智能
LinkedIn 说,用户密码只值 1 美元
因 80 万个账号的密码失窃引发的一起集体诉讼
在一个以职业社交为卖点的社交网络,用户信息安全值多少钱?LinkedIn 认为,每月花 9.99 美元购买自己服务的高级用户,他们的密码只值 1 美元。
一场关于消费者隐私安全的集体诉讼中,LinkedIn 最近和原告达成协议,同意赔偿 125 万美元。而原告数量庞大,包括 2006 年 3 月 到 2012 年 6 月注册的 80 万高级用户。减去三分之一的律师费以及部分手续费以后,每位用户最后平均只能拿到 1 美元的赔偿金。
2012 年 6 月,俄罗斯一家黑客网站公布了 6500 万条 LinkedIn 用户密码。而当时 LinkedIn 已经有 1.6 亿名用户。该网站认为这些不成比例的数据量泄露不会对大部分用户安全造成影响,况且他们已经及时升级安全系统,还督促用户更换了密码。
可是,这部分付费用户并不买账。他们普遍认为 LinkedIn 的安全策略没有达到广泛认可的行业标准。为什么这么说?
LinkedIn 确实对数据安全管理不怎么走心,尽管它是一家靠收集大量用户数据而盈利的公司。当时,公司安全问题由运营资深副总裁 David Henke 兼管。LinkedIn 并没有首席安全官。
而公司用户信息数据库加密方式更是硬伤。LinkedIn 用纯文本形式管理存储用户密码,使用最基本的散列法加密,也就是将字符组成的字符串转换为固定长度。而黑客通过自动程序,一秒钟能测试 100 万条这种密码。就拿这场诉讼来说,2012 年黑客贴出的 LinkedIn 650 万散列密码 3 天后,大约 60% 的密码都被破解了出来。
另外,一般数据安全管理都会对密码进行“加盐”,也就是在固定字符串中随机加入特定字符串,来掩护原始密码。可 LinkedIn 连这么基本的事都没有做。大概因为黑客恶意攻击网站数据的事故中,公司一般不会受到法律制裁,也不会流失客户。和索尼不同,LinkedIn 数据库被黑之后,股价还大涨了 4%。
除此之外,2013 年,LinkedIn 未经授权给用户邮箱联系人发送服务邀请邮件的诉讼也还在审理中。但是,由于相关法律的不完善,这一类案件中,律师完往往很难找到消费者确切受到损害的证据,比如银行账户资金被盗取之类的既有事实。
对 LinkedIn 来说只有 1 美元的用户信息,在灰色交易中往往能达到 4 到 5 美元。所以,可能一段时间以来,网络恶意攻击带来的数据泄露,真的是公司安全策略出现了偏差。
题图来自:The Next Web
原文链接 (已下线): https://www.qdaily.com/articles/6778.html
Wayback 快照: http://web.archive.org/web/20190623171400/https://www.qdaily.com/articles/6778.html
原始截图: http://ww3.sinaimg.cn/large/007d5XDply1g3wb4rjz5fj30u02p24k6