2011年12月26日星期一

腾讯发布SOSO街景地图

  腾讯今日发布了SOSO地图的街景服务,提供多个城市街道的360度全景图像,用户可以通过该服务获得如临其境的街景地图浏览体验。

  据了解,SOSO地图街景服务目前已覆盖深圳、拉萨、林芝、日喀则、海西蒙古族藏族自治州、那曲、海北藏族自治州等城市的主要街道,地图在画面中采用了高清标准,实现对街景细节的逼真还原。SOSO街景地图还可以提供白昼和夜晚两种街景画面,增加了人们浏览都市街景的选择。

  据SOSO街景地图技术人员介绍,SOSO街景地图的核心技术均采用自主技术,其中包括3D引擎、云平台存储计算及配套的图形图像技术。此外,产品在用户体验上也进行了大量创新,如白天与夜景一键切换、图像清晰度提升、移动流畅度提升、画面惯性系统等。这位技术人员还透露,考虑到目前国内用户的网络带宽,此次发布的SOSO街景地图采用的图片经过压缩,但SOSO地图已经做好了提供更好视觉效果的准备,随着网络环境的改善,未来将推出更高画面质量的街景产品进行迭代。

腾讯发布SOSO街景地图

  资料显示,谷歌在2007年就推出了街景地图服务,目前已在全球多个国家、地区推出了街景地图,但在中国大陆境内街景地图一直处于空白,腾讯SOSO推出街景地图正好填补了这项空白。

  在个人隐私方面,腾讯的街景地图对于人脸进行了智能模糊,以防止个人隐私泄漏。

  腾讯SOSO地图地址:http://maps.soso.com/

泄密门升级:天涯四千万用户数据外泄

  继前几日CSDN网站被爆出明文存储的用户数据库被窃取之后,今天网上又爆出天涯社区4000万用户资料泄露,账号密码邮箱明文保存,该资料已经网上传播,初步验证为有效数据。

  天涯社区自称是“全球最具影响力的中文论坛”,创办于1999年,目前,天涯社区注册用户超过6000万,在国内社区型网站颇具人气,而此次泄漏的用户数量达到总数的60%以上。

  据天涯网新浪微博上的介绍,由于历史原因,天涯社区早期使用过明文密码,2010年之后改成了加密密码。此次遭到黑客泄漏的用户便是2009年保存的备份数据。

  该份高达386M的泄漏文件“天涯数据.kz”经过下载验证,里面保存了天涯的用户名、密码、邮箱三个数据,根据泄漏的天涯用户名和密码测试,大部分都可以可直接登录到天涯社区。从密码的构成看,泄密的密码很多并非是弱密码,而是8位以上的强密码,因此可以认为天涯的确是以明文方式保存的用户密码。

  明文存储密码这种蠢事原来并不是CSDN一家网站的个例,大名鼎鼎的天涯社区竟然也这么干,并且在2010年才修正,以前的明文密码也不清除,如此对待用户的个人隐私,天涯实在是令人大跌眼镜。现在用户真的需要扪心自问,中国的那些所谓的大网站,你究竟还信任哪一家?

泄密门升级:天涯社区四千万用户数据外泄

网传的一份天涯用户密码文件,经验证有效

  因此,曾经注册过天涯社区的用户,如果你在天涯的用户和密码也在其他网站使用,那么请立刻修改你的密码为一个新密码,密码设置方法参见我早先的文章《个人密码安全策略》。

  此外,据天涯称2009年才明文保存密码,但据我所致,有用户2010年注册,依旧是明文保存的密码,因为无法确认天涯目前是否还是明文保存密码,我建议天涯用户修改密码的时候,不要和其他网站的密码一样,最好不要填写一个已知的强密码,以免泄漏更多的信息。

  目前,天涯社区已经在新浪微博上就4000万用户密码泄露一事发布声明和对用户的致歉信,称已向公安机关报案,并呼吁用户修改密码。以下是声明:

  关于天涯社区部分用户账号被泄露的声明:

  由于历史原因,天涯社区早期使用过明文密码,此次被盗的数据为2009年之前的备份数据。2010年之后,我们升级改造了天涯社区用户账号管理功能,使用了强加密算法,解决了天涯社区用户账号的各种安全性问题。

  对用户的致歉信

  尊敬的天涯社区用户: 我们非常抱歉地通知您,近日由于遭受黑客攻击,有多家网站的部分用户数据库外泄,天涯也是受害网站之一。为确保您的隐私及帐户安全,在此,我们恳请您尽快修改天涯社区相关帐户的密码。我们已经在个人首页发出提示修改密码的公告。

  如果您在其他网站也使用同一密码,请务必同时修改更新。目前天涯社区已向公安机关报案,公安机关也正在调查相关线索。 再次向您致以深深的歉意!

天涯社区

天涯社区的声明和道歉信,内容看起来和早先CSDN的差不多一样,估计天涯的人比较忙

2011年12月25日星期日

从泄密门分析中国网民习惯

  12月21日,一份CSDN网站用户数据库被人在网上公开,其中超过600万个注册邮箱帐号和对应明文密码。这些数据泄露后,虽然对于网民的安全造成极大的威胁,但也为研究中国网民的上网习惯提供了绝佳的数据样本,以下是某程序员使用Python写了个小脚本,对互联网上流传的用户数据做了一下分析,颇有心得。

  以下数据来自7K7K、178、CSDN、人人网、嘟嘟牛、多玩泄漏的用户信息,剔除无效信息后将近3800万条,因为样本巨大,统计结果也比较具有说服力。在此我谨代表广大网民“感谢”以上网站对本次统计活动的支持。

  注:如果你的统计结果与我的有微小差异,这是很正常的,因为每个人筛选数据的方式不尽相同。

中国网民最喜欢用什么邮箱?

