专栏电商日志财经减肥爱情
投稿投诉
爱情常识
搭配分娩
减肥两性
孕期塑形
财经教案
论文美文
日志体育
养生学堂
电商科学
头戴业界
专栏星座
用品音乐

小令观点从大批QQ账号被盗,看账号安全与数据资产问题

  此前,一则QQ用户反映自己账号被盗一事被冲上了微博热搜,对此事还不熟悉的读者可参考如下两篇文章报道,点击查看:1腾讯QQ回应大量账号被盗,2就因为QQ登录二维码,全网发生了大规模的社死
  从报道中可以看到,数字账号在欺诈者眼中的价值,要比账号主人原以为的更大,能发挥出千奇百怪的功效。因此,欺诈者们会始终研究着如何攻克防线、盗用账号,而平台和账号主人如若不与时俱进,结果就是突然有一天社死。但古语说得好,只有千日做贼,哪有千日防贼的道理?如果不从根本的机制上解决该问题,就只能是必败的结局了。
  本文着重要说的是平台对用户账号的安全责任。从现状来看,无论大厂小厂,在平时更多采用鸵鸟政策、得过且过,遇到问题时则极力陈述自身的无奈、适时暗示用户使用不当。这种方式和态度是不对的,不仅于事无补,而且会让恶性循环永远这么下去。
  但,最该为此担忧并率先作出行动的,却只能是用户自身。对于发生了某某用户账号被盗的平台,大部分人的选择往往是熟视无睹、赞同平台宣布的某某用户自身管理不善的原因,事实上也就纵容了平台继续不作为,直到有一天这样的事件终于发生在自己头上。而另一方面,没有用户侧的群体压力,平台当然也就没有足够的动力来优先解决这些零零星星的问题,直到有一天爆发出大面积事件,最终共同受损。
  令牌云团队对此有着较为长期深入的研究和理解,最终得出结论:当前的账号安全弊病已经无法依靠简单的安全补丁来解决了,需要从技术模型到管理理念上都进行彻底的革新,才能保障用户在未来的数字世界中,敢于创造和保管越来越多的数据资产。
  01hr首先,直接送上对应本次QQ事件的应对解决方案,免得我们也沦为只说不做的批评家。
  本次事件之所以令人震惊,是因为业界和用户都已经形成了公共网络不安全、扫码登录最安全的印象,对手机App扫码进行Web端、PC端登录的闭环安全深信不疑。然而,就这么被欺诈者轻轻松松用替换二维码的方式给攻破了,信任碎了一地。
  撇除腾讯QQ(其他大厂也一样)自身的技术实力不强、代码实现不够完善等小概率事件,这个问题的严重程度可能会让你毛骨悚然。比如,今后某个工作上的同事发来微信二维码,你还敢扫一扫么?但很多时候似乎又别无他法,总不能因噎废食吧。关键问题在于授权用户与提交二维码验证的终端环境之间,未能形成互信的认证。
  仅靠静态的二维码,用户无法知晓该图片产生于哪个终端,系统也不能获知用户对终端是否信任。欺诈者正是利用了这个漏洞,将系统要求其本人认证的登录二维码替换到受害用户看到的屏幕上,从而由受害用户帮其完成了登录认证。因此只需要弥补这个漏洞,同类攻击即行失效。
  具体做法上就很多了,易于理解的比如:请用户在App扫码的时候同步回答正在登录的是什么浏览器,A:Chrome,B:Edge就行了,更合适的方法留给QQ们吧,这里无需赘述。
  02hr然而,这只是治标而已。更本质的原因则在于,现有的账号模型、以及在登录时的身份验证模式,都已经过时了。
  是的,你没看错。
  当前的账号登录,普遍是以中心化服务端验证的方式来进行的:用户提交登录凭证,服务端对凭证进行数据库校验,通过了就认可其是账号持有人。有时候也会同时验证多个登录凭证,全部通过了才能允许进行后续的操作。
  这个模型足够简单而且历史悠久,从互联网诞生之初就在用了,但对于下述风险早已无能为力:首先,每类登录凭证都有自身的可破解漏洞,尤其是在依赖用户自行保管的现实情况下。比如传统的登录口令模式早就千疮百孔,而我国这两年越来越严重的短信泄露也使得手机号短验模式毫无安全可言,本次事件中二维码凭证也暴露出了自己的短板;其次,用户输入凭证大多是以明文的形式,而如今复杂的网络环境已无法保障用户所处于的操作场景是否安全,很可能所输入的凭证白白为欺诈者所得;最后也是最严重的,这些登录凭证都是服务端中心化地创建、保管、分发和验证的,也就使得服务端自身成为黑客攻击的中心焦点,一旦攻破不但可侵略该平台上的用户,还能通过凭证的天然相似性去攻击其他平台,一举多得。所谓大厂们也许有财力有人手在这方面增强防御,但是小厂们能面对穷凶极恶的欺诈者么?
