据北京市公安局相关处室透露,CSDN和天涯这两家网站曾在2009年以前遭入侵,数据泄漏也产生在两年前,近期这两家网站并没有遭到抨击打击。
“这一次,黑客是善意的,爆出来的都是以前的库。”一位不肯签字的平安行业工程师透露,实际上,他们手里有最新的库,但出于对行业情况的斟酌,没有把这些库爆出来。
泄密门曾有预警
在密码泄漏事件中,一个叫做乌云缝隙平台(Wooyun)从不为人熟知的专业平台一下跃入年夜众视野。乌云吸引了一年夜批黑客,他们在发现企业缝隙时,便将这些缝隙与补丁传到这些网站上去。
可是,这个平台一直不受企业待见。蒋涛亦坦承,事发之前,乌云缝隙平台把年夜部分缝隙做出了预警,奉告了相关企业,但各个企业并没有引起足够重视,没有实时提醒用户修改密码,致使后来一发不成收拾。
缘何企业对预警如此轻忽?
这缘于黑客与企业之间多年形成的微妙关系。这些企业对黑客往往是又气又恼。在黑客面前,企业就像一个学生。黑客教员天天挑学生的毛病,刚起头可能感觉是正向鼓励,日子久了,自然对黑客没好神色。
更有一些公司极端地认为,没有黑客,企业的缝隙在某种水平上来讲就不存在,“即便存在,也不打紧。只要不吐露,便可以视而不见”。
可是,企业又无法“轻忽”黑客。因为,黑客冷不防就会给上“温柔一刀”。一些年夜的互联网企业甚至直接“招安”黑客,纳入麾下。有的小网站每月给黑客上交1万元到2万元的“庇护费”。
“其实,黑客需要的是必定。”上述平安行业工程师奉告记者,在乌云的平台上,企业会给提交缝隙的黑客以积分,用作鼓动勉励。黑客也愿意无私提交发现的缝隙,如此形成了一个良性循环。
应对之策
“未来,各个网站应该和近似乌云缝隙的平台合作。”蒋涛倡议,未来,国内平安界和手艺界不该该再有隔离。
CSDN起头全方位亡羊补牢。1月11日,CSDN与阿里云展开针对网站平安的战略合作。据蒋涛介绍, CSDN将采取阿里云邮箱,并把该邮箱与其他邮箱隔离,避免一个邮箱泄漏,“全城皆失”的情况。并且,还将接管阿里云提供的其他办事。
“我们应该和那些平安做得好的企业合作。”蒋涛称,除百度、阿里、腾讯等年夜公司,以及某些游戏厂商外,许多国内的互联网公司,包含CSDN在内,并没有太多实力去成立一个专门的平安工程师团队。
蒋涛奉告记者,CSDN会增强自身的平安策略,把网站的非核心数据与核心数据进行隔离,削减有价值数据的接口;并且正在向平安部分申请信息系统的品级庇护,接管信息平安监管部分的相关办理。并且,CSDN还会引入相应的平安审核机制,避免数据信息从内部泄漏。