【QA视角】DeepSeek 数据库安全风险,百万敏感数据任人取……_deepseek clickhiuse 安全问题
一个属于 DeepSeek 的可公开访问的数据库允许访客全面控制数据库操作,包括能够访问内部数据。Wiz Research发现了一个属于DeepSeek 的可公开访问的 ClickHouse 数据库,允许访客全面控制数据库操作,包括能够访问内部数据。泄露的信息包括 100 多万行日志流,其中包含聊天记录、密钥、后端详细信息及其他高度敏感的信息。Wiz Research 团队立即负责任地向 Deep
一个属于 DeepSeek 的可公开访问的数据库允许访客全面控制数据库操作,包括能够访问内部数据。
Wiz Research发现了一个属于DeepSeek 的可公开访问的 ClickHouse 数据库,允许访客全面控制数据库操作,包括能够访问内部数据。
泄露的信息包括 100 多万行日志流,其中包含聊天记录、密钥、后端详细信息及其他高度敏感的信息。
Wiz Research 团队立即负责任地向 DeepSeek 披露了这个问题,后者迅速采取了安全措施。
摘要
最近 DeepSeek 因其开创性的 AI 模型(尤其是 DeepSeek-R1 推理模型)而获得媒体的广泛关注。这款模型在性能方面比肩OpenAI 的o1 等领先的 AI 系统,成本效益和效率方面脱颖而出。
随着 DeepSeek 在 AI 领域掀起波澜,Wiz Research 团队开始评估其外部安全状况,以发现任何潜在的漏洞。
Wiz Research 发现了一个与 DeepSeek 相连的可公开访问的 ClickHouse 数据库,完全敞开,未采取身份验证机制,暴露了敏感数据。
它被托管在 oauth2callback.deepseek.com:9000 和 dev.deepseek.com:9000。
该数据库包含大量的聊天历史记录、后端数据和敏感信息,包括日志流、API 秘密信息和操作细节。
更为关键的是,暴露的信息允许访客全面控制数据库,并在 DeepSeek 环境中进行潜在的特权升级,对外界没有任何身份验证或防御机制。


我们的侦察从评估DeepSeek的可公共访问的域开始。
通过利用简单的侦察技术(被动/主动发现子域)分析外部攻击面,Wiz Research 发现了约30 个面向互联网的子域。大多数子域看起来都是良性的,托管聊天机器人界面、状态页面和 API 文档等内容——最初这些都不是高风险的暴露信息。
然而,当我们将搜索范围从标准 HTTP端口(80/443)扩大到其他端口后,发现了两个不寻常的开放端口(8123和9000),它们与以下主机相关:
•http://oauth2callback.deepseek.com:8123
•http://dev.deepseek.com:8123
•http://oauth2callback.deepseek.com:9000
•http://dev.deepseek.com:9000
进一步调查后发现,这些端口通向一个公开暴露的ClickHouse数据库,无需任何身份验证即可访问,这立即拉响了警报。
ClickHouse 是一个开源列式数据库管理系统,专为大型数据集的快速分析查询而设计。它由Yandex开发,广泛用于实时数据处理、日志存储和大数据分析,这表明暴露的内容含有很宝贵的敏感信息。

通过利用 ClickHouse的HTTP接口,我们访问了/play路径,该路径允许通过浏览器直接执行任意 SQL查询。运行简单的SHOW TABLES;查询,返回了可访问数据集的完整列表。
来自 ClickHouse Web UI 的表输出:

其中,有一个表引人注目:log_stream,包含的丰富日志里面有大量高度敏感的数据。
log_stream 表包含 100 多万个日志条目,列内容特别引人注目:

•timestamp——从2025年1月6日开始的日志。
•span_name——对各种内部 DeepSeek API端点的引用。
•string.values——明文日志,包括聊天记录、API密钥、后端详细信息和操作元数据。
•_service——表明哪个 DeepSeek服务生成了日志。
•_source——暴露日志请求的来源,包含聊天记录、API密钥、目录结构和聊天机器人元数据日志。

