网易首页 > 网易数码 > 正文

要命漏洞潜伏14年 Google竟一直浑然不知

0
分享至

Google在博客中透露,公司最近发现了自2005年起就存在的安全漏洞,漏洞导致部分G Suite企业用户的密码以明文形式储存。

目前尚不清楚有多少企业用户受到了影响,但Google明确表示,暂无证据表明用户的密码被非法访问过。

此外,Google也在积极地采取补救措施,比如通知相关企业的G Suite管理员,或重置可能受到影响的账户密码。

“隐秘”了十四年的漏洞被发现

G Suite是由Gmail、Google云盘、Google文档等应用程序组合而成的一个办公套件,Google在今年2月份透露,全球共有500万个组织订阅了该服务,其中包括60%的财富500强公司。

而该漏洞之所以出现,恰恰是因为Google专为企业设计的功能。

2005年,为了方便企业管理成员的账号,尤其是帮助新员工入职,企业的G Suite管理员能够手动上传、设置和恢复成员的密码。然而,这种方式存在缺陷,因为它会将密码以明文的形式储存到管理控制台,而非通过哈希加密储存到Google服务器

这样一来,用户的密码就处在了风险之中。随后,Google删除了这一功能。

Google工程部副总裁Suzanne Frey说道:

我们应该明确这一点,虽然这些密码没有经过哈希加密储存,但它们仍保留Google经过安全加密的基础设施中。现在,这个问题已得到解决,而且也没有明确证据表明这些密码遭到了不当访问或滥用。另外,这些明文密码一直存储在Google服务器里,比存储到开放互联网上的密码更难访问。

Google的官方声明中还花了大量篇幅来解释哈希加密存储的工作原理,他们似乎不希望人们把这个漏洞与其他密码泄露问题归为一类。

不过,人们还是对这一情况感到担忧。Trusted Sec公司的CEO David Kennedy说道:

Google在这方面一直拥有良好的声誉,然而,这个安全漏洞存在了十四年之久至今才被发现,这难免会让人感到不安。

新漏洞“潜伏”了近半年之久

图片来自:AngelGarcia/Bloomberg/GettyImages

本月早些时候,Google在对G Suite新用户注册流程进行故障排除时,发现了另一个明文密码漏洞。

自今年1月起,在G Suite新用户完成注册之后,Google内部系统会自动地存储用户的明文密码,这些未加密的密码最多保存了14天,不过该系统只对数量有限的授权员工开放。

目前,这个存在了近半年的新漏洞也得到了修复,而且,同样没有证据表明这些数据遭到了恶意访问。

Suzanne Frey在博客中写道:

除了密码之外,我们的身份验证系统还具有多层自动防御系统,即使恶意访问者知道密码,系统也会阻止它登录。

此外,我们还为G Suite管理员提供了“两步验证”(2SV)选项,包括安全密钥,我们自己的员工帐户就依赖于这些密钥。


2VS即2-stepverification,最常见的表现形式为通过邮箱/手机验证码进行双重验证

在博客的最后,Suzanne Frey还表达了Google对此次事件的歉意,文中写道:

我们非常重视企业用户的安全,并为自己在用户安全方面的实践而自豪。不过,这一次我们没有达到自己的标准,也没有达到用户对我们的期望。我们在此表示歉意,以后会努力做到更好。

多家企业存在类似安全漏洞

除了Google,Facebook、Instagram、Twitter和GitHub都曾存在类似的安全漏洞。

今年3月,Facebook表示,“数亿”Facebook用户的密码以明文形式存储,多达2万名Facebook员工可以访问这些密码;Twitter也在今年3月建议总数为3.3亿的Twitter用户修改自己的密码。不过,这两家公司都认为没有必要自动重置用户密码。

TrustedSec公司的CEODavid Kennedy说道:

这些公司的漏洞导致明文密码在内部公开,然而,即使是在公司内部,它也会带来严重的隐私和安全隐患。

一位发言人证实,Google已将本次的漏洞事件向数据保护监管机构进行了通报;出于极大的谨慎,Google还将通知那些密码处在威胁之中的G Suite管理员,如果管理员没有重置密码,Google则会帮助他们重置。

Google在事后主动向相关的监管机构通报,并积极联系企业重置密码,也算是亡羊补牢了。

不过,Google在长达十四年的时间里都未能发现这个安全漏洞,那么发现下一个漏洞要花多长时间呢?谁又会为这些漏洞买单呢?

