目前暗网上有人声称拿到了 Zeabur 的完整数据,并放出了部分源码和数据库 dump 样本供下载验证。
根据发布的内容,泄露范围除了平台源码,还涉及:
-
AWS 、GCP 、Google Workspace 管理权限与 K8s 集群权限
-
内部 VPN 、GitHub PAT 、Stripe 密钥
-
Postgres / MongoDB 的数据库 dump
约 612 GB 的客户数据库
此前 Zeabur 官方确认的范围主要是环境变量被读取(包含用户的各类 API Key 和凭据)。如果这次暗网卖家公开的信息属实,受影响的资产可能涵盖了从基础设施、代码仓库到客户底层数据的整体层面。
我也曾经是 Zeabur 的用户,后来迁移到了自建的 Dokploy ,这类服务方便是方便,但是安全性就有待商榷了,感觉这波过后 Zeabur 会流失大量用户。