员工泄露知识产权:离职管理的风险
私有仓库如何在员工离职后流落到公开GitHub、GitLab或Pastebin
适用对象: SaaS 平台 · 风险等级: 严重
Blindfy 情报中心 · Blindfy 技术审核
场景
一名开发者离职后,平台源代码片段出现在GitHub公开仓库和Pastebin代码段中,暴露了API密钥和业务逻辑
骗局如何发生
由于未即时撤销Git、AWS和密码管理器的访问权限,前员工(或接手其笔记本的人)把代码推送到个人仓库,或在技术论坛分享片段
常见错误
以为签了NDA就够了,从不核查离职前30天实际访问了什么
影响
竞争对手抄袭功能、暴露的漏洞被利用,以及违反与企业客户签订的合同
有效措施
标准化的技术离职流程、持续的密钥扫描以及按产品名进行OSINT监控
保护清单
- 离职当天即撤销全部访问权限
- 轮换已暴露的密钥和令牌
- 在公开GitHub上运行密钥扫描
- 按公司特征字符串监控Pastebin和GitHub Gists
- 审计最近几周的下载与克隆日志
- 适用时通过DMCA发起下架
- 同步启动法律追责路径
编辑来源
- ANPD — Comunicação de incidente de segurança
- CERT.br / NIC.br — Cartilha de Segurança para Internet
- ENCCLA / Ministério da Justiça — Enfrentamento a golpes digitais
您最大的风险向量就在办公室里走动。把离职当作安全事件来处理。