freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

Twitter不慎以纯文本形式泄漏用户密码
2018-05-04 20:07:21
所属地 上海

Twitter.png

经过内部审计之后,Twitter今天承认,他们的密码存储机制存在错误,导致内部日志中记录了一些用户的密码。

在Twitter之前,GitHub本周早些时候也发布了类似的声明。

就像在GitHub事件中一样,密码以明文格式记录在Twitter的内部服务器日志中。

明文密码是饱受诟病的安全措施,如今的网站往往会使用哈希加盐等方式存储用户的密码,避免密码泄露后被黑客知晓用户真正的密码。

Twitter表示,它通常通过将密码传递给bcrypt散列函数来加密密码,这也是顶尖的行业标准。

TIM截图20180504150304.png

“但是在实际情况中由于存在bug,在完成哈希处理之前密码就被写入内部日志,”Twitter发言人称。 “我们自己发现了这个漏洞,删除了密码,并且正在修复,以防问题再次发生。”

让用户决定是否更改密码

GitHub查出明文密码时,给所有受影响的用户发送了电子邮件并且强制让他们重置密码。

TIM截图20180504150248.png

但是Twitter没有发送邮件提醒,有些用户被强制修改密码,小编登陆Twitter发现,的确出现了一个警告窗口。

TIM截图20180504130746.png

Twitter并不认为这是非常重大的安全问题,Twitter认为它的系统从未被破坏过,只有少数员工可能看到过泄露的密码。

“我们的调查显示没有任何人滥用了密码,”Twitter说。

* 参考来源:BleepingComputer,本文作者Sphinx,转载注明来自FreeBuf

# Twitter
本文为 独立观点,未经允许不得转载,授权请联系FreeBuf客服小蜜蜂,微信:freebee2022
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
  • 0 文章数
  • 0 关注者