头版Folia Daily Briefing
← 返回头版
创业公司

开发者发现YC创业学校申请系统漏洞,伪造评分排名全球前1%

一位创业者发现Y Combinator的Paxel应用存在严重安全漏洞,该应用用于评估创业学校申请者的代码质量 。该漏洞源于缺少HMAC签名验证,允许任何人伪造并篡改上传到YC排名数据库的评分 。

一位创业者发现Y Combinator的Paxel应用存在严重安全漏洞,该应用用于评估创业学校申请者的代码质量 [1]。该漏洞源于缺少HMAC签名验证,允许任何人伪造并篡改上传到YC排名数据库的评分 [1]。

目前已有超过120万名开发者将报告上传到YC服务器 [1]。作者公开披露漏洞后,创建了paxel-boosted工具,在几小时内有20多名用户成功将自己的排名篡改为YC数据库中的全球前1% [1]。

作者在公开披露前曾提前12天通过私密邮件向YC报告该漏洞,但未获得回应 [1]。YC创始人Jared Friedman在作者公开披露后数小时内做出回应,并发布了补丁 [1]。该补丁涉及两项密码学修复:将LLM响应字段纳入HMAC计算,以及对敏感字段进行可选加密 [1]。

作为回应,YC邀请这位发现漏洞的作者参加今年的Startup School [1]。


Y Combinator安全漏洞Paxel创业学校HMAC验证缺陷