相关推荐
热点推荐
蒯曼爆冷不敌削球手,林诗栋遭淘汰,混双女单无缘决赛

蒯曼爆冷不敌削球手,林诗栋遭淘汰,混双女单无缘决赛

小犙拍客在北漂
2026-01-17 19:55:30
132 条人命!意大利承包商再毁高铁,泰总理怒批:必上黑名单

132 条人命!意大利承包商再毁高铁,泰总理怒批:必上黑名单

天天热点见闻
2026-01-17 11:06:49
这下麻烦大了!不到24小时,李湘迎来3个噩耗,个个戳她心窝

这下麻烦大了!不到24小时,李湘迎来3个噩耗,个个戳她心窝

老汆古装影视解说
2026-01-17 06:34:51
一手好牌打稀烂!6主力负伤+魔鬼赛程,北京难了,许利民麻烦大了

一手好牌打稀烂!6主力负伤+魔鬼赛程,北京难了,许利民麻烦大了

后仰大风车
2026-01-17 08:20:09
美国发现老年痴呆元凶?你如有2份这个基因,65岁几乎必得!

美国发现老年痴呆元凶?你如有2份这个基因,65岁几乎必得!

徐德文科学频道
2026-01-16 19:13:41
洗米华24岁女儿英国毕业,洗米嫂前往参加毕业礼,继子晒三人合照

洗米华24岁女儿英国毕业,洗米嫂前往参加毕业礼,继子晒三人合照

小霍霍
2026-01-17 16:16:10
山东的政务软件为什么叫“爱山东”?要被网友们的回答笑岔气了!

山东的政务软件为什么叫“爱山东”?要被网友们的回答笑岔气了!

墙头草
2026-01-17 13:48:13
6国增持美国国债,中国从全球第一变成全球第三,不去美元化了?

6国增持美国国债,中国从全球第一变成全球第三,不去美元化了?

军机Talk
2026-01-17 15:00:35
她是叶帅最后一任妻子,生下一双儿女,现年96岁,孙女是知名歌星

她是叶帅最后一任妻子,生下一双儿女,现年96岁,孙女是知名歌星

历史龙元阁
2026-01-10 08:55:08
隐忍24年,陈婷终于撕下完美伪装,她给所有“已婚女人”上了一课

隐忍24年,陈婷终于撕下完美伪装,她给所有“已婚女人”上了一课

近史谈
2025-12-27 13:49:49
国乒4胜2负,世界第二林诗栋无缘八强

国乒4胜2负,世界第二林诗栋无缘八强

李汪手工制作
2026-01-17 19:17:32
70岁被送养老院,我给侄子打了个电话,半个月后儿子急疯了

70岁被送养老院,我给侄子打了个电话,半个月后儿子急疯了

木子言故事
2026-01-16 08:28:35
外国专家:毛泽东之所以打仗厉害,主要有3大“看家本领”

外国专家:毛泽东之所以打仗厉害,主要有3大“看家本领”

春秋砚
2026-01-16 17:40:03
探访伊朗德黑兰超市

探访伊朗德黑兰超市

新华社
2026-01-17 01:07:00
事关无锡马拉松,一家酒店被立案调查

事关无锡马拉松,一家酒店被立案调查

环球网资讯
2026-01-17 15:30:08
刚刚,周六晚间20家A股上市公司发布重大利空消息,看看都有哪些?

刚刚,周六晚间20家A股上市公司发布重大利空消息,看看都有哪些?

股市皆大事
2026-01-17 16:32:05
李湘也出事了,“大佬们”的日子也不好过了……

李湘也出事了,“大佬们”的日子也不好过了……

麦杰逊
2026-01-16 13:45:10
意外!被中国用核武器轰炸45次的罗布泊,如今竟然变成了这样!

意外!被中国用核武器轰炸45次的罗布泊,如今竟然变成了这样!

王鶔吃吃喝喝
2026-01-16 13:57:53
山西一洗护店充值活动捆绑“嫣然天使儿童医院”,充500元就给医院捐25元,院方称未与任何商家合作,律师:此举涉嫌违法

山西一洗护店充值活动捆绑“嫣然天使儿童医院”,充500元就给医院捐25元,院方称未与任何商家合作,律师:此举涉嫌违法

极目新闻
2026-01-17 16:25:26
活久见!约旦门将扑点后激动握拳 不料球仍入网瞬间傻眼 日本狂喜

活久见!约旦门将扑点后激动握拳 不料球仍入网瞬间傻眼 日本狂喜

我爱英超
2026-01-16 22:45:27
2026-01-17 21:03:00

头条要闻

媒体:网友捐款超1400万 并不能直接解决嫣然医院问题

头条要闻

媒体:网友捐款超1400万 并不能直接解决嫣然医院问题

体育要闻

三巨头走了俩,联盟笑柄却起飞了

娱乐要闻

马年春晚首次联排场外细节!

财经要闻

保不准,人民币会闪击6.8!

科技要闻

8亿周活扛不住烧钱 ChatGPT终向广告"低头"

汽车要闻

林肯贾鸣镝:稳中求进,将精细化运营进行到底

态度原创

艺术
健康
数码
手机
公开课

艺术要闻

这美丽的风景画,真是让人流连忘返

血常规3项异常,是身体警报!

数码要闻

苹果多款产品将于2026至2028年陆续换装OLED屏幕

手机要闻

暂定3月!华为Pura X2与Mate 80 GTS齐发,参数全线拉满

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版
×