国产毛片a精品毛-国产毛片黄片-国产毛片久久国产-国产毛片久久精品-青娱乐极品在线-青娱乐精品

數(shù)千萬用戶密碼遭泄露 金山推出密碼安全鑒定器

發(fā)布時間:2011-12-23 13:57    發(fā)布者:1046235000
近期,有黑客入侵了CSDN等一些國內(nèi)的大型網(wǎng)站,造成大量網(wǎng)民用戶名密碼可能被泄露。此工具用于檢查您的賬號是否在本次泄漏文件中,由于您可能在很多地方使用了同一密碼,如果查出密碼已被泄露后,請盡快進(jìn)行修改密碼,以免造成不必要的損失。

訪問:密碼安全鑒定器


此工具使用的數(shù)據(jù)來源于互聯(lián)網(wǎng)。
本文地址:http://m.qingdxww.cn/thread-84426-1-1.html     【打印本頁】

本站部分文章為轉(zhuǎn)載或網(wǎng)友發(fā)布,目的在于傳遞和分享信息,并不代表本網(wǎng)贊同其觀點和對其真實性負(fù)責(zé);文章版權(quán)歸原作者及原出處所有,如涉及作品內(nèi)容、版權(quán)和其它問題,我們將根據(jù)著作權(quán)人的要求,第一時間更正或刪除。
1640190015 發(fā)表于 2011-12-26 08:54:59
修改密碼的那點事兒

2011年歲末先后爆出CSDN、天涯等站點的用戶明文密碼泄漏,大家紛紛忙著修改密碼,不少網(wǎng)站也通過在網(wǎng)頁醒目位置發(fā)布公告或發(fā)送郵件提醒告知用戶及時修改自己的密碼以確保賬戶安全。對網(wǎng)站而言,希望用戶能夠定期主動去修改密碼并保證一定的復(fù)雜度;但對用戶來說,一般不到萬不得已,通常不會經(jīng)常修改密碼。同樣是表單,注冊表單的產(chǎn)品設(shè)計大家常討論,那么修改密碼的表單設(shè)計及整體體驗有是如何?
一、大型門戶 1. 網(wǎng)易通行證


表單中的每個輸入框均會給出有效性反饋,新密碼的復(fù)雜度要求一直顯示在輸入框下方,并需要填寫驗證碼(英文+數(shù)字,不區(qū)分大小寫)。
另:界面上有一處“>”字符漏出,應(yīng)是缺陷。
2. 搜狐通行證


界面中提示了當(dāng)前用戶名;當(dāng)焦點在輸入框中時,跟隨輸入框在其后提示密碼復(fù)雜度要求的說明信息;驗證碼為小寫英文+數(shù)字。

二、SNS社區(qū)
1. 人人網(wǎng)


在本次觀察中人人網(wǎng)的密碼修改流程相對顯得比較特殊,它在修改密碼之前,給出了“身份驗證”的這一步,提供了驗證舊密碼、向注冊郵箱發(fā)送密碼重置郵件、賬號申訴三種方式。它對用戶的指引更為明確,當(dāng)用戶在長時間記住密碼后遺忘了密碼,則能直接通過發(fā)送郵件的方式進(jìn)行密碼修改,而不必退出登錄后再走取回密碼的流程。
2. 天涯社區(qū)


輸入舊密碼后,會實時檢查是否正確;焦點從輸入框中移開后會檢查有效性;焦點在新密碼的輸入框中時,會提示密碼的復(fù)雜度要求(強(qiáng)制要求字母與數(shù)字組合);比較奇怪的是,為何這句“輸入6-16位的字母和數(shù)字的組合,密碼區(qū)分大小寫”會始終顯示在驗證碼輸入框的下方——這句話所針對的表單項對象究竟是新密碼還是驗證碼?這是一處不必要的困擾。
3. 豆瓣網(wǎng)


豆瓣網(wǎng)的密碼修改界面很簡單,甚至有些簡陋——沒有表單項的有效性驗證,甚至連密碼長度的說明都沒有給出。“當(dāng)前密碼”與“新口令”的文案區(qū)別不知是否可以為之,個人認(rèn)為還是統(tǒng)一為密碼比較好,雖然口令更顯Geek。
4. Facebook


Facebook在界面中并未給出密碼輸入的說明;對當(dāng)前密碼項的為空時沒有提醒;當(dāng)新密碼太短或太簡單時會給出提醒;也會提示重復(fù)輸入密碼與新密碼是否匹配。
三、微博
1. 新浪微博


