<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Compliance on Chen Kai Blog</title><link>https://www.chenk.top/zh/tags/compliance/</link><description>Recent content in Compliance on Chen Kai Blog</description><generator>Hugo</generator><language>zh-CN</language><lastBuildDate>Sun, 07 May 2023 09:00:00 +0000</lastBuildDate><atom:link href="https://www.chenk.top/zh/tags/compliance/index.xml" rel="self" type="application/rss+xml"/><item><title>云计算（六）：云安全与隐私保护</title><link>https://www.chenk.top/zh/cloud-computing/security-privacy/</link><pubDate>Sun, 07 May 2023 09:00:00 +0000</pubDate><guid>https://www.chenk.top/zh/cloud-computing/security-privacy/</guid><description>&lt;p>2019 年，Capital One 泄露了一亿条客户记录。整个攻击链非常简短：一个配置错误的 WAF 允许攻击者对 EC2 元数据端点发起服务端请求伪造（SSRF），该端点随即返回了 IAM 临时凭证，而该 IAM 角色对账户内所有 S3 存储桶都拥有通配符权限 &lt;code>s3:*&lt;/code>。一处配置失误、一个权限过宽的角色、一条安全团队漏写的防护规则——仅此而已。事件造成的直接经济损失（不含法律费用）超过 8000 万美元。&lt;/p></description></item></channel></rss>