从泄密门分析中国网民习惯
注:百分比相对于前十名,163和126已经合并。

  我们可以看到,网易和腾讯几乎瓜分了80%的市场份额,在本次统计中两者差距在10万以内。

  以下是前100名的具体数据:

Rank:0 Domain:qq.com Count:8372484Rank:1 Domain:163|126.com Count:8268403Rank:2 Domain:sina.com Count:1359467Rank:3 Domain:yahoo.com.cn Count:817885Rank:4 Domain:tianya.cn Count:712813Rank:5 Domain:hotmail.com Count:614338Rank:6 Domain:sohu.com Count:492158Rank:7 Domain:gmail.com Count:307678Rank:8 Domain:tom.com Count:296035Rank:9 Domain:yahoo.cn Count:268897Rank:10 Domain:21cn.com Count:199049Rank:11 Domain:vip.qq.com Count:139040Rank:12 Domain:yahoo.com Count:136084Rank:13 Domain:yeah.net Count:108444Rank:14 Domain:eyou.com Count:91136Rank:15 Domain:sina.com.cn Count:72608Rank:16 Domain:139.com Count:59475Rank:17 Domain:123.com Count:46491Rank:18 Domain:163.net Count:46249Rank:19 Domain:263.net Count:45742Rank:20 Domain:msn.com Count:43155Rank:21 Domain:live.cn Count:40004Rank:22 Domain:yahoo.com.tw Count:34939Rank:23 Domain:pp.com Count:34677Rank:24 Domain:foxmail.com Count:27672Rank:25 Domain:sina.cn Count:25142Rank:26 Domain:vip.sina.com Count:18884Rank:27 Domain:citiz.net Count:17865Rank:28 Domain:sogou.com Count:17597Rank:29 Domain:sian.com Count:16504Rank:30 Domain:fda.fff Count:16466Rank:31 Domain:yahoo.com.hk Count:16021Rank:32 Domain:hainan.net Count:14636Rank:33 Domain:mail.china.com Count:14242Rank:34 Domain:qq.cn Count:12354Rank:35 Domain:qq.con Count:11735Rank:36 Domain:chinaren.com Count:11588Rank:37 Domain:avl.com.cn Count:11075Rank:38 Domain:qq.com.cn Count:11073Rank:39 Domain:q.com Count:10439Rank:40 Domain:136.com Count:10083Rank:41 Domain:163.com.cn Count:9740Rank:42 Domain:etang.com Count:9641Rank:43 Domain:56.com Count:9082Rank:44 Domain:168.com Count:8762Rank:45 Domain:.qq.com Count:8481Rank:46 Domain:qq163.com Count:8444Rank:47 Domain:huiseo.cn Count:8292Rank:48 Domain:csoftmail.cn Count:6975Rank:49 Domain:263.com Count:6840Rank:50 Domain:189.cn Count:6693Rank:51 Domain:china.com Count:6594Rank:52 Domain:com.cn Count:6531Rank:53 Domain:162.com Count:6455Rank:54 Domain:63.com Count:6363Rank:55 Domain:163.cn Count:6122Rank:56 Domain:vip.163.com Count:6047Rank:57 Domain:ferrygame.com Count:5686Rank:58 Domain:asd.com Count:5630Rank:59 Domain:live.com Count:5586Rank:60 Domain:163.con Count:5321Rank:61 Domain:china.com.cn Count:4347Rank:62 Domain:qq.cm Count:3907Rank:63 Domain:371.net Count:3734Rank:64 Domain:cn.com Count:3721Rank:65 Domain:.163.com Count:3680Rank:66 Domain:2008.sina.com Count:3580Rank:67 Domain:12.com Count:3537Rank:68 Domain:qq.om Count:3382Rank:69 Domain:msn.cn Count:3353Rank:70 Domain:188.com Count:3334Rank:71 Domain:ah163.com Count:3328Rank:72 Domain:neusoft.com Count:3258Rank:73 Domain:qq.co Count:3214Rank:74 Domain:sin.com Count:3163Rank:75 Domain:16.com Count:2957Rank:76 Domain:21.com Count:2860Rank:77 Domain:mail.ustc.edu.cn Count:2847Rank:78 Domain:souhu.com Count:2836Rank:79 Domain:zj.com Count:2781Rank:80 Domain:wormsoft.cn Count:2766Rank:81 Domain:11.com Count:2719Rank:82 Domain:shou.com Count:2675Rank:83 Domain:520.com Count:2583Rank:84 Domain:bdqnok-cp.com.cn Count:2529Rank:85 Domain:netease.com Count:2518Rank:86 Domain:mail.com Count:2505Rank:87 Domain:1.com Count:2484Rank:88 Domain:126.com.cn Count:2474Rank:89 Domain:126.cn Count:2460Rank:90 Domain:456.com Count:2449Rank:91 Domain:qqq.com Count:2436Rank:92 Domain:yahu.com Count:2430Rank:93 Domain:sjtu.edu.cn Count:2427Rank:94 Domain:xyz.com Count:2383Rank:95 Domain:tianya.com Count:2342Rank:96 Domain:163.cm Count:2322Rank:97 Domain:qq.cpm Count:2253Rank:98 Domain:51.com Count:2252Rank:99 Domain:huawei.com Count:2187

中国网民喜欢用什么密码?

从泄密门分析中国网民习惯
注:百分比相对于前十一名,全部转换为小写再统计。

  这里的密码之所以全部转换为小写,只是因为我的老爷机内存无法承受过于巨大的数据规模。实际上,在CSDN泄密时,前100名就全部是小写密码,因为样本巨大,这样做可以认为对结果没有影响。

  以下是前100名的具体数据:

