAM 衛生、主機補丁、金鑰保管,從此是你的事。 這次事件的起點——一把外洩的管理金鑰——在你自己的帳號裡一樣可能發生。 BYOC 改變的是爆炸半徑:從「平台的所有客戶一起陪葬」 縮小到「只有你自己」,而且災情多大,你自己查得出來。

它也不取代昨天那七條規則—— 加密邊界、短命憑證、fail closed、CI 裡的紅隊,在你自己的機器上一條都不能少。 託管權決定的是出事時誰有能力回答問題;七條規則決定的是會不會出事。

利益揭露:Containarium 有 BYOC 方案,所以我們當然有立場。 但上面那四條規則不需要我們的產品也成立——拿去審任何一家 BYOC 廠商都適用,包含我們: 開源版是 Apache 2.0,跑在你機器上的每一行 code 都讀得到。 判斷一個平台的方法,從來不是看它宣稱什麼,而是看你能驗證什麼。

最後決定權在你手上,還是平台決定你的生死?

值得在需要它的那天之前先問清楚:哪些事你單方面就能決定,哪些要對方點頭?想要有人陪你走一遍——你授權了什麼、又收得回哪些——我們提供免費的健檢諮詢。