去年看到某个推荐帖子安装的Y探长(oci-helper),应该是当时市面上为数不多的免费抢机面板
当时连创建api都不会,还是临时在站内搜到的教程,现在找不到原贴了
教程是创建一个受限的用户组,只能修改实例,存储和网络
和这个类似:https://1keji.net/t/topic/26
这一年多都没管过,一直暴露在公网上,前几个星期还用来降配
刚刚下班才发现有漏洞,好多人被修改了管理员邮箱,应该是用了默认的权限很高的Tenant Admin Policy
当时的一个小操作保住了六个存活数年的龟壳。。。
第一时间上号删除了apikey,应该是已经暴露了,希望能保住实例


现在再看作者之前的回复,感慨万千
作者的开源项目很好用,出现现在这种情况估计大家都不想看到

找到原贴了。当时用的脚本创建的用户组和用户,再手动创建的key
https://www.nodeseek.com/post-354153-1
https://telegra.ph/oraclehelp-03-07
最后感谢侦探的爆料
https://www.nodeseek.com/post-900555-1
Y探长开的账号风险高,没被杀是运气,要想用的安心还得是老老实实自己注册!
@hza800755 #1 ??探长又不能开号
@hza800755 #1 @admin 疑似ai回帖机
前一段时间抢机器就被官方杀了一波的。
@mzm #2 他说的是开机器应该,之前有一段时间Y开的都封了
我也是幸存者,但我是因为这个项目当时刚好炸了没修
我是前一段时间,好多人api开机器被封号,就把api全删了,躲过了一劫
就记住一条,API key不要离开自己的控制
特么读取都只能特定用户特定权限,交给别人怎么敢的?
新号别用,48小时秒封号,真不如手动开
绑定