[Vtub] VSPO對個資流出事件的報告

作者: stevenchiang (半分云)   2024-06-25 21:27:30
https://vspo.jp/news/news20240625-2/
https://i.imgur.com/2nqNoTe.jpeg
https://i.imgur.com/Pvr1zr3.jpeg
chatgpt翻譯
根據最近(2024/6/25 22:00)由「ぶいすぽっ!」官方帳號公佈的消息更新,我們在此通
知目前的情況。我們深刻道歉,對於受影響者、相關方面以及一直支持「ぶいすぽっ!」的
粉絲們帶來的擔憂。
根據我們的調查,我們發現在我們集團使用的Google雲端服務「Google Drive」上,關於「
ぶいすぽっ!JP オーディション」的申請者Google表單的回答內容,已經可以被第三方通
過該表單的「編輯用URL」進行查看,這一情況於2024/6/25 17:15確認。
然而,需要指出的是,這些編輯用URL並非在官方的面向公眾的オーディション網站上公開
。我們認為這些URL可能是以某種方式外洩的。我們目前正在進行訪問歷史記錄的調查,同
時也無法排除其他集團內的其他信息在同一途徑泄露的可能性。由於存在有意的泄露或非法
訪問的可能性,我們將持續謹慎進行調查。
我們深知應該儘快向受影響者道歉並聯絡的重要性,但由於上述情況,請您稍等片刻。
此外,由於這起事件的調查,我們認為在集團內的其他公司也可能發生類似的信息外洩,我
們將同步進行謹慎調查。更多詳情請參考以下連結:
https://www.bravegroup.co.jp/news/6359/
我們將盡快採取必要措施應對此事。有關通知和聯絡方式,我們將統一由我們的母公司株式
会社Brave group進行通知和聯絡。
希望您能理解,並感謝您的耐心等待。
作者: a123453906 (八舞Tempest)   2024-06-25 21:30:00
這是有內鬼的意思?
作者: seer2525 (冠軍都是一場夢)   2024-06-25 21:30:00
怎麼看起來像BG裡面有人外洩表單= =
作者: OochunoO (遙控器推廣協會)   2024-06-25 21:30:00
內部機密居然沒開特定使用者才能瀏覽的權限..
作者: AkiHimeTMT (亞綺羅森我老婆)   2024-06-25 21:30:00
一旦跟西岸扯上關係就沒有能全身而退的
作者: digitai1 (大摳)   2024-06-25 21:30:00
但是基本上啥都沒講 重點就URL流出導致能查看
作者: t128595 (x小犬x)   2024-06-25 21:30:00
所以看起來不是單純的自爆耶
作者: OochunoO (遙控器推廣協會)   2024-06-25 21:31:00
這隨便一個人把連結丟出去就炸了 外洩者甚至不用留下閱覽紀錄
作者: s22shadowl (折衷)   2024-06-25 21:31:00
沒擋權限直接開連結就是偷懶啊
作者: murderer2013 (小芫)   2024-06-25 21:31:00
有內鬼 關門 放狗
作者: qoos0620   2024-06-25 21:32:00
感覺就內部人員有出問題 不然表單好好的沒事也不會改權限
作者: stan1231 (史丹)   2024-06-25 21:32:00
是個員工都能看的意思 所以抓不出來是誰洩漏
作者: SuiseiTrain (彗星列車咻咻咻)   2024-06-25 21:32:00
團滅
作者: macocu (傻傻的匿名)   2024-06-25 21:32:00
就那種連結給了就會看到,沒給連結就不知道
作者: ttcml (三三)   2024-06-25 21:33:00
柯南bgm
作者: zzro   2024-06-25 21:33:00
大概沒有給員工google企業版帳號 所以文件也沒辦法預設成
作者: storyo11413 (小便)   2024-06-25 21:33:00
這資安思維很失敗 後續很艱辛了
作者: macocu (傻傻的匿名)   2024-06-25 21:33:00
我怎記得之前也有類似的事件
作者: AbukumaKai (あぶくま)   2024-06-25 21:33:00
公告發了 但像是沒發
作者: uligaga   2024-06-25 21:33:00
未來幾年內各大企業勢的新人 可能會在活動過程中飽受這份表單帶來的困擾 真是苦了這些從業者與受害者
作者: AbukumaKai (あぶくま)   2024-06-25 21:34:00
問就是內鬼在搞
作者: alan3100 (BOSS)   2024-06-25 21:34:00
這狀況很多..aws s3之前也預設全公開 爬蟲有機會爬到
作者: hasroten (賦洛流)   2024-06-25 21:34:00
有問題吧 正常要限定使用者==
作者: digitai1 (大摳)   2024-06-25 21:35:00
我也記得這種東西你企業版本是預設關閉的吧?
