婚介交友网站出卖隐私没商量,你害怕吗?

news/2024/5/20 10:08:35/文章来源:https://blog.csdn.net/chuange6363/article/details/100754339

【黑客联盟2016年12月02日讯】在如今互联网密码泄露都是上亿用户递增,专家开始对密码安全的方方面面进行大讨论。

2016年最大宗的数据泄露案件使得超过4亿用户账户遭到泄露,引起了行业专家们围绕密码安全最佳实践的大讨论。

10011102_D1bt.jpg

Friend Finder Network由一系列相亲和成人娱乐网站组成,包括AdultFriendFinder以及Penthouse在内的网站在十月份遭到攻击,导致了六个业务域内的超过4亿1千2百万用户账户遭到泄露,其中包括用户账户密码、电子邮件地址以及最近一次登陆的IP地址,泄露的数据中还包括将近一千六百万用户已经删除的却未从服务器清除的数据。

上个月推特上一位名为1x0123的黑客发布了AdultFriendFinder的网站截图显示,一份本地文件中包含的漏洞,允许攻击者将位于服务器上的文件打包到某一特定应用程序的输出之中,目前该用户的账号已经被冻结。

在Friend Finder Network(FFN)被曝光的超过4亿份用户账户中,大约1.256亿份用户账户的密码存储在纯文本中,2.82亿份用户账户的密码是用过时的SHA-1算法加密的,如谷歌、Mozilla以及微软等公司已经停止使用或不推荐使用此种算法。

Digital Shadows公司负责企业网络安全意识战略的副总裁Rick Holland表示,账户的非法交易、钓鱼攻击以及由此产生的勒索犯罪,仅仅是此次数据泄露事件中企业员工必须面对的风险的一部分。

“从成人交友网站泄露的凭据,使得网络罪犯向潜在的受害者进行敲诈时得心应手。大多数用户希望对这些服务保持匿名,不想让他们的公司或家人知道”,Holland告诉本站,“其中绝大部分的凭据会被用于勒索的目的,相关公司应主动监控与公司帐户相关的凭证转移存储,并做强制要求更改密码,即使这些凭证并没有在事件中被泄露。”

其他专家也发表了自己的观点,企业应该从这样巨大的数据泄露事件中警惕密码的安全性。Alert Logic的首席安全顾问Stephen Coty认为,企业不应该只关注自己业务域是否是在事件中遭到泄露。

Coty告诉本站:“这是公司要求重置密码的绝佳机会。因为任何人能够将这份数据下载下来,到相应的网站上使用账户登录,然而可能都会想到的是,那些使用个人邮件地址的用户在其他地方也会使用相同的密码。”

IOActive公司的咨询服务总监Daniel Messier认为,用户们应该对所有在线账户的密码安全有所防范,“应该更进一步,积极地为用户提供有关账户安全的通知,告诉用户他们应该保护好自己在本站和其他站点的密码安全”,Messier说道,“在这一角度上来看,密码过弱和随意分享是互联网安全的一项主要问题。”

Imperva的CTO Amichai Shulman告诉本站他并不同意其他专家的观点,他认为强制密码重置会(对用户)造成麻烦。

“如果每次发生大的泄漏事件,我们都重置一次密码,将会陷入每天都需要操作的窘境,因此除非了解到我的很多客户都受到了不良影响,否则我不会采取如此激进的措施”,更好的办法是当我们确信某些用户已经受到不良影响时,应该考虑向他们发送一份提示信息。

10011102_qq38.jpg

加密透明度

FNN用来加密用户数据的SHA-1算法已遭到严厉地批评,然而专家们并不认同将网站加密所使用的方式透明化的观点。

“我认为他们应该透明。这将迫使网站必须遵守行业规则”,Coty说,“缺点可能会使潜在的攻击者知道你所使用的加密方法,然而这就一定就不好吗?(黑客)也许会得出要破解这些加密数据过于浪费时间而必须放弃的结论。”

Kevin Bocek是Venafi公司负责安全策略与威胁情报的副总裁,他认为业务合作伙伴和用户应该知晓网站加密其信息所使用的加密方式。

Bocek告诉本站,“公司和政府部门应该敢于宣布自己在保护客户数据安全方面所采用的加密等级和保护措施。但是,相反的是公司往往承认他们所使用的是较低级别的安全措施,并承受着较高的风险。许多公司并不知道自己是否彻底根除了SHA-1有关的漏洞,不幸的是,如果未来几个月浏览器最终决定停止对SHA-1的支持,他们将会学到宝贵的一课。”

Shulman说如果用户不了解技术,透明度并不会有所帮助。

“在我的信息安全职业生涯中,我还未遇到过因为使用了较弱或过时的摘要算法造成用户流失的情况”,Shulman说道,“还有,大多数用户并不了解摘要算法是什么以及它为何要用于进行密码保护。”

