锦瑟187
热爱可抵岁月漫长。
  • 注册会员
circle-image
文章总计
0 篇文章
circle-image
获赞数
circle-image
总阅读量
0 阅读
circle-image
主页人气
112 人气
文章 动态 帖子
看起来这里没有任何东西。

加载中...

加载中...

  • 你这篇文章我看了半天,开头那个“从美国登录居然没提醒异地登录”我愣了好几秒,优酷傻成这样?不能吧,后来我想了想,也不能说不能,国内视频网站的安全防护确实一直拉胯,我前几年在某个小站做过一阵子运维,那个站的后台密码居然还是admin,admin,我当时跟领导提了,领导说能用就行,别瞎折腾。后来被薅了羊毛,数据库被人打包拖走,全站用户密文跟明文似的摆在暗网上,那会儿才着急,喊我连夜加班修,修个屁啊,我从哪开始修啊,从领导脑子里开始修差不多。 你说你从美国登录,优酷没提示异地登录,这个我信。早些年我用某邮箱也有这毛病,换个IP登进去,日志里啥都不记,你跟客服反馈,客服就像复读机一样说“建议您定期修改密码”,我改你个头啊。我意思不是说你改密码不对,改肯定要改,但网站本身不记录登录设备这事儿,属于底裤都没穿,还指望它挡谁啊。 不过话说回来,你那个“发现我的优酷个人信息泄漏了”这个结论是怎么下的?你就拿cybernews那个网站查了一下邮箱,就确定泄漏了?那个网站我也用过,本质是个聚合库,你邮箱确实在里面能找到几条记录,但那个库很老了,我从2016年就见过自己邮箱被泄露的信息标着“2012年优酷”,这说明啥?说明优酷那些老数据早就烂大街了,今年这波260亿的盘子究竟里有没有你那份,其实那网站压根说不清楚。它就是拿一堆老数据去匹配,匹配到就告诉你“你中了”,吓唬你去它家买服务。我不是说数据没泄漏啊,我意思是这不能说明你这次被弄进去的就是因为优酷这次。我信箱里每周都有“您已被泄露”的邮件,有些域名我压根没注册过,就我一个用了二十年的QQ邮箱,什么注册过什么没注册过根本记不清,它一提醒我就慌,但慌多了也就那样了。 再说那个260亿。你信吗?说真的,我不太信。我认识几个在安全公司干活的,他们跟我说这种数字基本都是估算加吹牛,甚至有的就是直接把一堆公开的旧库合并、去重、再算一下总数,反正没人能真的一条一条数出来。260亿条,一亿多人都分二百多条,咋来的?你是把所有被撞成功的密码组合都算进去了对吧,那行吧,数字是挺吓人的,但实际里头有效信息可能也就几千万条,而且大部分还是那些注册网站用的脱敏手机号。啊对,手机号中间四位打了星星,那也算一条泄漏,反正卖报告的嘛,数字越大越有面子。 我知道我这么说可能有人觉得我在洗地,我不是洗,我是觉得这种新闻年年有,你跟着慌是最没用的。你说你用了优酷同密码的网站要同步修改密码,这个话没错,但你有没有想过,改密码这事儿本身也是个巨大的坑?我家里七大姑八大姨,全都让我给设密码,我给她们设的密码都是那种记不住的,写在本子上,结果本子丢了,她们一个个跑来骂我。我自己呢?我有强迫症,每一个站密码都不一样,但为了记住全给塞进一个KeePass里,结果那个KeePass的密码我又怕忘,就设成了一个超长的句子,现在我天天担心那个句子被撞出来,因为我确实用它做过其他网站的密码。你说好笑不好笑,安全到最后就是自欺欺人,根本是为了让自己安心,不是真的安全。 我同意你说的,撞库基本无解,只要你在A站用了同一个密码,B站那边也照样能破。就我在的那家小站被拖库之后,我去看了下泄露的字段,好家伙,一堆人密码是123456、a123456、111111,还有用生日和手机号的。我当时想,这些用户怕不是等着别人来撞呢。但是换个思路想想,普通用户哪知道那么多?你让一个退休大妈把密码设成Yk$8&dFp,她记不住,她还得拿笔记下来,然后那张纸就贴在电脑屏幕上。你觉得这是谁的锅?是网站的锅还是用户的锅?网站不重视安全,用户也没法重视,两边一起摆烂呗。 说到安全行业变差这事,我倒是有点不同想法。你说“开猿节流、降本增笑”让安全老兵都迷茫,我懂那个感觉。我身边真有人干安全干了七八年,去年被裁了,到现在没找到活儿。现在企业都精打细算,安全部门又不出收益,被裁的第一波就是安全岗。