电商、招聘类网站八成用户密码“裸奔”

来源 :网络导报 | 被引量 : 0次 | 上传用户:yangfei223752
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  日前,中国软件评测中心、北京大学互联网安全技术北京市重点实验室联合发布《网站用户口令处理安全性外部测评报告》,报告显示在其抽取的100个网站中,仅有8个网站采取了充分的安全措施,大多数网站对用户口令处理的安全意识不够,其中59个网站没有采取任何安全措施,使得用户的密码处于“裸奔”状态。
  测评抽取了门户、邮箱、电子商务、招聘等9类100个网站进行测评,之所以选择这些网站,是因为这些网站浏览量大,用户多,个人真实信息也比较多。但测评结果发现,国内网站对用户口令的处理方式存在很大的差异,安全性方面问题十分突出。在此次评测选取的这100家网站中,竟然有85个网站可以直接拿到用户的口令原文,这些网站的处理模式大大增加了用户的安全风险。其中,招聘类、婚恋类、电子商务类网站的用户口令安全现状最差,门户类、游戏类、邮箱类网站的安全意识相对较高。
  由于网站常采用邮箱做用户名,因此,对用户名的机密性保护也十分必要。而在所测的100个网站中,仅有3个网站对用户名做了简单的编码处理,其余网站均采用明文形态传输用户名,反映出绝大多数网站在用户名的机密性保护上面,没有相应的安全意识。
  招聘、婚恋类网站包含大量个人真实信息,一旦裸奔将会导致用户个人隐私的泄露。而电子商务类网站相对来说对安全问题更加敏感,因为这里不仅有用户信息,还涉及用户财产安全。但实际测评中发现,电子商务网站在用户口令处理方面却很不专业,令人大跌眼睛。几乎没有一个网站采取了最安全的用户口令处理模式,甚至有4个网站没有采取任何安全措施,所有网站都可直接获取用户的原始口令。
  据悉,网站对用户口令的处理应包括三个阶段,即用户在页面上输入口令后:客户端的页面控件、页面脚本对口令的处理;传输信道对口令的传输;服务器端对口令的存储和认证。此次对这100个网站的用户口令安全处理进行测评,目的是客观地反映互联网公共网站对于用户口令处理的现状和问题,以引起网民用户、网站开发者、网站运营者、政府主管部门等对于用户口令处理安全性的重视。
  北大互联网安全技术北京市重点实验室高级工程师龚晓锐认为,用户口令原文是用户重要的个人隐私信息,一旦不加以保护,就可能会对用户构成个人信息泄露的风险。“部分用户在不同网站注册账号时习惯采用相同的用户名和口令,一旦在某网站的口令被泄露,该用户在其他网站上的数据也可能会遭到一定程度的‘连带式泄露’。”
  中国软件评测中心副主任高炽扬说,其实提高这些网站的用户口令安全是一个常规性的安全保护措施,而且提高安全性的成本很低。一个普通编程人员利用现有的公开的技术,一天时间就能实现,而且不用客户更新信息。高炽扬认为,目前在网站用户口令处理方面,还没有一个明确的标准或规范,如何处理用户口令只能依赖网站开发者、运营者对安全常识的了解及自律,这也是造成现有问题的主因之一。
  为了进一步提升网站对用户信息的保护,加强相关企业在技术和管理体系上对个人信息的保护力度,营造一个健康有序的互联网环境。中国软件评测中心依照《信息安全技术公共及商用服务信息系统个人信息保护指南》国家标准,将面向网站等相关企业提供《个人信息保护管理体系认证》服务。针对哪些企业需要进行个人信息保护管理体系的认证,高炽扬表示,个人信息保护对每个企业或组织来说都是需要的,所以个人信息保护管理体系认证具有普遍的适用性。目前,中国软件评测中心推出的认证服务主要针对个人信息泄露的重灾区——互联网企业。高炽扬说:“企业应该从风险评估、系统规划、风险管理和颁行推广四个方面建设企业个人保护管理体系。目前,中国软件评测中心已经开展了《个人信息保护管理体系认证》的相关业务。”
其他文献
本报讯 近日,清科研究中心数据显示,2012年上半年,中国移动互联网行业投资明显放缓,远远低于去年同期水平。据分析,这与大部分移动客户端商品模式不清,盈利前景不明,与国际、国内经济形式不乐观有直接关系。  数据显示,2012年1月-4月,中国移动互联网行业披露的投资事件仅为10起,其中,披露投资金额的投资案例数为5起,披露投资金额总额约为5293万美元,平均单笔投资金额约为1059万美元。相比20
