999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

為何連谷歌也無法杜絕這種“蠢事”?

2019-09-10 07:22:44陳鄧新
電腦報 2019年21期
關鍵詞:數據庫用戶

陳鄧新

日前,谷歌公開承認其產品G Suite存在低級安全漏洞。

G Suite管理控制臺允許管理員為用戶重置密碼,然而該功能竟然以純文本的形式明文存儲用戶的密碼而非加密存儲,如今該功能已被移除。

資料顯示,G Suite 是由Gmail、Google文檔、 Google云端硬盤等應用組合而成的一個辦公套裝,全球共有 500 萬個機構訂閱了該服務,包括 60% 的世界 500 強公司。

“雖然這些密碼沒有經過哈希加密存儲,但它們仍保留 在Google 經過安全加密的基礎設施中?!盙oogle 工程部副總裁 Suzanne Frey安撫用戶,“此問題已得到解決,我們沒有明確證據表明這些密碼遭到了不當訪問或濫用?!?/p>

然而,明文存儲密碼這種低級安全漏洞,在谷歌體系內存在了14年未被發現,為何檢測不出來?除了谷歌,歷史上諸多知名互聯網公司都被明文存儲密碼漏洞困擾過,為何此類漏洞屢禁不絕?

關聯功能可能存在漏洞

低級安全漏洞有許多,網站參數過濾不嚴導致的跨站漏洞、設計缺陷導致的任意密碼重置漏洞與任意支付漏洞、弱口令漏洞、明文存儲密碼漏洞等。

其中弱口令漏洞與明文存儲密碼漏洞被公認為最“愚蠢”的漏洞。

密碼不能明文存儲,這是最基本的安全常識,經驗豐富的程序員都明白不能給黑客任何可乘之機,后者會帶來隱私泄露的可怕后果。

因此,網站存儲用戶密碼都必須進行加密,譬如張三注冊賬號時設定密碼為“567122cdefe”,后臺直接看不到這個密碼,而是一串字符。

倘若用的是MD5加密方式,那么看到的可能是a9541a219863e8aa(16位)或ad2517b1a9541a219863

e8aaff3593ec(32位),這兩個字符串還可以進行二次加密,以增強密碼的保護強度。

安全措施做足了,哪怕黑客入侵了網站數據庫,也不會輕易破解密文從而得到真實的密碼,因此明文存儲歷來為程序設計大忌。

有業內人士告訴記者,一些小網站或許數據庫會明文存儲密碼,而知名互聯網公司絕無可能,但后者的業務系統頗為復雜,關聯功能可能意外隱藏著明文存儲漏洞,因此例行安全檢測都額外注意這點。

譬如微軟收購的GitHub,就是在2018年例行安全檢測中發現一個明文存儲漏洞:用戶重置密碼時安全內部日志記錄也同步明文保存了一份。

隱私泄露觸目驚心

盡管大公司多數明文存儲漏洞沒有造成影響,但也有漏網之魚,被外界捕捉。

大名鼎鼎的Facebook內部登錄系統曾將6億用戶的密碼以明文存儲,可被Facebook的內部員工搜索、訪問。

該漏洞最早可以追溯到2012年,到2019年一共被內部員工訪問超過了 900萬次,不過Facebook軟件工程師Scott Renfro對外表示:“我們在調查中沒有發現濫用這些數據的跡象?!?/p>

然而Facebook公開要求所有用戶更改密碼則暴露其對泄密事件信心不足。

多方人士指點記者,暗網中流傳多份數據文件,就有涉及Facebook的用戶隱私數據,2018年10月就有黑客以2.60美元的單價銷售Facebook賬號的登錄信息,涉及5000萬用戶。

而安全監控公司 4iQ最近表示,暗網出現一份高達 41 GB的數據文件,內含14 億份以明文形式存儲的賬號和密碼,涉及Facebook、LinkedIn、MySpace、Twitter等多家知名互聯網公司。

從泄露的數據來看,123456、123456789、qwerty、password等密碼用得較多。

國內不少互聯網公司也在明文存儲密碼上栽過跟頭,最著名的當數2011年的“泄密門”。

2011年12月,CSDN網站備份數據庫遭黑客攻擊,600萬用戶的登錄名、密碼數據被竊取,之后天涯、世紀佳緣、走秀等多家網站的用戶數據庫也在網上被曝光。

有黑客向記者回憶:“當時第一眼看到從網上下載的天涯、CSDN等原始數據庫文件,居然是明文密碼,簡直驚呆了,怎么會如此草率。”

上億網站用戶的密碼曝光后,黑客發動了后續的撞庫攻擊,獲得了更多個人隱私,甚至包括支付敏感數據,影響極其惡劣。

所謂撞庫攻擊,就是利用用戶一個密碼走天下的習慣,通過不斷嘗試登錄,企圖掌控用戶的全部網絡痕跡與隱私數據。

“泄密門”風波之后,也時不時有知名網站、APP被證實存在明文存儲密碼,譬如烏云網曾披露銀聯手機支付APP的unionpay.db數據庫中明文存儲了賬號和密碼。

四大因素誘發漏洞

明文存儲密碼漏洞主要由燈下黑、設計考慮不周、歷史遺留、過于自信這四個因素造成。

燈下黑

多名安全人士告訴記者,安全測試時如果收尾沒有處理干凈,也可能留下安全漏洞,出現燈下黑的情況。

譬如GitHub的明文存儲密碼漏洞出在安全內部日志上,該漏洞也許是某次安全測試時開啟了明文日志,而最終忘記去掉該日志所導致的。

因此完成安全測試后,應關閉調試模式并刪除正式環境不需要的功能或代碼。

設計考慮不周

倘若程序在設計時考慮不周,無意中也會制造漏洞。

譬如Twitter使用一個名為bcrypt的函數對密碼進行掩碼處理,但在密碼被bcrypt函數處理之前是以明文形式存儲的,這就為直接獲取到用戶密碼留下了“窗口”。

