Blog

[转]以「必死」的决心上网

  在道哥那里看到的,道哥是我目前唯一订阅的微信号,已签订过一些,后来逐渐删除了,个人也比较少玩微信,他微信的文章文笔朴实、幽默,也能了解到不少it界的信息。现在密码也越来越不安全了,至于以前zf说要实行实名制上网,我只想说我去年买了个登山包。所以后来从网上找了源码做了一个简单的追梦在线密码生成工具|用户名生成工具-http://www.zmrbk.com/tool/pass/  在一些不重要的网站就直接生成随机密码,也可以作为随机用户名使用。


最近在网上传出腾讯有7000万的QQ群关系数据泄露,里面涉及到用户的QQ号、备注里有很多用户的姓名、年龄、社会关系等个人隐私信息。腾讯方面则表示这是在2011年就已经处理过的事件。
与此类似的,最近还发现有一批黑客在攻击DNS托管商的帐号,盗取了一个用户的帐号后,进去为用户的网站添加一个泛域名解析,比如:
「*.zmrbk.com」
这样用户访问错误二级域名的闲散流量就被黑客都收集走了。黑客会用这些闲散流量来刷搜索引擎排名,所以一些排名高的站点的DNS服务帐号是主要攻击目标。
有在DNS托管商工作的朋友找到我,让我帮忙查一下这个事情。
我发现这批黑客用的手法是「扫号」,或「撞库」。利用的是以前互联网上泄露的一些大网站的数据库,特别是包含了明文密码的数据库,对第三方网站进行扫号。而这次这家DNS托管商的朋友遇到黑客,用的还是几年前CSDN泄露的那一批明文密码。时隔这么多年,竟然还这么有效,让我也颇为吃惊。
淘宝也曾经遭遇过「扫号」的攻击。那是在CSDN数据库泄露一年后,当时互联网的几大巨头或多或少都遇到了,互相之间也提醒了一下。淘宝遇到的「扫号」问题,是DBA最先发现的。当时发现缓存的命中率变低了,数据库负载增高,然后查问题一路查出来原来是扫号。查了下数据,都是CSDN泄露的数据库里的。
所以现在密码已经完全不可靠了。很多朋友问我上网时如何保护个人隐私,我有时候觉得很无奈。
我觉得保护个人信息完全不泄露是不太现实的,还是重点考虑一下如何把信息泄露后的损失降到最低。
就我个人而言,我一直是抱着「不信任」的态度登录大部分的网站。每次在网站注册时,我会选用一个最随意的密码,并且抱着「密码随时会泄露」的心态使用网站提供的服务。这样的网站帐号丢了也不心疼,有心理准备。果然后来我的这个「随意」的密码在很多被黑客攻击而泄露的数据库里都能查到,但因为我知道这个帐号是不重要的,所以心里有数,也不心慌,也懒得修改。
对于另外一些比较重要的服务,则只选用最好的公司提供的服务,并使用一个较为复杂的密码。
前些时遇到UCloud的季昕华,他说他的办法是从来不在网上留电话。我当时就震惊了,这是咋做到的?他说他只在支付宝和腾讯留了电话。在腾讯留是因为腾讯安全以前是他自己做的,他心里有数;在支付宝留是因为我在阿里,所以他放心;其他地方则一概不留。这马屁当时拍的我太舒爽了。但我自己其实心里很清楚,安全只是相对的。正如本文一开始提到的腾讯泄露的7000万数据一样,越大的公司,安全越难做。

转自道哥黑板报

2 comments

  1. 砂泵

    我是看到题目进来的,

    沙发

Leave a Reply