Bỏ qua đến nội dung chính
Về trang chủ
Tech 3 phút đọc

Camera Hanwha rò rỉ mã token admin GitHub ngay trên trang đăng nhập

Sự cố lộ token admin GitHub trên camera Hanwha dấy lên lo ngại lớn về quy trình kiểm thử và bảo mật chuỗi cung ứng.

Tier 2 · nguồn 54% độ tin cậy Đã được duyệt
Nguồn gốc hhh.hn

Theo thông tin lan truyền trên Hacker News vào ngày 24/7/2026, một camera an ninh thuộc thương hiệu Hanwha đã bị phát hiện chứa một mã token quản trị (admin token) GitHub hoạt động ngay trên giao diện đăng nhập. Đây là một lỗ hổng bảo mật nghiêm trọng có thể cho phép kẻ xấu truy cập vào các kho lưu trữ mã nguồn nội bộ của nhà sản xuất.

Bối cảnh & Nguyên nhân

Sự việc bắt đầu khi một nhà nghiên cứu bảo mật tiến hành kiểm tra mã nguồn trang đăng nhập của thiết bị camera giám sát Hanwha Vision mới mua. Trong quá trình phân tích các tệp lệnh JavaScript được tải cùng trang web, người này bất ngờ phát hiện một chuỗi ký tự khớp với định dạng mã xác thực cá nhân (Personal Access Token - PAT) của GitHub. Đáng ngại hơn, mã token này vẫn còn hiệu lực và sở hữu đặc quyền quản trị cấp cao đối với các tài nguyên phát triển phần mềm của hãng. Nguyên nhân được cho là do sự bất cẩn trong khâu đóng gói firmware và phát hành sản phẩm của đội ngũ kỹ sư phần mềm.

Phân tích kỹ thuật & Công nghệ

Về mặt kỹ thuật, các mã token quản trị thường được sử dụng trong các đường ống tích hợp và triển khai liên tục (CI/CD) để tự động hóa quy trình xây dựng phần mềm. Khi các nhà phát triển tích hợp cứng (hardcode) các khóa này vào mã nguồn kiểm thử hoặc môi trường phát triển (staging) rồi quên gỡ bỏ trước khi biên dịch firmware thương mại, các mã độc hại hoặc các công cụ quét tự động có thể dễ dàng trích xuất chúng. Việc rò rỉ token có quyền ghi (write) hoặc admin trên GitHub có thể dẫn đến các cuộc tấn công chuỗi cung ứng phần mềm cực kỳ nguy hiểm, nơi kẻ tấn công có thể chèn mã độc trực tiếp vào các bản cập nhật firmware chính thức của hãng trong tương lai.

Ý kiến chuyên gia & Nhận định

Theo nhận định từ các chuyên gia bảo mật trên diễn đàn Hacker News, sai lầm cơ bản này cho thấy sự thiếu sót nghiêm trọng trong quy trình kiểm thử tĩnh (Static Application Security Testing - SAST). Các công cụ quét mã nguồn tự động hiện nay hoàn toàn có thể dễ dàng phát hiện các chuỗi token hoặc khóa bí mật (secrets) trước khi chúng được đẩy lên môi trường sản xuất. Tuy nhiên, dường như Hanwha đã bỏ qua bước kiểm tra quan trọng này, biến một thiết bị vốn có nhiệm vụ bảo vệ an ninh trở thành một lỗ hổng đe dọa trực tiếp đến hệ thống hạ tầng của chính doanh nghiệp.

Tác động & Tương lai

Vụ việc này tiếp tục là hồi chuông cảnh báo cho các doanh nghiệp công nghệ, đặc biệt là các nhà sản xuất thiết bị IoT và camera giám sát tại Việt Nam cũng như trên thế giới. Người dùng được khuyến cáo cần cập nhật ngay các bản vá lỗi mới nhất từ nhà sản xuất và hạn chế mở cổng kết nối camera trực tiếp ra internet công cộng khi chưa có biện pháp bảo vệ. Trong tương lai, việc thắt chặt quy trình quản lý bí mật (secret management) và kiểm định an toàn thông tin chuỗi cung ứng sẽ là yếu tố sống còn để các hãng công nghệ giữ vững niềm tin của khách hàng.