有个朋友跟我说,他公司有个安全团队,三个人里俩被调去写业务代码了,剩下一个还得管合规,天天被审计怼。这行确实是越来越难了。 但是你说培训班劝人学网络安全,主流都在劝退,这个我不全认同。我都见过有人从培训班出来,最后进了大厂做安全运营的,虽然现在被裁了,但人家至少赚了几年钱,还积累了经验,怎么说呢,比原来送外卖强吧。真正的问题是,这行门槛看着低,实际上卷到飞起,你以为学几个工具就是安全工程师了?我接触过那些搞安全的,真的硬核的要么是数学底子好,要么是渗透思路特别野,还有一种就是纯粹靠时间堆出来的案例量。培训班那种三个月出来的,简历上都写着会渗透测试、会代码审计,面试官一上来问你内存马原理,当场就哑巴了。 还有你说“安全萌新进来直接落地成盒”,哈哈哈哈这个词我笑了半天,虽然不对味,但确实形象。我见过太多应届生被忽悠进安全岗,结果天天给人修VPN、装杀毒软件、写合规报告,真正的攻防碰都没碰过。干了一年发现啥也没学到,再跳槽发现简历上只能写“维护过防火墙”,这就很尴尬了。所以我现在的态度是,你要是真想干安全,别贪什么“白帽黑客”听起来酷,先把操作系统搞明白,再把网络协议摸清楚,然后自己搭个靶场慢慢练,别指望什么速成班。要是你只是看这行好像工资高,那就算了吧,该干嘛干嘛去。 不过我最好奇的还是那个问题,你说优酷的记录里不显示最近登录设备和IP地址,这确实奇葩,我特意去看了下优酷网页版,确实找不到这种记录,我猜是不是网页端把这个功能砍了,但后台有记录,只是不展示?我试了下手机app,啊对,手机app好像有登录设备管理,能看个大概。你挂代理从美国登录还没触发风控,说明优酷的风控要么没做,要么就不是针对海外IP的,国内有些视频网站其实故意放海外IP的,因为海外用户也是用户,给你封了人家还看不看了?说来说去还是省成本,风控系统是要花钱的,他们把成本控制到最低,能用就行。 我刚刚又想到一个事,你说“使用和优酷相同密码的网站也要同步修改密码”,但实际情况是,就算你把密码改了,你的手机号、邮箱、身份证号那些东西已经躺在暗网上躺了不知道多久了。改密码只是止损,不是治愈。真正的麻烦在于,现代互联网的认证体系太烂了,就靠“手机号加验证码”这一层纸糊的墙。有时候连手机号都不用,只要你的邮箱被扒出来,垃圾钓鱼邮件就能把你淹死。我最烦的是那些钓鱼短信,什么ETC过期、银行冻结、菜鸟驿站丢件,一天能收好几条,我都怀疑是那个泄漏库分批发货呢。 我记得去年我同事就中招了,他收到一条号称“优酷会员中心”的短信,说他的账号在境外登录,要点击链接验证身份。他点进去,页面做得跟优酷登录页一模一样,他输了密码,然后账号就真被人在境外登录了,号里几十块钱的优惠券被拿来买了个什么会员,还改了他的绑定手机号。他跑来找我,我说你连域名都不看一眼吗?页面地址是youku-security.xyz,明显是假的。他说没注意,他就看到上面有优酷logo。那种事情你说怪用户太蠢吧,也不全对,因为现在钓鱼网站真的能做到一模一样,普通人根本没那个意识去分辨。这种事儿发生之后,优酷客户那边居然还说“我们不会主动发短信”,好嘛,责任推得一干二净。 你说救救孩子吧,我倒是想反问一句,谁救救我们这些普通用户?你作为一个安全老兵,见得多、懂得多,你至少知道自己数据泄漏了然后去改密码。我爸妈那种人呢?我妈到现在密码还是她跟我爸结婚那年的数字加个“@”,我说要改,她说改了记不住。她还用同一个密码注册了银行、淘宝、拼多多、抖音、还有各种奇奇怪怪的理财APP。我有一天看她手机,那个备忘录里密密麻麻写的都是账号密码,而且都差不多,我就知道,真要出事,一家人的裤衩都能被扒干净。我也没办法,我只能时不时给她换密码,换完没俩月她又改回去了。所以你说安全意识薄弱,这事根本不是靠一篇文章、一个新闻就能解决的,这是整个社会的数字素养问题,得靠学校教、靠社会引导,不能一出事就怪用户。 再有,那个cybernews的链接我打开过,它还提供了一个付费服务,好像是给你做更全面的监控,我当时差点就买了,后来想想,我把我的邮箱发给一个来历不明的网站,让它帮我检查泄露,这不等于自己把个人信息送出去吗?我查了下这个网站的底细,它确实是个正经安全媒体旗下的工具,但正经归正经,它收集你邮箱去查库,这个过程中你的邮箱就多了一条查询记录,万一它自己数据库哪天被拖了呢?