999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

為何連谷歌也無法杜絕這種“蠢事”?

2019-09-10 07:22:44陳鄧新
電腦報 2019年21期
關鍵詞:數據庫用戶

陳鄧新

日前,谷歌公開承認其產品G Suite存在低級安全漏洞。

G Suite管理控制臺允許管理員為用戶重置密碼,然而該功能竟然以純文本的形式明文存儲用戶的密碼而非加密存儲,如今該功能已被移除。

資料顯示,G Suite 是由Gmail、Google文檔、 Google云端硬盤等應用組合而成的一個辦公套裝,全球共有 500 萬個機構訂閱了該服務,包括 60% 的世界 500 強公司。

“雖然這些密碼沒有經過哈希加密存儲,但它們仍保留 在Google 經過安全加密的基礎設施中?!盙oogle 工程部副總裁 Suzanne Frey安撫用戶,“此問題已得到解決,我們沒有明確證據表明這些密碼遭到了不當訪問或濫用?!?/p>

然而,明文存儲密碼這種低級安全漏洞,在谷歌體系內存在了14年未被發現,為何檢測不出來?除了谷歌,歷史上諸多知名互聯網公司都被明文存儲密碼漏洞困擾過,為何此類漏洞屢禁不絕?

關聯功能可能存在漏洞

低級安全漏洞有許多,網站參數過濾不嚴導致的跨站漏洞、設計缺陷導致的任意密碼重置漏洞與任意支付漏洞、弱口令漏洞、明文存儲密碼漏洞等。

其中弱口令漏洞與明文存儲密碼漏洞被公認為最“愚蠢”的漏洞。

密碼不能明文存儲,這是最基本的安全常識,經驗豐富的程序員都明白不能給黑客任何可乘之機,后者會帶來隱私泄露的可怕后果。

因此,網站存儲用戶密碼都必須進行加密,譬如張三注冊賬號時設定密碼為“567122cdefe”,后臺直接看不到這個密碼,而是一串字符。

倘若用的是MD5加密方式,那么看到的可能是a9541a219863e8aa(16位)或ad2517b1a9541a219863

e8aaff3593ec(32位),這兩個字符串還可以進行二次加密,以增強密碼的保護強度。

安全措施做足了,哪怕黑客入侵了網站數據庫,也不會輕易破解密文從而得到真實的密碼,因此明文存儲歷來為程序設計大忌。

有業內人士告訴記者,一些小網站或許數據庫會明文存儲密碼,而知名互聯網公司絕無可能,但后者的業務系統頗為復雜,關聯功能可能意外隱藏著明文存儲漏洞,因此例行安全檢測都額外注意這點。

譬如微軟收購的GitHub,就是在2018年例行安全檢測中發現一個明文存儲漏洞:用戶重置密碼時安全內部日志記錄也同步明文保存了一份。

隱私泄露觸目驚心

盡管大公司多數明文存儲漏洞沒有造成影響,但也有漏網之魚,被外界捕捉。

大名鼎鼎的Facebook內部登錄系統曾將6億用戶的密碼以明文存儲,可被Facebook的內部員工搜索、訪問。

該漏洞最早可以追溯到2012年,到2019年一共被內部員工訪問超過了 900萬次,不過Facebook軟件工程師Scott Renfro對外表示:“我們在調查中沒有發現濫用這些數據的跡象?!?/p>

然而Facebook公開要求所有用戶更改密碼則暴露其對泄密事件信心不足。

多方人士指點記者,暗網中流傳多份數據文件,就有涉及Facebook的用戶隱私數據,2018年10月就有黑客以2.60美元的單價銷售Facebook賬號的登錄信息,涉及5000萬用戶。

而安全監控公司 4iQ最近表示,暗網出現一份高達 41 GB的數據文件,內含14 億份以明文形式存儲的賬號和密碼,涉及Facebook、LinkedIn、MySpace、Twitter等多家知名互聯網公司。

從泄露的數據來看,123456、123456789、qwerty、password等密碼用得較多。

國內不少互聯網公司也在明文存儲密碼上栽過跟頭,最著名的當數2011年的“泄密門”。

2011年12月,CSDN網站備份數據庫遭黑客攻擊,600萬用戶的登錄名、密碼數據被竊取,之后天涯、世紀佳緣、走秀等多家網站的用戶數據庫也在網上被曝光。

有黑客向記者回憶:“當時第一眼看到從網上下載的天涯、CSDN等原始數據庫文件,居然是明文密碼,簡直驚呆了,怎么會如此草率。”

上億網站用戶的密碼曝光后,黑客發動了后續的撞庫攻擊,獲得了更多個人隱私,甚至包括支付敏感數據,影響極其惡劣。

所謂撞庫攻擊,就是利用用戶一個密碼走天下的習慣,通過不斷嘗試登錄,企圖掌控用戶的全部網絡痕跡與隱私數據。

“泄密門”風波之后,也時不時有知名網站、APP被證實存在明文存儲密碼,譬如烏云網曾披露銀聯手機支付APP的unionpay.db數據庫中明文存儲了賬號和密碼。

四大因素誘發漏洞

明文存儲密碼漏洞主要由燈下黑、設計考慮不周、歷史遺留、過于自信這四個因素造成。

燈下黑

多名安全人士告訴記者,安全測試時如果收尾沒有處理干凈,也可能留下安全漏洞,出現燈下黑的情況。

譬如GitHub的明文存儲密碼漏洞出在安全內部日志上,該漏洞也許是某次安全測試時開啟了明文日志,而最終忘記去掉該日志所導致的。

因此完成安全測試后,應關閉調試模式并刪除正式環境不需要的功能或代碼。

設計考慮不周

倘若程序在設計時考慮不周,無意中也會制造漏洞。

譬如Twitter使用一個名為bcrypt的函數對密碼進行掩碼處理,但在密碼被bcrypt函數處理之前是以明文形式存儲的,這就為直接獲取到用戶密碼留下了“窗口”。

