
对于数以亿计的国际旅客而言,一次跨国航行不仅意味着地理位置的变迁,更意味着大量的敏感隐私数据在航空公司的后台系统间穿梭。然而,近日曝光的一起严重数据安全事故显示,这些本应被加密保护的个人核心隐私,在过去九年里竟然处于近乎公开的“裸奔”状态。
根据 Kinryū Labs 发布的技术安全调查报告 披露,其研究团队于 2026 年 6 月 3 日意外发现了一个名称为 pax-info 的 Elasticsearch 集群。经过初步探测,该数据库的配置极其原始:运营者竟然使用了默认的用户名和密码,且未配置任何访问控制列表(ACL)或防火墙隔离策略。这意味着,只要知道目标 IP 地址,任何人无需任何高级黑客技术即可直接下载整个数据集。
九年航旅轨迹尽收眼底:泄露数据细节触目惊心
这个被无意间置于公网的数据库,实际上是一个巨大的“预先乘客信息(API)”档案库。它记录了从 2017 年 1 月 7 日至 2026 年 4 月 30 日期间,所有进出越南边境的旅客及其机组人员的详尽档案,总量高达 107 GB。
泄露的信息密度之大,在近年来国际航空数据安全史上亦属罕见。在总计约 2.2 亿条记录中,不仅包含了每个人的全名、出生日期、性别和国籍,还精确记录了每个人的护照号或旅行证件号码及其签发国与有效期。更具杀伤力的是其关联的航程数据:每一位旅客的详细航班号、起降时间、中转机场、机舱座位分配以及托运行李的标签编号,均与个人的身份信息一一对应。对于不法分子而言,这不仅是一份完美的“社工库”素材,更是一张可以实时回溯任意国际旅客近九年行程路径的动态地图。
技术治理失效:默认凭证带来的系统性崩溃
从技术审计的角度分析,这起灾难并非复杂的针对性黑客攻击,而是一场典型的基础设施治理失效。
该 Elasticsearch 集群在默认配置下并未开启任何加密措施,也没有针对特定的应用场景(如 API 接口调用)设置防火墙白名单。运营者仅仅是完成了集群的部署,却将最基础的访问安全完全抛之脑后。这种“怠惰式”运维在科技界被称为典型的“安全配置错误(Security Misconfiguration)”,即忽视了商业系统中默认账户与基础防护的重要性。
全球范围的影响:数据主权的跨境挑战
由于越南在国际贸易与旅游业中的重要地位,受此事件波及的旅客国籍高度多元化,包含了中国、韩国、加拿大、新西兰等国的数以千万计的公民。
虽然 Kinryū Labs 在发现漏洞后第一时间向相关方发出了预警,且该数据接口已在 6 月份被彻底关闭,但数据一旦流出,其在暗网市场中的扩散程度便已无法挽回。这起事件再次向全球的航空数据处理商敲响了警钟:在处理跨国旅客数据时,合规不仅仅是满足数据存储要求,更在于建立一套严苛的物理防火墙与访问审计体系。对于任何掌握国家级旅客信息的机构来说,将 Elasticsearch 或数据库暴露在开放互联网上,无异于将全国人民的数字身契拱手送出。
本报道由 圈小蛙(qxwa.com) 科技资讯站特约撰稿。🐸️
圈小蛙