八成网站登录口令存漏洞 电商招聘类成重灾区

专家称普通嗅探工具便可盗取密码

IT时报记者 尤歆飞

家住上海的李女士上周六京东商城账号被盗,经查询, 对方正在疯狂地用她的积分购物。“我3月份刚刚注册一个新账号,才买了几次家电,竟然就被人盗了,实在太可怕了!”李女士并不知道,她的口令早已处于危险 之中。5月29日,工业和信息化部计算机与微电子发展研究中心(中国软件测评中心)等部门发布的《网站用户口令处理安全性外部测评报告》(以下简称《报 告》)指出,在100个样本网站中,淘宝、京东、携程、世纪佳缘等85个网站可在服务器端获取用户口令原文,仅8家网站采取了最安全的用户口令传输模式。

电商招聘类网站全军覆没

2011年底,CSDN、天涯社区、猫扑等网站因为明文密码存储而被“刷库”, 超过5000万个用户账号和密码在网上公开扩散。各大网站都加强了数据存储的安全措施。然而,在用户口令传输过程中,仍然存在很多隐患。一般而言,用户在 登录网站,输入用户名和密码之后,从用户电脑传输到网站服务器,会经过口令传输、口令存储认证等过程。而《报告》中显示,大部分样本网站在传输口令时,没 有做加密处理。其中,12家电子商务网、15家招聘网、10家婚恋网站采用了最不安全的“原始口令明文传输”,对口令没有采取任何技术手段加密。

《报告》主要负责人之一、中国软件评测中 心信息安全研究部副总经理刘陶告诉《IT时报》记者,这次测评采用了一款客户端分析软件,通过在网站上模拟注册用户名和口令,模拟用户点击,监听浏览器内 部页面与服务器的交互过程,对交互中的数据包进行自动匹配,就能了解用户名、口令是否以明文形态被传输,“这个方法通过自身模拟注册和匹配度来评测,不会 影响到他人用户名和密码。”

原始口令明文传输比数据库明文密码存储隐患更大。上海电信技术专家周学明告诉记者,用户名和密码通过管道到 达网站服务器,如果运营商铺设的管道安全,尚可抵御外部攻击;如果用户本身所在的网络是不安全的,比如在私人建设的WiFi网络中,处在同一网段内的黑 客,就可以通过简单的网络嗅探或企业间谍等工具获取用户密码信息。即便用户密码设得再复杂,也是形同虚设。”

部分网站承认存在漏洞

针对《报告》内容,《IT时报》记者随机采访了几家被点名的网站。淘宝开发团队表示,淘宝在用户口令传输处理上确有一定的缺陷。他们已在新版本安全控件的开发中考虑这个问题,随着新版本安全控件的发布,将会修复这个缺陷,实现高级别的加密传输模式。

京东商城也表示,将加强口令传输过程中的安全措施。恋爱网站珍爱网的公关部门向记者说,珍爱网采用的是明文传输,但如果采用加密方式,可能会导致部分用户不能正常登录。

周学明说,采用加密传输方式,确实会造成一些网站登录复杂。正如网上银行支付那样,既要下载控件,输入用户名、密码,又要获取动态密码等等,还有可能影响网页打开速度,但是保密效果较好。

“口令‘裸奔’并不是技术上的问题。”刘陶说,网站对用户口令安全性进行维护其实不难,一个普通的编程人员就能基本搞定,之所以出现各种疏漏,可能还是 网站安全意识不够。“而对于用户来说,用一个密码‘包打天下’是非常危险的。李女士的密码泄露很可能是因为她在诸多网站用的都是同一个密码,一旦被盗,全 盘皆露。因此消费者在各种网站不仅要设置不同的密码,还要经常更换密码。”

口令加密方式无明确规范

面对《报告》中提到许多网站进行口令明文传输的情况,许多网友提出质疑,“如果因为这种情况口令被泄,个人信息被盗或者造成经济损失的话,网站是否有责 任?”上海瑞富律师事务所副主任陈刚说,用户用注册口令登录网站,相当于双方之间的一种合同履行方式。如果信息被黑客攻取,黑客当承担第一责任,网站应承 担连带责任。然而在实际情况中,对于口令传输加密手段却没有明文规定。

