資安提醒:重新設定 Twitter 帳號密碼

Twitter 目前又發生一起可能造成資安危機的密碼管理失誤事件,在原本應該不被人輕易知悉的密碼傳輸與儲存管理過程中,因為程式設計師未能嚴格檢查流程的臭蟲,導致密碼有可能以明碼暴露在外的危機。

根據 Twitter 表示,當用戶為帳戶設定密碼時,他們會使用一項技術將密碼遮蔽,使公司內部的人無法看見該密碼。 近日他們主動發現一項程式錯誤,導致儲存的密碼在一項內部記錄中出現未被遮蔽的情況。

實際上很多網站對於密碼的資安保護都有問題,筆者就曾在某網站後台直接叫出密碼明文,代表工程師可以隨意查看用戶密碼,屬於非常嚴重的資安漏洞。

Twitter 強調他們已修正這項程式錯誤,而調查也顯示並未發生任何入侵或濫用。並表示,為了慎重起見,建議使用此密碼的所有服務變更密碼。 用戶隨時都可以前往密碼設定頁面,變更安全密碼。

官方說明

系統一般透過一項程序來遮蔽密碼,此程序採用一種稱為 bcrypt 的密碼雜湊函式,可將實際的密碼取代為隨機的數字和字母組合,然後儲存在 Twitter 的系統中。 這可讓系統無需揭露用戶密碼,就可以驗證帳戶認證,屬於常見的業界標準。

但是,由於一項程式錯誤,導致密碼在完成雜湊程序之前就先寫入一項內部記錄中。 Twitter 表示是自己主動發現了這個錯誤,立即將密碼移除,並採取了一些方案來避免此程式錯誤再次發生。

維護帳戶安全的祕訣

Twitter 聲明,儘管他們不認為密碼資訊曾經離開 Twitter 系統或遭到任何人濫用,但是用戶仍應該採取幾個措施來維護帳戶安全,包括:

  1. 在 Twitter 和任何你可能使用相同密碼的其他服務上變更密碼。
  2. 使用你未在其他服務中使用過的強式密碼。
  3. 啟用登入驗證,也就是雙因素驗證。 若要提高你的帳戶安全性,這是你可以採取的一項最佳措施。
  4. 使用密碼管理員,確保你在所有地方使用的都是高強度的唯一密碼。

延伸閱讀

  1. 用專家級「好密碼」保護自己是場網路戰爭
  2. 曼特斯:密碼產生器(Mountos Generator)

以實際行動支持獨立新聞媒體

article information

分享你的想法

訂閱電子報

每週生活旅遊情報與科技資訊電子新知


    留言

    發佈留言

    發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *

    搜尋更多