作者: alan3100 (BOSS)   2024-06-25 21:35:00
有可能google doc預設有編輯用url 但沒預設非公開
作者: A5Watamate (出荷済)   2024-06-25 21:35:00
Google表單更改閱覽權限不是會通知所有共用者嗎
作者: f1731025   2024-06-25 21:36:00
這根本大家直接隨便看 根本不用流出
作者: alan3100 (BOSS)   2024-06-25 21:36:00
或著有資安小白以為沒人知道url就不會被hack就隨便設定
作者: macocu (傻傻的匿名)   2024-06-25 21:36:00
你非公開還是外流阿,url跑出去了
作者: Y1999 (秋雨)   2024-06-25 21:36:00
流出(X)直接開放(O)
作者: hasroten (賦洛流)   2024-06-25 21:36:00
照他寫法看起來是只要知道url的就能看
作者: intela03252 (intela03252)   2024-06-25 21:36:00
就跟你youtube影片設定非公開一樣,只要有網址就能看
作者: asd45654 (戲言玩家)   2024-06-25 21:37:00
這下精彩了 BG這下光這案子要解決都不知要花費少資源
作者: intela03252 (intela03252)   2024-06-25 21:37:00
只是影片本身不會被放在推送頁面
作者: digitai1 (大摳)   2024-06-25 21:37:00
恩 然後不知道誰直接把這網只給出去了
作者: alan3100 (BOSS)   2024-06-25 21:37:00
沒擋權限就會被爬蟲爬到 但資安小白可能就不知道
作者: AbukumaKai (あぶくま)   2024-06-25 21:37:00
他意思就是權限設成有URL就能看 然後URL不知道被誰外流 超白癡
作者: hasroten (賦洛流)   2024-06-25 21:38:00
九日那個是不是也是這樣
作者: tsubasa0922 (翅膀一串數)   2024-06-25 21:38:00
應該補一個BG 那個連結,是說可能不只vspo 同一天底下有其他也發現被編輯可能有外洩的可能性
作者: macocu (傻傻的匿名)   2024-06-25 21:38:00
這種就企業負責資料的使用者習慣會決定資料安全程度
作者: AbukumaKai (あぶくま)   2024-06-25 21:38:00
日本資安 瓦拉瓦拉
作者: chatoff (謎)   2024-06-25 21:38:00
如果krkr講一週前有通知是真的 那Vspo這週都沒查嗎
作者: GaoLinHua   2024-06-25 21:38:00
會用google表單徵才的公司= =
作者: Atima   2024-06-25 21:38:00
一家公司把徵才資訊放到骨狗文件 恩...我以為是團購捏
作者: qoos0620   2024-06-25 21:38:00
google表單權限 只有作者和給協作者權限或全公開 沒有所謂給連結才能看 表單給連結能看就是設定成全公開
作者: ttcml (三三)   2024-06-25 21:39:00
九日那個應該是駭客,這個字裡行間感覺在暗示內鬼
作者: Y1999 (秋雨)   2024-06-25 21:39:00
可能kr有講,但他們看一看覺得沒問題
作者: AbukumaKai (あぶくま)   2024-06-25 21:39:00
超級白癡
作者: uligaga   2024-06-25 21:39:00
全部怪罪日企文化也不夠全面吧 尤其該行業首當重視資安意識
