据《纽约时报》报道,LinkedIn是一家数据公司,但它没有保护好自己的数据。上周,黑客攻破网站,窃取600万用户密码,这些密码保护不周。密码被公布在俄罗斯黑客论坛上,人人可以看见。LinkedIn被攻击并非所有人都吃了一惊。每天,企业电脑系统都要受到攻击。实际上,CBS音乐网Lastfm.com和约会网站eHarmony上周也受到攻击,数百万密码被偷。
LinkedIn漫不经心
让客户和安全专家吃惊的是,以收集大量数据并靠它盈利的企业,数据保护方式如何之简单。泄露事件使得人们开始怀疑LinkedIn的电脑安全。尽管入侵不断增加,但一些拥有客户数据的企业仍然继续在自有电脑安全上下赌注。
旧金山电脑安全公司克歇尔说:如果它们请教那些知道密码安全一切详情的人,这事就不会发生。
之所以造成这样的问题,部分原因在于漫不经心的数据保护态度,因为造成严重后果十分罕见。没有法律上的罚款。客户很少流失。以LinkedIn为例,在泄露之后它的股价实际上上涨了。
真正让大家担心的问题在于LinkedIn不是一家创业公司,也不是一家对数据不熟悉的企业。去年5月,它成功IPO,它拥有大量现金,它招聘高级人才,而且盈利。它有1.6亿会员,这些人分享自己的企业关系,希望建立一个更宽广更有效的网络。他们希望自己的网络受到保护。
Bzzmedia专业音乐家、产品经理说:我希望LinkedIn做得更好些。但我没有删除帐号,因为它是一个与被招募、网络有关的网站。目前尚不清楚黑客如何攻入系统的,也不知道它们在系统中呆了多长时间。LinkedIn没有设置首席安全官,让他监督泄露事件。公司的运营资深副总裁管安全问题,还有其它职责。
黑客一秒测试一百万密码
如果按A级至F级来评价,最高级为A级,专家说LinkedIn、eHarmony和Lastfm.com最多可以拿D级。对待用户密码,公司最大意的地方在于将它以纯文本形式存储。RockYo在2009年时被窃取300万用户密码,就是属于这种失误。为了保护密码,最基本的一部保护措施就是进行基本加密,也就是所谓的散列法,用一种数学算法对密码进行掩饰,然后用编码进行存储。
不过,黑客通过自动工具,能在一秒测试一百万密码。它们可以破解散列密码,一般是利用所谓的字典、敏感在线通用密码数据库破解。一些网站包涵外文子表,甚至是宗教式的密码(比如天使angel,神God,这些在破解的LinkedIn密码中排在前15位)。还有一些黑客使用彩虹表(rainbowtables)来破解,上面例有几乎所有数字字母字符组合哈希值表。一些网站会公布500亿哈希值。
为了防止黑客破解,一些公司会采用一系列的随机数,将它们添加在每个哈希值后,也就是所谓的salting,这种技术可以随机颠倒私有密钥的数字,它只需要几行代码,几乎没有任何成本。
安全专家称,对密码进行salting是安全手册第一条,但LinkedIn、eHarmony和Lastfm.com都没有这样做。在A+级安全级别中,会设置散列密码、拥有复杂的暗号功能,进行salting,再将结果转成散列密码,将授权证书另外存放,确保服务器不能被黑客攻入。
后果
在泄露之后,Linked一位高管维森特在博客中说,公司已经将一般性密码无效化,并说会员会受益于增强的安全措施,这些措施包括将密码散列化,并对目前的密码数据库进行salting。LinkedIn新闻发言人没有透露何时对密码进行散列化、salting化,也没有解释为何不在一开始就使用。
表面来看,安全性一般的LinkedIn帐号泄露不会有会大的恶果。但是黑客深知用户的心态,他们会在许多网站用相同的密码,他们会在邮箱、银行、企业、佣金帐户上使用同一密码,这样一来,黑客可以盗取个人和金融数据。
以LinkedIn为例,黑客贴出640万散列密码,让其它人协助破解。到周四,大约60%的密码已经被破解。克歇尔估计最终95%会破解。
在博文中,LinkedIn指出与密码相关的用户名没有被展示出来,但安全专家称,这可能只是因为发布的网站将用户名自己留下来。
-
【黑客】黑客称已破手机加密代码可监控全球80%手机
57人看过
-
黑客窃取160万“联众币”四网民转卖帐户密码获刑
358人看过
-
工薪阶层一辈子起码交一百万元税
275人看过
-
黑客攻击维基解密网站
193人看过
-
医保账户密码和银行卡密码一样吗
68人看过
-
【网络黑客侵权】黑客侵权赔偿20万
345人看过
经理是指在公司中负责管理日常事务的负责人,通常负责制定和实施公司战略、监督业务运营、管理团队、协调内外关系等。 经理需要具备一定的领导能力、管理技能和业务知识,以带领团队实现公司的目标。 经理在公司的治理结构中扮演着重要的角色,需要遵守公司... 更多>
-
提现密码让我交900百客户说才给我台湾在线咨询 2022-10-10注意套路贷风险的识别与防范。“套路贷”违法犯罪行为,涉及诈骗罪、敲诈勒索罪等罪名,这类违法犯罪的表现形式:一、对外以“小额贷款公司”、担保公司等名义招揽生意,与你签订借款合同,制造民间借贷假象,并以“违约金”“保证金”等各种名目骗取你签订“虚高借款合同”“阴阳合同”及房产抵押合同等明显不利于你的合同。以网络借贷为名,要求申请人事先支付所谓的“验资费”、“保险费”、“押金”等。二、伪造银行流水,刻意
-
-
-
-
密码,支付密码,怎么样恢复澳门在线咨询 2024-09-14在微信钱包中点击右上角,选择支付管理,选择忘记支付密码,若是以前绑定有银行卡,且记得卡号,则点击卡号,输入卡号、姓名、身份证号码和银行预留手机号码验证。若是未绑定过银行卡,或已经遗忘银行卡号,则通过添加银行卡的途径来找回。输入卡号后,再输入姓名、身份证号码和银行预留手机号码验证,并重置密码。