歷史遺留

羅馬不是一天建成的,知名互聯網公司也不是一天長大的,在成長過程中難免遺留各種問題,漏洞也不例外。

時任 CSDN 產品總監范凱曾總結經驗教訓:“CSDN網站早期使用明文是因為和一個第三方chat程序整合驗證帶來的,后來的程序員始終未對此進行處理,一直到2009年4月當時的程序員修改了密碼保存方式,改成了加密密碼。我 2010年來CSDN上班以后發現CSDN賬號的安全性仍存在潛在的問題:雖然密碼保存已經修改為加密密碼,但老的保存過的明文密碼未清理;賬號數據庫運行在Windows Server上的SQL Server,仍有被攻擊和掛馬的潛在危險?!?/p>

一名匿名人士也告訴記者,他所在的公司人員流動性較大,早年的程序不太規范,又經過多方修改,一度也出過類似的低級安全漏洞,好在后期重塑架構體系,此類問題才得以解決。

歷史遺留是頗為棘手的問題,早解決比晚解決好。

過于自信

對公司的安全體系比較信任,而公司安全人員在例行安全檢測時又沒有做到任何細節不放過,導致一些漏洞時隔多年才被發現。

一名資深程序員向記者透露:“曾為某消費APP設計過活動頁面,用戶可在該活動頁面優惠充值,上線之前請安全部同事檢測過,沒有發現問題。上線后也一切正常,直到白帽黑客發郵件通知,才知道頁面存在1分錢充值任意金額漏洞。”

這四大因素,歸根結底就是安全意識淡薄。

電影《蜘蛛俠》有一句經典臺詞“能力越大,責任越大”,大公司肩負無數用戶的信任,須牢牢繃緊安全意識這根弦,才能保護用戶的隱私不受侵犯。

猜你喜歡
數據庫用戶
數據庫
財經(2017年15期)2017-07-03 22:40:49
數據庫
財經(2017年2期)2017-03-10 14:35:35
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
數據庫
財經(2016年15期)2016-06-03 07:38:02
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
數據庫
財經(2016年3期)2016-03-07 07:44:46
數據庫
財經(2016年6期)2016-02-24 07:41:51
Camera360:拍出5億用戶
創業家(2015年10期)2015-02-27 07:55:08
100萬用戶
創業家(2015年10期)2015-02-27 07:54:39
主站蜘蛛池模板: 亚洲视频影院| 色首页AV在线| 3p叠罗汉国产精品久久| 亚洲一区无码在线| 国产一区二区视频在线| 在线观看无码av五月花| 国产区在线观看视频| 色成人综合| 五月激情婷婷综合| 亚洲国产日韩一区| 久久国产高潮流白浆免费观看| 大香伊人久久| 国产屁屁影院| 日韩一级二级三级| 日韩欧美91| 美女视频黄频a免费高清不卡| 久久久久88色偷偷| 天天躁夜夜躁狠狠躁躁88| 亚洲欧美日本国产专区一区| 亚洲一区二区无码视频| 青青草国产在线视频| 婷婷六月综合网| 免费在线看黄网址| 波多野结衣一区二区三区AV| 国产午夜无码专区喷水| 色综合网址| 一本二本三本不卡无码| 成人福利在线视频免费观看| av手机版在线播放| 蜜桃臀无码内射一区二区三区| 99久久亚洲综合精品TS| 精品欧美一区二区三区久久久| 欧美激情,国产精品| 亚洲精品视频网| 午夜不卡视频| 自偷自拍三级全三级视频| 久久久久亚洲精品成人网 | 国产精品自在在线午夜区app| 福利在线不卡| 成人欧美在线观看| 国产高清在线观看| 麻豆国产精品| 91精品国产自产在线老师啪l| 91美女视频在线观看| 又爽又大又光又色的午夜视频| 精品国产成人高清在线| 亚洲欧美日韩中文字幕在线一区| 99视频免费观看| 亚洲三级影院| 国产h视频在线观看视频| 熟女视频91| 99热这里只有精品国产99| 97久久精品人人做人人爽| 日本AⅤ精品一区二区三区日| 这里只有精品在线播放| 久久天天躁夜夜躁狠狠| 谁有在线观看日韩亚洲最新视频| 欧美成人怡春院在线激情| 精品无码人妻一区二区| 天天摸天天操免费播放小视频| 欧美区一区| 国产精品久久久久久搜索| 亚洲人成网站在线观看播放不卡| 91精品专区国产盗摄| 99色亚洲国产精品11p| 亚洲AⅤ综合在线欧美一区| 香蕉精品在线| 欧美日韩亚洲综合在线观看| 国产亚洲欧美在线专区| 亚洲一级色| 中文字幕佐山爱一区二区免费| 亚洲五月激情网| 人妻中文久热无码丝袜| 狼友视频一区二区三区| 日韩专区欧美| 亚欧成人无码AV在线播放| 久久综合色播五月男人的天堂| 日本久久网站| 成人国产免费| 中日无码在线观看| 亚洲精品国产自在现线最新| 国产精品99在线观看|