返回博客
SaaS安全自动化

SaaS 安全:水厂事件给你的系统上了什么课

2026年8月30日·6 分钟阅读·Diego Horvatti

你的系统现在就有一个面板对整个互联网敞开着。你大概率不知道是哪一个。可能是库存后台,可能是前供应商搭的 CRM 仪表盘,也可能是那张"任何拥有链接的人都可查看"的共享表格。SaaS 安全往往正是在这里出问题:不是败给天才黑客,而是败给某人忘了关的门。

2026 年 8 月,前 NSA 局长 Paul Nakasone 在一系列疑似与伊朗有关、针对美国水厂系统的攻击之后,说了一句很简单的话:水厂的控制器不该接在互联网上。句号。这不是高级加密的问题。是有人把开关阀门的设备放进了公共网络,而且往往还用着默认密码。

如果一座水处理厂都会犯这种错,你的预约 SaaS 也会。区别在于,没人会为你写新闻。损失只会留给你自己。

水厂系统为什么会跑到互联网上

答案很无聊:图方便。操作员想晚上 11 点在家用手机看一眼水库水位。控制器厂商提供了远程访问。有人在路由器上开了个端口,搞定。这样用了好几年。没人回头去关。

在已报道的案例里,入侵者根本不需要什么高深技术。他们在互联网上搜索已知设备,试一下出厂密码,就进去了。在一些市镇,他们改了配置,迫使水厂切换到手动模式。在另一些地方,只是在屏幕上留了条消息。

这才是对你重要的部分:真实的攻击几乎从来不像电影。它更像有人挨家挨户拧门把手,哪扇没锁就进哪扇。

你的公司有同样的漏洞

把"阀门控制器"换成任何一个支撑你公司运转的系统。这种情况我在中小客户那里天天见:

  • 网站管理后台在 /admin 就能访问,用户名 admin,密码还是开发者 2019 年设的那个。
  • 云数据库端口对任意 IP 开放,因为"程序员需要在家里连"。
  • n8n 或 Make 里的自动化用着公开 webhook,什么请求都收,一个 token 都没有。
  • WhatsApp 集成用的 API 密钥直接贴在文件里,而那个文件在 GitHub 上是公开的。
  • 摄像头、闸机、考勤系统,全部开着远程访问,全部是出厂密码。

这里没有一条是稀奇的。每一条我都在自认为"没问题"的客户审计里找到过。其中一家是有病人数据的诊所。预约系统的 API 没有任何认证就敞开着。任何拿到 URL 的人都能列出姓名、电话和就诊时间。

安全不是把锁装好。是别把门开在大街上。

"不该接在互联网上"在实践中意味着什么

Nakasone 的建议背后有一套逻辑,适用于任何系统。在问"我该怎么保护它"之前,先问"它需要从外部访问吗"。

大多数情况下,答案是不需要。数据库只需要和应用通信。内部面板只需要团队能进。webhook 只需要接受某一个特定供应商的调用。

这样一想,真正需要暴露在外的东西就少了很多。剩下的是官网、客户专区,顶多再加一两个集成入口。其余一切都可以放在 VPN 后面、放进 IP 白名单,或者干脆关掉。

这不贵。把数据库的门关到只接受应用服务器,在任何云服务商那里都是十分钟的配置。给 webhook 加个 token 是一行代码。贵的是之后的泄露。

今天就问你的供应商这四个问题

你不需要懂防火墙才能提这些要求。你需要的是向管你系统的人问对问题,不管对方是自由职业者、代理公司,还是那个"懂电脑"的外甥。

  1. 公司有哪些服务不用登录就能从互联网访问? 要一份清单。如果对方答不上来,这本身就是问题。
  2. 还有任何默认密码或共享密码在用吗? 路由器、面板、数据库、WordPress 后台。一人一个密码,关键系统开双因素认证。
  3. 如果之前的开发者今天离职,他还能登进什么? 前供应商的访问权限是最常见的泄露途径之一。我在这个博客上写过这个话题。
  4. 我怎么知道自己被入侵了? 没有日志没有告警,你只能等客户投诉,或者等数据被挂出来卖。

如果四个回答都清楚且可信,很好。如果含糊其辞,你刚刚找到了这个月下一个小时该投在哪里。

你采购的 SaaS 也要算进去

还有另一面。你的业务有很大一部分跑在第三方 SaaS 上:CRM、ERP、群发工具、预约系统。他们的服务器你管不了,但你怎么用是你能管的。

有两件事真正起作用。第一:凡是支持双因素认证的,全部打开。这是最便宜的防护,而大多数被盗账号都没开。第二:至少每季度审一次谁有权限访问什么。已经离职的人的账号能活好几年,每一个都是接在互联网上、密码贴在标签上的水厂控制器。

如果一家 SaaS 供应商到 2026 年还不提供双因素认证,这说明了它的成熟度。续费时值得掂量一下。

不用变得偏执,只需要把门关上

这些都不要求你懂安全。只要求有人带着正确的问题看一眼你的系统:什么暴露在外,而本不需要?在我服务的大多数公司里,第一轮这样的分析一个下午就够,能解决最明显的风险,不用换系统,也不用花钱买新工具。

水厂不是因为重要才被攻击。是因为看得见。你的系统可以远没那么重要,但照样一样看得见。

如果你希望有人对你的系统、你的自动化,或者你开发的 SaaS 做一次这样的排查,看看我是怎么工作的。通常比你想的要快。

LinkedIn 摘要

你的系统现在就有一个面板对整个互联网敞开着。你只是不知道是哪一个。

八月,前 NSA 局长用一句话总结了美国多起针对水厂的攻击:阀门控制器不该接在互联网上。不是什么天才黑客。是出厂密码和一个忘了关的端口。

把"阀门"换成 2019 年搭的 /admin 面板、对任意 IP 开放的云数据库,或者没有 token 的 n8n webhook。这些我全都在自称"没问题"的客户那里见过,包括一家病人数据外泄的诊所。

安全不是把锁装好。是别把门开在大街上。

在问"我该怎么保护它"之前,先问"它需要从外部访问吗"。大多数情况下答案是不需要,而修复一个下午就够。

想知道你的系统里有什么是不必要地暴露着的?找我聊聊,通常比你想的要快。

#信息安全 #SaaS #网络安全 #中小企业 #自动化