Rank:0 Password:123456 Count:838056Rank:1 Password:123456789 Count:360729Rank:2 Password:111111 Count:256270Rank:3 Password:12345678 Count:239870Rank:4 Password:123123 Count:120385Rank:5 Password:a123456 Count:111852Rank:6 Password:11111111 Count:95536Rank:7 Password:0 Count:91167Rank:8 Password:zz12369 Count:81064Rank:9 Password:5201314 Count:62975Rank:10 Password:123456aa Count:61738Rank:11 Password:qiulaobai Count:57964Rank:12 Password:000000 Count:54474Rank:13 Password:wmsxie123 Count:49163Rank:14 Password:dearbook Count:46054Rank:15 Password:q123456 Count:43633Rank:16 Password:123456a Count:39375Rank:17 Password:qq66666 Count:38565Rank:18 Password:00000000 Count:37527Rank:19 Password:w2w2w2 Count:35784Rank:20 Password:aa123456 Count:35016Rank:21 Password:a12369 Count:34783Rank:22 Password:123123123 Count:33417Rank:23 Password:123321 Count:32773Rank:24 Password:wolf8637 Count:31934Rank:25 Password:1234567890 Count:30137Rank:26 Password:qq123456 Count:29790Rank:27 Password:qq123123 Count:29182Rank:28 Password:123 Count:28757Rank:29 Password:88888888 Count:27376Rank:30 Password:a321654 Count:27369Rank:31 Password:7758521 Count:26560Rank:32 Password:665544 Count:26456Rank:33 Password:5508386 Count:25716Rank:34 Password:112233 Count:24934Rank:35 Password:asd123 Count:23971Rank:36 Password:1qaz2wsx Count:23780Rank:37 Password:1314520 Count:23084Rank:38 Password:wpc000821 Count:22735Rank:39 Password:666666 Count:21229Rank:40 Password:100200 Count:20169Rank:41 Password:1234567 Count:20143Rank:42 Password:aaaaaa Count:20051Rank:43 Password:sunliu66 Count:20015Rank:44 Password:5897037 Count:19266Rank:45 Password:a111111 Count:19105Rank:46 Password:js77777 Count:18839Rank:47 Password:xiaohe Count:18117Rank:48 Password:woaini Count:17723Rank:49 Password:qqqqqq Count:17676Rank:50 Password:13e4e5sd Count:17265Rank:51 Password:qq666666 Count:17135Rank:52 Password:a520520 Count:16612Rank:53 Password:q1w2e3r4 Count:16361Rank:54 Password:zz123456 Count:16354Rank:55 Password:a123456789 Count:16234Rank:56 Password:147258369 Count:16031Rank:57 Password:qwe123 Count:15797Rank:58 Password:888888 Count:15538Rank:59 Password:qqq111 Count:15310Rank:60 Password:54545454 Count:14744Rank:61 Password:123654 Count:14621Rank:62 Password:huyiming Count:13976Rank:63 Password:anglang Count:13508Rank:64 Password:112233abc Count:13494Rank:65 Password:456456 Count:13257Rank:66 Password:654321 Count:13141Rank:67 Password:woaini1314 Count:13097Rank:68 Password:121212 Count:12990Rank:69 Password:5211314 Count:12923Rank:70 Password:g227w212 Count:12889Rank:71 Password:123qwe Count:12548Rank:72 Password:abc123456 Count:12236Rank:73 Password:520520 Count:11974Rank:74 Password:a123123 Count:11885Rank:75 Password:147258 Count:11873Rank:76 Password:25991314 Count:11644Rank:77 Password:asdasd Count:11630Rank:78 Password:a1234567 Count:11417Rank:79 Password:a636654 Count:11319Rank:80 Password:ningbo Count:11200Rank:81 Password:123abc Count:10731Rank:82 Password:12345 Count:10731Rank:83 Password:dircls128 Count:10646Rank:84 Password:asdasdasd Count:10622Rank:85 Password:110110 Count:10443Rank:86 Password:xiao801013 Count:10259Rank:87 Password:987654321 Count:10220Rank:88 Password:7758258 Count:10214Rank:89 Password:111111111 Count:9966Rank:90 Password:aili1314 Count:9774Rank:91 Password:1q2w3e4r Count:9773Rank:92 Password:111333 Count:9491Rank:93 Password:zxcvbnm Count:9384Rank:94 Password:123456789a Count:9250Rank:95 Password:qq111111 Count:9235Rank:96 Password:1111111 Count:9170Rank:97 Password:iloveyou Count:9014Rank:98 Password:999999 Count:8936Rank:99 Password:z123456 Count:8817

中国网民最喜欢用的密码长度是多少?

从泄密门分析中国网民习惯
注:百分比相对于前十名

  可以看到,8位密码是大多数人的最爱,其次是9位、6位、10位和11位

  以下是具体数据:

Rank:0 Length:8 Count:9017123Rank:1 Length:9 Count:7174259Rank:2 Length:6 Count:5840499Rank:3 Length:10 Count:5705824Rank:4 Length:7 Count:5509937Rank:5 Length:11 Count:2266449Rank:6 Length:12 Count:858513Rank:7 Length:13 Count:405979Rank:8 Length:14 Count:326208Rank:9 Length:5 Count:201232Rank:10 Length:15 Count:163402Rank:11 Length:1 Count:102660Rank:12 Length:4 Count:89929Rank:13 Length:16 Count:80526Rank:14 Length:3 Count:62273Rank:15 Length:32 Count:29765Rank:16 Length:18 Count:9291Rank:17 Length:17 Count:9137Rank:18 Length:20 Count:7030Rank:19 Length:2 Count:6149Rank:20 Length:19 Count:2757Rank:21 Length:30 Count:715Rank:22 Length:22 Count:156Rank:23 Length:21 Count:141Rank:24 Length:26 Count:60Rank:25 Length:23 Count:59Rank:26 Length:24 Count:54Rank:27 Length:25 Count:53Rank:28 Length:28 Count:38Rank:29 Length:27 Count:37Rank:30 Length:29 Count:36Rank:31 Length:31 Count:12Rank:32 Length:40 Count:6Rank:33 Length:34 Count:2Rank:34 Length:35 Count:2Rank:35 Length:36 Count:2Rank:36 Length:37 Count:2Rank:37 Length:38 Count:2Rank:38 Length:39 Count:1Rank:39 Length:60 Count:1

有多少中国网民用纯数字作为密码?