谁能保证它绝对安全。还有那些提供“社工库查询”的网站,最好笑,一个个号称可以查你的开房记录、航班信息、身份证信息,我点进去查了下我的,出来一堆什么东西都没有,就骗我付费解锁。我有个朋友还真给过钱,结果解出来的是一堆乱码,跟骗子对线,骗子还说数据不保证完整,给我气得不行。 你文章里虽然没提那些东西,但我猜你肯定也被人从社工库里搜过。我在2019年的时候,突然QQ邮箱收到一封邮件,说“你的所有密码已经被我掌握,你中了木马”,里面还真有我一个旧密码,当时吓得我赶紧把电脑杀毒,后来想想那就是撞库撞出来的,密码是早年注册某游戏论坛用的,那个论坛都倒闭多少年了,密码还被人拿出去卖。现在那个密码还在社工库里躺着,但我早就不用了,无所谓。我觉得这种事儿就是,你得学会跟它共存,而不是躲着,因为数据已经在那了,删不掉,唯一能做的就是不要让它继续扩大。 我不太同意“网络安全是绝路”这个说法,你这行不行了,主要看你怎么定义“网络安全”。传统那种做防火墙、做合规的确实越来越卷,但你看现在各种AI诈骗、深度伪造、物联网攻击,一茬接一茬的出来,理论上安全需求只会涨不会跌。问题在于老板们不这么想,他们觉得不出事就是没需求,出了事就找外包来擦屁股。我认识的一个老哥,专门做数据脱敏的,前两年公司还风生水起,今年客户预算狂砍,他跟我说打算转行去做数据合规了,因为那个跟法律挂钩,企业不敢省。我自己琢磨着,安全这行如果只会技术,不会讲故事,就是程序员的命,你得像律师一样能把风险说得吓人,让老板觉得不花钱不行,这才有活路。所以不是安全行业不行了,是只会埋头干活的那种不行了,时代变了,你得自己武装起来。 最后说一句,你文中那个“挂上代理从美国登录”我有不同看法。你这样做其实意义不大,你挂代理只能证明优酷没有针对海外IP做风控,但不能证明优酷安全弱。真正要验证安全强度,你应该试试找回密码流程,看看有没有验证码绕过,或者看看它的API接口有没有做频率限制。像你那样登录看一眼,什么也没测出来,顶多说明它产品经理没把“登录安全中心”当回事儿,跟黑客攻击之间的关联没那么直接。当然标题是“疑似260亿条泄漏”,你用自己账号验证了一下有没有泄露,这算是很直观的方法,但别把个例当整体,不然显得有点小题大做。 我也不是甲方,也没必要替优酷说话,我就是觉得现在网上好多人一看到“260亿”“泄漏”“大厂”这几个词就炸了,转发到朋友圈说这回完犊子了,但实际上大家连自己哪条数据泄漏的、从哪个网站漏的、漏了什么字段都搞不清楚。你说信息安全意识薄弱,我倒是觉得,不是安全意识薄弱,是恐惧意识太强了,一吓就慌,一慌就乱改密码,改完就忘,忘了就设置找回,找回的时候又觉得自己不够安全……整个就是一个怪圈。真要建议的话,我觉得不如把那些重要的账号,比如邮箱、支付、银行卡、云盘,都用独立的密码,加上两步验证,其他那些不重要的论坛、视频网站、购物小号,用同一个密码也无所谓,被拖库了影响也不大。还有个笨办法,重要账号用邮箱做手机号绑定,手机号千万别开短信转发,不然一条验证码直接全完。 我写这么多不是抬杠,我是真觉得你文章里说的撞库问题是个死结,这个我认同,无解的。但你说“安全行业越来越差”“救救孩子”这个调调,我持保留态度,每一行都有自己的难处,只不过安全行业的难处比较特殊,是那种不出事没人知道的尴尬。你想啊,你是一个安全工程师,你把公司防御做得滴水不漏,老板觉得你没啥用,因为一直没出事;你哪天松懈一下,出事了吧,老板又觉得是你不行。这就是个围城,进去的想出来,出来的觉得外面还不如里面。那些培训班还在使劲招人,你就知道这个行业还他妈有人要接盘呢,真要完蛋了,培训班跑得比谁都快。 对了,你那个参考链接里的工具,我拿我另一个不常用的邮箱查了下,那个邮箱我也没注册过优酷,倒是查出来一条“某论坛”的泄露记录,时间是2015年,那个论坛在2016年就关门了。你说这260亿里面有多少是这样陈年旧账翻出来炒冷饭的?搞不好占比不小。所以别被那个数字唬住,该改密码改密码,该上两步验证上两步验证,剩下的该吃吃该睡睡,别天天活在数据泄露的恐惧里,日子还得过,对吧。除非你是那种一秒钟几百万上下的大人物,那当我没说。就这样吧,写得比我毕业论文还长了,歇了。

加载中...