Mật khẩu lưu trong Google Doc công khai rồi lộ trên kết quả tìm kiếm
Một nhà phát triển thuê ngoài đã lưu thông tin đăng nhập máy chủ staging vào Google Doc và cài đặt chế độ công khai, dẫn đến việc Google Search lập chỉ mục và hiển thị chúng trong gợi ý tìm kiếm. Sự cố này là lời cảnh tỉnh về việc quản lý mật khẩu và kiểm soát truy cập trong doanh nghiệp, đặc biệt khi làm việc với nhà thầu bên ngoài.

Mật khẩu lưu trong Google Doc công khai rồi lộ trên kết quả tìm kiếm
Một nhà phát triển thuê ngoài đã có ý tưởng "tuyệt vời" là lưu thông tin đăng nhập máy chủ staging vào một Google Doc và đặt chế độ công khai cho bất kỳ ai có link đều xem được. Hậu quả là Google Search đã lập chỉ mục tài liệu này, biến nó thành một "kho báu" cho bất kỳ ai biết tìm kiếm.
Câu chuyện được chia sẻ bởi Siim Kostabi, đồng sáng lập Pageloot, một công ty chuyên cung cấp mã QR phục vụ marketing. Theo lời kể, công ty của anh đã thuê một nhà thầu để hỗ trợ tích hợp API ở phần back end. Nhà phát triển này có quyền truy cập vào môi trường staging và muốn lưu thông tin đăng nhập để có thể xem trên nhiều thiết bị khác nhau phục vụ công việc.
Giải pháp "thông minh" của nhà phát triển
Thay vì sử dụng trình quản lý mật khẩu (password manager), viết ra giấy, hay thậm chí là gửi qua email, nhà phát triển này đã quyết định lưu mật khẩu vào một Google Doc. Điều tệ hại hơn, anh ta còn cài đặt tài liệu ở chế độ "bất kỳ ai có link đều xem được" (anyone with the link can view). Chỉ một sai sót nhỏ trong việc quản lý quyền riêng tư, nhưng hậu quả lại vô cùng nghiêm trọng.
Sự việc chỉ bị phát hiện tình cờ khi một nhân viên của Pageloot đang gỡ rối một vấn đề không liên quan và gõ tên miền công ty vào Google Search.
"Một nhà phát triển trong nhóm đang debug một thứ không liên quan và gõ tên miền của chúng tôi vào Google Search. Autocomplete hiện ra một trong các hostname staging của chúng tôi, theo sau là một chuỗi trông giống thông tin đăng nhập. Chúng tôi kiểm tra và thấy có một URL Docs được truy cập công khai." — Siim Kostabi chia sẻ.
Hậu quả và bài học
Sau khi phát hiện sự việc, công ty của Kostabi đã ngay lập tức thu hồi quyền truy cập của nhà thầu đó và xoay vòng toàn bộ thông tin đăng nhập bị lộ. Họ cũng đặt ra quy định mới: nghiêm cấm lưu mật khẩu trên Google Docs, Slack, Notion hoặc các công cụ cộng tác khác.
Đây không phải là một sự cố cá biệt. Trong một diễn biến khác, Kostabi nhận được phản ánh từ một khách hàng là nhà bán lẻ tầm trung khi mã QR của họ bất ngờ chuyển hướng người dùng đến trang web của đối thủ cạnh tranh. Nguyên nhân được xác định là do tài khoản của một nhân viên cũ không được thu hồi, và người này đã dùng quyền truy cập đó để đổi hướng toàn bộ URL, gây thiệt hại lớn về khách hàng.
Kiểm soát truy cập là yếu tố sống còn
Cả hai sự cố trên đều cho thấy tầm quan trọng của việc kiểm soát truy cập chặt chẽ trong doanh nghiệp:
- Nhân viên nghỉ việc: Phải lập tức thu hồi toàn bộ quyền truy cập vào hệ thống, email, tài liệu dùng chung.
- Nhà thầu bên ngoài: Cần có quy trình giám sát và phân quyền tối thiểu (least privilege), chỉ cấp quyền đúng với phần việc được giao.
- Huấn luyện nhân viên: Nâng cao nhận thức về an ninh mạng, đặc biệt là với các nhà thầu, để họ không có những hành động bất cẩn như lưu mật khẩu trong tài liệu công khai.
"Cả hai tình huống này đều hoàn toàn có thể tránh được với các thói quen cơ bản. Quy trình nghỉ việc đúng đắn, kiểm tra lại quyền truy cập, và không coi tài liệu chia sẻ như một két sắt cá nhân." — Siim Kostabi nhấn mạnh.
Đối với các doanh nghiệp Việt Nam, nơi việc thuê nhà thầu phát triển phần mềm đang ngày càng phổ biến, câu chuyện này là một lời nhắc nhở quan trọng. Hãy chắc chắn rằng bạn có quy trình quản lý mật khẩu chuyên nghiệp và kiểm soát truy cập định kỳ để tránh những rủi ro không đáng có. Đừng để một Google Doc công khai trở thành "mảnh đất màu mỡ" cho tin tặc.