“在口令传输中,有些网站采取普通的加密方式,有些网站甚至不加密,没有具体标准,用户遇到了密码被窃事件,很难向这些网站提出维权。”陈刚说。

网络安全专家李铁军介绍,其实业内在口令处理方面只有一些常识性原则,但是国内目前还没有相关机构和组织,将上述零散的原则整理成为规范文档。

“目前在网站用户口令处理方面,没有一个明确的标准或规范,如何处理用户口令这一私密性很强的用户个人信息,只能依赖网站开发者、运营者对安全常识的了解和自律性。标准的制定和明确将是个人信息保护工作中需要大力推进的方向。”李铁军表示。

苹果 iOS 6 正式发布 200项升级功能更完善

[天极北京6月12日凌晨消息]北京时间2012年6月12日凌晨1点,2012年苹果全球开发者大会如期而至,苹果公司于本届大会首日召开的发布会无疑颇具看点。在本场发布会中,继新一代苹果Macbook Pro、Mac OS 10.8山狮系统相继登场亮相外,此前备受期待的苹果iOS 6终于正式发布,多达200项升级令这款苹果公司全新智能操作系统全面进化。

苹果iOS6正式发布200项升级功能更完善

苹果iOS 6正式发布

据悉,此次苹果iOS 6拥有Siri语音助理、整合Facebook服务、Facetime功能等10项重大升级。Siri语音助理升级首当其冲,其不仅将拥有更为智能化的搜索结果,苹果公司更与开放平台合作,将与众多汽车品牌展开合作推出与汽车产品整合的Eyes Free功能。现在,Siri语音助理功能更加入对中文的支持。

苹果iOS6正式发布200项升级功能更完善

Siri语音助理功能加入中文支持

其次,苹果iOS 6还针对常用功能有所增强。这款全新智能操作系统中加入语音通话文本回复功能,能够以文字短信形式回复语音呼叫。免打扰模式则能够在用户指定时间自动关闭手机铃声、震动等提醒方式,令用户能够免受外界打扰。此次升级后,Facetime视频通话功能也将不再限于Wi-Fi网络环境,支持蜂窝网络环境、将Apple ID与手机号码整合。

苹果iOS6正式发布200项升级功能更完善

苹果iOS 6具备3D实景地图浏览功能

此次苹果iOS 6升级最值得关注的焦点之一,即是谷歌地图被苹果公司自主地图服务所代替。全新地图服务除整合路线导航、实时路况报告、Siri语音助理等功能外,还具备被称为“Flyover”的3D实景模式,苹果公司官方表示其能够浏览全球各地城市的3D实景模型。

苹果iOS6正式发布200项升级功能更完善

针对中国大陆市场内置多种中文服务

除此之外苹果iOS 6还专门针对中国大陆市场整合众多中文服务,百度搜索引擎、新浪微博等相关功能将更为适合中国大陆市场用户使用习惯。同时,中文输入法及中文字典也将有所改善。

苹果iOS6正式发布200项升级功能更完善

多款设备可升级至苹果iOS 6

苹果公司将于今年秋季正式提供升级苹果iOS 6升级服务,苹果iOS 6测试版本则将于即日起提供给开发者。其中,可升级至最新版本的设备包括苹果iPhone 3GS及以后产品、苹果iPad 2、苹果新iPad以及苹果iPod Touch 4等。

苹果正式发布OS X Mountain Lion,仅售19美元

北京时间 6月12日凌晨消息,苹果在WWDC2012全球开发者大会上正式发布了全新一代桌面操作系统Mac OS X Mountain Lion,售价19.99美元,7月提供下载。此前二月,苹果放出Mountain Lion开发者预览版,相比上一代版本Lion有多项升级,其中针对中国消费者的本土化定制成为瞩目焦点。

另外,苹果也在此次大会上宣布,目前Mac装机量已达6600万,售出Lion 2600万份,而Lion也成为了Mac OS最畅销的版本,约有40%的Mac用户正在使用该版本。

