程师推出去,说明真正的责任链可能指向更高的位置。
高的位置,才有能力把“默认绕过”变成默认。
---
上午九点四十,平台协查联系人发来第一批溯源结果。
他没有发长篇解释,只丢出两张对比图:一张是供应商AgentPool常用基础镜像的指纹摘要(层哈希树),另一张是海外云虚拟机里抓取到的镜像层指纹摘要。两张图上,九成层哈希完全一致,只有最顶层多了一个轻量包:一个名为**GhostSigner**的二进制文件,以及一个配置文件**signer.conf**。
“这不是像。”平台协查联系人说,“这是同一棵树上长出来的枝。外部那台机器,几乎就是从供应商的Agent模板克隆出来的。”
网安技术支撑人员把问题往下压:“关键在‘从哪里拉出来’。我们需要仓库访问记录。供应商Agent模板通常存储在私有镜像仓(registry)或制品仓。只要能拿到registry的pull记录,就能看到谁在什么时间把模板拉走。”
周负责人补充:“还要看推送记录。很多企业为了提速,会把私有镜像推一份到半公开仓库或边缘节点。若存在‘镜像镜像器’,会留下推送账户与流水线。”
信息安全负责人立刻安排内部协助:“我们院方能提供的只有一件事:把供应商昨天封存的CI/CD镜像数据与平台比对。供应商若拒绝交出registry日志,监管就要发强制提取。”
监管联络人在群里回:“已发要求。时限两小时。拒绝或拖延,视为严重不配合。”
两小时的时限像一把闸刀,逼得供应商必须在“配合”和“升级处置”之间选一个。对方之前还能靠律师函、商誉、影响面去谈条件,现在条件越来越少。
十点五十六,供应商终于回了一个“配合方案”,但仍想耍花样:只提供“摘要统计”,不提供原始pull/push日志,理由是涉及多客户隐私。
网安技术支撑人员直接拒绝:“我们不看摘要。摘要不可验证。你们可以做多租户脱敏,但必须保留字段完整性:时间戳、源IP、账户标识、镜像名、digest。否则等于没提供。”
周负责人也补刀:“脱敏可以,伪造不行。我们会对比平台侧抓到的digest。对不上,就是造假。”
供应商这才彻
本章未完,请点击下一页继续阅读!