要命漏洞潜伏14年 Google竟一直浑然不知

  • 时间:
  • 浏览:0
  • 来源:5分6合-5分PK10平台_5分彩网投平台

5月22日,Google在博客中透露,公司最近发现了自805年起就占据 的安全漏洞,漏洞愿因着次要G Suite企业用户的密码以明文形式储存。

目前尚不清楚有十几条 企业用户受到了影响,但Google明确表示,暂无证据表明用户的密码被非法访问过。

此外,Google也在积极地采取除理措施,比如通知相关企业的G Suite管理员,或重置将会受到影响的账户密码。

“隐秘”了十四年的漏洞被发现

G Suite是由Gmail、Google云盘、Google文档等应用系统进程组合而成的1个 办公套件,Google在今年2月份透露,全球共有800万个组织订阅了该服务,其中包括80%的财富800强公司。

而该漏洞并非 再次出先,恰恰是将会Google专为企业设计的功能。

805年,为了方便企业管理成员的账号,尤其是帮助新员工入职,企业的G Suite管理员不需要 手动上传、设置和恢复成员的密码。然而,一种措施占据 缺陷,将会它会将密码以明文的形式储存到管理控制台,而非通过哈希加密储存到Google服务器。

那我一来,用户的密码就占据 了风险之中。并且,Google删除了一种功能。

Google工程部副总裁Suzanne Frey说道:

大伙儿应该明确一种点,实在哪几种密码如此经过哈希加密储存,但它们仍保留Google经过安全加密的基础设施中。现在,一种哪几种的问提已得到除理,并且也如此明确证据表明哪几种密码遭到了不当访问或滥用。另外,哪几种明文密码1个劲存储在Google服务器里,比存储到开放互联网上的密码更难访问。

Google的官方声明中还花了血块篇幅来解释哈希加密存储的工作原理,大伙似乎不希望大伙把一种漏洞与一些密码泄露哪几种的问提归为一类。

不过,大伙还是对一种情況感到担忧。Trusted Sec公司的CEO David Kennedy说道:

Google在这方面1个劲拥有良好的声誉,然而,一种安全漏洞占据 了十四年之久至今才被发现,这难免会我应该 感到不安。

新漏洞“潜伏”了近3天 之久



图片来自:AngelGarcia/Bloomberg/GettyImages

本月早些那我,Google在对G Suite新用户注册流程进行故障排除时,发现了那我明文密码漏洞。

自今年1月起,在G Suite新用户完成注册那我,Google内部内部结构系统会自动地存储用户的明文密码,哪几种未加密的密码最多保存了13天 ,不过该系统只对数量有限的授权员工开放。

目前,一种占据 了近3天 的新漏洞也得到了修复,并且,同样如此证据表明哪几种数据遭到了恶意访问。

Suzanne Frey在博客中写道:

除了密码之外,大伙儿的身份验证系统还具有多层自动防御系统,即使恶意访问者知道密码,系统也会阻止它登录。

此外,大伙儿还为G Suite管理员提供了“两步验证”(2SV)选项,包括安全密钥,大伙儿自己的员工帐户就依赖于哪几种密钥。



2VS即2-stepverification,最常见的表现形式为通过邮箱/手机验证码进行双重验证

在博客的最后,Suzanne Frey还表达了Google对此次事件的歉意,文中写道:

大伙儿非常重视企业用户的安全,并为自己在用户安全方面的实践而自豪。不过,一种次大伙儿如此达到自己的标准,也如此达到用户对大伙儿的期望。大伙儿在此表示歉意,从都是努力做到更好。

多家企业占据 类事安全漏洞

除了Google,Facebook、Instagram、Twitter和GitHub都曾占据 类事的安全漏洞。

今年3月,Facebook表示,“数亿”Facebook用户的密码以明文形式存储,多达2万名Facebook员工能不需要 访问哪几种密码;Twitter也在今年3月建议总数为3.3亿的Twitter用户修改自己的密码。不过,这两家公司都认为如此必要自动重置用户密码。

TrustedSec公司的CEODavid Kennedy说道:

哪几种公司的漏洞愿因着明文密码在内部内部结构公开,然而,即使是在公司内部内部结构,它也会带来严重的隐私和安全隐患。

一位发言人证实,Google已将本次的漏洞事件向数据保护监管机构进行了通报;出于极大的谨慎,Google还将通知哪几种密码占据 威胁之中的G Suite管理员,将会管理员如此重置密码,Google则会帮助大伙重置。

Google在事后主动向相关的监管机构通报,并积极联系企业重置密码,也算是亡羊补牢了。

不过,Google在长达十四年的时间里都未能发现一种安全漏洞,如此发现下1个 漏洞要花多长时间呢?谁又会为哪几种漏洞买单呢?

微信公众号搜索"

驱动之家

"加关注,每日最新的手机、电脑、汽车、智能硬件信息能不需要 我应该 一手全掌握。推荐关注!【

微信扫描下图可直接关注