这种级别的访问权限给 DeepSeek 的自身及其最终用户的安全构成了严重风险。
攻击者不仅可以检索敏感日志和实际的明文聊天信息,还有可能使用 SELECT * FROM文件(’文件名’)之类的查询,直接从服务器泄露明文密码、本地文件以及专有信息,具体取决于 ClickHouse 配置情况。
(注:为了确保安全研究遵循职业操守,我们没有执行枚举之外的侵入性查询。)
几点感想
在没有相应安全保障的情况下,迅速采用 AI 服务本身存在风险。这次泄露事件强调了这个事实:AI 应用的安全风险直接源于支持它们的基础设施和工具。
虽然围绕 AI 安全的注意力大都集中在未来的威胁上,但真正的危险常常来自基本的风险,比如数据库意外暴露。防范这些风险应该是安全团队的当务之急。
随着企业组织竞相采用越来越多的初创公司和供应商提供的 AI 工具和服务,有必要记住:如果这么做,我们无异于把敏感数据托付给了这些公司。迅速采用 AI 常常导致忽视安全,但保护客户数据必须仍然是首要任务。安全团队与 AI 工程师密切合作,确保深入了解所使用的架构、工具和模型,这一点至关重要,这样我们才可以保护数据、防止泄露。
结语
全球还没有哪一项技术像 AI 这样被迅速采用。
许多 AI 公司已迅速成长为关键基础设施提供商,但缺少通常伴随这种广泛采用而来的安全框架。随着 AI 深度融入到全球企业中,业界必须认识到处理敏感数据的风险,并落实向公共云提供商和主要基础设施提供商要求的安全措施看齐的安全措施。
👇👇👇
网络安全学习资源分享:
给大家分享一份全套的网络安全学习资料,跟着这套资料学完你也能成为黑客高手!
因篇幅有限,仅展示部分资料,朋友们如果有需要全套《网络安全入门+进阶学习资源包》,需要点击下方链接即可前往获取,或微信扫描下方二维码领取~
**读者福利 |** CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享 **(安全链接,放心点击)**

👉1.成长路线图&学习规划👈
要学习一门新的技术,作为新手一定要先学习成长路线图,方向不对,努力白费。
对于从来没有接触过网络安全的同学,我帮你准备了详细的学习成长路线图&学习规划。可以说是最科学最系统的学习路线,大家跟着这个大的方向学习准没问题。


👉2.网安入门到进阶视频教程👈
很多朋友都不喜欢晦涩的文字,我也为大家准备了视频教程,其中一共有21个章节,每个章节都是当前板块的精华浓缩。****(全套教程文末领取哈)

👉3.SRC&黑客文档👈
大家最喜欢也是最关心的SRC技术文籍&黑客技术也有收录
SRC技术文籍:

黑客资料由于是敏感资源,这里不能直接展示哦!****(全套教程文末领取哈)
👉4.护网行动资料👈
其中关于HW护网行动,也准备了对应的资料,这些内容可相当于比赛的金手指!

👉5.黑客必读书单👈

👉6.网络安全岗面试题合集👈
当你自学到这里,你就要开始思考找工作的事情了,而工作绕不开的就是真题和面试题。
所有资料共282G,朋友们如果有需要全套《网络安全入门+进阶学习资源包》,可以扫描下方二维码或点击链接免费领取~**读者福利 |** CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享 **(安全链接,放心点击)**
今天只要你给我的文章点赞,我私藏的网安学习资料一样免费共享给你们,来看看有哪些东西。
网络安全学习资源分享:
下面给大家分享一份2025最新版的网络安全学习路线资料,帮助新人小白更系统、更快速的学习黑客技术!
一、2025最新网络安全学习路线
一个明确的学习路线可以帮助新人了解从哪里开始,按照什么顺序学习,以及需要掌握哪些知识点。
对于从来没有接触过网络安全的同学,我们帮你准备了详细的学习成长路线图&学习规划。可以说是最科学最系统的学习路线,大家跟着这个大的方向学习准没问题。
读者福利 | CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享 (安全链接,放心点击)
我们把学习路线分成L1到L4四个阶段,一步步带你从入门到进阶,从理论到实战。

