互联网不关心安全

互联网上最受信任的公司之一是由一个青少年拥有的。...

互联网上最受信任的公司之一是由一个青少年拥有的。

007Ys3FFly1gpxn7sla6sj31ko120e81

今天上午我们了解到,PayPal的双因素认证设置有一个相当大的漏洞,在这里详细介绍。发现该漏洞的研究人员是一名17岁的年轻人,他在发现澳大利亚**网站漏洞方面做了令人印象深刻的工作,早在今年6月,他就首次向贝宝(PayPal)报告了该漏洞,但在两个月的广播沉默后,他公开了该漏洞。


公司很少关心安全问题

这不是PayPal第一次遇到双因素问题,也不是第一次表明双因素可能有自己的问题——但对于一家处理资金的公司来说,这并不是一个好现象。用户不应该惊慌失措,前提是没有人知道他们的密码,但是我们告诉人们注册双因素身份验证是有原因的,所以发现PayPal使用了一个考虑不周的cookie,让你绕过了整个过程,这是很尴尬的。该公司表示“正在努力尽快解决问题”,但考虑到两个月的交货期,该公司还没有采取任何措施来解决问题,这一点并不令人放心。

不过,这并不奇怪。安全研究人员喜欢这类***,因为他们以找到***为生,但从角落办公室的角度看却大相径庭。公司很少关心安全问题,即使公司内部有各种各样的人关心。良好的安全性是昂贵的。这通常意味着以某种方式构建服务,让用户多走一两步,而这是大多数公司根本不想做出的牺牲。

考虑到安全性和可用性之间的选择,公司每次都会考虑可用性

贝宝的bug就是一个很好的例子。贝宝(PayPal)想让eBay用户更容易链接自己的账户,因此该公司设置了一种特殊的cookie,可以识别来自eBay的任何人。事实证明,这种cookie也让罗杰斯绕过了贝宝的双重保护。修复它应该很简单,只需禁用cookie并让eBay用户以老式方式登录即可。但是如果PayPal这样做了,那么连接账户的用户就会减少,这将给公司带来更多的损失——比他们可能因为这个错误而损失的钱还要多。考虑到安全性和可用性之间的选择,公司每次都会考虑可用性。

这是每个漏洞报告的核心问题:研究人员想要修复它,而公司却不想。我通常更同情安全方面,但公司也有道理。很难**出没有漏洞的软件,就像很难**出一扇无法破门而入的门一样。随着安全性的提高,收益递减的趋势很快就会出现。你可以在你的房子上安一扇三英寸的钢门,但它又丑又重,你不想。相反,你相信没有人会愿意踢你的门。除了像Heartbleed这样一代人中只有一次的漏洞之外,大多数安全故障都不会有太大的影响,特别是对产生这些漏洞的公司来说。六个月后,很难说Goto Fail对苹果的底线有多大影响。

相反,负面影响表现在生态系统层面。我们只剩下一个相对不受保护的网络,没有什么是完美的,而且(正如奎因·诺顿所说)一切都被破坏了。像美国****局和中国61398部队这样的重量级人物可以收买漏洞,闯入大多数系统,而任何没有企业安全预算的人都只能自谋生路。PayPal并不是最糟糕的案例——没有人会因为这个漏洞而死亡或坐牢——但它又是一个例子,说明了为什么安全世界看起来如此暗淡。问题不是我们不能保护自己,而是我们不想保护自己。

美国东部时间8月5日下午5:24:更新内容包括贝宝的官方回应。

  • 发表于 2021-04-27 01:07
  • 阅读 ( 80 )
  • 分类:互联网

你可能感兴趣的文章

黑客攻击联网玩具的新案例证明它们仍然不安全

... 你有一个你关心的玩具吗?也许你觉得没有风险?下面告诉我们你的想法。 ...

  • 发布于 2021-03-15 11:42
  • 阅读 ( 257 )

是的,VPN可以被入侵:这对你的隐私意味着什么

...节目的一种方式。它们是一种在不受**干预的情况下浏览互联网和畅所欲言的方式。对这些人来说,侵犯他们的隐私可能会产生严重后果。 ...

  • 发布于 2021-03-18 19:25
  • 阅读 ( 235 )

为什么你要关心你的数字足迹留下的痕迹

你的数字足迹是你使用互联网时留下的痕迹。当然,你的Twitter、Facebook和Instagram个人资料都符合数字足迹的条件,但它们是你最清楚的。 ...

  • 发布于 2021-03-29 13:08
  • 阅读 ( 342 )

微软推出家庭安全应用程序帮助家长

...。Microsoft家庭安全设置允许您设置某些活动的限制,启用互联网过滤器,阻止某些应用程序和游戏,通过GPS跟踪您的亲人,等等。这样做的目的是让你的家人在网上和网下都安全。 ...

  • 发布于 2021-03-30 19:48
  • 阅读 ( 348 )

https几乎无处不在。那么,为什么现在的互联网不安全呢?

...击的网站,或各种其他网上诈骗的祸害。 向HTTPs的转变对互联网来说仍然是巨大的!根据谷歌的统计,在Windows上Chrome中加载的网页中,80%是通过HTTPS加载的。而Windows上的Chrome用户88%的浏览时间都花在HTTPS网站上。 这种转变确实...

  • 发布于 2021-04-04 04:37
  • 阅读 ( 322 )

如果你关心更新,你应该关注这些安卓厂商

...同工作。 他们将基本功能发挥到了作用:通话、信息和互联网连接。 他们向操作系统添加定制软件。 他们对几乎准备就绪的产品进行内部测试,以查找bug。 然后从外部测试操作系统。 **商确保操作系统符合蓝牙和Wi-Fi标准。 ...

  • 发布于 2021-04-05 00:44
  • 阅读 ( 166 )

如何使用windows 8的家长控制来控制internet访问等

...始终被阻止。 其他账户控制 当然,家长关心的不仅仅是互联网。单击“控制面板”窗口左侧的“用户设置”链接,可以访问其他设置。 许多家长会关心孩子使用电脑的时间长短,时间限制可以有几种不同的方式。单击“时间限...

  • 发布于 2021-04-11 22:23
  • 阅读 ( 136 )

会馆承诺修复音频不安全地从第三方网站流

...,俱乐部会所因其基础设施存在漏洞而受到批评。斯坦福互联网观察站的一份报告发现,用户独特的俱乐部ID号和聊天室ID是以明文形式传输的,理论上,这可以让外部观察者知道谁在和应用程序上的谁通话。俱乐部还利用总部...

  • 发布于 2021-04-16 13:15
  • 阅读 ( 129 )

从艾玛·沃森的裸体威胁到滥用youtube的评论:为什么女性在互联网上不安全

...人突然出现,承诺会泄露艾玛·沃森的类似照片,因为在互联网上做女人还是不安全的。
 艾玛·沃森泄密是个骗局,但这并不能说明威胁的存在。事情是这样的:除了你,没有人能接触到你的意图,我和豪斯博士...

  • 发布于 2021-04-27 12:49
  • 阅读 ( 364 )

停止支持Gamegate

...段,维耶夫在2007年对凯西·塞拉进行了恶意的运动,他是互联网滥用的典型。韦耶夫是典型的愤怒的年轻人,他的发展已经被对妇女的仇恨和其他替罪羊为他反复的痛苦所阻止。维耶夫使用了一些类似于Gamergate激进分子的方法,...

  • 发布于 2021-04-27 14:26
  • 阅读 ( 227 )

相关推荐