twitter的密碼是怎麼搞砸的

上週,Twitter透露,它意外地將一些使用者密碼儲存在純文字中,因此建議所有使用者更改Twitter密碼。很糟糕。但企業雲提供商BoltonSmith的創始人tristanbolton表示,老實說,情況並沒有那麼糟。我們跟他談過事情是怎麼發生的,怎麼會更糟。...
Illustration for article titled How Twitter's Password Screwup Might Have Happened

上週,Twitter透露,它意外地將一些使用者密碼儲存在純文字中,因此建議所有使用者更改Twitter密碼。很糟糕。但企業雲提供商BoltonSmith的創始人tristanbolton表示,老實說,情況並沒有那麼糟。我們跟他談過事情是怎麼發生的,怎麼會更糟。

正常工作原理

首先,你的密碼應該是這樣的。正如Twitter技術長Parag Agrawal在宣佈錯誤時解釋的那樣,該服務通常從不儲存您的實際密碼。當你建立一個Twitter帳戶或更改密碼時,Twitter會透過一個演算法對其進行加密,從而得到一個“雜湊”——一個長字串,就像一個編碼的翻譯,只能以一種方式工作(它可能還會“鹽分”雜湊,因此如果兩個人使用相同的密碼,則儲存的兩個雜湊也不相同。)

Twitter儲存的是加密的雜湊,而不是你的實際密碼。每次登入時,Twitter都會再次將您輸入的密碼轉換為雜湊值,並將其與儲存的雜湊值進行核對。如果他們匹配,你就可以進去。如果不匹配,就不匹配。

雖然您可以隨時將密碼轉換為雜湊值,但不能將雜湊值轉換回密碼(這有點像把冰沙變回草莓和牛奶。)這意味著,如果有人侵入Twitter的雜湊資料庫,他們仍然不會擁有所有人的密碼。

因為人們一直在入侵資料庫,所以服務不儲存使用者的實際密碼是至關重要的。所以,博爾頓說,這已經成為每一個電腦科學學生學習的標準做法。即使是小型的非正式服務通常也會將密碼轉換為雜湊。情況並非總是這樣;在多次高調洩露數百萬賬戶後,這種情況變得更加普遍。

什麼會出錯

但Twitter說,它曾一度未能做到這一點。Bolton解釋了這種情況是如何發生的:開發人員通常在除錯模式下執行他們的軟體,這會生成軟體所做一切的詳細日誌。”當你在構建一個應用程式時,你經常需要非常詳細的日誌來檢視正在發生的事情,以便輕鬆地排除故障和/或驗證應用程式是否按預期工作。

但有時開發人員會忘記在啟動系統之前關閉除錯日誌記錄。這意味著系統會記錄不需要或不應該記錄的資料。其中可能包括未加密的密碼。博爾頓說,這可能就是Twitter上發生的事情(我們要求Twitter確認;他們拒絕置評。)

twitter的回應

根據博爾頓的說法,雖然這個錯誤“非常不專業”,但Twitter的回應卻不是:儘管風險很低,但他們還是會提醒使用者,而理論上他們本可以隱瞞這一事件。雖然Twitter可能不會僅僅因為做了正確的事情而成為英雄,但它們肯定比Equifax要好得多,Equifax數月來一直試圖隱瞞資料洩露,而它的高管們卻在一個可能的內幕交易案件中悄悄**了自己的股票。美國證券交易委員會(SEC)最近對雅虎處以3500萬美元的罰款,原因是雅虎隱瞞了暴露數十億賬戶的資料漏洞。

博爾頓說,有時候,對資料洩露或錯誤保持沉默實際上是合適的。如果蘋果發現了一個漏洞,需要一週的時間來修複,那麼在修複可用之前對其保密可能會更安全。否則駭客將有一週的時間來利用該漏洞(這些選擇的道德標準在安全領域備受爭議。)但在Twitter這樣的情況下,解決方案立即可用,最好通知公眾。

博爾頓說,這些密碼在Twitter現在被刪除的內部日誌之外的任何地方出現的風險都很小(否則Twitter需要強迫每個人更改密碼,而不僅僅是建議更改密碼。)但總有一點風險。如果你今天不鎖前門的話,你可能沒事,但為什麼要冒險呢?所以,改變你的密碼,如果你在其他地方使用它,也改變它(再也不要重覆使用密碼了。)把你的密碼設定得很長,並把它儲存在密碼管理器中。並且開啟雙因素身份驗證,這樣駭客需要的不僅僅是你的密碼才能登入到你的帳戶。

  • 發表於 2021-05-15 01:59
  • 閱讀 ( 34 )
  • 分類:網際網路

你可能感興趣的文章

頻繁更改密碼對您的安全有好處嗎?

