改密码改到手软,在中关村上班的赵某不幸地成为了CSDN用户泄密门的受害者,而他在人人网、网易邮箱、新浪微博、天涯社区几乎所有常用的网站用的都是同样的ID和密码,密码设成一样就是想少点麻烦,现在却成了最大的麻烦。
赵某只是上千万受害者中的一个,从本月21日CSDN用户数据泄露后,天涯社区、开心网、多玩网、百合网、新浪微博等十几家网站先后卷入其中,晒在网上的用户信息条数已过亿,成为中国互联网史上最大规模的用户信息泄露事件,而通过泄密门折射出的则是整个中国互联网企业自身安全的脆弱和对用户数据安全保护的轻视。
泄密门催火查询网站
随着天涯、腾讯QQ、新浪微博等互联网公司先后卷入泄密门,无数网民不得不战战兢兢地问:我的账号安全么?
网友们的集体忧虑,让十余家密码外泄查询网站一夜大热、流量暴涨,第三方查询工具甚至成了网民居家旅行必备佳品。
提供泄露密码查询服务的网站,既有金山网络这样的安全企业,也有普通的个人开发者。个人开发者宓俊推出的检测网站,访问量在几天时间里就由几万激增至几百万;金山网络推出的密码泄露快速查询网站总查询次数已超千万,而随着越来越多网站卷入泄密门,用户查询次数还在不断上升。
即使不看这些数据,也能感受到检测需求的旺盛。不少提供密码泄露查询的网站,需要反复提交多次请求才能返回结果。记者试图对自己的账户进行检测,但点击了多次都显示服务器繁忙。
在此次泄密事件中,很少有用户能逃过一劫,尤其是老网民。面对网民们汹涌的查询热情,不少外泄密码查询网站也以调侃的方式奉劝用户放弃侥幸心理,直接修改密码。
一家查询网站首页甚至在醒目处写着:按照目前这个阵仗,你还是别查询了,你只要在国内注册过,你的密码基本都被泄露了,直接改密码吧。即使在这没有查到,也不意味着你的账号安全,因为我们的数据库并不一定是最全的。
明文密码并非祸首
几百万、上千万的用户账号和密码,究竟是如何从网站流出的?
已承认用户数据被盗的CSDN和天涯社区在对外说明中,除将矛头指向攻击网站的黑客外,都同时提及了明文密码。CSDN和天涯社区在声明中称,因网站早期使用过明文密码,所以导致用户信息被盗。
明文密码就是不加密的密码。360网络安全专家石晓虹说,最不安全的数据保存方式就是直接存储明文,一旦数据库泄露,黑客就可直接掌握所有的账号和密码信息,肆无忌惮地盗取用户权益。这次泄密门之所以会涉及如此众多用户资料,密码直接存储明文只是诱因之一,更根本的原因是部分网站对于用户账号重吸引轻保护的态度。
随着中国互联网近年来快速发展,争夺用户成为每家网站迅速长大的重点。在风投资金的催化作用下,巨大的用户量是网站吸引更多风投的资本。因此,网站纷纷简化注册过程,以扩充注册用户数为第一要务。但与吸引用户时的挥金如土不同,很多网站在用户数据安全保护上的投入却是锱铢必较。
小偷能偷到东西,不是因为我们把钱包放在了桌子上,而是因为家里的防盗门没锁。一位业内人士的话一针见血地指出,泄密门并不是因为用户密码的保存方式,而是因为网站在信息安全保护上偷工减料。
只有在国内排行前100的网站,才有专门的安全团队,剩下的网站几乎都是不设防。这位人士透露,互联网公司建立自己的安全运维团队资金投入量很大,比如大型B2C购物网站每年的安全投入可达千万元级别,普通网站要想免于黑客攻击每年也要付出几十万元的成本。但是目前,许多小公司的安全投入最多几十万元,有的只有几万元,甚至有的互联网公司连基本的公司防火墙都没有设置,黑客进出自由。
一些互联网企业不重视用户数据,是觉得安全对一个企业来说是要花钱但不产生收入的事情,即使用户数据被盗,对企业来说也损失不大。因此,在安全防范方面投入非常少,即使在出事之后也不重视,而是想办法遮掩。
延伸调查
千万级用户数据库能卖几百万元
与网站对于用户信息安全保护的冷漠态度相比,活跃于互联网各个角落的黑客对用户数据库却很有热情。
一位黑客圈里人告诉记者,目前黑客行业最赚钱的营生主要有三种,分别是安放木马、设置钓鱼网站和盗取数据库信息,相比于前两项生意,市场上对于数据库信息的需求更多。
黑客从网站盗取用户信息库后,会把这些用户信息倒卖、分销给黑公关或钓鱼集团。前者利用这些用户信息打击竞争对手或发放垃圾广告;后者则利用这些信息传送木马、病毒或发布诈骗信息,甚至直接在网上支付平台自动批量发起交易,如果恰好试探出用户泄露的密码和网上支付密码相同,支付账户中的余额就可能被黑客全部盗取。
最多的时候,千万级的用户数据库能卖几百万元。这位黑客表示,从盗取到分销再到获利,圈里都有专人服务和特定的规则,早已成为一条龙产业。
同时,他还爆料,地方上一些小的团购网站手里也收集了大量用户资料,随着这些团购网站纷纷倒闭,这些用户数据也成了孤儿数据,被放在网上公开叫卖,更为要命的是这些数据往往还都直接关联着用户的网银账户和交易信息。
专家观点
立法治理用户数据监管缺位
面对还在持续发酵的泄密门,网友们正忙于修改自己的账号密码,而陷入其中的CSDN、天涯等网站却在道了一声歉后就此缄默。不少网友表示,数据是从网站泄露,网站应承担责任,并进行一定的赔偿,但又苦于拿不出相关证据和法律条文作支撑。
目前法律对于普通用户的信息安全保护还是一片空白。社科院信息化研究所秘书长、互联网专家姜奇平表示,除了国家相关机构有保密法外,对于企业的用户数据保护并没有相应的法律规定,甚至都没有一套成型的行业准则,各家网站都是各自为政。在没有一个权威第三方的监管之下,用户数据安全目前处在一个没人管的困局,因而这次泄密门中的受害用户维权困难很大。
姜奇平认为,泄密门事件凸显出个人信息时代法规的缺失。2005年时,立法部门就曾推动过个人信息保护法的立法进程,但一直未能正式出台。此次泄密门给业界、网民和监管部门都提了个醒,让大家认识到个人信息安全保护的重要性。他建议政府尽快立法,从权利保护、责任认定、责任追究和法律保障上对个人信息予以保护,将个人、网站和监管机构所应承担的责任、义务厘清。
除此以外,姜奇平还建议以经济手段来打击黑客,彻底掐断地下的用户信息买卖黑市渠道。
-
你的身份证号码和名字是否安全?