Messier说除非密码安全关乎企业利益,否则算法透明度不会有所帮助。“(透明度)对于任何网站来说,都无法帮助他们找出并沟通自身的保护策略,使用难以破解的算法也是同理”,Messier说,“大多数情况中的问题只是公司没有将安全重视起来,而不是没有聘请正确的专家,也并非没有给予这些专家执行必要变更的充分权力。”

LeakedSource.com一篇FNN泄露密码事件的分析文章,收集和分析了泄露的数据,发现有超过两百万密码实例中,或者采用连续的字母,如“QWERTY”或“QWERTYUIOP”,或者干脆使用单词“password”。许多专家表示如果采用密码管理器将可以很大程度上提升密码安全。

“你需要经常培训用户并提醒他们密码安全的重要性,采取增强的IT策略经常变更或升级密码”,KnowBe4公司CEO Stu Sjouwerman告诉本站,“且采用密码管理器便无需记录那些复杂的的密码,帮助用户轻易保障安全。”

Coty说用户无需尝试记住复杂的密码以及有关的词句。

“我们需要开始思考词句和密码安全,我们需要更加聪明的密码”,Coty说,“如果是个牛仔迷,你可能会使用‘Wh0 Misses D@n M@rino Number 16’作为密码,将o替换为0,a替换为@——使用错误的人名和数字来额外提升复杂度。无需考虑那些复杂的难以记忆的密码,记住那些来自电影、书本、哲学家或政治事件中的词语并稍加改动就可以。”

10011102_VuRf.jpg

Fidelis Cybersecurity公司威胁系统的两位管理人员Bocek和John Bambenek说,业界需要遏制对于多因素验证密码的追求。

“有些工具已经实施,用来要求用户使用更加复杂的密码”,Bambenek告诉本站,“然而,我们也注意到更加复杂的密码需求的同时,用户规避要求的技巧也在提高。密码可能是曾经使用过的验证方式里最糟糕的一种。”

转载于:https://my.oschina.net/u/3579120/blog/1533012

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_752405.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

一个空间主机安装多个网站的方法

一个空间主机如何安装多个网站的方法1、在空间上分别绑定 www.aaa.com 和 www.bbb.com 2、把 www.aaa.com 网站文件传到根目录,把 www.bbb.com 网站传到 ./bbb/ 目录 3、把下面的代码保存为 domain.js ,然后上传到空间根目录 以下是代码片段:…

为了让该网站给你提供个人化信息 是否_《个人信息出境安全评估办法》公开征求意见,哪些与你有关?...

6月13日零点,国家网信办就《个人信息出境安全评估办法(征求意见稿)》(下称《办法》)向社会公开征求意见。根据该征求意见稿,网络运营者向境外提供在中华人民共和国境内运营中收集的个人信息,应进…

黑客分分钟破解网站漏洞,秒秒钟拿光你的钱

【黑客联盟2016年11月17日讯】“过去一年我找遍了做IOT(物联网)、无人机、自动驾驶的国内外厂商,几乎没人和我讨论安全问题。”国内知名白帽黑客团队Keen创始人兼CEO王琦感慨。他在白帽黑客江湖中的绰号叫“大牛蛙”,技术上的大牛,同时长着一…

获取了网站源码有什么用_百度网站最蜘蛛快排 - 网站友情链接有什么用

原出处:最蜘蛛快排原文链接:http://seo.zuizhizhu.com百度网站最蜘蛛快排 seo.zuizhizhu.com 网站关键词快速排名优化,支持百度快速排名,搜狗快速排名,360快速排名,神马快速排名,7-15天关键词排…

如何把自己的网站部署在网上_如何开始建设自己的第一个网站

如何开始建设自己的第一个网站首先确定网站的需求中小型初创企业官网企业电商类个人博客选择适合自己的建站类型定制开发适合有技术的专家、大公司开源程序服务器/虚拟主机利用world press、织梦dede等开源程序,购买服务器/虚拟主机进行搭建。适合做官网、个人博客展…

不能忍!花钱买网站VIP账号别人在用?

【黑客联盟2016年12月05日讯】你的牙刷被别人偷偷用了,是不是不能忍? 那你花钱买的视频网站VIP账号呢?有些人可能能忍,然而有些人却不能。 今日,央视财经频道曝光了一则消息——你买的视频网站会员VIP 别人也在用&…

自学黑客技术攻陷政府网站,这不找死吗?

