Framework 6 小时通报数据泄露

Framework discloses data breach via Metabase 0-day

Framework 6 小时通报数据泄露

Framework 因 Metabase 的 0-day 漏洞导致部分客户信息泄露,但公司仅用 6 小时便完成内部确认并向用户发出通知。社区用户普遍赞赏 Framework 和 Metabase 在事件响应上的透明度与速度,认为这远超行业常态。尽管此次泄露未涉及支付信息,但用户仍对第三方数据共享感到担忧。Framework 已承诺将重新评估与商业智能平台的数据共享范围,仅保留分析所需的最小字段。这一事件再次提醒我们,在安全问题上,快速透明的响应比掩盖事实更能赢得信任。

如今,问题不在于你是否会遭遇安全事件,而在于你如何快速、透明地做出响应并通知客户。
  1. wkjagt

    我差点就买了 Framework 笔记本电脑,只是没点下单按钮。当时我的地址等信息都已经填好了,所以今天早上我也收到了 Framework 的这封邮件。从技术角度来看,Metabase 拥有我的个人信息似乎合情合理,但想到仅仅因为查看某个产品的最终价格(含运费)就会把这么多个人信息“发到外面去”,还是觉得有点疯狂。

  2. chocolatkey

    以下是受影响的 Metabase 用户收到的邮件内容:

    周一(8 月 3 日),我们发现 Metabase Cloud 遭到攻击,攻击者利用了 1.58 及以上版本中一个未知的(“0-day”)安全漏洞。我们立即封锁了攻击所用端点,并迅速定位并修复了该漏洞。我们已通知执法部门,并聘请了一家第三方取证公司进行独立调查。

    您的 Metabase 实例存在此 0-day 漏洞。因此,为了保护您的公司,我们建议:

    轮换连接到您实例的所有数据库的凭据;并

    审查您实例上的管理员账户,删除任何您不认识的账户。

    我们还发现攻击者能够访问您的实例。我们生成了一份报告,详述了我们认为攻击者在您的实例上采取的行动(包含日志文件),您可以在 https://store.metabase.com 的 Metabase Store 获取该报告。

    (如果您无法访问 Metabase Store、在访问报告时遇到问题,或者不想点击意外邮件中的链接,您可以直接登录您的实例,点击右上角网格菜单中的 Help > Get help 联系我们。我们将确认此消息确实来自我们,并通过邮件将报告发送给您。)

    该报告基于我们自己的应用程序日志生成。我们并未查询或读取您连接数据库中的数据。

    根据管辖区域的不同,i […]

  3. pelagicAustral

    又是 Metabase?上一次的 0-day 漏洞简直是灾难性的。我前东家当时把相关基础设施全部迁回了本地部署,我想他现在肯定在偷着乐吧。

  4. parable

    虽然我对 Framework 处理此事的方式印象深刻,但我不得不注意到,这又是另一起分析平台的数据泄露事件。CRM 工具和分析平台(Salesforce、Mixpanel,现在是 Metabase——我肯定还漏了一些)如今已成为获取客户元数据的常见途径。

    我看短期内很难找到解决方案。我最初想到过一个相当简单的办法:为每个客户分配一个唯一 ID,并尽可能使用该 ID 来引用客户。然而,这个方案会让分析工具和 CRM 工具几乎变得毫无用处。当然,肯定有更好的方法,而不是这样随意地将客户元数据交给其他供应商。所有这些信息都应该留在公司内部。

    至于为什么元数据很重要:我之前说过,元数据很难更改。我宁愿我的密码或信用卡号以明文形式泄露,因为这些标识符我可以轻易更换。但我无法轻易更改我的姓名、电话号码或地址。

  5. OroPla

    有点讽刺的是,我虽然也收到了 Framework 关于此事的邮件,却最先是通过这个网站得知这一消息的。

    现在还是不知道该怎么处理这些信息。毕竟,我无法更改任何已泄露的信息。

同日更多故事

2026-08-07