Twitter 目前又發生一起可能造成資安危機的密碼管理失誤事件,在原本應該不被人輕易知悉的密碼傳輸與儲存管理過程中,因為程式設計師未能嚴格檢查流程的臭蟲,導致密碼有可能以明碼暴露在外的危機。
根據 Twitter 表示,當用戶為帳戶設定密碼時,他們會使用一項技術將密碼遮蔽,使公司內部的人無法看見該密碼。 近日他們主動發現一項程式錯誤,導致儲存的密碼在一項內部記錄中出現未被遮蔽的情況。
實際上很多網站對於密碼的資安保護都有問題,筆者就曾在某網站後台直接叫出密碼明文,代表工程師可以隨意查看用戶密碼,屬於非常嚴重的資安漏洞。
Twitter 強調他們已修正這項程式錯誤,而調查也顯示並未發生任何入侵或濫用。並表示,為了慎重起見,建議使用此密碼的所有服務變更密碼。 用戶隨時都可以前往密碼設定頁面,變更安全密碼。
官方說明
系統一般透過一項程序來遮蔽密碼,此程序採用一種稱為 bcrypt 的密碼雜湊函式,可將實際的密碼取代為隨機的數字和字母組合,然後儲存在 Twitter 的系統中。 這可讓系統無需揭露用戶密碼,就可以驗證帳戶認證,屬於常見的業界標準。
但是,由於一項程式錯誤,導致密碼在完成雜湊程序之前就先寫入一項內部記錄中。 Twitter 表示是自己主動發現了這個錯誤,立即將密碼移除,並採取了一些方案來避免此程式錯誤再次發生。
維護帳戶安全的祕訣
Twitter 聲明,儘管他們不認為密碼資訊曾經離開 Twitter 系統或遭到任何人濫用,但是用戶仍應該採取幾個措施來維護帳戶安全,包括:
- 在 Twitter 和任何你可能使用相同密碼的其他服務上變更密碼。
- 使用你未在其他服務中使用過的強式密碼。
- 啟用登入驗證,也就是雙因素驗證。 若要提高你的帳戶安全性,這是你可以採取的一項最佳措施。
- 使用密碼管理員,確保你在所有地方使用的都是高強度的唯一密碼。


發佈留言