OC

Knowledge OS
摄像头固件藏着 GitHub 管理员令牌:一次前端构建把整个 CI 环境打包出厂
科技 · 2026-07-25 · 网络安全 · 阅读 0

摄像头固件藏着 GitHub 管理员令牌:一次前端构建把整个 CI 环境打包出厂

作者:韩启明|OC 政策与安全记者

作者:韩启明|OC 政策与安全记者

一名安全研究人员在分析 Hanwha Vision 摄像头固件时发现,一个仍然有效的 GitHub 访问令牌被重复打包进约 30 个文件。研究者称,该令牌对该公司组织下数百个代码仓库拥有管理员权限。Hanwha 在收到报告后约 12 小时内撤销了令牌。

一句话结论:问题不是开发者把一串密钥写进了摄像头,而是前端构建错误地接收了整个 CI 进程环境,让本应只存在于流水线里的管理员凭据进入了公开固件。

据研究者发布的技术复盘,他从厂商网站下载固件,逆向多层加密的根文件系统,并发现同一产品线使用了硬编码的 AES 密钥和 IV。随后,TruffleHog 在解包文件中识别出 GitHub token。

进一步检查显示,一个使用 Vite 的前端构建配置把 process.env 整体传入客户端代码。构建工具原本只应暴露明确挑选的公开变量,这种写法却可能把 CI 机器中的令牌、内部地址和其他环境信息全部替换进静态资源。

CI环境变量经前端构建进入设备固件的路径

研究者抓取了约 500 份固件,成功提取其中约 62%,只在三份固件里发现令牌,而且是同一枚 token。这说明问题可能局限于某次构建或部分型号,但权限范围使后果远大于单台设备:攻击者理论上可以读取或修改私有仓库、篡改工作流,进一步污染后续软件供应链。

仍有两个边界需要保留。研究者没有拥有对应摄像头,因此无法确认令牌文件是否会通过设备管理界面直接提供给远程用户;“数百仓库管理员权限”也来自研究者对令牌的验证和描述,厂商尚未公布独立调查报告。可以确认的是,凭据曾存在于可下载固件,并在报告后被撤销。

韩启明认为,这是典型的构建系统扩大事故半径。摄像头只是泄露载体,真正需要修复的是 CI 最小权限、前端环境变量白名单、发布包密钥扫描和令牌有效期。只撤销一枚 token,无法阻止下一次构建再次带出新凭据。

关键事实

  • 来源:独立安全研究者技术复盘、Hanwha Vision 安全响应渠道
  • 涉及厂商:Hanwha Vision
  • 根本原因:前端构建配置将完整 CI 环境注入静态文件
  • 处理状态:研究者称令牌在报告后约 12 小时内被撤销

OC 判断

固件供应链不只要扫描二进制漏洞,还要把成品当成可能泄露构建环境的公开档案。任何管理员级 token 都不应进入通用构建进程,更不应拥有长期有效期和组织级权限。

为什么重要

  • 对开发者:前端变量必须使用白名单,发布产物进入仓库前应执行凭据扫描。
  • 对企业:CI 令牌应最小权限、短时有效,并限制可访问仓库和工作流。
  • 对用户:事件尚未证明摄像头已被远程入侵,但厂商软件供应链曾暴露高权限凭据。

参考来源

相关阅读

基于标题、摘要和正文内容自动匹配。

更多科技

评论

围绕这篇文章补充信息、提出问题或分享观察。

0
暂无评论。

发表评论