在現代雲端架構中,Amazon S3 已成為物件儲存(Object Storage,一種將資料視為物件而非檔案系統路徑儲存的技術,適合處理海量非結構化資料)的事實標準。許多新興雲端服務商,即所謂的 Neocloud,為了降低客戶遷移門檻並提高產品吸引力,紛紛推出 S3 相容(S3-compatible)的儲存服務。這意味著開發者可以使用原有的 S3 API 與工具直接與這些平台對接,而無需大幅修改程式碼。然而,根據網路安全研究公司 Wiz 的最新調查,這種 API 層級的相容性往往會給企業帶來一種危險的錯覺,認為只要 API 相同,其底層的安全防護機制也與 AWS S3 一樣完善。
API 相容性的誤區與實務落差
Wiz 的研究人員針對 Nebius、Crusoe、Vultr、Lambda Labs、Cloudflare R2 以及 DigitalOcean 等六家熱門 Neocloud 服務進行了安全性審查。結果顯示,雖然這些服務在介面上模仿 S3,但 AWS S3 在過去二十年中積累的複雜安全防護功能,在這些克隆版本中大多缺失。AWS S3 擁有近 300 個相關 API,涵蓋了 S3 Tables、S3 Express 等高度專業化的功能,且在處理數百 Exabytes 的數據量後,演進出極其細膩的權限控制。相比之下,Neocloud 服務僅實現了最基礎的 API 呼叫,導致許多開發者在遷移時,習慣性地假設對方的安全邏輯與 AWS 一致,卻忽略了底層防護的缺失。
核心安全缺陷:公開存取與權限管理
最顯著的差異體現在對公開儲存桶(Public Buckets)的控制上。AWS S3 提供了一項名為 Block Public Access 的功能,能從帳戶或儲存桶層級強制禁止所有公開存取,防止因設定錯誤導致的資料外洩。但在 Neocloud 服務中,這種強大的全局保護機制普遍缺失。例如,Crusoe 和 Lambda Labs 甚至完全缺乏公開存取能力;而 Nebius 和 Cloudflare R2 雖然允許公開儲存桶,但禁止匿名列出物件(Anonymous Object Listing,即禁止未經授權者查看桶內所有檔案清單);DigitalOcean 則支持公開列出儲存桶。這種不統一的行為模式意味著,如果工程師習慣於 AWS 的 Block Public Access,在切換到 Neocloud 時可能會發現原有的安全防線根本不存在。
此外,身分與存取管理(IAM, Identity and Access Management,用於定義誰能對特定資源執行什麼操作的框架)在不同實作中存在巨大差異。Wiz 指出,許多 S3 相容服務的 IAM 語義並不嚴謹,甚至曾出現嚴重的漏洞。例如 MinIO 曾被發現存在未經授權的權限提升漏洞,而 RustFS 則出現過破壞租戶隔離(Tenant Isolation)與授權邏輯的問題。更極端的案例是,在某些服務中,執行刪除儲存桶策略(delete-bucket-policy)的指令竟然直接導致整個儲存桶被刪除,而非僅刪除策略,這種 API 行為的偏差對生產環境而言是毀滅性的。
金鑰管理與偵測難題
除了權限邏輯,存取金鑰(Access Keys)的格式化與管理也是一大漏洞。AWS S3 的金鑰具有標準化的結構,這使得 GitHub 等平台能透過秘密掃描(Secret Scanning,自動偵測程式碼中是否誤傳敏感憑證的工具)快速識別並攔截外洩的金鑰。然而,許多 Neocloud 服務的金鑰缺乏一致的特徵模式,導致現有的安全掃描工具無法有效識別。即使是 GitHub 的掃描機制,雖然能偵測 DigitalOcean 或 Cloudflare 的部分憑證,但對於許多 S3 相容服務的專屬金鑰卻束手無策。這意味著一旦開發者不慎將金鑰上傳至公開儲存庫,安全團隊將很難在第一時間發現並採取補救措施。
實務影響與建議
這種 S3 相容性帶來的假象,使得組織在追求雲端可移植性(Portability)時,無意中降低了安全水位。由於所有 S3 克隆版都繼承了預簽名 URL(Presigned URLs,一種允許臨時授予特定對象存取權限的機制)的功能,這部分的安全風險在所有平台上均一致存在。但對於整體安全架構而言,企業不能將 S3 相容性視為安全保證。
對於目前使用 Neocloud 儲存服務的團隊,Wiz 建議必須採取主動的審計措施。首先,不能依賴對 AWS 的肌肉記憶,而應明確審查該服務的 API 行為是否與預期相符;其次,必須驗證其權限模型(Permissions Model)的實際執行效果,而非僅閱讀文件;最後,在使用標準 AWS 工具與這些端點互動時,應在測試環境中完整驗證操作結果,以確保不會因為 API 實作的差異而導致數據意外刪除或權限過大。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。