从泄密门分析中国网民习惯

  注:百分比相对于所有样本

  很遗憾,45%之巨(大约1700万)的被统计用户选择了纯数字作为他们的密码,这反应出国内大多数网民安全意识还相当淡薄。

  以下是具体数据:

Rank:0 IsNum:False Count:20980399Rank:1 IsNum:True Count:16889922

选择纯数字作为密码的网民中,密码的长度一般是多少?

从泄密门分析中国网民习惯

  注:百分比相对于前十一名采用纯数字作为密码的样本

  这里的结果完全符合笔者的预期,6位数字多半是生日,8位、7位和9位应该有QQ号的功劳,而选择11位密码的多半是直接使用的手机号。

  以下是具体数据:

Rank:0 Numlen:6 Count:4453771Rank:1 Numlen:8 Count:3999400Rank:2 Numlen:7 Count:3035793Rank:3 Numlen:9 Count:2308243Rank:4 Numlen:10 Count:1277853Rank:5 Numlen:11 Count:1174155Rank:6 Numlen:5 Count:173660Rank:7 Numlen:12 Count:165443Rank:8 Numlen:1 Count:100865Rank:9 Numlen:4 Count:76558Rank:10 Numlen:3 Count:55520Rank:11 Numlen:14 Count:32918Rank:12 Numlen:13 Count:17248Rank:13 Numlen:15 Count:6223Rank:14 Numlen:2 Count:4036Rank:15 Numlen:16 Count:3635Rank:16 Numlen:18 Count:2018Rank:17 Numlen:20 Count:1564Rank:18 Numlen:30 Count:547Rank:19 Numlen:17 Count:284Rank:20 Numlen:19 Count:123Rank:21 Numlen:21 Count:20Rank:22 Numlen:27 Count:15Rank:23 Numlen:22 Count:7Rank:24 Numlen:25 Count:6Rank:25 Numlen:26 Count:5Rank:26 Numlen:23 Count:3Rank:27 Numlen:28 Count:3Rank:28 Numlen:29 Count:3Rank:29 Numlen:24 Count:2Rank:30 Numlen:32 Count:1

最后,中国网民最“爱”什么?

  这个统计很有趣,具体做法是筛选出以“ilove”或者“woai”开头密码的后半部分。

  前100名在此,我就不解释了:

Rank:0 Love:123456 Count:838189Rank:1 Love:123456789 Count:360746Rank:2 Love:111111 Count:256276Rank:3 Love:12345678 Count:239873Rank:4 Love:123123 Count:120393Rank:5 Love:a123456 Count:111852Rank:6 Love:11111111 Count:95536Rank:7 Love:0 Count:91175Rank:8 Love:zz12369 Count:81064Rank:9 Love:5201314 Count:63014Rank:10 Love:123456aa Count:61738Rank:11 Love:qiulaobai Count:57964Rank:12 Love:000000 Count:54477Rank:13 Love:wmsxie123 Count:49163Rank:14 Love:dearbook Count:46056Rank:15 Love:q123456 Count:43633Rank:16 Love:123456a Count:39375Rank:17 Love:qq66666 Count:38565Rank:18 Love:00000000 Count:37527Rank:19 Love:w2w2w2 Count:35784Rank:20 Love:aa123456 Count:35016Rank:21 Love:a12369 Count:34783Rank:22 Love:123123123 Count:33417Rank:23 Love:123321 Count:32781Rank:24 Love:wolf8637 Count:31934Rank:25 Love:1234567890 Count:30137Rank:26 Love:qq123456 Count:29790Rank:27 Love:123 Count:29348Rank:28 Love:qq123123 Count:29182Rank:29 Love:88888888 Count:27376Rank:30 Love:a321654 Count:27369Rank:31 Love:7758521 Count:26575Rank:32 Love:665544 Count:26456Rank:33 Love:5508386 Count:25716Rank:34 Love:112233 Count:24936Rank:35 Love:asd123 Count:23971Rank:36 Love:1qaz2wsx Count:23780Rank:37 Love:1314520 Count:23108Rank:38 Love:wpc000821 Count:22735Rank:39 Love:666666 Count:21230Rank:40 Love:100200 Count:20170Rank:41 Love:1234567 Count:20143Rank:42 Love:aaaaaa Count:20051Rank:43 Love:sunliu66 Count:20015Rank:44 Love:5897037 Count:19266Rank:45 Love:a111111 Count:19105Rank:46 Love:js77777 Count:18839Rank:47 Love:xiaohe Count:18119Rank:48 Love:ni Count:17730Rank:49 Love:qqqqqq Count:17676Rank:50 Love:13e4e5sd Count:17265Rank:51 Love:qq666666 Count:17135Rank:52 Love:a520520 Count:16612Rank:53 Love:q1w2e3r4 Count:16361Rank:54 Love:zz123456 Count:16356Rank:55 Love:a123456789 Count:16234Rank:56 Love:147258369 Count:16031Rank:57 Love:qwe123 Count:15797Rank:58 Love:888888 Count:15541Rank:59 Love:qqq111 Count:15310Rank:60 Love:54545454 Count:14744Rank:61 Love:123654 Count:14623Rank:62 Love:huyiming Count:13976Rank:63 Love:anglang Count:13508Rank:64 Love:112233abc Count:13494Rank:65 Love:456456 Count:13257Rank:66 Love:654321 Count:13142Rank:67 Love:ni1314 Count:13104Rank:68 Love:121212 Count:12990Rank:69 Love:5211314 Count:12929Rank:70 Love:g227w212 Count:12889Rank:71 Love:123qwe Count:12549Rank:72 Love:abc123456 Count:12236Rank:73 Love:520520 Count:11987Rank:74 Love:a123123 Count:11885Rank:75 Love:147258 Count:11877Rank:76 Love:25991314 Count:11644Rank:77 Love:asdasd Count:11631Rank:78 Love:a1234567 Count:11417Rank:79 Love:a636654 Count:11319Rank:80 Love:ningbo Count:11200Rank:81 Love:12345 Count:10760Rank:82 Love:123abc Count:10733Rank:83 Love:dircls128 Count:10646Rank:84 Love:asdasdasd Count:10622Rank:85 Love:110110 Count:10444Rank:86 Love:xiao801013 Count:10259Rank:87 Love:987654321 Count:10222Rank:88 Love:7758258 Count:10222Rank:89 Love:111111111 Count:9966Rank:90 Love:aili1314 Count:9774Rank:91 Love:1q2w3e4r Count:9773Rank:92 Love:111333 Count:9491Rank:93 Love:zxcvbnm Count:9384Rank:94 Love:123456789a Count:9250Rank:95 Love:qq111111 Count:9235Rank:96 Love:1111111 Count:9170Rank:97 Love:you Count:9049Rank:98 Love:999999 Count:8936Rank:99 Love:z123456 Count:8817

