← 返回列表

超5万个Stripe API密钥在公开代码中泄露

2026-08-24
Stripe
网络安全研究团队Ransomnews记录到大规模Stripe商户API密钥泄露事件。这些密钥暴露于三个主要渠道:公开代码仓库(含误设为公开的私有仓库)、GitHub Actions构建日志(工作流打印未遮蔽的环境变量)、以及配置错误的Web服务器(研究人员发现超3000台服务器暴露Stripe相关字符串,约12%的密钥可直连API生效)。累计识别出超过5万个唯一密钥,其中相当一部分经测试仍然活跃。更严峻的是,2026年8月18日某地下数据交易论坛发布的数据集包含659至669个商户账户的有效Stripe API密钥及约33至35GB客户与支付数据(含客户记录、发票、交易元数据、部分支付卡信息)。Ransomnews的模拟攻击实验显示:从发现有效密钥到完成整套攻击链——访问商户客户名单、获取存储的支付方式、创建欺诈性支付链接、发起测试扣款——仅需约17个小时。若商户启用了Stripe Connect,攻击者还可触达关联账户。该事件源于开发者操作疏漏(硬编码凭证、缺少.gitignore规则、CI/CD未配置密钥扫描),而非Stripe自身基础设施被攻破。对于支付产品团队而言,这是一起关于API密钥管理和供应链安全的实战警示案例。
关注理由
安全研究团队Ransomnews发现超5万个Stripe商户API密钥泄露于公开代码仓库和GitHub Actions日志中,样本测试显示攻击者可在17小时内完成从信息窃取到欺诈扣款的完整攻击链,对支付安全架构设计具有警示意义。
来源
ChainCatcher