You signed in with another tab or window. Reload to refresh your session.You signed out in another tab or window. Reload to refresh your session.You switched accounts on another tab or window. Reload to refresh your session.Dismiss alert
reacted with thumbs up emoji reacted with thumbs down emoji reacted with laugh emoji reacted with hooray emoji reacted with confused emoji reacted with heart emoji reacted with rocket emoji reacted with eyes emoji
Uh oh!
There was an error while loading. Please reload this page.
Uh oh!
There was an error while loading. Please reload this page.
【PBH-BTN 安全通告 2026-03-27】
由于我们使用的 API 管理工具 Apifox 遭遇供应链投毒攻击,因 Apifox 客户端程序禁用了安全沙箱功能导致远程代码在开发者本地计算机上执行,用于服务器验证的 SSH 私钥和用于软件包签名的 GPG 私钥因此遭到泄露。在调查过程中确认有充足证据表明相关恶意代码已被执行,且私钥可能已暴露在不可信环境中。
影响范围: PeerBanHelper .deb 软件包仓库;PBH-BTN 生产、中继、监测服务器环境
以下范围没有受到影响: PeerBanHelper 主程序及其软件包因使用硬件安全密钥保护,未受到影响;版本发布二进制程序因完全由 CI 自动流水线完成发布,未受到影响;Docker、Windows、Portable 均未受到影响。
影响描述: 私钥泄露后,恶意攻击者可使用泄露的私钥伪造 PeerBanHelper 的开发者进行有效的数字签名,伪装官方版本发布。由于 PeerBanHelper 发布渠道通常固定,且使用可信源进行版本发布,可预见对于大部分用户都不会产生影响。经过调查,生产、中继、检测服务器没有发现异常登录和可能的数据外泄。我们认为此安全事件不会造成重大影响。
已采取措施: 我们已吊销了受到影响的 GPG 密钥,并将吊销信息发布到 keyserver.ubuntu.com、keys.openpgp.org、pgp.mit.edu。遭到泄露的 SSH 密钥已从所有服务器上轮换。
需要行动: 如果您使用 .deb 软件包仓库安装和管理 PeerBanHelper 软件包,请您从操作系统可信证书中删除已安装的 PeerBanHelper 公钥(/etc/apt/keyrings/pbh-btn.asc),因为其可能已经泄露,不在安全,并重新下载新的公钥文件。
现在公告吊销公钥为下面值的 SSH 和 GPG 密钥。相关的证书吊销信息已上传密钥服务器:
GPG
SSH
All reactions