logo NodeSeekbeta

Y探长的幸存者感言

去年看到某个推荐帖子安装的Y探长(oci-helper),应该是当时市面上为数不多的免费抢机面板
当时连创建api都不会,还是临时在站内搜到的教程,现在找不到原贴了
教程是创建一个受限的用户组,只能修改实例,存储和网络
和这个类似:https://1keji.net/t/topic/26
这一年多都没管过,一直暴露在公网上,前几个星期还用来降配
刚刚下班才发现有漏洞,好多人被修改了管理员邮箱,应该是用了默认的权限很高的Tenant Admin Policy
当时的一个小操作保住了六个存活数年的龟壳。。。
第一时间上号删除了apikey,应该是已经暴露了,希望能保住实例

image

image

现在再看作者之前的回复,感慨万千
作者的开源项目很好用,出现现在这种情况估计大家都不想看到
image

找到原贴了。当时用的脚本创建的用户组和用户,再手动创建的key
https://www.nodeseek.com/post-354153-1
https://telegra.ph/oraclehelp-03-07

最后感谢侦探的爆料
https://www.nodeseek.com/post-900555-1

  • Y探长开的账号风险高,没被杀是运气,要想用的安心还得是老老实实自己注册!

  • 前一段时间抢机器就被官方杀了一波的。

  • @mzm #2 他说的是开机器应该,之前有一段时间Y开的都封了

  • 我也是幸存者,但我是因为这个项目当时刚好炸了没修 ac01

  • 我是前一段时间,好多人api开机器被封号,就把api全删了,躲过了一劫

  • 就记住一条,API key不要离开自己的控制

    特么读取都只能特定用户特定权限,交给别人怎么敢的?

  • 新号别用,48小时秒封号,真不如手动开

  • 绑定

你好啊,陌生人!

我的朋友,看起来你是新来的,如果想参与到讨论中,点击下面的按钮!

📈用户数目📈

目前论坛共有72192位seeker

🎉欢迎新用户🎉