S3 兼容不代表具备 S3 级别的安全性
安全研究机构Wiz近日发布报告,指出多家新云服务商的S3兼容对象存储存在安全能力缺口,与亚马逊AWS S3原生服务有显著差距。报告对比了Nebius、Crusoe、Vultr、Lambda Labs、Cloudflare R2及DigitalOcean六家服务,发现它们在公共访问控制、访问密钥管理和IAM权限模型上均与AWS存在差异。例如,Crusoe和Lambda不支持公开访问,而DigitalOcean允许公开列出对象;部分服务缺少AWS的结构化访问密钥格式,导致GitHub等工具难以检测相关凭据。Wiz首席研究员Scott Piper警告,S3兼容性可能造成“可移植性错觉”,组织不能直接套用AWS的安全假设。报告还指出,不同实现间的IAM语义差异曾引发MinIO和RustFS的漏洞事故。云经济学家Corey Quinn举例称,某服务在执行删除Bucket策略时竟删除了整个存储桶。Wiz建议用户在使用前仔细审查API实际行为与权限模型。该评估未涵盖Backblaze B2、Wasabi和谷歌云存储。
本文摘要由千智坊基于公开报道整理,查看完整内容:阅读原文(InfoQ)→