L1级别:网络安全的基础入门
L1阶段:我们会去了解计算机网络的基础知识,以及网络安全在行业的应用和分析;学习理解安全基础的核心原理,关键技术,以及PHP编程基础;通过证书考试,可以获得NISP/CISP。可就业安全运维工程师、等保测评工程师。

L2级别:网络安全的技术进阶
L2阶段我们会去学习渗透测试:包括情报收集、弱口令与口令爆破以及各大类型漏洞,还有漏洞挖掘和安全检查项目,可参加CISP-PTE证书考试。

L3级别:网络安全的高阶提升
L3阶段:我们会去学习反序列漏洞、RCE漏洞,也会学习到内网渗透实战、靶场实战和技术提取技术,系统学习Python编程和实战。参加CISP-PTE考试。

L4级别:网络安全的项目实战
L4阶段:我们会更加深入进行实战训练,包括代码审计、应急响应、红蓝对抗以及SRC的挖掘技术。并学习CTF夺旗赛的要点和刷题

整个网络安全学习路线L1主要是对计算机网络安全的理论基础的一个学习掌握;而L3 L4更多的是通过项目实战来掌握核心技术,针对以上网安的学习路线我们也整理了对应的学习视频教程,和配套的学习资料。
二、技术文档和经典PDF书籍
书籍和学习文档资料是学习网络安全过程中必不可少的,我自己整理技术文档,包括我参加大型网安行动、CTF和挖SRC漏洞的经验和技术要点,电子书也有200多本,(书籍含电子版PDF)

三、网络安全视频教程
对于很多自学或者没有基础的同学来说,书籍这些纯文字类的学习教材会觉得比较晦涩难以理解,因此,我们提供了丰富的网安视频教程,以动态、形象的方式展示技术概念,帮助你更快、更轻松地掌握核心知识。
网上虽然也有很多的学习资源,但基本上都残缺不全的,这是我自己录的网安视频教程,上面路线图的每一个知识点,我都有配套的视频讲解。

四、网络安全护网行动/CTF比赛
学以致用 ,当你的理论知识积累到一定程度,就需要通过项目实战,在实际操作中检验和巩固你所学到的知识,同时为你找工作和职业发展打下坚实的基础。

五、网络安全工具包、面试题和源码
“工欲善其事必先利其器”我为大家总结出了最受欢迎的几十款款黑客工具。涉及范围主要集中在 信息收集、Android黑客工具、自动化工具、网络钓鱼等,感兴趣的同学不容错过。

面试不仅是技术的较量,更需要充分的准备。
在你已经掌握了技术之后,就需要开始准备面试,我们将提供精心整理的网安面试题库,涵盖当前面试中可能遇到的各种技术问题,让你在面试中游刃有余。
如果你是要找网安方面的工作,它们绝对能帮你大忙。
这些题目都是大家在面试深信服、奇安信、腾讯或者其它大厂面试时经常遇到的,如果大家有好的题目或者好的见解欢迎分享。
参考解析:深信服官网、奇安信官网、Freebuf、csdn等
内容特点:条理清晰,含图像化表示更加易懂。
内容概要:包括 内网、操作系统、协议、渗透测试、安服、漏洞、注入、XSS、CSRF、SSRF、文件上传、文件下载、文件包含、XXE、逻辑漏洞、工具、SQLmap、NMAP、BP、MSF…


**读者福利 |** CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享 (安全链接,放心点击)
更多推荐


所有评论(0)