91av免费观看_日韩视频在线免费看_日本xxxx色视频在线观看免费_伊人222综合网图片_国产二区三区在线_91麻豆麻豆

中國專業(yè)IT外包服務(wù)

用心服務(wù)每一天
IT之道-艾銻知道

您當(dāng)前位置: 主頁 > 資訊動態(tài) > 行業(yè)資訊 >

黑客和盤托出“用戶資料銷售”產(chǎn)業(yè)鏈


2012-01-04 09:19 作者:admin
 

 

 

政府官網(wǎng)知名網(wǎng)站紛紛淪陷“泄密門”

 

互聯(lián)網(wǎng)“泄密門”是2011年底行業(yè)的一場大地震。 南都制圖:陳婷

  “泄密門”從一個網(wǎng)站的危機(jī)演變成互聯(lián)網(wǎng)世界的一場風(fēng)波,變成了2011年底網(wǎng)民最關(guān)心的話題之一。

  截至目前,淪陷于這場風(fēng)波的網(wǎng)站包括CSDN、天涯社區(qū)、多玩、京東、當(dāng)當(dāng)、支付寶,甚至廣東出入境官網(wǎng)等,盡管各家網(wǎng)站紛紛出面澄清,但網(wǎng)民人人自危,擔(dān)心個人信息、社交生活、財務(wù)資料暴露于日光之下“你的密碼改了嗎”成為歲末網(wǎng)民間最流行的問候語。

  安天實(shí)驗室首席技術(shù)架構(gòu)師肖新光表示,過去10年中國互聯(lián)網(wǎng)以速度生存,應(yīng)用開發(fā)脫離了安全發(fā)展,未來這些欠賬將要陸續(xù)補(bǔ)上。如何砍斷“用戶資料銷售”產(chǎn)業(yè)鏈,也是一個大問題。

  黑客的“信息分層制”

  很少人記得,早在去年4月索尼已宣布,其游戲網(wǎng)絡(luò)PlayStation(PSN )被入侵,有7700萬個用戶的信息可能被盜取,涉及姓名、賬單地址及以及其他相關(guān)信息。安天首席技術(shù)架構(gòu)師肖新光告訴南都記者,這波泄露庫的潮流是從國外開始的。“由于0day漏洞的存在,和目前應(yīng)用的龐大的復(fù)雜性等等,可以說在當(dāng)前的情況下,很難有網(wǎng)站應(yīng)用能決定保證自己是安全的。”

  可以看到,一方面是服務(wù)端難以彌補(bǔ)的漏洞,另一方面,引發(fā)賬戶入侵的則是激烈的市場競爭下,互聯(lián)網(wǎng)應(yīng)用開發(fā)者、各類企業(yè)對于用戶的爭奪戰(zhàn)。目前,國內(nèi)有眾多專門從事入侵賬戶的黑客,而其身后是。一位曾經(jīng)購買過用戶資料的開發(fā)者小林告訴南都記者,最常見的情況有兩種:一種是模仿抄襲某網(wǎng)站時,請黑客入侵同類網(wǎng)站的數(shù)據(jù)庫,將該庫信息進(jìn)行簡單修改后,再導(dǎo)入自己的網(wǎng)站,開發(fā)成本驟降;另外一種,則是由于營銷需求索取特定的某種個人資料,如郵箱、手機(jī)號碼等,主要是電商在用。“這些業(yè)務(wù)都有固定的QQ群或論壇,可以在里面提出自己的用戶需求,再討價還價。”小林告訴記者。

  南都記者昨日嘗試進(jìn)入多個相關(guān)的QQ群,都被通知“對方拒絕加入成員”,顯示圈內(nèi)風(fēng)聲漸緊。其后,記者輾轉(zhuǎn)聯(lián)系上一位黑客,向其了解了入侵網(wǎng)站數(shù)據(jù)庫的過程。楊先生表示,一般來說黑客首先是進(jìn)行“拖庫”,獲得網(wǎng)站的賬戶信息,然后再進(jìn)行“洗庫”和“撞庫”,進(jìn)行信息分層,尋找高價值的目標(biāo)。“首先被選取的,是帶有虛擬貨幣的QQ號碼、游戲賬戶、支付寶賬戶等;然后,將用戶的基本信息進(jìn)行保存,比如密碼習(xí)慣等,看是否適用于其他網(wǎng)站;之后,才是現(xiàn)成的電子信箱、家庭住址、手機(jī)號碼等信息,倒賣給垃圾郵件、垃圾短信發(fā)送公司。”楊先生表示:“目前互聯(lián)網(wǎng)企業(yè)都講‘開放’,提倡同一賬號登陸多個網(wǎng)站,等于‘一號多用’,賬戶信息更不安全。”

  搶速度后遺癥

  安天實(shí)驗室首席技術(shù)架構(gòu)師肖新光表示,眼下網(wǎng)絡(luò)泄密的根本原因,從根本上看是過去10年,互聯(lián)網(wǎng)開發(fā)搶速度的后遺癥。“互聯(lián)網(wǎng)一定程度上是以速度生存的,而安全上考慮更多無疑會影響開發(fā)的效率和進(jìn)度,也可能會影響用戶的操作體驗。因此,國內(nèi)應(yīng)用開發(fā)脫離安全發(fā)展,對安全欠賬較多。但未來的10年,安全性將是互聯(lián)網(wǎng)企業(yè)的生存支點(diǎn)之一,這些欠賬是需要陸續(xù)補(bǔ)上的。”

  根據(jù)安天實(shí)驗室普查的情況,國內(nèi)網(wǎng)站賬戶信息使用明文存放、標(biāo)準(zhǔn)MD 5存放的比率是比較高的,而這些方法都是不科學(xué)的。黑客楊先生就表示,采用明文保存密碼是用戶信息泄露的關(guān)鍵,但即使是采用標(biāo)準(zhǔn)MD 5進(jìn)行加密存儲,也可以通過彩虹表碰撞,進(jìn)行破解。

  肖新光建議,網(wǎng)站可以通過制定整體權(quán)限和數(shù)據(jù)訪問的策略;及時安裝應(yīng)用和補(bǔ)丁;提升應(yīng)用的編碼質(zhì)量,提升對SQL注入的防范;還可將應(yīng)用服務(wù)和數(shù)據(jù)庫服務(wù)器分開,將數(shù)據(jù)庫服務(wù)器配置為只有需要訪問庫的應(yīng)用和管理才能訪問。“加強(qiáng)網(wǎng)站安全有很多的策略和方法,但很多需要較大的成本,這并不是大部分國內(nèi)網(wǎng)站所能承受的。”肖新光補(bǔ)充道。

  此次泄密風(fēng)波中,被廣泛提及的“明文保存”,正是早年不少商業(yè)網(wǎng)站出于方便操作、節(jié)省成本而采用的儲存方法。

  此前,工業(yè)和信息化部已經(jīng)就此次事件發(fā)布通告,對竊取和泄露用戶信息表示強(qiáng)烈譴責(zé)。工信部表示,立即啟動應(yīng)急預(yù)案,組織相關(guān)通信管理局、國家計算機(jī)網(wǎng)絡(luò)應(yīng)急技術(shù)處理協(xié)調(diào)中心(CNCERT )、網(wǎng)絡(luò)安全專家和部分互聯(lián)網(wǎng)企業(yè),了解核實(shí)事件情況,評估事件影響和危害,研究提出應(yīng)對措施。肖新光提醒,目前網(wǎng)絡(luò)上出現(xiàn)的泄密信息有效性仍需考證,要以管理部門的統(tǒng)計為準(zhǔn)。“但里面確實(shí)有消息是不可靠的,有些所謂的數(shù)據(jù)庫是一些用于騙P2P分?jǐn)?shù)、甚至推廣自身軟件的假庫。”

相關(guān)文章

IT外包服務(wù)
二維碼 關(guān)閉
主站蜘蛛池模板: 中文日产幕无限码一区 | 亚洲中文日产2021 | 日本一区二区在线播放 | 无码人妻精品一区二区三区在线 | 韩国精品一区二区三区四区 | 日本二区在线播放 | 久久婷婷色综合一区二区 | 亚洲韩国日本在线观看p | 爱爱免费视频 | 8ⅹ8x擦拨擦拨成人免费视频 | 亚洲精品第一国产综合精品99 | 婷婷亚洲精品久久无码一区二区三区 | 亚洲精品熟女国产 | 男男GAY亚洲帅哥在线 | 久久久999成人 | 欧美疯狂做受xxxx | 久久九九有精品国产 | 色爱综合另类图片av | 亚洲人成人网站在线观看 | 国产精品成人无码久久久久久 | 7194中文乱码一二三四芒果 | 殴亚乱色熟一区二区三四区 | 青青av | 五十路熟妇高熟无码视频 | 国产精品香蕉在线观看网 | 久久天天躁狠狠躁夜夜躁2020 | 欧美激情综合亚洲一二区 | 中国少妇毛茸茸高潮 | 国产在线一区二区三区AV | 婷婷四房色播 | 中日韩欧美一级片 | zzijzzij亚洲日本少妇jizjiz | 一区二区免费视频中文乱码 | 亚洲Av之男人的天堂 | 久久综合九色综合网站 | 毛片免费视频观看 | 人人妻人人澡人人爽人人精品97 | 一区在线影院 | 国产亚洲人成无码网在线观看 | 久久9精品区-无套内射无码 | 精品国产V无码大片在线观看 |