Twitter:我们刚发现我们把所有推特用户密码明文存了……你们改密码吧

2018-05-04 10:05:55 +08:00
 FindHao

刚刚登录试了下,果真提示了。。乖乖改密码吧。。

24603 次点击
所在节点    Twitter
42 条回复
neosfung
2018-05-04 10:21:45 +08:00
今天是 World Password Day,Twitter 给我们开个玩笑提醒我们更新密码吧?
[参考这里]( https://www.mirror.co.uk/tech/happy-world-password-day-worrying-12472421)
mozutaba
2018-05-04 10:25:06 +08:00
“我们近日发现了一个 bug,该 bug 导致密码无遮掩地被存储在一个内部日志上。我们已经修复了这个 bug,没有迹象表明密码被任何人盗取或滥用。作为预防措施,用户应考虑在所有使用过同一密码的服务上更改密码。”

大胆推测,修复过程是注释掉输出密码日志的代码。
soarscnu
2018-05-04 10:30:33 +08:00
喷子呢
maichael
2018-05-04 10:32:52 +08:00
@mozutaba 这说的是 github 的吧。
jadec0der
2018-05-04 11:07:58 +08:00
为什么不在前端 hash 了再传?
SingeeKing
2018-05-04 11:15:15 +08:00
没收到通知……
Macolor21
2018-05-04 11:21:50 +08:00
我们通过所谓的哈希转换流程,使用一个名为 bcrypt 的函数对密码进行掩码处理,即用随机的一系列数字和字母替代实际密码,存储在 Twitter 系统内。 这让我们的系统可以在不显示你的密码的前提下核实帐号身份。 这是行业标准做法。

有一个问题导致密码在完成哈希转换前被写入一个内部日志。 我们自己发现了这个错误,移除了密码信息,并且正在部署计划以防这个问题再度发生
sobigfish
2018-05-04 11:36:32 +08:00
@mozutaba #2 请问这是哪个网站 谢谢
windcode
2018-05-04 11:41:09 +08:00
登陆了一下,果然提示了……
mozutaba
2018-05-04 11:48:13 +08:00
@sobigfish twitter 的新闻稿
mozutaba
2018-05-04 11:56:14 +08:00
wintercoder
2018-05-04 12:20:33 +08:00
输出到内部日志 难道还会被人黑入么.
orangeade
2018-05-04 12:30:35 +08:00
@wintercoder 防内鬼
ryd994
2018-05-04 12:48:31 +08:00
@jadec0der 这个讲过很多次了
前端 hash 没有意义
密码 hash 成了实质上的密码
只需要重放你的 hash 即可
而要抗重放的话就要加入一次性的分量,这又会让服务端无法验证,除非保存明文
cairnechen
2018-05-04 12:55:15 +08:00
@wintercoder 如果糟糕的事情可能发生,那它一定会发生
leafleave
2018-05-04 12:57:27 +08:00
@ryd994 加了盐的 hash 至少可以防止在其他网站使用同一密码的用户受到更大的损失吧
yangyaofei
2018-05-04 12:57:49 +08:00
@ryd994 hash 的作用应该是防止你丢了这个网站的密码,结果用了同样密码的别的网站不被盗吧
ctsed
2018-05-04 12:57:53 +08:00
@ryd994 但是这样不会影响一码通
leafleave
2018-05-04 13:01:33 +08:00
@ryd994 而且有些人喜欢拿 QQ 号或者手机号加上两个字母做密码,不 hash 一下会泄露更多信息
ryd994
2018-05-04 13:13:02 +08:00
@leafleave 加盐 hash 是在服务端做的
前端 hash 凑什么热闹

@ctsed
@yangyaofei
前端 hash 一次后端再 hash 一次的结果就是值域变小
本来需要穷举所有可能明文的,现在全变成定长字母数字串了

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/451985

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX