中国互联网的十二月大灾变

红薯
 红薯
发布于 2011年12月23日
收藏 3

开发者门户CSDN泄漏600万用户数据,其中包含极为敏感的用户名、密码。垂直游戏网站多玩网泄漏800万用户数据,大部分加密也有小部分明文保存,措手不及的用户们瑟瑟颤抖。

紧接着51CTO、CNZZ、eNet、UUU9、YY语音、百合网、开心网、人人网、美空网、珍爱网等众多网站也都陷入用户数据泄漏丑闻,包括CSDN、人人网、新浪微博、QQ邮箱、知乎多个网站已经在消息披露后提升了安全等级,提醒可能被波及的用户更改密码。

仅现在已经确认被波及的用户规模已经超过千万,本来大家都在在暖气房为年终报表、业绩数据里奔忙,现在不得不面对可能存在的未知威胁,并且你对威胁什么时候到来完全一无所知。

连环泄漏像是有心人刻意为之

在两天内,先是CSDN紧接着是多玩网,超过十家网站纷纷爆出用户资料泄漏丑闻,这显然是一起经过严密策划的事件。

策划者很好把握住了用户的心理,没有选择一次性全部放出而是分批放出,显然是想要拉长系列事件的关注度。暂且不论那些未被证实的泄密网站有多少属实,仅就现在披露的数据已经引起了非常大规模的影响。

这些大型网站通常已经有三年以上的历史,期间有机会接触用户信息的程序员不计其数,是否有泄密可能根本无据可查,更谈不上什么责任认定跟追究了。即便是报警也只能算是策略性行为,起不到太实质性的作用,在事件策划者自揭谜底之前,没有任何一个网站敢说自己是清白的。

事件策划者既然敢曝露如此多的用户数据,必然做了足够多的自我保护措施,确保没有人能够找到他们的真实身份。至于策划这一事件究竟是为了什么,显然目前还没有清晰的答案,也许是为了攻击竞争对手,也许是为了转移大家的注意力,也许只是恶意黑客的玩笑而已。

对互联网的影响远比想象中更深刻

“我无法想象这些大网站无法保障我的信息安全,我的邮箱、支付宝、QQ都使用了相同的密码,这意味着黑客可以肆意去攻陷我的在线帐户”,这段话正是大多数普通用户心理的真实写照,在他们看来网站保障用户信息安全是理所当然的义务,普通用户可能会对在线服务失去信心。

问题的核心是没有人知道自己是否受到影响,普通人并不会像程序员建立数据库导入SQL文件然后查询,也不知道自己日常使用的网站资料安全是否完备。通常被曝光的数量往往远大于真实存在的数量,没有人知道自己的帐号、密码、电子邮件、信用卡密码会不会被放在信封。

这些帐号信息可能会对用户的关联帐户产生巨大危害,并且这样的危害基本是无法阻止的,因为大多数人对邮件使用了相同密码,你如果能够通过登陆及邮件更改密码,那么恭喜你,因为那些恶意攻击者也可以。

更大的危害是,泄漏的用户数据可能被有心的黑客用作建设密码破解数据库(彩虹表),帮助恶意黑客们更有效攻陷在线帐户。甚至他们会基于此建立更有效的方式,利用社会工程学来突破传统保护系统的封锁。

怎样的密码才是更安全的?

网友对开发者门户CSDN泄漏的数据进行了分析,发现排名前三的用户密码是 “123456789”、“12345678”、“11111111 ”,这三个弱密码在泄漏密码中的占比高达10%。考虑到用户密码的的巨大差异性,这已经是一个非常高的比例。

弱密码是指简单容易被破解的密码,而且这还是在业内的开发者门户网站,在普通网站使用弱密码的用户比例可能更高。

当然,作为用户有义务设置更高强度的密码,但是这些密码居然成功通过了CSDN网站的验证,大多数网站都具有弱密码检测功能,提示使用弱密码的用户 更换更高强度的密码。这意味着大多数国内网站的弱密码检测功能都是存在尝试缺陷的,甚至仅仅是判断字符数而不包含必备的常规判断。

那什么样的密码更安全?

数字、大小写字母、符号相互组合,字符数越多越安全,但前提是不要给日常使用带来太多障碍。考虑到大多数网站已经配置记忆登陆功能,这并不是一个特别大的障碍。如果可能的话,重要帐户使用单独的密码,尽量定期更改敏感密码

给互联网创业公司的安全警钟

CSDN资料泄漏事件中,受到威胁的主要是早期注册并且没有更改过密码的用户,多玩网方面给出的回复大致相同。

这样的情况在大多数创业公司存在,这次事件波及到的很多网站也是近几年才成长起来的创业公司。在初期由于人手、资源有限,大量的精力都被投入到运营与功能开发中,缺乏对用户资料的有效防护,容易忽略对用户资料安全的重视。

然后他们做大之后会发现存在的安全隐患,然后腾出人手来修复存在的安全问题。但这次资料泄漏事件给创业公司敲响了警钟:用户的资料安全始终应该被放在足够重要的位置,否则可能会成为压倒骆驼的最后一根稻草。

原文:http://www.rtdot.com/others/95

本站文章除注明转载外,均为本站原创或编译。欢迎任何形式的转载,但请务必注明出处,尊重他人劳动共创开源社区。
转载请注明:文章转载自 OSCHINA 社区 [http://www.oschina.net]
本文标题:中国互联网的十二月大灾变
加载中

最新评论(42

kkkkei
kkkkei

引用来自“erasinoo”的评论

引用来自“lace”的评论

我在想,明文的危害懂设计的人都知道其危害,但为什么仍非要这样做,我想这不是他们的初衷,但因某方面有需要所以必须得这样做????????????????

五毛?

有人接到这样的要求,登录用加密,不过还得另存一个明文的表!!
Erasin
Erasin

引用来自“lace”的评论

我在想,明文的危害懂设计的人都知道其危害,但为什么仍非要这样做,我想这不是他们的初衷,但因某方面有需要所以必须得这样做????????????????

五毛?
xinyidt
xinyidt
看来还是oschina安全啊
Jeffery
Jeffery

引用来自“陈俊贤”的评论

很多地方都提倡实名制,这次泄露就是给的警告

+1
Liuxd
Liuxd

引用来自“岛民.布先生”的评论

一盘很大的棋么?

期待明天继续爆料。不知道这次事件会怎么收场。
leeoo
leeoo

引用来自“笨蛋EGG”的评论

泄密和简单密码有什么关系么?!现在是你的整个库都给拖走了+明文保存,再复杂的密码有用么?每篇文章都在提密码简单密码简单,根本和这个事件一点关系都没有……出事了就往用户身上推,真是LM、WL的行为……
个人觉得,破解和猜是两回事……给猜出来了没话说,给破解了那就是你的网站的问题……即使我用密码是1,你不应该随便让人知道,你所保存的那串东西代表的就是1……

赞同,兄台是明白人~
“密码本身的复杂度”和“密码是否明文保存”是两码事!严重BS那些转移注意力的家伙
d
dlr

引用来自“lace”的评论

我在想,明文的危害懂设计的人都知道其危害,但为什么仍非要这样做,我想这不是他们的初衷,但因某方面有需要所以必须得这样做????????????????

不能因为你的需要和方便而置用户信息的安全于不顾,如果不首先从用户的角度去考虑问题,又会有多少用户会再去信任你呢?
愤怒的晃晃
愤怒的晃晃
天朝到处都是高潮,泄就泄吧。
郑小布
郑小布
一盘很大的棋么?
返回顶部
顶部