利用软件控制正规网站,然后植入自己客户的非法广告,以此获取非法利益。8月24日,德城区检察院将涉嫌非法侵入计算机信息系统罪、非法控制计算机信息系统罪的孙某依法批准逮捕,这是德州市办理的首例涉嫌此类罪名的案件。 多地政府网…

个人网站可以申请微信授权登录吗?

https://zhidao.baidu.com/question/1639879040732355180.html?qblrelate_question_6&word%CE%A2%D0%C5%B5%DA%C8%FD%B7%BD%B5%C7%C2%BC%CD%F8%D5%BE%D0%C5%CF%A2%B5%C7%BC%C7%B1%ED%C8%B1%C9%D9%B9%AB%D5%C2%2C%B8%F6%C8%CB%C3%BB%D3%D0%D5%C2一个个人网站,可…

Slog30_支配vue框架初阶项目之博客网站-注册页面-选择框

ArthurSlogSLog-30Year1GuangzhouChinaAug 5th 2018GitHub掘金主页简书主页segmentfault要越快 就需要越多的能量并需要承受更大的压力 当然也可以依附在快速运动的物体上 开发环境MacOS(High Sierra 10.13.5) 需要的信息和信息源: Slog1_如何使用nodejs与mysql进行…

史上最全建站教程

摘要:史上最全建站教程。常用镜像,一键触达。 为了方便您搭建网站,文档君汇总了阿里云云市场上最常用的应用镜像的使用教程,并提供了教程和云市场镜像的链接,让您一键触达,轻松建站。 熟悉搭建云服务器环境…

apache部署多域名,同个ip部署多个网站

写个总结笔记,让以后的自己知道怎么部署。 首先apache的版本是2.4.7,然后系统是Ubuntu 14.04.1 LTS。(因为好像配置文件和目录有差异) 首先进到apache2目录下, 我们要探讨的主要是sites-available和sites-enabled根据字面意思&…

oppo云服务器网站,OPPO云服务了解一下 给你满满的安全感

如今这个时代人们早已不能仅满足于手机的外观设计和硬件配置了,大家渐渐意识到手机内部的优化也是十分重要的。11月20日OPPO官方微博发布的一则【一分钟了解OPPO云服务】的视频,引发了大众的广泛热议和兴趣。相信大家对云服务都不太陌生,因为…

12个美丽的网站与受到日出启发的配色方案

在为项目选择配色方案时,有什么提供灵感?我打赌你有一些论点和原则。例如,我们都意识到每种颜色都有其个性和心理底蕴,使其有助于唤起特定的情感。例如,蓝色激发了信任,被企业广应用。这就是众多公司和机构…

在搜索结果中屏蔽掉垃圾网站 - Google Hit Hider by Domain

使用百度、谷歌、必应等搜索引擎,搜索结果中有太多垃圾内容怎么办?还有些网站看着就烦怎么办? 直接点儿,屏蔽它。 简介 Google Hit Hider by Domain 是一个油猴脚本,用于屏蔽百度、谷歌、必应等搜索结果中无效的、无…

让所有网站都支持深色主题 - Dark Reader

深色主题舒适又护眼,广受大家的喜爱 。我们所接触到的操作系统(电脑&手机)基本上都支持了深色主题,很多 APP,特别是阅读 APP 也都支持深色主题。可是网站呢?有些支持有些不支持。 如何能让所有网站都支…

测试网速和网站加载的速度 - Speedtest by Ookla

你想知道家里的网速怎么样吗?你想知道公司的网速怎么样吗?上传速度怎么样?下载速度怎么样? 你想知道某个网站的打开的速度怎么样吗? 用 Speedtest by Ookla 一键帮你搞定。 简介 Speedtest by Ookla 是一个 Chrome 插…

视频网站数据平台变迁之路(一)

一.数据系统架构V1 _ 优酷早在2007年便采用php语言自主开发了一套数据系统。系统分为数据采集、数据存储、数据分析、报表平台,四个模块。整体架构如下: 这套架构至今在一些需要自己搭建数据平台的小公司而言也是足够的,在没有海量数据之前可…

网站性能工具Yslow的使用方法

Yslow是雅虎开发的基于网页性能分析浏览器插件,从年初我使用了YSlow后,改变了博客模板大量冗余代码,不仅提升了网页的打开速度,这款插件还帮助我分析了不少其他网站的代码,之前我还特意写了提高网站速度的秘籍&#xf…

快速提升网站排名的方法

网站快速排名是每一个SEOER密切关注的话题,那么如何提升网站排名? 深圳易商网认为网站的排名没有任何的捷径可以走,即使你通过黑帽的手法做上排名了,但是也会很快的,你的网站就会被K掉,这种事得不偿失的,选…

提升网站内容质量有什么小技巧?

作为一个新媒体的人员,相信大家对于提高网站内容质量都不陌生,那么该怎么去提高呢?小野有去综合了解了一下,下面来给大家说一说。 一、原创度 不论是让百度收录还是想获得更多推荐量都离不开原创度这个词,所以我们想提…