今天被某云厂商存储的死循环逻辑弄死了

2021-06-09 15:21:17 +08:00
 atpking

大概是这么样的

我们有一个审核平台, 是存储应用违规记录的, 之后如果应用违规涉黄, 我们就需要截图存证 之后 今天客服反馈, 无法截图上传了. 最后一一番检查, 发现是云厂商的问题, 直接不返回任何内容了. 工单沟通, 说是因为我们的存储涉黄, 所以封禁了

我一做内容鉴黄,留凭证的业务,到底算不算涉黄?

厂商告诉了我们 bucket 某个 object 违规, 但是 我现在已经无法查看这个 bucket 上的内容, 因为整个 bucket 生成的地址已经 403 了.

最后 我们说明了理由, 说我们这个只有上传, 和内部人员的审核, 外部无法访问

工单说, 写申请, 15 个工作日解封.

跟这家云厂商本来关系不错的, 上周我还请他们个哥们吃饭, 结果出这档子事.

最后想问大家, 是如何保存这种 需要对违法犯罪的证据做存证的存储的, 感觉就是个死循环

8032 次点击
所在节点    全球工单系统
82 条回复
petercui
2021-06-10 08:19:31 +08:00
@twl007 厂商也有一套煎黄系统,通过机器系统扫描并不算存储厂商“看”客户资料。
twl007
2021-06-10 08:50:13 +08:00
@petercui 这个当然算啊 oss 都承带数据加密 如果数据加密我用我自己的 key 做的 你厂商怎么扫描?我觉得不去触碰客户数据算底线吧?要不谁敢存东西上去
madpecker009
2021-06-10 09:25:07 +08:00
放自己的内网中不行吗。。。
xxxyy2y
2021-06-10 09:35:35 +08:00
用 swarm 吧
isnullstring
2021-06-10 09:46:07 +08:00
图片切割、打乱
字节流打乱

加密 就算了,还得花时间去解密
dreamage
2021-06-10 09:48:02 +08:00
加密存一下啊,你都知道是 H,还直接往云服务商扔,这不是害人么哈哈哈
no1xsyzy
2021-06-10 10:00:21 +08:00
@twl007 说到底层层监管压力在,云服务厂商不去看,公安一看云服务厂商倒霉
国内行政似乎不怎么接受避风港原则,一个很大原因就是早前不少人滥用避风港原则,自己在自己平台注册账号搞事情
winglight2016
2021-06-10 10:13:14 +08:00
既然是内部使用,就在内网放一个存储服务器呗
newmlp
2021-06-10 12:01:14 +08:00
用异或简单加密下就行了
zhw2590582
2021-06-10 12:22:14 +08:00
这么说,厂商不冤枉,不能就因为用户说是内容鉴黄,就能任意保存黄色内容,到时大家都说自己是鉴黄师怎么办,你又没有提供什么国家认可的鉴黄资质。
petercui
2021-06-10 13:26:56 +08:00
@twl007 并不算,比如 gmail 用机器扫描邮件推送广告,你会说 google 看了你的邮件么?另外,oss 所谓的数据加密也不是客户自己的 key 做的。要是自己的 key 做的机器扫描后只会是它所不理解的二进制数据而已。
gablic
2021-06-10 13:36:52 +08:00
@DGideas 蛤?
houzhiqiang
2021-06-10 14:08:25 +08:00
base64 后再 gzip 压缩一次...
twl007
2021-06-10 16:04:41 +08:00
@no1xsyzy oss 可以看 那么你的虚拟机能看么? 你托管的其他业务可以看么…… 感觉这个实在是让人担心数据安全


@petercui Google 现在已经不扫描邮件了 还是涉及到隐私问题的 oss 的加密方式你看 aws 除了你默认用它提供的进行加密 你也可以选择 sse-kms 来加密 上传自己的 key 或者直接用 sse-c 来加密数据 换个方面说 这个对审计也是问题 如果你托管商要扫描我的数据 我也得拿到你的扫描记录才行 否则哪天真的数据泄露了 算托管商的还是算我的?
twl007
2021-06-10 16:13:47 +08:00
@petercui 这个系统说实话就是厂商自己给自己开的后门 说明了厂商有一个超级账号 可以绕过客户自己设置权限管理来读取任意的数据进行扫描 这个系统还是个黑盒 甚至扫描记录都不公开 这个后门厂商自己能用 那么厂商怎么保证不被别人拿去用? 内部风控也不透明 从根本上来说 就不应该有能绕过客户权限系统的系统存在 就算有 也要披露相关的审计日志甚至扫描前要得到用户许可才行
junbaor
2021-06-10 19:42:43 +08:00
外区的 aws 也有这个问题吗
no1xsyzy
2021-06-10 19:52:55 +08:00
@twl007 我的意思是,这是国情,不是厂商希望如此。如果对此有意见,怨头债主是谁不用我多说了吧
当然,根据纯粹自由主义,gov 这么搞也不是不行。不爽就跑路,iCloud 都云上贵州了。

顺便,虚机的话,还会诱导你,给你加进程哦(指漏洞扫描,并且缺乏恰当的解释说会给你加进程

从法务到程序到运维都完全清楚的「后门」,我不清楚你为何会感到奇怪。难道你有证据证明 AWS 不会扫描吗?你能试着在 AWS 里下个 child porn 或者迪士尼的片的种子吗?文化不同,敏感点不同罢了。
风控的目标本身决定了它不可能透明。
扫描前的确获得了明确许可,否则别说扫描了,连存都存不进去。
petercui
2021-06-11 08:34:48 +08:00
@twl007 ………… 您想的太多了,用了公共云存储,云计算您实在就不要考虑数据安全这些了,这跟后门没有任何关系,厂商也不想这样,但是或者利益驱使或者是中国特色的监管需要决定了必须这么做,而且用户协议里也明明白白的写清楚了,不同意的就自建私有云吧。
czjdrj
2021-06-11 15:46:40 +08:00
@atpking 你好,我们今天也因”涉黄“被封了,请问楼主当时是怎么解决的?求助
atpking
2021-06-11 17:09:13 +08:00
@czjdrj

我是利用了我的供应商的一个漏洞 你可以加我微信聊 搜我用户名即可

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://tanronggui.xyz/t/782414

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX