近期公安部相关监管要求持续释放出明确信号:企业网络与数据安全治理正在从事后处置,进一步转向持续发现、及时整改和闭环治理。
对于企业而言,这意味着数据安全治理的边界正在发生变化。除了防范黑客攻击、内部窃取等传统数据泄露风险,企业还需要关注一个更容易被忽视的问题——已经有多少敏感信息在企业不知情的情况下暴露到了外部互联网?
反欺诈情报厂商威胁猎人监测数据显示,2025年,在在线云盘、公开文库、代码托管及API协作工具等公开渠道中,共发现企业敏感信息公开暴露风险事件4,246起,其中87%发生在在线云盘和公开文库。
值得关注的是,大量风险并不是由黑客攻击直接造成,而是来自日常业务和协作过程中的文件公开分享、权限配置不当、代码误提交、第三方传播以及人员流动等行为。一份内部文件、一个被设置为公开访问的文档链接,或者一次包含密钥的代码提交,都可能让原本处于企业内部的数据进入公开互联网,并长期处于企业无法感知的状态。
这类风险正在成为企业数据安全治理中容易被忽略的一块“外部暴露面”。
企业敏感信息为什么会“过度公开”?
与黑客入侵、恶意窃取等传统数据泄露场景不同,敏感信息“过度公开”往往发生在正常办公和协作过程中。
例如,员工为了方便协作,将内部资料上传至公共网盘并开启公开分享;研发人员在提交代码时误将API密钥、数据库连接信息一并上传至公开代码仓库;合作方将企业提供的材料再次上传至公开文库;员工离职后,个人账号中仍然保留企业资料。
这些行为本身并不一定伴随攻击,也未必能够触发传统安全设备告警,但从结果来看,相关数据已经离开企业原本设定的授权边界。
随着云盘、在线文档、代码托管、API协作工具以及各类内容平台广泛进入企业日常工作流程,敏感信息外部暴露已经很难简单归因于“个别员工操作失误”,而更接近数字化协作环境下持续存在的一类外部数据风险。
问题也因此发生变化:企业不仅需要知道“有没有发生泄露”,还需要进一步回答——哪些数据已经暴露在外?暴露在哪里?现在还能不能访问?是否已经被转载、复制甚至进入黑产交易渠道?
网盘与文库成为最常见的敏感信息暴露出口
从威胁猎人DRP长期监测情况来看,企业敏感信息外部暴露并不集中在单一平台,而是分散在网盘、文库、代码仓库、API工具以及暗网和匿名群聊等不同渠道。
其中,在线云盘和公开文库是最主要的暴露来源。
威胁猎人数据泄露监测平台监测数据显示,在4,246起公开渠道敏感信息暴露事件中,在线云盘和公开文库合计占比达到87%。
这与当前企业的办公和资料协作方式高度相关。员工上传文件、生成分享链接,与客户和合作方共享资料,本身都是正常业务行为,但一旦权限设置不当,或者接收方再次上传和转载,原本仅限于特定范围使用的资料就可能进入公开互联网。
2026年6月,威胁猎人在监测过程中发现,某证券机构4份近期研报出现在魔方智库、洞见研报等第三方研报平台。此类研报属于机构核心付费内容,未经授权传播不仅会造成内容价值损失,也可能进一步带来版权及品牌声誉风险。
另一案例发生在2026年1月。某企业员工劳动合同被发布在海外公开文档分享平台,其中包含姓名、身份证号、薪资、岗位等敏感个人信息。由于海外平台申诉及下架流程较长,从发现问题到最终完成处置历时近一个月。
从实际处置情况来看,网盘和文库风险治理的难点并不只是“能不能搜到文件”,更重要的是企业能够覆盖多少外部平台。
不少企业通常只关注百度文库、豆丁等主流平台,但在垂直研报网站、技术文档平台、小众网盘以及海外文件分享网站中,同样可能存在大量企业敏感信息。平台覆盖不足,也意味着风险排查天然存在盲区。
代码仓库和API工具占比不高,但风险往往更加直接
相较于网盘和文库,代码仓库及API协作工具中的敏感信息暴露数量相对较少,但一旦发生,往往具有更高的直接利用价值。
监测数据显示,代码及API相关泄露占公开渠道敏感信息暴露事件的12.9%。其中可能涉及源代码、配置文件、API密钥、Token、Cookie以及数据库连接字符串等技术信息。
2026年4月,企业数据泄露排查监测厂商威胁猎人在监测中发现,某金融企业内部API结构及相关认证信息暴露在Postman公开工作区,其中包含测试环境地址、Token及Cookie等内容。经企业进一步核查发现,部分Token当时仍然有效,因此在收到预警后第一时间完成了凭证更换。
与普通内部文件不同,这类技术信息不能仅按照“是否公开”判断风险等级。
一个已经失效的历史Token,与仍然能够访问企业系统的有效Token,风险程度完全不同。因此,在发现代码及API敏感信息后,还需要进一步判断凭证是否真实、是否仍然有效,以及是否存在可被直接利用的可能。
代码仓库中还存在一个容易被忽视的问题——历史残留。
即使开发人员已经在当前代码版本中删除了密钥,也不意味着敏感信息已经真正从互联网上消失。Git历史Commit、旧分支、员工个人仓库、Fork仓库、镜像仓库及历史项目中,都可能继续保留此前提交过的企业代码或认证信息。
因此,对于代码和API类风险,企业不仅需要排查当前公开页面,还需要进一步追溯历史版本及关联仓库。
暗网和匿名群聊成为更难感知的数据交易场所
如果说网盘、文库和代码仓库至少还位于公开互联网之上,那么暗网论坛及匿名群聊中的数据交易,对多数企业而言则更接近一个“不可见区域”。
黑产可能在暗网论坛中发布数据样本和报价,通过Telegram等匿名群聊完成交易、交付,再通过虚拟货币进行结算。如果企业缺乏专门的外部风险情报能力,往往很难主动发现这些信息。
根据威胁猎人数据泄露平台持续监测,目前活跃的暗网交易市场和论坛达到98个,其中包括34个勒索组织官网,平均每月新增5个;监测到的黑产数据交易群达到21万个,其中约2万个属于需要邀请才能进入的私密群,平均每天新增约200个群。
与此同时,暗网和匿名群聊中的信息质量也十分复杂。
历史泄露数据可能被重新打包售卖,同一批数据可能在多个群组和论坛反复传播,也存在黑产发布虚假数据进行引流或诈骗的情况。
因此,“有人在暗网售卖某企业数据”并不能直接等同于“这家企业刚刚发生了数据泄露”。
企业数据泄露排查监测厂商威胁猎人的真实性验证引擎可识别约35%的历史数据,从而帮助企业排除历史及重复信息。近一年,敏感数据监测厂商威胁猎人共捕获23,827起真实数据泄露事件,针对暗网及群聊渠道的平均预警时效控制在30分钟以内。
研报、凭证和员工信息成为三类典型暴露内容
从长期监测及真实处置案例来看,目前企业敏感信息外部暴露主要集中在三类场景。
第一类是研报、行业报告、内部方案、制度文件及培训资料等内容资产。
这类资料本应仅在企业内部或授权用户范围内传播,却可能由于网盘公开分享、文库上传或第三方转载进入公共互联网。监测数据显示,疑似未经授权传播的研报类风险,占全部公开暴露事件的43.18%,是当前占比较高的一类敏感内容。
这类风险最大的特点在于复制成本极低。一份文件一旦进入公开平台,可能很快被下载,并再次上传至其他网盘、文库和资料平台。即使企业处理掉首发链接,也无法保证其他平台不存在副本。
第二类是密钥、Token、Cookie等技术凭证。
此类信息通常具有更强的直接利用价值。一旦凭证仍然有效,攻击者可能无需进一步突破即可访问相关系统。因此,对于技术类敏感信息,除了发现,还需要进一步验证凭证有效性,并检查历史Commit、分支、Fork及镜像仓库中是否存在残留。
第三类则是员工信息及企业内部文档,包括劳动合同、人员信息、组织架构、客户名单、联系方式、内部操作手册以及业务数据等。
这类信息可能通过员工个人网盘、第三方合作、外包人员留存、离职交接等方式进入外部环境,而且往往在暴露较长时间后才被企业发现。
一旦涉及个人信息、客户数据或企业核心经营资料,风险也不再只是信息外泄本身,还可能进一步演变为合规风险、精准诈骗、社会工程攻击甚至商业竞争风险。
企业自行排查,难点不只是“搜不到”
从实践来看,敏感信息外部暴露治理并不是简单在搜索引擎中输入企业名称即可完成。真正影响治理效果的,是“查全、查准和处置”三个环节。
首先是渠道覆盖问题。
企业相关敏感信息可能同时散落在9个网盘、32个文库、多个代码托管平台、技术社区、社交媒体,以及搜索引擎和空间测绘平台索引中。暗网和匿名群聊则进一步增加了外部暴露面的复杂程度。
这些数据全部位于企业传统网络边界之外,DLP、态势感知等主要面向企业内部资产和数据流转的安全工具,很难直接覆盖。
其次是风险真实性判断。
公开互联网和黑产市场中同时存在大量历史数据、重复内容、广告信息以及虚假数据。企业如果仅根据一条搜索结果或一条群聊叫卖信息进行判断,很容易产生误报。
真正有效的风险验证至少需要回答三个问题:数据是否真实,是否确实与本企业有关,以及当前是否仍然能够访问或利用。
最后是处置问题。
公开渠道中的文件往往需要平台方配合下架,部分海外平台的申诉周期较长;原始文件删除后,搜索引擎缓存、网页快照以及其他平台转载仍可能存在;代码仓库中的内容则可能已经被Fork或镜像至其他仓库。
这意味着,企业发现一个链接并不代表风险已经消失。
更重要的是,外部暴露状态还在持续变化。每天都会有新的文件被上传、新的代码被提交、新的协作链接被生成,也会不断有新的数据进入黑产市场。
因此,一次性排查可以回答“现在有什么问题”,但很难持续回答“今天又新增了什么问题”。
从一次排查走向持续外部暴露面治理
面对敏感信息持续向企业边界之外扩散的问题,越来越多企业开始将外部暴露面纳入数据安全治理范围。
针对企业“外部到底已经暴露了哪些敏感信息”的问题,威胁猎人目前可通过敏感信息外部暴露面诊断,对企业名称、域名、IP段、产品名称、人员邮箱等企业标识进行关联排查,帮助企业梳理当前敏感信息的主要暴露渠道、风险类型及重点问题,并形成风险基线。
在持续治理方面,威胁猎人DRP数字风险保护平台目前覆盖搜索引擎、空间测绘、云盘、文库、代码仓库、API工具、技术社区,以及暗网和匿名群聊等外部风险渠道。
公开渠道覆盖Google、Bing、百度等搜索引擎,Fofa、Shodan、ZoomEye、Quake等空间测绘平台,以及9个代码托管平台、9个网盘、32个文库及文档平台,并持续监测CSDN、知乎、微博、小红书等技术社区和社交媒体;针对暗网和黑产渠道,则持续覆盖98个暗网交易市场和论坛及21万余个黑产数据交易群。
在发现原始风险线索后,还需要经过引擎过滤、去重、AI分类和人工审核,进一步验证信息真实性、企业关联度以及当前有效性。
目前,威胁猎人由30余名安全运营人员组成DRRC团队,通过深圳、重庆双中心进行7×24小时值守,对风险线索进行进一步确认,并根据风险类型推动处置。
针对已经确认的风险,公开文件通常在1至3个工作日内推动完成下架,代码仓库内容在4个工作日内处理;针对暗网及高危数据泄露风险,则通过电话或微信等方式进行紧急通知。
同时,处置并不仅限于删除单一原始链接,还需要进一步关注搜索引擎缓存、转载页面以及代码Fork副本等二次传播情况。
在完成处置之后,相关风险仍需要继续纳入持续监测。企业也可以通过问题明细、URL、页面截图、敏感内容摘要以及风险等级等信息,形成可用于内部整改和合规汇报的完整证据链。
结语
在企业大量使用云盘、在线文档、代码托管、API协作工具以及第三方平台的今天,敏感信息已经很难完全停留在传统企业网络边界之内。
相比一次严重的数据泄露事件,更值得企业长期关注的,可能是那些每天发生、数量分散、没有明显攻击行为,却不断将企业数据推向外部互联网的“过度公开”。
一次排查能够帮助企业建立当前风险基线,但新的文件分享、代码提交、人员流动和数据交易仍会持续改变企业的外部暴露状态。
从发现一次问题,到持续了解企业敏感信息在外部互联网中的真实暴露情况,并形成发现、验证、处置和持续监测的闭环,正在成为企业数据安全治理需要补上的重要一环。
免责声明:市场有风险,选择需谨慎!此文仅供参考,不作买卖依据。