999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

為何連谷歌也無法杜絕這種“蠢事”?

2019-09-10 07:22:44陳鄧新
電腦報 2019年21期
關鍵詞:數據庫用戶

陳鄧新

日前,谷歌公開承認其產品G Suite存在低級安全漏洞。

G Suite管理控制臺允許管理員為用戶重置密碼,然而該功能竟然以純文本的形式明文存儲用戶的密碼而非加密存儲,如今該功能已被移除。

資料顯示,G Suite 是由Gmail、Google文檔、 Google云端硬盤等應用組合而成的一個辦公套裝,全球共有 500 萬個機構訂閱了該服務,包括 60% 的世界 500 強公司。

“雖然這些密碼沒有經過哈希加密存儲,但它們仍保留 在Google 經過安全加密的基礎設施中?!盙oogle 工程部副總裁 Suzanne Frey安撫用戶,“此問題已得到解決,我們沒有明確證據表明這些密碼遭到了不當訪問或濫用?!?/p>

然而,明文存儲密碼這種低級安全漏洞,在谷歌體系內存在了14年未被發現,為何檢測不出來?除了谷歌,歷史上諸多知名互聯網公司都被明文存儲密碼漏洞困擾過,為何此類漏洞屢禁不絕?

關聯功能可能存在漏洞

低級安全漏洞有許多,網站參數過濾不嚴導致的跨站漏洞、設計缺陷導致的任意密碼重置漏洞與任意支付漏洞、弱口令漏洞、明文存儲密碼漏洞等。

其中弱口令漏洞與明文存儲密碼漏洞被公認為最“愚蠢”的漏洞。

密碼不能明文存儲,這是最基本的安全常識,經驗豐富的程序員都明白不能給黑客任何可乘之機,后者會帶來隱私泄露的可怕后果。

因此,網站存儲用戶密碼都必須進行加密,譬如張三注冊賬號時設定密碼為“567122cdefe”,后臺直接看不到這個密碼,而是一串字符。

倘若用的是MD5加密方式,那么看到的可能是a9541a219863e8aa(16位)或ad2517b1a9541a219863

e8aaff3593ec(32位),這兩個字符串還可以進行二次加密,以增強密碼的保護強度。

安全措施做足了,哪怕黑客入侵了網站數據庫,也不會輕易破解密文從而得到真實的密碼,因此明文存儲歷來為程序設計大忌。

有業內人士告訴記者,一些小網站或許數據庫會明文存儲密碼,而知名互聯網公司絕無可能,但后者的業務系統頗為復雜,關聯功能可能意外隱藏著明文存儲漏洞,因此例行安全檢測都額外注意這點。

譬如微軟收購的GitHub,就是在2018年例行安全檢測中發現一個明文存儲漏洞:用戶重置密碼時安全內部日志記錄也同步明文保存了一份。

隱私泄露觸目驚心

盡管大公司多數明文存儲漏洞沒有造成影響,但也有漏網之魚,被外界捕捉。

大名鼎鼎的Facebook內部登錄系統曾將6億用戶的密碼以明文存儲,可被Facebook的內部員工搜索、訪問。

該漏洞最早可以追溯到2012年,到2019年一共被內部員工訪問超過了 900萬次,不過Facebook軟件工程師Scott Renfro對外表示:“我們在調查中沒有發現濫用這些數據的跡象?!?/p>

然而Facebook公開要求所有用戶更改密碼則暴露其對泄密事件信心不足。

多方人士指點記者,暗網中流傳多份數據文件,就有涉及Facebook的用戶隱私數據,2018年10月就有黑客以2.60美元的單價銷售Facebook賬號的登錄信息,涉及5000萬用戶。

而安全監控公司 4iQ最近表示,暗網出現一份高達 41 GB的數據文件,內含14 億份以明文形式存儲的賬號和密碼,涉及Facebook、LinkedIn、MySpace、Twitter等多家知名互聯網公司。

從泄露的數據來看,123456、123456789、qwerty、password等密碼用得較多。

國內不少互聯網公司也在明文存儲密碼上栽過跟頭,最著名的當數2011年的“泄密門”。

2011年12月,CSDN網站備份數據庫遭黑客攻擊,600萬用戶的登錄名、密碼數據被竊取,之后天涯、世紀佳緣、走秀等多家網站的用戶數據庫也在網上被曝光。

有黑客向記者回憶:“當時第一眼看到從網上下載的天涯、CSDN等原始數據庫文件,居然是明文密碼,簡直驚呆了,怎么會如此草率。”

上億網站用戶的密碼曝光后,黑客發動了后續的撞庫攻擊,獲得了更多個人隱私,甚至包括支付敏感數據,影響極其惡劣。

所謂撞庫攻擊,就是利用用戶一個密碼走天下的習慣,通過不斷嘗試登錄,企圖掌控用戶的全部網絡痕跡與隱私數據。

“泄密門”風波之后,也時不時有知名網站、APP被證實存在明文存儲密碼,譬如烏云網曾披露銀聯手機支付APP的unionpay.db數據庫中明文存儲了賬號和密碼。

四大因素誘發漏洞

明文存儲密碼漏洞主要由燈下黑、設計考慮不周、歷史遺留、過于自信這四個因素造成。

燈下黑

多名安全人士告訴記者,安全測試時如果收尾沒有處理干凈,也可能留下安全漏洞,出現燈下黑的情況。

譬如GitHub的明文存儲密碼漏洞出在安全內部日志上,該漏洞也許是某次安全測試時開啟了明文日志,而最終忘記去掉該日志所導致的。

因此完成安全測試后,應關閉調試模式并刪除正式環境不需要的功能或代碼。

設計考慮不周

倘若程序在設計時考慮不周,無意中也會制造漏洞。

譬如Twitter使用一個名為bcrypt的函數對密碼進行掩碼處理,但在密碼被bcrypt函數處理之前是以明文形式存儲的,這就為直接獲取到用戶密碼留下了“窗口”。