  来源:Twitter用户 @dndxdndx 投稿,原文链接

2011年12月24日星期六

个人密码安全策略

  我们现在处于网络时代,时常要登录各种网站、论坛、邮箱、网上银行等等,这些访问常需要帐户+密码的身份认证,因此我们不断地注册用户,就有了数不清的网络帐户和密码。大多数人为了便于记忆,习惯只用一个常用的网络用户名、邮箱和密码,这是非常危险的。那么,网上的密码我们应该怎么设置,才能相对安全一些呢?

  总的来说,个人密码安全需要遵循如下几个简单的要求:对于不同的网络系统使用不同的密码,对于重要的系统使用更为安全的密码。绝对不要所有系统使用同一个密码。对于那些偶尔登录的论坛,可以设置简单的密码;对于重要的信息、电子邮件、网上银行之类,必需设置为复杂的密码。永远也不要把论坛、电子邮箱和银行账户设置成同一个密码。具体的设置策略如下:

  一、将自己常用的网站分类:大网站、小网站、重要网站、普通网站

  1、大网站

  大网站为可以信任的、安全的网站,例如用户为数亿的几个门户网站(腾讯、谷歌等),这类网站理论上安全性较好,常规情况下用户密码不易泄漏,并且都会提供绑定手机号功能,这类网站应该不超过十个。

  2、小网站

  大网站之外的网站都算小网站,是不可信任的网站,在上面保存的密码随时可能泄漏,并且可能是密码明文泄漏。

  3、重要网站

  涉及到网络使用的核心网站,例如主要的电子邮件、网银、网上支付、域名管理等,这类网站如果被黑客攻破,则会引起个人资产损失或者相关其他网站服务被攻击,损失巨大。

  4、普通网站

  重要网站之外的网站。

个人密码安全策略

  二、将自己的常用密码分类:弱密码、中密码、强密码

  1、弱密码

  最容易记忆的,且默认是可以丢失的密码。

  各类中小网站、论坛、社区、个人网站等使用。

  原因:这些网站的安全性可能都不太好,有些只是将密码MD5一下存储,有些可能还会明文存储密码。黑客很容易从这些网站盗窃用户的密码。

  2、中密码

  中等强度密码,8个字符以上,有一定抗穷举能力的。

  中等密码主要在国内门户网站、大型网站、门户微博、社交网站等使用,但不要在主要邮箱里使用。门户网站最好绑定手机号码。

  原因:大网站的安全性较好,通常被破解的可能性低,在大网站使用的密码要强度可以稍强。

  需要注意的是,有些门户网站(例如新浪、搜狐等)即提供微博,又提供邮件系统,如果系统默认建立了这些邮箱,那建议不要在任何地方使用这些邮箱,如果要使用邮箱,最好确认该邮箱具有独立密码功能。

  其中有一个例外是腾讯邮箱,腾讯邮箱支持邮箱的单独密码,设置好了以后,用户需要输入QQ密码和邮箱密码两个之后才能使用。

  所有游戏帐号使用单独的密码。

  3、强密码

  强密码要求至少8个字符以上,不包含用户名、真实姓名或公司名称,不包含完整的单词,包含字母、数字、特殊符号在内。

  强密码主要用于邮箱、网银、支付系统等。

  这类网站是最核心最重要的网站,网银涉及到用户的财产安全,邮箱则可以重置用户所有注册过的网站密码,因此这类网站一定要用强密码,保证其绝对安全性。

  密码穷举对于简单的长度较少的密码非常有效,但是如果网络用户把密码设的较长一些而且没有明显规律特征(如用一些特殊字符和数字字母组合),那么穷举破解工具的破解过程就变得非常困难,破解者往往会对长时间的穷举失去耐性。通常认为,密码长度应该大于8位,密码中最好包含字母数字和符号,不要使用纯数字的密码,不要使用常用英文单词的组合,不要使用自己的姓名做密码,不要使用生日做密码。

  三、电子邮件使用规范

  1、邮箱类型

  个人邮箱并非越多越好,只要两个个人邮箱即可(工作邮箱除外),关闭那些没用的邮箱,或者清除其内的所有内容,不在任何地方使用这个邮箱。

  邮箱分为两个类型,主要邮箱和次要邮箱,重要服务用主要邮箱来申请,一般服务用次要邮箱来申请。

  主要邮箱建议使用Gmail建立,绑定用户的手机,并设置二步验证的手机动态密码,目前世界上只有Gmail信箱支持手机动态密码,增加手机动态密码之后,黑客即使重置了用户的Gmail密码,依旧无法登录该帐号,除非用户手机同时也被盗。有了动态密码,一旦用户信箱被攻击,用户有足够的时间通过手机修复密码。

  Gmail的辅助邮箱可以不使用,或者用一个可以,辅助邮箱的安全性一定要高,不容易被攻破。

  对于Gmail的访问还有一点,就是不要用Hosts来访问Gmail,不要把www.google.com放入到Hosts文件中,否则将对Gmail的安全性产生极大的威胁。

  2、动态密码设置

  对于经常受到攻击的Gmail用户,强烈推荐使用Gmail的“两步验证”功能,具体方法是,先登录Gmail,然后访问这个地址,之后根据提示安装一个iPhone或Android应用,即可实现动态口令,极大增强了Gmail的安全性。

  Gmail的“两步验证”支持iPhone和Android手机,实际上属于动态密码的一种类型。动态密码(Dynamic Password)也称一次性密码,它指用户的密码按照时间或使用次数不断动态变化,每个密码只使用一次。由于每次使用的密码必须由动态令牌来产生,而用户每次使用的密码都不相同,因此黑客很难计算出下一次出现的动态密码。不过动态密码对手机要求较高,需要iPhone或Android这样的智能手机。

谷歌验证:Google Authenticator

  除了Gmail邮箱之外,腾讯QQ邮箱也是国内使用较为广泛的邮箱,使用腾讯QQ邮箱时需要注意,一定要设置双密码(邮箱单独密码),如有需要则打开腾讯的QQ手机令牌,QQ手机令牌是腾讯公司的一款QQ安全软件,通过验证30秒动态密码来保护QQ帐号、Q币Q点和游戏装备等,不过目前QQ邮箱还不支持手机令牌方式登录。

手机令牌:腾讯动态密码保护

  很多人觉得动态密码不方便,不愿意使用,这是不对的。方便性固然是好的,安全性是更重要的,重视用户密码的管理,虽然增加了一点点不便,但是你可能将会因此避免极大损失。

  3、邮箱密码

  邮箱的密码绝对不要和其他任何网站的密码相同,要使用8位以上的强密码。

  邮箱是密码管理中的核心和关键,通过邮件重置密码功能,可以获得用户大部分网站的密码,因此一旦邮箱密码被黑,会导致用户全部密码体系失控,Gmail动态密码虽然看起来麻烦一些,其实也并非每次都输入,在单台电脑可以三十天再输入一次。QQ的手机令牌也可以设置各种方法来减少输入动态密码的次数。

  在邮箱使用过程中要注意,使用主要信箱和次要邮箱注册不同的网站,重要服务用主要邮箱来申请,一般服务用次要邮箱来申请。大网站用复杂的密码,小网站和论坛使用简单的密码。如果注册的网站被盗,需要尽快通过电子邮件进行重置密码。

  对于那些小网站,在里面设置密码只能当没有,因为我们不知道这些网站是怎么保存密码的,其网站也随时可能被黑,因此只能保证注册邮件不被黑,可以用其重置密码。

  4、“找回密码”设置

  “找回密码”是一个关键的邮箱安全设置,很多黑客破解邮箱是通过“找回密码”进行破解的,因此如何设置“找回密码”的安全问题是一个很重要的环节。

  什么是“找回密码”中不安全的问题,主要有“你的生日?”(你会在其他社交网站录入自己的生日);“你的姓名?”(熟悉你的人都知道你的姓名);“你的出生地?”(通过身份证号码可以算出你的出生地);“你的手机号码?”(太多的地方容易泄漏你的手机号码);等等。

  这样,通过一些毫无技术含量的操作,别人就很可能重置你的邮箱密码。

  所以,“找回密码”应该设置为一个只有你自己知道答案的问题,自己不会轻易告诉他人,别人通过正常方法很难知道,例如“你中学时候暗恋的人叫什么”、“你初三时的同桌叫什么”、“你小学时最好的朋友叫什么”、“你第一个初恋情人叫什么”等等,这些问题通常别人很难猜到。

  归纳:1、核心邮箱可选用Gmail,启用其两步认证,因此密码被盗黑客也进不去,除非手机同时也被盗。2、用这个信箱注册其他网站,用不同的密码,大网站用复杂的密码,小网站和论坛使用简单的密码。3、邮箱使用单独的复杂密码,不要和其他网站密码相同。

  四、网银使用规范

  尽量少开通网上银行,如有必要,则开通那些口碑较好,较少发生过安全事故的网银,例如招商银行的网银。开通网银后使用数字证书,最好申请USB Key,USB Key使用了双钥加密,私钥安全地保存在Key中,在网络应用的环境下,可以更安全,弥补了动态密码锁单钥加密的一些缺陷。由于用户私钥保存在USB Key密码锁中,理论上使用任何方式都无法读取,因此保证了用户认证的安全性。除非黑客获取到用户USB Key的物理硬件,否则很难攻破用户的网银。

  银行取款密码不要和任何其他密码相同。网上银行密码不要和取款密码相同,也不和其他网站密码相同。

  对于支付宝来说,一定要安装数字证书,支付密码和登录密码不要一样,把支付宝帐户认定为实名,同时开通手机、邮箱绑定,如果还想更安全一点再申请个支付盾。

  归纳:少开通网上银行,网银申请USB Key配合使用。支付密码和登录密码不同。银行、网银、主要电子邮件的密码安全最为重要,需要重点保护。网银使用单独的复杂密码,不要和邮箱及其他网站相同。

  五、总结

  密码是个人网络信息安全的钥匙。在网络非常发达的今天,网上木马病毒横行,我们应该好好设计一下密码安全,才能保障网上银行安全、网上信息安全、网上交易安全,遵循上面介绍的个人密码安全策略,可以较为有效地提高用户个人密码的安全性,防止自己的个人信息遭受威胁和攻击。

2011年12月23日星期五

中国互联网的十二月大灾变

  开发者门户CSDN泄漏600万用户数据,其中包含极为敏感的用户名、密码。垂直游戏网站多玩网泄漏800万用户数据,大部分加密也有小部分明文保存,措手不及的用户们瑟瑟颤抖。

  紧接着51CTO、CNZZ、eNet、UUU9、YY语音、百合网、开心网、人人网、美空网、珍爱网等众多网站也都陷入用户数据泄漏丑闻,包括CSDN、人人网、新浪微博、QQ邮箱、知乎多个网站已经在消息披露后提升了安全等级,提醒可能被波及的用户更改密码。

  仅现在已经确认被波及的用户规模已经超过千万,本来大家都在在暖气房为年终报表、业绩数据里奔忙,现在不得不面对可能存在的未知威胁,并且你对威胁什么时候到来完全一无所知。

中国互联网的十二月大灾难

  连环泄漏像是有心人刻意为之

  在两天内,先是CSDN紧接着是多玩网,超过十家网站纷纷爆出用户资料泄漏丑闻,暂且不论那些未被证实的泄密网站有多少属实,仅就现在披露的数据已经引起了非常大规模的影响。

  这些大型网站通常已经有三年以上的历史,期间有机会接触用户信息的程序员不计其数,是否有泄密可能根本无据可查,更谈不上什么责任认定跟追究了。即便是报警也只能算是策略性行为,起不到太实质性的作用,在事件策划者自揭谜底之前,没有任何一个网站敢说自己是清白的。

  事件策划者既然敢曝露如此多的用户数据,必然做了足够多的自我保护措施,确保没有人能够找到他们的真实身份。至于策划这一事件究竟是为了什么,显然目前还没有清晰的答案,也许是为了攻击竞争对手,也许是为了转移大家的注意力,也许只是恶意黑客的玩笑而已。

  对互联网的影响远比想象中更深刻

  “我无法想象这些大网站无法保障我的信息安全,我的邮箱、支付宝、QQ都使用了相同的密码,这意味着黑客可以肆意去攻陷我的在线帐户”,这段话正是大多数普通用户心理的真实写照,在他们看来网站保障用户信息安全是理所当然的义务,普通用户可能会对在线服务失去信心。

  问题的核心是没有人知道自己是否受到影响,普通人并不会像程序员建立数据库导入SQL文件然后查询,也不知道自己日常使用的网站资料安全是否完备。通常被曝光的数量往往远大于真实存在的数量,没有人知道自己的帐号、密码、电子邮件、信用卡密码会不会被放在信封。

  这些帐号信息可能会对用户的关联帐户产生巨大危害,并且这样的危害基本是无法阻止的,因为大多数人对邮件使用了相同密码,你如果能够通过登陆及邮件更改密码,那么恭喜你,因为那些恶意攻击者也可以。

  更大的危害是,泄漏的用户数据可能被有心的黑客用作建设密码破解数据库(彩虹表),帮助恶意黑客们更有效攻陷在线帐户。甚至他们会基于此建立更有效的方式,利用社会工程学来突破传统保护系统的封锁。

  怎样的密码才是更安全的?

  网友对开发者门户CSDN泄漏的数据进行了分析,发现排名前三的用户密码是 “123456789”、“12345678”、“11111111 ”,这三个弱密码在泄漏密码中的占比高达10%。考虑到用户密码的的巨大差异性,这已经是一个非常高的比例。(CSDN有下载限制,所以很多账户建立的目的是下载,所以就是输入个不会忘的、简单的密码。这部分密码不可能是用户真实的常用密码。)

  弱密码是指简单容易被破解的密码,而且这还是在业内的开发者门户网站,在普通网站使用弱密码的用户比例可能更高。

  当然,作为用户有义务设置更高强度的密码,但是这些密码居然成功通过了CSDN网站的验证,大多数网站都具有弱密码检测功能,提示使用弱密码的用户更换更高强度的密码。这意味着大多数国内网站的弱密码检测功能都是存在尝试缺陷的,甚至仅仅是判断字符数而不包含必备的常规判断。

  那什么样的密码更安全?

  数字、大小写字母、符号相互组合,字符数越多越安全,但前提是不要给日常使用带来太多障碍。考虑到大多数网站已经配置记忆登陆功能,这并不是一个特别大的障碍。如果可能的话,重要帐户使用单独的密码,尽量定期更改敏感密码

  给互联网创业公司的安全警钟

  CSDN资料泄漏事件中,受到威胁的主要是早期注册并且没有更改过密码的用户,多玩网方面给出的回复大致相同。

  这样的情况在大多数创业公司存在,这次事件波及到的很多网站也是近几年才成长起来的创业公司。在初期由于人手、资源有限,大量的精力都被投入到运营与功能开发中,缺乏对用户资料的有效防护,容易忽略对用户资料安全的重视。

  然后他们做大之后会发现存在的安全隐患,然后腾出人手来修复存在的安全问题。但这次资料泄漏事件给创业公司敲响了警钟:用户的资料安全始终应该被放在足够重要的位置,否则可能会成为压倒骆驼的最后一根稻草。

  来源:RTdot锐推投递

知名程序员网站CSDN被黑

  南方都市报讯 你在网上录入的信息越多,可能对你造成的威胁越大。昨日,有关国内知名程序员网站CSDN的用户数据库,被黑客公开的消息在微博流传。600余万个明文注册的邮箱账号和密码遭泄露的后果,引起网民关注以及对管理方安全意识的批评。CSDN方面随后确认此事并向用户致歉,尽管CSDN称已向警方报案,但还是引发了用户的修改密码潮。事件也让网民对部分网站保护用户信息安全的能力产生担忧。

  有网友下载到泄密信息

  较早发布CSDN用户数据库被公开信息的是“360安全卫士”。“紧急通知”,该微博于昨天12时33分发微博说,今日有黑客公开了CSDN网站的用户数据库,包括600余万个明文的注册邮箱账号和密码。

  据悉,CSDN是国内知名程序员社区,官方宣称用户达到了2000万。鉴于很多网友在多个网站使用一套账户名和密码的做法,“360安全卫士”在微博中表示,为避免蒙受损失,相关用户应尽快修改包括CSDN账号密码,以及采用相同注册邮箱和密码的其他网络账号,如邮箱、微博、购物网站、聊天软件等账号。

  消息很快就在微博上传播开来,接着有多位网友发帖说,已下载到该数据库的文件,并公布了下载页面及部分账号和密码信息的截图。随后,CSDN也在其官方和官方微博上发公告,确认了此事。

