谷歌发现隐私漏洞!G Suite用户密码存于未加密纯文本中

2019年11月23日22:31:20 发表评论

据The Verge报道谷歌在明天的博客文章中表露了一个G Suite破绽。该破绽会招致局部G Suite用户以纯文本方式存储密码。

该破绽自2005年以来不断存在,不过谷歌表示,他们没有发现任何用户密码遭到滥用的证据。目前,谷歌曾经重设一切能够遭到影响的用户密码,并且告知G Suite治理员以加重该题目形成的负面影响。

G Suite是谷歌推出的Gmail和Google的其他使用顺序的企业版本,而此次破绽的呈现正是由于专门为公司设计的这一功用——在晚期,G Suite使用顺序的公司治理员可以手动设置用户密码。例如,在新员工参加之前,治理者可以经过控制台输出密码,这会让密码终极以纯文本方式输出并存储而不是采用数据(或其他更平安)的方式来保管。

如今,Google曾经从治理员操纵项中移除了该功用。

谷歌在博文中夸大,固然密码是存储在纯文本里,但至多档案还是留在谷歌的效劳器当中。The Verge称,这也许阐明谷歌希看确保人们不把这项破绽与其他科技公司发作的信息走漏事情回为同类,谷歌以为后者曾经形成了隐私信息泄露的题目。

The Verge称,这样的例子真实太多了。

往年三月,Twitter建议一切3.3亿用户修正密码。这是由于Facebook以纯文本方式存储了“数亿”个密码,其多达2万名员工可以拜访这些密码。Instagram不得不供认,Facebook的此次信息泄露实践上影响了数以百万计的Instagram用户(而不是此前表露的较小数目)。

就其自身而言,谷歌没有明白阐明有多少用户能够遭到这个破绽的影响,谷歌在博文中只是写道:“它影响了我们的企业G Suite客户中的一局部用户”————大约是2005年起运用G Suite的一切人吧,The Verge补充道。

固然谷歌没有找就任何歹意运用这种拜访方式的证据,但也不完全清楚谁会拜访(或许拜访过)这些纯文本文件。当然,无法辩驳的是这个破绽确实存在,因而谷歌在博文中致歉G Suite用户:

我们十分注重企业客户的平安,并为本人在客户平安方面推停止业最佳理论而骄傲。在这里,我们没有到达我们本人的规范,也没有到达我们客户的规范。我们向用户抱歉,我们会做得更好。

参考来源:The Verge

发表评论

后发表评论