258人看过
-
财产保全需要提供帐号吗
438人看过
-
你了解安全气囊吗?
464人看过
-
你了解商帐催收吗?
202人看过
-
民企,你的“驰名商标”安全吗
493人看过
-
驾驶课堂:安全行车培训你的坐姿安全吗
450人看过
竞争是指个体或群体间力图胜过或压倒对方的心理需要和行为活动。即每个参与者不惜牺牲他人利益,最大限度地获得个人利益的行为,目的在于追求富有吸引力的目标。 划分了公平竞争与不正当竞争行为的界限,为市场主体的竞争设定了共同遵循的行为标准。对于在市... 更多>
-
帐号就是号码吗青海在线咨询 2022-10-23社保帐号就是身份证号码。社会保障卡采用全国统一标准,社会保障号码按照《社会保险法》的有关规定,采用公民身份号码。中华人民共和国社会保障卡是由人力资源和社会保障部统一规划,由各地人力资源和社会保障部门面向社会发行,用于人力资源和社会保障各项业务领域的集成电路(IC)卡。面向城镇从业人员、失业人员和离退休人员发放的称为社会保障(个人)卡,面向用人单位发放的称为社会保障(用人单位)卡。人社部表示将用5年
-
如何防止自己的淘宝支付宝帐号安全安徽在线咨询 2023-02-10在此强调使用ie浏览器,摒弃xp系统,或者尽量避免在xp系统的机器上完成下单、付款等动作。xp系统已经被微软宣布要放弃了,你还是要倔强的使用xp,有些公司的办公电脑由于各种奇葩软件外挂的原因只能继续使用xp这种原始人系统,那你赶紧把你的个人电脑至少升级到wi7吧电脑硬件允许的亲,最好将系统升级到wi8.1,wi8.1自身在安全方面比以往的系统都不止提高一个数量级!并且wi8.1是微软以后的方向,你
-
如何解冻被妻子保全的银行帐号香港在线咨询 2022-11-20如何解冻被妻子保全的银行账号,在这个情况中,妻子一般是原告,法院申请了保全老公的财产。解决这个问题最好的办法是跟妻子协商撤诉,或者不起诉,这样的话法院会解除保全,也就能拿回被保全的银行账号了。还有一个办法就是提供财产担保。 《中华人百民共和国民事诉讼法》第一百零八条当事人对保全或者先予执行的裁定不服的,可以申请复议一次。复议期间不停止裁定的执行。第一百零一条利害关系人因情况紧急,不立即申请保全将会
-
工厂安全台帐的安监局有权罚钱吗浙江在线咨询 2022-10-31有。《食品安全法》第一百二十六条违反本法规定,有下列情形之一的,由县级以上人民政府食品药品监督管理部门责令改正,给予警告;拒不改正的,处五千元以上五万元以下罚款;情节严重的,责令停产停业,直至吊销许可证:(一)食品、食品添加剂生产者未按规定对采购的食品原料和生产的食品、食品添加剂进行检验;(二)食品生产经营企业未按规定建立食品安全管理制度,或者未按规定配备或者培训、考核食品安全管理人员;(三)食品
-
妻子被保全的银行帐号怎么解冻贵州在线咨询 2023-01-23如何解冻被妻子保全的银行账号,在这个情况中,妻子一般是原告,法院申请了保全老公的财产。解决这个问题最好的办法是跟妻子协商撤诉,或者不起诉,这样的话法院会解除保全,也就能拿回被保全的银行账号了。还有一个办法就是提供财产担保。 《中华人百民共和国民事诉讼法》第一百零八条当事人对保全或者先予执行的裁定不服的,可以申请复议一次。复议期间不停止裁定的执行。第一百零一条利害关系人因情况紧急,不立即申请保全将会