CSDN网站六百万用户信息外泄

网友下载到泄露的数据库文件,内含大量账号和密码信息

  知名IT技术人士小龙在接受南都记者采访时分析说,此次事件受影响的主要是在CSDN上注册过的用户,特别是那些习惯在多个网站使用相同账号和密码的人,有可能被人顺藤摸瓜威胁网银等重要个人信息。没有在CSDN上注册,则基本影响不大。小龙还透露,数月前该数据库就已被盗,“只是当时没被人公开”。

  用户们很惊。“今晚什么事也不干了,光改密码了”,搜狐网友“hookay”抱怨。网新浪网友“大鱼儿_”则在CSDN创始人蒋涛的微博上跟帖建议,应该由系统全部统一重置用户密码。

  明文储存账户信息遭批

  “经过初步分析,该库系2009年CSDN作为备份所用,由于未查明原因被泄露,特向所有因此而受到影响的用户致以深深歉意”。CSDN昨天在公告中表示,目前已向公安机关报案,公安机关也正在调查相关线索,“CSDN现有2000万注册用户的账号密码数据库已经全部采取了密文保护和备份”。

  不过,其中一些说法却遭到网民质疑。“36氪”社区网友“学徒姚佐”称,其“看见2010年注册的也有中招的,明显官方在撒谎”。除此之外,最大的质疑则是对CSDN明文存储密码的做法,这意味着只要能打开数据库文件的人,即使不是IT技术高手,也可以像查看记事本一样获取被盗用户的信息。

  “整个事件最不可思议的地方在于,像CSDN这样的以程序员和开发为核心的大型网站,居然采用明文存储密码,导致海量用户的账号信息包括密码直接被泄露,这是最令人难以置信的地方。”IT技术人士小龙对南都记者说,稍微懂点编程的程序员都知道,为了用户的安全,应该在数据库保存用户密码的加密信息,“这样黑客即使下载了数据库,用户密码破解也不是一件容易的事情”。

  对此,CSDN平台开发总监范凯昨天写了一篇博客回应质疑。他承认,CSDN在2009年4月前确实使用了明文保存用户信息,“2009年4月之后是加密的,但部分明文密码未清理”,自己去年8月加入该网站后,清理掉了所有明文密码,并强调“2010年9月开始全部都是安全的”。CSDN创始人蒋涛则表示,明文密码“是当年由于非常愚蠢的原因保存,又由于安全原因泄露”,并称此次事故是“非常惨痛的安全教训”。

CSDN网站六百万用户信息外泄

CSDN在首页发布致歉信

  尽管主要牵涉的是在CSDN上注册过的用户,但此次事件还是引发网民对个人网络信息安全的担忧。小龙分析,平时诸如QQ盗号这样的事主要发生在客户端电脑,“多数是用户中了木马”。相比之下,这次事件发生在服务器端,足以说明即使国内一些看似很大的网站,在安全防御上依然不足,“很难应付黑客攻击”。

  附注:CSDN网站是中国大陆知名的程序员和电脑爱好者技术交流社区网站,据CSDN网站介绍称,是中国最大的开发者技术社区。有非常强的专业性,其会员囊括了中国地区90%以上的优秀程序员,在IT技术交流领域位居国内第一位的网站。CSDN网站自称是全球最大中文IT技术社区,拥有2,000万注册用户。

  链接:网站泄露信息曾给韩国敲警钟

  据新华社报道,今年8月在韩国知名网站大规模泄露个人信息后,韩国行政安全部称,出于保护网络用户个人信息安全考虑,政府拟分阶段逐步取消网络实名。韩国自2007年7月开始启动网络实名机制,要求日访问量超10万人次的网站,在用户登录时须通过身份证号进行实名认证。今年7月底,韩国知名门户网站“NATE”和社交网站“赛我”遭黑客攻击,约3500万名用户的个人信息外泄,包括未经加密的用户名、姓名、电话号码、电邮和加密的密码、身份证号码等,此事在韩国引发轩然大波。

  稿源:南方都市报 2011-12-22 南都记者 张东锋

2011年12月22日星期四

多家网站百万用户信息泄露

  继昨天CSDN多达600余万用户资料外泄之后,有网友爆料多玩网也有800万用户资料被泄露。目前该文件已经在网上流传,大量用户正在下载。

  为了验证该文件的有效性,笔者也下载了这个222M的文件,解压后可以看到有大量用户名、明文密码、邮箱、部分加密密码,经过人工登录验证,使用该数据库中的多个用户名和密码均可以正常登录多玩网,因此可以证明该数据库确实是多玩网的用户库。

  截至目前,已经有大量多玩游戏的用户数据被公布在网络。不过,上述传言尚未得到官方证实,多玩的官方微博目前也未对此进行回应。

多家网站用户数据泄露

  除了多玩网之外,网上还流传着疑似7K7K、人人网、178、猫扑等多个网站的用户泄漏库下载。针对网传人人网的用户泄漏库,经过针对该文件的用户名和密码的实际验证,大部分都无法登录,只有个别可以登录进去,因此这些泄漏库的真伪有待进一步验证。

  为了安全起见,请注册使用过上述网站的用户,立刻修改自己的密码。

  从目前的信息看,不少大型网站的用户网站信息均遭到泄漏,随着网站及微博实名制规定的陆续出台,如果在实名制的网站也出现类似问题,则用户真实姓名、身份证有可能面临大量泄漏的风险,一旦出现这种情况,将会产生更为恶劣的影响,成为一场网络个人隐私灾难。

  这次如此之多的大型网站暴库事件说明,即使国内一些看似很大的网站,在安全防御上依然不足,很难应付黑客攻击。而已经实行网络实名制的韩国就发生过类似泄漏事件,今年7月底,韩国多个知名门户网站遭黑客攻击,约3500万名用户的个人信息外泄,包括未经加密的用户名、姓名、电话号码、电邮和加密的密码、身份证号码等,此事在韩国引发轩然大波,之后,韩国行政安全部称,出于保护网络用户个人信息安全考虑,政府拟分阶段逐步取消网络实名。韩国在网络实名制上的惨痛教训,足当引以为鉴,引起我们的高度重视,以免未来爆发大规模网络安全事故。