作者: digitai1 (大摳)   2024-06-25 21:39:00
是 我說白名單就是給協作者權限
作者: a12073311 (沒有)   2024-06-25 21:39:00
放google文件還好 但企業版可以限定只有同公司能看吧
作者: hasroten (賦洛流)   2024-06-25 21:39:00
全公司都這樣處理也太鬼故事了吧==
作者: storyo11413 (小便)   2024-06-25 21:40:00
用google不是問題 資安太爛還是把頂級金鑰外流
作者: a12073311 (沒有)   2024-06-25 21:40:00
省錢用免費版還給連結就無解了
作者: digitai1 (大摳)   2024-06-25 21:40:00
你在協作權限狀態點進去 會有申請帳號送出通知然後作者會接收到 過了才點德進去
作者: lim1925 (LimJ)   2024-06-25 21:41:00
BG底下的都出事耶,還有說到確認6/18就有人來信反應
作者: seer2525 (冠軍都是一場夢)   2024-06-25 21:41:00
BG整個都有這個狀況 這樣是BG的人把URL外洩了吧
作者: intela03252 (intela03252)   2024-06-25 21:41:00
除非是有內鬼去改成全公開+流出網址
作者: storyo11413 (小便)   2024-06-25 21:42:00
這種分享對管理人很偷懶 不用在那邊被通知要追加名單
作者: digitai1 (大摳)   2024-06-25 21:42:00
資 安 鬼 故 事 人家說要變第三大箱的事務所
作者: seer2525 (冠軍都是一場夢)   2024-06-25 21:42:00
不然子公司的人 能去動到母公司其他旗下公司的權限?
作者: Y1999 (秋雨)   2024-06-25 21:42:00
6/18那個不會就是kr吧,剛好一週前,笑死
作者: intela03252 (intela03252)   2024-06-25 21:42:00
不然單純流出RUL這件事是永遠存在的風險,就算是無意
作者: amd7356 (哭哭喔)   2024-06-25 21:42:00
這邊擺明是BG問題 只是VSPO個資最多才一堆人集火打
作者: gox1117 (月影秋楓)   2024-06-25 21:42:00
才一萬多 小事情啦
作者: Ttei (T太)   2024-06-25 21:42:00
很像某國人喜歡玩的盒攻擊
作者: st1083971 (空s)   2024-06-25 21:43:00
看起來就是回報給母公司等處理 不過連個別限定使用者都沒也太天兵…
作者: tsairay (火の紅寶石)   2024-06-25 21:43:00
看了一下,齁也是用google表單報名的,所以用google不是甚麼大問題
作者: macocu (傻傻的匿名)   2024-06-25 21:44:00
要嘛懶,要嘛負責的人完全沒概念
作者: asus0408 (ayaya)   2024-06-25 21:44:00
DM了一周沒發現 等KRKR爆出來才知道 笑死
作者: digitai1 (大摳)   2024-06-25 21:44:00
用估狗從來不是問題 是你設定權限的概念
作者: otosukisugi (sukisugioto)   2024-06-25 21:45:00
他這不就是爆料出來了才知道出問題了
作者: lim1925 (LimJ)   2024-06-25 21:45:00
雖然文內沒指名不過有說今天PO文的一位是在之前有反應
作者: killme323   2024-06-25 21:45:00
本來就不是用google的問題啊...
