分享
 
 
 

RockYou网站泄露3200万用户密码

王朝互联网·作者佚名  2009-12-16
窄屏简体版  字體: |||超大  

我们已经知道rockyou.com的SQL漏洞使得3200万用户密码遭泄露,RockYou把密码以明文的形式存在了数据库里并被入侵者盗走。很不幸

的告诉你现在这件事情变得越来越糟了。

开始RockYou打算对用户隐瞒此事,没有通知用户实际情况,而是申明说是部分的”旧”程序出现了一些问题。

于是入侵者以公布一小部分用户资料作为回

应,而且表示已经成功入侵整个数据库的人不止他一个,入侵者都能恨清楚的看到密码”躺”在那里。之所以说事情变得越来越糟了,是因为数据库中还存储了用户

在其他的一些社交网络类型网站的数据,其中就包括用户在MySpace的一些数据,当然还有email账号。

Data UserAccount [32603388]

================

1jennaplanerunner@hotmail.commek*****myspace0bebo.com

2phdlance@gmail.commek*****myspace1

3jennaplanerunner@gmail.commek*****myspace0

5teamsmackage@gmail.compro*****myspace1

6ayul@email.comkha*****myspace1tagged.com

7guera_n_negro@yahoo.comemi*****myspace0

8beyootifulgirl@aol.comhol*****myspace1

9keh2oo8@yahoo.comcai*****myspace1

10mawabiru@yahoo.compur*****myspace1

11jodygold@gmail.comatt*****myspace1

12aryan_dedboy@yahoo.comiri*****myspace0

13moe_joe_25@yahoo.com725*****myspace1

14xxxnothingbutme@aol.com1th*****myspace0

15meandcj069@yahoo.comtoo*****myspace0

16stacey_chim@hotmail.comcxn*****myspace1

17barne1en@cmich.eduilo*****myspace1

18reo154@hotmail.comecu*****myspace1

19natapappaslie@yahoo.comtor*****myspace0

20ypiogirl@aol.comtob*****myspace1

21brittanyleigh864@hotmail.combet*****myspace1myspace.com

22topenga68@aol.comche*****myspace0

23marie603412@yahoo.comcat*****myspace0

24mellowchick41@aol.comchu*****myspace0

25baiko0o@aol.commay*****myspace0

26indahamzah84@hotpop.comlov*****myspace0

入侵者使用的Sql注入技术是一种已经在书本上详细记载了十多年的技术,脆弱的漏洞被非常基础的手段入侵,却酿成了灾难性的影响,现在RockYou、用户都认识到了事件的严重性了。奇怪的是为什么这么一块香甜可口的瑞士奶酪(对于安全漏洞和不良行为来说)没有被早点发现,而是现在网站拥有这么多的用户数据后才爆出问题。

RockYou到底哪里出错了呢?

1.简单的密码政策

注册时只要求用户输入长度不小于5位的密码,而且没有对大小写混合、特殊字符的要求,这实际上就是在鼓励用户使用简单的密码。

2.明文密码

问题爆出之前他们使用明文存储和传输用户的密码,在漏洞爆出,人人皆知的今天,他们仍然使用email发送明文密码给新注册用户。

3.低级的反密码方式

RockYou提示用户输入进入第三方网站的直接凭据(用户名和密码),这实在是非常疯狂且低级的表单。(现在Facebook和Myspace都采用了适当的用户验证)。告诉用户你不会记住他们的密码是没有用的。

4. 糟糕的事后处理

RockYou是两天前知道的漏洞,他们的表现太糟糕了,用户要不是阅读在线新闻的话,可能他们还不知道自己的密码已经被泄漏了。这遭到了入侵者和用户的嘲讽和强烈质疑。

5.网站的隐私政策中相关的”安全”部分写道:

————————————

Our Commitment To Data Security:

RockYou! uses commercially reasonable physical, managerial, and technical

safeguards to preserve the integrity and security of your personal information.