中国化定制

相比于以往的Mac OS X,Mountain Lion在功能上对于中国用户有了丰富的优化,内置新浪微博分享,类似现有Twitter,可作为系统分享使用的社交平台,用户只需在Mac上登陆一次新浪微博帐号,以后即可在在Safari浏览器、iPhoto、图片预览、Mac App Store等有分享按钮的系统程序或第三方应用里把内容分享到新浪微博。

内置iCloud云服务

Mountain Lion首次开机后即可登录Apple ID设置iCloud账户,iCloud可以让Mac和iOS设备无线实时同步联系人和书签、日历等内容。同时新的iWork套件如Pages等打开后可以显示处于iCloud中的文件,并且能将文件用文件夹进行组织整理。

新增iMessages

Mountain Lion上新增了iMessege功能,可以和iOS 5设备进行信息收发、并且如果这个账号支持的话,可以直接进行Facetime,同时也有群消息功能。

Reminders提醒事项

在iOS 5上新增的Reminders也被加入Mountain Lion中。可以帮助用户提醒特定事项。并且支持和iCloud同步。

Power Nap

Power Nap可在用户不工作的状态下,如睡觉时自动更新和同步,并可在充电状态下自动备份数据。这项技术目前仅支持第二代MacBook Air以及全新MacBook Pro。

Notes备忘录:

支持照片、附件,以及字体修改等富文本格式;还能方便的增加超链接,并通过iCloud同步到iOS设备上。

通知中心

在iOS 5上新增的通知中心同样移植到了Mountain Lion中,日历、邮件、消息、提醒、Facetime、GameCenter、App Store、Twitter/微博以及第三方应用的提醒都会按照你的设置出现屏幕右侧。

AirPlay Mirroring

在Mountain Lion中,苹果将iOS的Air Play镜像功能加入到Mac中,这样只要你的Mac和Apple TV在一个无线局域网下,Mac的任务栏右方就会出现Air Play的图标,点击即可将Mac的屏幕输出到高清电视上。

Gatekeeper

针对恶意软件,Mountain Lion新增加了Gatekeeper功能,包含下载验证、Safari安全浏览、程序黑名单等。

传韩国三星电子有意收购诺基亚

北京时间6月10日消息,根据国外媒体的报道,芬兰手机界大厂诺基亚,最近忽然从烫手山芋变得炙手可热。不但先前传出Facebook有意收购,以便发展自家的Facebook手机,如今又有消息指出韩国的科技巨头三星电子,也有兴趣将诺基亚纳入麾下。受到这个消息的激励,昨天(6月9日)诺基亚股价在芬兰赫尔辛基交易所上涨多达11%。

虽然三星电子和诺基亚目前都拒绝对此传闻发表意见,但以三星电子的财力以及目前在智能手机业界的强大势力,如果真的顺利收购诺基亚,将有望进一步在软件与硬件部分进行整合,将会形成一个超强的手机帝国。

除此之外,专家也指出目前诺基亚仍握有大量的专利,这也是吸引三星的部份,但外界仍普遍认为三星收购诺基亚的可能性不大,反而是推出Windows Phone平台的微软公司有可能顺势收购。诺基亚究竟花落谁家,也许很快就会有答案。

苹果 WWDC 发布全新 MacBook Air

6月12日凌晨消息,正如我们预测的那样,全新MacBook Air正式在WWDC大会上发布了,最新MacBook Air采用了最新Ivy Bridge架构处理器,可选配最高2.0GHz双核i7处理器,处理器性能提升60%,支持USB 3.0。仍旧为11和13英寸两个版本,11英寸最低配售价999美元,发布当天即正式上市。

全新MacBook Air仍旧没有见到传闻中的15英寸版本。其中11英寸版本分辨率1366*768,最低配仍旧搭载64GB SSD,1.7GHz双核i5处理器,英特尔HD 4000图形处理器芯片,续航超过5小时,64GB版售价999美元,128GB售价1099美元。

13英寸版本标配1.8GHz双核i5处理器,4GB RAM,共有128GB和256GB版本,售价分别为1199元和1499元。新一代MacBook Air两种版本今日即正式上市。