歷史遺留

羅馬不是一天建成的,知名互聯網公司也不是一天長大的,在成長過程中難免遺留各種問題,漏洞也不例外。

時任 CSDN 產品總監范凱曾總結經驗教訓:“CSDN網站早期使用明文是因為和一個第三方chat程序整合驗證帶來的,后來的程序員始終未對此進行處理,一直到2009年4月當時的程序員修改了密碼保存方式,改成了加密密碼。我 2010年來CSDN上班以后發現CSDN賬號的安全性仍存在潛在的問題:雖然密碼保存已經修改為加密密碼,但老的保存過的明文密碼未清理;賬號數據庫運行在Windows Server上的SQL Server,仍有被攻擊和掛馬的潛在危險?!?/p>

一名匿名人士也告訴記者,他所在的公司人員流動性較大,早年的程序不太規范,又經過多方修改,一度也出過類似的低級安全漏洞,好在后期重塑架構體系,此類問題才得以解決。

歷史遺留是頗為棘手的問題,早解決比晚解決好。

過于自信

對公司的安全體系比較信任,而公司安全人員在例行安全檢測時又沒有做到任何細節不放過,導致一些漏洞時隔多年才被發現。

一名資深程序員向記者透露:“曾為某消費APP設計過活動頁面,用戶可在該活動頁面優惠充值,上線之前請安全部同事檢測過,沒有發現問題。上線后也一切正常,直到白帽黑客發郵件通知,才知道頁面存在1分錢充值任意金額漏洞。”

這四大因素,歸根結底就是安全意識淡薄。

電影《蜘蛛俠》有一句經典臺詞“能力越大,責任越大”,大公司肩負無數用戶的信任,須牢牢繃緊安全意識這根弦,才能保護用戶的隱私不受侵犯。

猜你喜歡
數據庫用戶
數據庫
財經(2017年15期)2017-07-03 22:40:49
數據庫
財經(2017年2期)2017-03-10 14:35:35
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
數據庫
財經(2016年15期)2016-06-03 07:38:02
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
數據庫
財經(2016年3期)2016-03-07 07:44:46
數據庫
財經(2016年6期)2016-02-24 07:41:51
Camera360:拍出5億用戶
創業家(2015年10期)2015-02-27 07:55:08
100萬用戶
創業家(2015年10期)2015-02-27 07:54:39
主站蜘蛛池模板: 在线视频精品一区| 亚洲中文字幕国产av| 2021最新国产精品网站| 婷婷五月在线视频| 日韩欧美在线观看| 波多野结衣第一页| 国产黄色视频综合| 国产在线八区| 日韩精品专区免费无码aⅴ| 欧美三级不卡在线观看视频| 亚洲日产2021三区在线| 亚洲成AV人手机在线观看网站| 国产视频a| 亚洲永久免费网站| 91在线一9|永久视频在线| 亚洲动漫h| 日韩性网站| 国产麻豆永久视频| 99精品福利视频| 色噜噜狠狠狠综合曰曰曰| 国内精品久久久久鸭| 亚洲va在线观看| 一本综合久久| 91丝袜美腿高跟国产极品老师| 美美女高清毛片视频免费观看| 69视频国产| 成人综合网址| 久青草国产高清在线视频| 亚洲天堂区| 日韩国产欧美精品在线| 亚洲国产一区在线观看| 欧美日韩在线第一页| 嫩草国产在线| 欧美高清三区| 粗大猛烈进出高潮视频无码| 看你懂的巨臀中文字幕一区二区 | 日本在线亚洲| 欧美性久久久久| 国产97视频在线| 午夜无码一区二区三区| 久久无码av三级| 国产一级妓女av网站| 欧美成人精品高清在线下载| 久久久久国产精品嫩草影院| 国产av一码二码三码无码| 亚洲无码视频图片| 精品精品国产高清A毛片| 国产特级毛片| 亚洲91精品视频| 久久人妻xunleige无码| 亚洲AⅤ波多系列中文字幕| 国产精品天干天干在线观看| av大片在线无码免费| 国产色偷丝袜婷婷无码麻豆制服| 成人一级免费视频| 超碰aⅴ人人做人人爽欧美| 91黄视频在线观看| 国产精品一区二区国产主播| а∨天堂一区中文字幕| 在线无码av一区二区三区| 嫩草在线视频| 亚洲视频免| 色视频久久| 国产精品冒白浆免费视频| 欧美性精品| 婷婷99视频精品全部在线观看| 91精品啪在线观看国产91九色| 亚洲天堂视频网| 久久久久无码国产精品不卡| 狠狠操夜夜爽| 国产一区二区在线视频观看| 91久久精品日日躁夜夜躁欧美| 青青草欧美| 97久久精品人人| 777午夜精品电影免费看| 茄子视频毛片免费观看| 真实国产精品vr专区| 免费A∨中文乱码专区| 亚洲无线一二三四区男男| 欧美精品xx| 欧美成人午夜视频免看| 67194在线午夜亚洲 |