无视用户利益:校内网明文传输用户密码
我大学的专业是信息安全,记得在本科的课堂上,老师就给我们讲过这么一个安全原则——不要在网络上使用明文传输密码。本以为这已是一个众所周知的常识了,没想到今天却偶然地发现,校内网(人人网)在登录的时候居然是使用明文传输用户的密码!
事情起源于朋友发过来的一份c代码,说是“ADSL路由器密码+校内网(http://www.xiaonei.com)密码嗅探器”,这个朋友不是学计算机的,他的目的我们就不深究了。我大概地看了下这份代码,发现是用pcap抓包来实现的,仔细看了嗅探密码的那一部分之后发现这个嗅探器若要生效只能在一种情况下——密码是明文传输的。
我当时的想法是,校内网好歹也是个做了三年多的大网站了,不会犯这么低级的错误吧……于是打开firefox使用firebug看了一下登录时的网络传输数据,结果我的用户名与密码就那样一目了然地出现在POST数据里了……我顿时无语了……接着是愤怒了!
POST明文传输用户名和密码,如果这是一个新手菜鸟做的网站,也还说得过去。校内这样一个有着3年多历史、上千万用户的SNS,也这样随随便便地把密码给传过去,一点保护都没有,有心的人如果想嗅探密码盗取帐号,是完完全全可以轻易做到的。所以,校内的用户,如果你发现帐号被盗,或者疑似有他人登录过,那么不用奇怪,这非常正常。
有人说这不重要,那我说,等你隐私被窥探的时候你就知道重要了。有人说这是国内网站普遍现象,那我说,你校内好歹也是国内TOP几了吧,好歹有个样子重视下用户的利益吧,不要掉钱眼里去了只顾着赚钱。
我只能说,我太高估校内了。在这一点上,腾讯倒是很值得佩服一下。
嗯··还不错·!网站模板不错··
SEM推广-SEO推广
回复
网站的很格很不错,文章写的也很好,我是初学者,刚刚开始做网站,以后还会再来学习的
回复
博百优 博百天下 海纳百川
祝福博主
回复
拜读楼主的文章 感谢回访问
回复
不错。。支持
回复
你好,否能做个友情链接呢?
回复
世界很大,一张床很小,床上的两个人曾经很好,却无法到老。http://www.6340.cn
回复
呵呵,博主,我来探访咯!欢迎回访喔。
回复
友情支持!
回复
good. Your words helped me.Réplique Montre
回复
学习了,欢迎回访我的博客。
回复