We cannot, however, ensure or warrant the security of any information you

transmit to RockYou! and you do so at your own risk. Once we receive your

transmission of information, RockYou! makes commercially reasonable efforts to

ensure the security of our systems. However, please note that this is not a

guarantee that such information may not be accessed, disclosed, altered, or

destroyed by breach of any of our physical, technical, or managerial

safeguards.

If RockYou! learns of a security systems breach, then we may attempt to

notify you electronically so that you can take appropriate protective steps.

RockYou! may post a notice on the RockYou! Sites if a security breach occurs.

Depending on where you live, you may have a legal right to receive notice of a

security breach in writing. To receive a free written notice of a security

breach (or to withdraw your consent from receiving electronic notice) you should

notify us using this contact form.

————————————

看完上面的文字,你应该知道下次你注册一个Web服务时,要花一点时间来看看他们的关于保护用户数据和隐私的立场和申明。

RockYou出现如此严重的安全问题,但他们没有采取纠正问题的措施或修补造成的破坏,也没有以适当的方式处理与他们的用户的关系。对于这种特大问题,其实适当的反应应该是在得知问题之后的数小时内就强制用户重新设置密码,并以加密方式存储起来。悲哀的是,该公司能够如此”泰然处事”,是因为他的大多数用户并不了解这一点,大多数用户不会受到影响,而且在他们的用户协议当中写着服务提供商是零问责制。

如果您知道任何一家公司有类似的政策,或用电子邮件发送明文密码 。请告诉他们这是非常不妥当的做法,如果他们不采取你的意见,请你马上离开。

当然如果你拥有或者管理着一个网站,而你犯有上面提到的Rockyou所犯错误中的任何一点(或几点)的话,请你马上改变策略以及程序,必须快,因为你知道Rockyou给你敲的警钟已经足够响了。

附:

2005年11月14日,RockYou.com成立,专为Myspace用户提供照片和照片连续播放服务(幻灯片,由Flash支持)。此时,它赖以画圈的半径——Myspace的用户规模,已经达到7000万。

最新报道

RockYou首席技术官:现在做最坏的打算

 
 
 
免责声明:本文为网络用户发布,其观点仅代表作者个人观点,与本站无关,本站仅提供信息存储服务。文中陈述内容未经本站证实,其真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
2023年上半年GDP全球前十五强
 百态   2023-10-24
美众议院议长启动对拜登的弹劾调查
 百态   2023-09-13
上海、济南、武汉等多地出现不明坠落物
 探索   2023-09-06
印度或要将国名改为“巴拉特”
 百态   2023-09-06
男子为女友送行,买票不登机被捕
 百态   2023-08-20
手机地震预警功能怎么开?
 干货   2023-08-06
女子4年卖2套房花700多万做美容:不但没变美脸,面部还出现变形
 百态   2023-08-04
住户一楼被水淹 还冲来8头猪
 百态   2023-07-31
女子体内爬出大量瓜子状活虫
 百态   2023-07-25
地球连续35年收到神秘规律性信号,网友:不要回答!
 探索   2023-07-21
全球镓价格本周大涨27%
 探索   2023-07-09
钱都流向了那些不缺钱的人,苦都留给了能吃苦的人
 探索   2023-07-02
倩女手游刀客魅者强控制(强混乱强眩晕强睡眠)和对应控制抗性的关系
 百态   2020-08-20
美国5月9日最新疫情:美国确诊人数突破131万
 百态   2020-05-09
荷兰政府宣布将集体辞职
 干货   2020-04-30
倩女幽魂手游师徒任务情义春秋猜成语答案逍遥观:鹏程万里
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案神机营:射石饮羽
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案昆仑山:拔刀相助
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案天工阁:鬼斧神工
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案丝路古道:单枪匹马
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:与虎谋皮
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:李代桃僵
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:指鹿为马
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案金陵:小鸟依人
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案金陵:千金买邻
 干货   2019-11-12
 
推荐阅读
 
 
 
>>返回首頁<<
 
靜靜地坐在廢墟上,四周的荒凉一望無際,忽然覺得,淒涼也很美
© 2005- 王朝網路 版權所有