歷史遺留

羅馬不是一天建成的,知名互聯網公司也不是一天長大的,在成長過程中難免遺留各種問題,漏洞也不例外。

時任 CSDN 產品總監范凱曾總結經驗教訓:“CSDN網站早期使用明文是因為和一個第三方chat程序整合驗證帶來的,后來的程序員始終未對此進行處理,一直到2009年4月當時的程序員修改了密碼保存方式,改成了加密密碼。我 2010年來CSDN上班以后發現CSDN賬號的安全性仍存在潛在的問題:雖然密碼保存已經修改為加密密碼,但老的保存過的明文密碼未清理;賬號數據庫運行在Windows Server上的SQL Server,仍有被攻擊和掛馬的潛在危險?!?/p>

一名匿名人士也告訴記者,他所在的公司人員流動性較大,早年的程序不太規范,又經過多方修改,一度也出過類似的低級安全漏洞,好在后期重塑架構體系,此類問題才得以解決。

歷史遺留是頗為棘手的問題,早解決比晚解決好。

過于自信

對公司的安全體系比較信任,而公司安全人員在例行安全檢測時又沒有做到任何細節不放過,導致一些漏洞時隔多年才被發現。

一名資深程序員向記者透露:“曾為某消費APP設計過活動頁面,用戶可在該活動頁面優惠充值,上線之前請安全部同事檢測過,沒有發現問題。上線后也一切正常,直到白帽黑客發郵件通知,才知道頁面存在1分錢充值任意金額漏洞。”

這四大因素,歸根結底就是安全意識淡薄。

電影《蜘蛛俠》有一句經典臺詞“能力越大,責任越大”,大公司肩負無數用戶的信任,須牢牢繃緊安全意識這根弦,才能保護用戶的隱私不受侵犯。

猜你喜歡
數據庫用戶
數據庫
財經(2017年15期)2017-07-03 22:40:49
數據庫
財經(2017年2期)2017-03-10 14:35:35
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
數據庫
財經(2016年15期)2016-06-03 07:38:02
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
數據庫
財經(2016年3期)2016-03-07 07:44:46
數據庫
財經(2016年6期)2016-02-24 07:41:51
Camera360:拍出5億用戶
創業家(2015年10期)2015-02-27 07:55:08
100萬用戶
創業家(2015年10期)2015-02-27 07:54:39
主站蜘蛛池模板: 看你懂的巨臀中文字幕一区二区| 九九九精品成人免费视频7| 人妻精品全国免费视频| 黄色网址免费在线| 国内熟女少妇一线天| 日本高清免费不卡视频| 天堂亚洲网| 精品无码国产自产野外拍在线| 国产成人高清精品免费软件| 免费a在线观看播放| 亚洲天堂久久| 波多野吉衣一区二区三区av| 国产人妖视频一区在线观看| 亚洲九九视频| 亚洲国产精品日韩欧美一区| 浮力影院国产第一页| 高清乱码精品福利在线视频| 四虎成人免费毛片| 久久一级电影| 日本免费a视频| 久久99久久无码毛片一区二区| 国产在线97| 五月婷婷激情四射| 久久久黄色片| 免费无码网站| 欧美亚洲一区二区三区在线| 欧美a在线| 日韩午夜伦| 午夜欧美理论2019理论| 亚洲专区一区二区在线观看| 亚洲人成成无码网WWW| 日韩成人免费网站| 亚洲自拍另类| 黄片一区二区三区| 亚洲毛片网站| 国产精品视频第一专区| 国产凹凸视频在线观看| 国产一区在线视频观看| 国产福利影院在线观看| 国产特级毛片| 国产麻豆永久视频| 欧美第九页| 色噜噜狠狠狠综合曰曰曰| 婷婷色狠狠干| aa级毛片毛片免费观看久| 久久久久九九精品影院| 综合亚洲网| 亚洲美女一级毛片| 狠狠色香婷婷久久亚洲精品| 囯产av无码片毛片一级| 欧美日韩中文字幕在线| 91久久偷偷做嫩草影院电| 成年女人a毛片免费视频| 久久精品国产免费观看频道| 亚洲天堂视频网站| 9cao视频精品| 免费看a级毛片| 91福利免费| 色丁丁毛片在线观看| 九九九精品成人免费视频7| 成人av专区精品无码国产| 18黑白丝水手服自慰喷水网站| 美女扒开下面流白浆在线试听| 亚洲激情99| 久久这里只有精品23| 91精品国产自产在线观看| 五月婷婷伊人网| 亚洲91精品视频| 日本三级精品| 中文字幕永久视频| 国产尤物jk自慰制服喷水| 欧美色综合网站| 99热国产这里只有精品无卡顿"| 国产精品久久久免费视频| 国产亚洲精品91| 天天躁日日躁狠狠躁中文字幕| 欧美精品伊人久久| 亚洲视频影院| 自拍偷拍欧美| 国产亚洲精品97在线观看| 欧美精品在线免费| 中文字幕调教一区二区视频|