提醒界面上以紅色高亮的方式告知用戶密碼安全的重要性;焦點移開時表單項會進(jìn)行有效性驗證;特別給出安全強(qiáng)度標(biāo)尺再次提醒用戶使用高強(qiáng)度的密碼;焦點選中時,會提示用戶密碼的長度說明。
2. Twitter


當(dāng)表單項為空時不會給出提示;同F(xiàn)acebook一樣,在新密碼太短或過于簡單時會給出提示;舊密碼如果錯誤,點擊“Change”后會在頁面頂端顯示,與全站的統(tǒng)一反饋提示一致;需要留意的是,Twitter在修改密碼的界面給出了取回密碼的入口,點擊后會進(jìn)入輸入郵箱取回密碼的頁面,這一點與人人網(wǎng)相類似。
四、搜索引擎
1. 百度


表單項沒有有效性驗證,給出了密碼長度等的說明,看下來這是一個比較標(biāo)準(zhǔn)并傳統(tǒng)的密碼修改界面。
2. Google


Google在驗證當(dāng)前信息時,可以選擇輸入舊密碼或密碼提醒問題的答案;新密碼的強(qiáng)度都會給出提示,“Password strength”上附鏈接,點擊后新窗口彈出 Password Help 頁面,告知用戶如何設(shè)定一個安全的密碼;重復(fù)輸入密碼時不會實時檢查與新密碼的匹配。
五、電子商務(wù)網(wǎng)站
1. 支付寶


支付寶賬戶中,同時有登錄與支付兩種密碼,修改操作基本相同;它是這次體驗過程中,唯一將修改密碼的操作放置在浮動層中進(jìn)行的網(wǎng)站;在浮動層中,給出了密碼安全提示說明;表單項均無有效性驗證提示;當(dāng)用戶開通了數(shù)字證書而當(dāng)前瀏覽器不支持時,可以通過綁定的手機(jī)進(jìn)行校驗。
2. 京東商城


焦點移開時,會對表單項有效性進(jìn)行驗證提醒;重復(fù)輸入密碼時也會檢查是否與新密碼一致;個人并不贊同在已紅色高亮的警示性文案后面再使用感嘆號,以避免給用戶造成過大的心理壓力。
3. 攜程網(wǎng)


表單項焦點移開時,會做有效性驗證;當(dāng)表單填寫不正確時,將輸入框紅色高亮,而提示文字使用了相對弱的黃色背景呈現(xiàn)出來;密碼強(qiáng)度通過圖形標(biāo)識來提醒用戶。
在看了以上國內(nèi)外13個大型網(wǎng)站的密碼修改界面之后,我們可以發(fā)現(xiàn):
  • 密碼強(qiáng)度的設(shè)定,與網(wǎng)站業(yè)務(wù)息息相關(guān),通常網(wǎng)站中出現(xiàn)與錢相關(guān)的業(yè)務(wù)(如網(wǎng)絡(luò)游戲等)時,對密碼的復(fù)雜度會有強(qiáng)制性的要求;支付寶等甚至?xí)O(shè)定登錄密碼與支付密碼,并兩者不能相同。
  • 對于舊密碼的驗證,通常只驗證是否為空,而不會對正確性做實時校驗;
  • 對新密碼的強(qiáng)度,多數(shù)網(wǎng)站均會給出明確說明以降低用戶的困擾;
  • 多數(shù)網(wǎng)站,均會特別提醒用戶新密碼中需要區(qū)分大小寫字母;
  • 13個案例中,除了豆瓣網(wǎng)之外,均會對新密碼與重復(fù)輸入的新密碼之間做匹配校驗;
  • 有3個網(wǎng)站在修改密碼時需填寫驗證碼,個人更希望將這一步放在幕后——系統(tǒng)智能判斷哪些情況下需要通過驗證碼進(jìn)行增強(qiáng)驗證,而不是簡單地一刀切;
  • 在修改密碼的界面上,同時告知用戶一些必要的密碼安全信息,是必要的;
  • Google、Twitter與人人網(wǎng)的案例,告訴我們修改密碼的流程不是僵硬不變,并不一定要通過舊密碼來校驗用戶——這對常常使用“記住我”的用戶來說,無疑是一個便利;
  • 在界面設(shè)計上,警示性提示的呈現(xiàn),需要我們在提醒用戶與不冒犯用戶加以平衡:紅色高亮、紅叉圖標(biāo)、驚嘆號、輸入框高亮等方法中選用哪些,值得考量;
  • 大多數(shù)網(wǎng)站對登錄及通行證信息的修改均使用了SSL進(jìn)行加密。
作者/恍惚之中
1640190015 發(fā)表于 2011-12-26 09:03:31
[快訊]天涯4000萬用戶明文密碼泄漏


@烏云-漏洞報告平臺密碼事件的延續(xù),是一個不好的消息,但知道真相總不知道要好 天涯社區(qū)4000W用戶明文密碼泄漏
據(jù)天涯網(wǎng)相關(guān)負(fù)責(zé)人介紹,此次遭到黑客泄漏的用戶便是2009年11月升級密碼保存方式之前所注冊的用戶,據(jù)悉,天涯網(wǎng)目前共有6000萬注冊用戶,而此次泄漏的用戶數(shù)量達(dá)到總數(shù)的60%以上。

在得知用戶隱私遭黑客泄漏以后天涯網(wǎng)已經(jīng)啟動應(yīng)急預(yù)案,通過站內(nèi)短信、Email等一切有效聯(lián)系手段通知用戶盡快修改個人密碼,同時也已經(jīng)向公安機(jī)關(guān)進(jìn)行了報案。
DoNews 12月25日消息(記者 盧林嘉)繼12月22日國內(nèi)最大的開發(fā)者社區(qū)CSDN.NET的用戶密碼遭到黑客泄漏之后,25日下午國內(nèi)知名的社區(qū)網(wǎng)站天涯網(wǎng)的用戶隱私也遭到黑客泄漏,據(jù)了解此次被泄漏用戶數(shù)量達(dá)到4000萬。
25日下午有網(wǎng)友向DoNews爆料稱國內(nèi)知名社區(qū)網(wǎng)站天涯網(wǎng)被黑客攻擊,有4000萬用戶的密碼遭到黑客泄漏,與之前CSDN被泄漏的信息一樣,天涯被泄漏的用戶密碼全部以明文方式保存,但是數(shù)量之大的確令人乍舌。
記者在第一時間與天涯網(wǎng)取得聯(lián)系,據(jù)天涯網(wǎng)相關(guān)負(fù)責(zé)人介紹,由于歷史原因,天涯社區(qū)早期使用過明文密碼,2009年11月修改了密碼保存方式,改成了加密密碼,但部分老的明文密碼未被清理。此次遭到黑客泄漏的用戶便是2009年11月升級密碼保存方式之前所注冊的用戶,據(jù)悉,天涯網(wǎng)目前共有6000萬注冊用戶,而此次泄漏的用戶數(shù)量達(dá)到總數(shù)的60%以上。
天涯強(qiáng)調(diào),2011年5月12日天涯網(wǎng)升級改造了天涯社區(qū)用戶賬號管理功能,使用了強(qiáng)加密算法,解決了天涯社區(qū)用戶賬號的各種安全性問題。
據(jù)了解,在得知用戶隱私遭黑客泄漏以后天涯網(wǎng)已經(jīng)啟動應(yīng)急預(yù)案,通過站內(nèi)短信、Email等一切有效聯(lián)系手段通知用戶盡快修改個人密碼,同時也已經(jīng)向公安機(jī)關(guān)進(jìn)行了報案。(完)
附天涯社區(qū)致歉信:
尊敬的天涯社區(qū)用戶:
我們非常抱歉地通知您,近日由于遭受黑客攻擊,有多家網(wǎng)站的部分用戶數(shù)據(jù)庫外泄,天涯也是受害網(wǎng)站之一。為確保您的隱私及帳戶安全,在此,我們懇請您盡快修改天涯社區(qū)相關(guān)帳戶的密碼。請點擊以下鏈接重設(shè)密碼:http://passport.tianya.cn/fp/fp.jsp
如果您在其他網(wǎng)站也使用同一密碼,請務(wù)必同時修改更新。
目前天涯社區(qū)已向公安機(jī)關(guān)報案,公安機(jī)關(guān)也正在調(diào)查相關(guān)線索。
再次向您致以深深的歉意!
關(guān)于天涯社區(qū)用戶賬號被泄露的聲明:
由于歷史原因,天涯社區(qū)早期使用過明文密碼,此次被盜的數(shù)據(jù)為2009年之前的備份數(shù)據(jù)。2010年之后,我們升級改造了天涯社區(qū)用戶賬號管理功能,使用了強(qiáng)加密算法,解決了天涯社區(qū)用戶賬號的各種安全性問題。
如果我的天涯社區(qū)帳號已經(jīng)被盜怎么辦?
1、使用取回密碼功能,通過注冊郵箱、認(rèn)證手機(jī)或申訴的方式取回密碼。
2、撥打我們的7*24小時客服電話0898-68582666,由客服人員進(jìn)行驗證之后取回密碼。
以上轉(zhuǎn)自DoNews:www.donews.com/original/201112/1044644.shtm