作者: qoos0620   2024-06-25 21:46:00
一定有人拿有權限的帳號 偷偷亂搞才會這樣 不然表單製作好 沒事也不會去設定全公開的權限
作者: shadow0326 (非議)   2024-06-25 21:47:00
brave groups承認一周前的確有收到推特簡訊通報,說因為這個通報方式在他們處理上造成了延誤
作者: hasroten (賦洛流)   2024-06-25 21:48:00
三小 還能推給通報的喔
作者: shadow0326 (非議)   2024-06-25 21:49:00
照公告的寫法,其中6/25通報的人應該是krkr
作者: AbukumaKai (あぶくま)   2024-06-25 21:49:00
你們怎麼不用OOO來通報 害我們處理慢了^^
作者: yuniko98k (小守護進程-墮天型態)   2024-06-25 21:49:00
是說如果他們以前都這樣處理 現在才出事也很神奇
作者: tsairay (火の紅寶石)   2024-06-25 21:50:00
業務擴充,人力沒跟上就容易出這種包吧
作者: intela03252 (intela03252)   2024-06-25 21:51:00
出包的是BG集團,VSPO只是用同一個系統BG官網公布的那一篇比較詳細
作者: macocu (傻傻的匿名)   2024-06-25 21:51:00
推特延誤其實偏容易,但要看他們推特是不是每天上百訊息
作者: otosukisugi (sukisugioto)   2024-06-25 21:51:00
加起來上萬件洩露
作者: stan1231 (史丹)   2024-06-25 21:53:00
推特沒有追隨 可能會被設置在垃圾訊息區內
作者: st1083971 (空s)   2024-06-25 21:55:00
看起就是負責關的以為沒什麼關了就close掉對應 要慘了
作者: digitai1 (大摳)   2024-06-25 21:56:00
推特18日有接收到 說沒及時反應 就當垃圾流言了吧
作者: st1083971 (空s)   2024-06-25 21:57:00
不過限定url外流的話的確有可能是內鬼,但不限定人員就是天兵了
作者: wahaha2005 (我是誰2005)   2024-06-25 21:59:00
因為BG非上市,不知道正社員多少但是BG這兩年招的新人,比虹更多…因為BG這兩年吸引及開了很多新團
作者: fish7333 (魚條)   2024-06-25 22:00:00
熟悉的BG回來了
作者: UzInSec (影帝)   2024-06-25 22:01:00
一周前6/18有人私訊提醒 今天才確認到私訊存在 嗯...
作者: opman543   2024-06-25 22:05:00
這鍋可大條了,掉的可是人資
作者: tsairay (火の紅寶石)   2024-06-25 22:07:00
集團擴充太快,但管理體制沒跟上吧,還是用小公司的做事方式,都是方便就好
作者: winklly (阿鳥)   2024-06-25 22:09:00
這種包我只能說 夕鶴
作者: bluesheep816 (使蛋QAQb)   2024-06-25 22:11:00
有內鬼外流URL 再亂傳啊
作者: LoKingSer (魯王蛇)   2024-06-25 22:12:00
超雷,聽說這是第3大箱?
作者: intela03252 (intela03252)   2024-06-25 22:12:00
就算不是內鬼還是有可能外流阿,誰知道哪個員工會腦抽把連結貼錯地方
作者: winklly (阿鳥)   2024-06-25 22:16:00
一開始就不應該把連結開出來吼
作者: digitai1 (大摳)   2024-06-25 22:17:00
也不說外流 你一開始就白名單模式就沒這問題啊
作者: yuniko98k (小守護進程-墮天型態)   2024-06-25 22:20:00
我覺得這也不是單純白名單問題了 這內部管理都有問題只用連結就算只給員工看也很雷
作者: LittleJade (TKDS)   2024-06-25 22:25:00
有連結就能上就等於公開了啊
作者: yumenemu610 ( )   2024-06-25 22:25:00
幹這蠢到連當鬼故事都沒資格所以一星期前就有通知警告是真的嗎
作者: Y1999 (秋雨)   2024-06-25 22:27:00
公司說有人用推特訊息告訴他們,但沒被處理
作者: jimmygaygay (瑪斯特貝斯)   2024-06-25 22:28:00
我在想如果用一些比較特殊的搜尋引擎是不是透過內文關鍵字就可以搜到這種只要連結就能看的表單?
作者: Oswyn (Oswyn)   2024-06-25 22:32:00
內部管控問題 連結換成是檔案也還是會外流
作者: st1083971 (空s)   2024-06-25 22:33:00
不可能搜到 谷歌也是每個網站都有先碰過才能建立起index 要能搜到的話要嘛爬蟲到要嘛外洩擴散了
作者: crossworld (crossworld)   2024-06-25 22:33:00
出這包有點誇了吧==
作者: qoos0620   2024-06-25 22:33:00
表單是被改成全公開 這邏輯上一定是內部的問題
作者: waitan (微糖兒>////<)   2024-06-25 22:55:00
感覺有內鬼
作者: nothingbut (的得地)   2024-06-25 22:56:00
資安鬼故事

Links booklink

Contact Us: admin [ a t ] ucptt.com