...他帳戶更改密碼。例如,如果你的Facebook密碼是flowerpot1,Twitter密碼是1flowerpot,你應該同時更改它們。 ...

  • 發佈於 2021-03-11 15:13
  • 閲讀 ( 50 )

你被遺忘的myspace賬戶洩露了你所有的祕密

...是說,它不是公眾意識的前沿和中心。它已經被Facebook和Twitter所取代。是的,它還在執行。 ...

  • 發佈於 2021-03-13 18:19
  • 閲讀 ( 51 )

如何恢復excelvba密碼

... 下面介紹如何消除Excel中VBA文件的密碼保護。它可能會讓你三思而後行,你的電子表格到底有多安全。 ...

  • 發佈於 2021-03-14 06:34
  • 閲讀 ( 50 )

谷歌密碼管理器:你必須知道的7件事

...經在使用Google密碼管理器工具,或者您可能正在使用不同的密碼管理工具。不管怎樣,使用Google密碼管理器有七個很好的理由: ...

  • 發佈於 2021-03-21 14:13
  • 閲讀 ( 52 )

你應該馬上更改你的twitter密碼

如果你在使用Twitter,你應該更改你的密碼。因為Twitter從根本上搞砸了。因此,雖然沒有跡象表明任何密碼已被訪問,但社交網路服務強烈敦促您更改密碼。 ...

  • 發佈於 2021-03-25 01:36
  • 閲讀 ( 41 )

如何更改你的facebook密碼

...頻繁更改密碼有其利弊,但使用與八年前建立帳戶時相同的密碼絕對不是最佳做法。 ...

  • 發佈於 2021-03-25 19:18
  • 閲讀 ( 41 )

11個基本的加密術語現在大家都應該知道了

...轉這個過程,將密文變回明文。解密需要兩個元素:正確的密碼和相應的解密演算法。 ...

  • 發佈於 2021-03-30 14:49
  • 閲讀 ( 60 )

為什麼公司仍然用純文字儲存密碼?

...公司的密碼儲存不當 因為Robinhood、Google、Facebook、GitHub、Twitter和其他公司都以純文字形式儲存密碼,所以您可能已經受到了糟糕做法的影響。 以谷歌為例,該公司對大多數使用者的密碼進行了充分的雜湊和鹽漬處理。但G套件企...

  • 發佈於 2021-04-03 07:31
  • 閲讀 ( 49 )

facebook為了方便起見偽造了你的密碼

...困難。 更新:正如資訊保安顧問保羅·摩爾(paulmoore)在Twitter上指出的那樣,Facebook很可能只儲存你的原始密碼(經過適當的雜湊和鹽漬處理),而不是密碼的變體。當您提交一個密碼登入時,它會與您的原始密碼進行核對。如...

  • 發佈於 2021-04-04 01:08
  • 閲讀 ( 42 )

為什麼每次服務的密碼資料庫洩露時都要擔心

“我們的密碼資料庫昨天被盜了。但別擔心:你的密碼是加密的,“我們經常在網上看到類似這樣的宣告,包括昨天雅虎的宣告。但我們真的應該從表面上看這些保證嗎? 事實上,無論公司如何試圖扭轉密碼資料庫的執行,密...

  • 發佈於 2021-04-08 14:27
  • 閲讀 ( 39 )
syvyj1945
syvyj1945

0 篇文章

作家榜

  1. admin 0 文章
  2. 孫小欽 0 文章
  3. JVhby0 0 文章
  4. fvpvzrr 0 文章
  5. 0sus8kksc 0 文章
  6. zsfn1903 0 文章
  7. w91395898 0 文章
  8. SuperQueen123 0 文章

相關推薦