缺陷編號: WooYun-2011-03772
漏洞標(biāo)題: 天涯社區(qū)4000萬用戶資料
相關(guān)廠商: 天涯社區(qū)
漏洞作者: Snow
提交時間: 2011-12-25
公開時間: 2011-12-25
漏洞類型: 用戶資料大量泄漏
危害等級:
自評Rank: 10
漏洞狀態(tài): 未聯(lián)系到廠商或者廠商積極忽略
漏洞來源: http://www.wooyun.org
Tags標(biāo)簽: 敏感信息未加密存儲
漏洞詳情
簡要描述:
天涯社區(qū)4000萬用戶資料泄露 賬號密碼郵箱明文保存,經(jīng)驗證為有效數(shù)據(jù),從一些途徑得知目前已經(jīng)擴(kuò)散,請廣大用戶和企業(yè)做好應(yīng)急響應(yīng)處理
詳細(xì)說明:
天涯社區(qū)4000萬用戶資料泄露 賬號密碼郵箱明文保存
下載地址:(已幫原作者做隱藏處理)
漏洞證明:




修復(fù)方案:
廣大用戶速度更改密碼吧
版權(quán)聲明:轉(zhuǎn)載請注明來源 Snow@烏云
漏洞回應(yīng)廠商回應(yīng):
未能聯(lián)系到廠商或者廠商積極拒絕
漏洞Rank:20 (WooYun評價)

更多被披露的圖片:

@延朗不是延郎


@調(diào)調(diào)熊


@小咸魚兒


@結(jié)婚了沒


@小貓跑得快
您需要登錄后才可以發(fā)表評論 登錄 | 立即注冊

廠商推薦

  • Microchip視頻專區(qū)
  • Dev Tool Bits——使用MPLAB® Discover瀏覽資源
  • Dev Tool Bits——使用條件軟件斷點宏來節(jié)省時間和空間
  • Dev Tool Bits——使用DVRT協(xié)議查看項目中的數(shù)據(jù)
  • Dev Tool Bits——使用MPLAB® Data Visualizer進(jìn)行功率監(jiān)視
  • 貿(mào)澤電子(Mouser)專區(qū)
關(guān)于我們  -  服務(wù)條款  -  使用指南  -  站點地圖  -  友情鏈接  -  聯(lián)系我們
電子工程網(wǎng) © 版權(quán)所有   京ICP備16069177號 | 京公網(wǎng)安備11010502021702
快速回復(fù) 返回頂部 返回列表
主站蜘蛛池模板: 手机看片亚洲 | www.操.com| 亚洲成人网在线 | 青青热久麻豆精品视频在线观看 | 一级毛片免费不卡直观看 | 又色又爽视频 | 国产一级精品视频 | 精品区 | 国产三级国产精品 | 国产成人a一在线观看 | 91麻豆国产香蕉久久精品 | 欧美日韩在线不卡 | 神兵小将第一季免费播放 | 日日摸人人看97人人澡 | 亚洲一级片在线播放 | 国产色司机在线视频免费观看 | 亚洲爱爱视频 | 国产一区欧美 | 亚洲产在线精品第一站不卡 | 中文字幕在线观看国产 | 91热久久| 久草资源视频 | 91玖玖| 万绮雯三级未删减 | 国产在线视频网 | 一级黄色毛片视频 | 免费色视频在线观看 | 欧美国产综合视频在线观看 | 青青青在线视频播放免费 | 在线观看精品视频网站www | 亚洲天堂91 | 特级毛片女人18毛片 | 欧美一级特黄aaa大片 | 91国在线国内在线播放 | 欧美性精品hd在线观看 | 精品一区二区三区免费毛片爱 | 亚洲欧美中文字幕高清在线一 | 亚洲精品xxx| 日本a免费 | 亚洲视频在线一区二区 | 国产剧情自拍 |