期刊
本报讯 为加快IPv6(国际互联网协议第6版)的推广应用步伐,6月6日IPv6正式在全球启动后,中国互联网界也纷纷加快部署。其中,IPv6开放交换和应用验证中心日前在中国IP地址分配联盟2012高峰会议上正式成立。中国三大电信运营商也在积极推进IPv6进程,其中,根据中国移动消息,2016年,IPv6或将进入全面应用阶段。  数据显示,截至2011年12月底,中国网民规模达到5.13亿,全年新增网
期刊
没有明星大腕的助阵,也没有好莱坞电影那种特效,“舌尖上的中国”仅仅是抓住了民以食为天这个点,就让这部纪录片红火得发了紫。  得意过的,或许是败笔,不经意间的,也许就是奇迹。当网络视频行业大肆购买电视剧、电影播放权、投资自制剧与微电影的时候,往往定位最热门影视、最高端、最吸引眼球的视频,而忽略了视频产品的差异化定位。同样是纪录片,因为角度不同,就创造出了这一个不经意间的奇迹。  回过头来看视频网站,
期刊
“实现人生价值”、“开发个人潜能”、“3个月赚到100万”、“35岁以前退休”……成功学总是说得这么让人激动。可是,那些真正成功的人,并不是听几次激情澎湃的成功学大师演讲,就能前途无阻的。本周,网易微博发起#毁掉成功学#话题,《网络导报》从中选出几则由成功学理论引发的幽默段子,在此与读者分享。其实,成功的路,一人一个走法,但都缺不了四个字——脚踏实地。  江湖拍案 :成功学告诉我们,要善于积累经验
期刊
2012年6月16日,全国玉石雕刻“玉星奖”评选活动暨中国岫岩第三届玉文化艺术节在“中国玉都”辽宁省鞍山市岫岩满族自治县隆重举行。  本次活动由中国珠宝玉石首饰行业协会、辽宁省人民政府工业特种资源保护办公室主办,中国珠宝玉石首饰行业协会玉石分会、鞍山市宝玉石协会、中国岫岩万润玉雕会展中心承办。来自国土资源部、中国珠宝玉石首饰行业协会、中国社会科学院、北京大学以及全国各地的300余名客商和玉石雕大师
期刊
本报讯 2011年,有101家企业获得了《支付业务许可证》,如今,第三方支付企业将再次迎来历史上一次大规模的牌照发放:近百张第四批支付牌照或将在今年第三季度发放,这将成为促进支付市场朝深耕细分方向发展的重要动作。  根据艾瑞咨询的统计,2011年中国支付行业互联网支付业务交易规模达到2.2万亿元,同比增长118.1%;2012年第一季度,这一交易规模达7760亿元,同比增长112.6%。这些数据则
期刊
色情网站流量或占全球互联网的1/3  不久前,谷歌旗下广告服务商Doubleclick的数据显示,独立访问量前500名的网站中,竟有数十个是色情网站。而色情网站的数据流量又极大,有人估计,色情网站的数据传送量可能占整个互联网的30%。2007年大批网站倒闭之际,色情网站当时却是逆流而上,不断扩张,数量很快便超过7万个。美国科技博客Business Insider早前也曾公开一个调查结果,声称:如今
期刊
小米手机“吃”饱了,饥饿营销玩够了。从6月7日开始,小米手机开始实施7×24小时全面开放购买,不再限量,还有优惠政策。在营销策略上,对米粉来说,似乎来得有些突然,有点让米粉受宠若惊。  小米手机,始终立足于互联网的角度做手机。可如今,站在互联网做手机的厂商不止一家,盛大、阿里巴巴、百度等互联网大佬们也紧随其后,推出了自有品牌手机。而且,与高性价比的小米手机相比,其价格更优惠,产品性能也不相上下,加
期刊
当一位企业精英人士把印着首席风险官(CRO)字样的名片递过来的时候,我们似乎感觉应该和他谈谈投资风险或风险资本的事情,毕竟,设立这个职位的通常都是金融/风险投资机构。  纳西姆·尼古拉斯·塔勒布在他的名著《黑天鹅:如何应对不可知的未来》中,描述了金融业首席风险官的所为:随时对不可预测的重大稀有事件保持警惕并提前告知,避免公司的重大损失。也就是说,尽管自然界中确实有黑天鹅的身影,但在商业世界,却必须
期刊
视频网站在经历了版权大战之后渐渐开始探索新路,自制剧的出品便是积极提高自身造血功能的一大尝试,当电视剧已经陷入又一次同质化中之后,视频网站又开始另辟蹊径并已经起到一定效果。  近日,由国内知名视频网站优酷主办,携手十大卫视、十大唱片打造的优酷牛人年度音乐娱乐节目《我是传奇》,在京举行最短时间播放破1000万的庆功会。  据悉,《我是传奇》联合了全国十大卫视十余档金牌节目和十大唱片机构,并与优酷拍客
期刊