  于是我们看到,遭遇账号盗用时,平台总是首先怀疑用户自身保管不善、或者在不安全的环境中使用;发生平台攻击时,大厂们总会谆谆教导小厂们要学习改善。
  但是细细想来,真的有道理么?用户若故意向他人泄露凭证是不对的,但除此之外怎能归结为他们的错,他们怎能辨别自身是否处于风险之中?小平台们的代码水平,若不符合业界规范是需要改正的,但怎么可能每个公司的技术团队都具备与欺诈者抗衡的账号防护能力呢,平台的存在价值和首要目标不应该是提供各具特色的内容服务么?
  所以我们才发出呼吁,是这套账号模型出问题了。它过时了,已经不再适合广大用户和新兴平台们的发展需要了。用户们、数字平台们都需要的,是一套更安全更方便、责任更清晰、技术更纯粹的账号模型与解决方案。增加用户端侧的安全
  抛弃单一的中心化服务端验证,增加用户端侧的分布式验证;抛弃传统的比对式登录凭证,引入基于密码学的计算式安全凭证。通过这样的改造,可以让单一作战的服务端,升级为服务端用户端的双侧独立验证,从而杜绝现有已知的各类账号攻击。
  国外的FIDO无口令身份认证联盟已经先行走出了这条路,但我们可以做得更好。让用户和平台都方便
  让用户手动输入凭证的方式其实并不方便,可以有更好的、至少不亚于此的用户体验,特别是结合移动设备上已经普及的生物识别,既显著提高安全性也让用户不觉得麻烦。
  而对平台而言,新账号模型不仅简洁清晰,更可以在现有账号体系上快速无缝升级,可以让研发团队从此就身份账号的管理和验证问题彻底脱身开来,专心做平台更擅长的内容服务。责任更清晰
  将用户、平台、以及专业的账号技术服务商的责任清晰界定出来。用户只要别故意泄露自身信息即可,平台只需规范编码即可,账号技术服务商负责基于新的账号模型来持续监控和应对各类欺诈风险,各司其职,且无需推诿。技术更纯粹
  账号登录服务,与用户的身份信息、数据信息其实是弱耦合的,因此完全可以内部独立运行,无需触碰平台和用户的敏感数据。而且,作为一种非常高频使用的基础设施,也不可能以外部应用的形式调用,国外的IDaaS在国内基本不可行就是这个原因。最理想的方式,应该是部署在平台内部,让平台的内外服务都更加纯粹。
  令牌云团队已经按照上述标准开发出原型产品并进行了初步测试,相关结果也如预期的那样基本满意,下图是令牌云与fido实现的效果对比。令牌云将不断完善并推出符合未来数字世界长期需要的身份账号服务,让用户和平台都无需再为突如其来的账号失窃而担忧。如果你也感兴趣,欢迎联系,一起探索和推进。
  03hr想要彻底解决账号安全问题,这样就足够了么?
  对平台,基本足够了。上述方案可以大幅改善平台的账号安全水平,免除责任压力。
  对用户,还是不够的。一个人必然要使用多个平台,指望每个平台都实施上述方案需要一个漫长的过程,看看如今很多平台还在用最原始的账号口令方式就明白了。因此用户的数据资产难以得到全面充分的安全保障;而且,让用户在每个平台都独立维护一套登录方式始终是不妥的,用安全术语来说就是攻击面过多。
  更好的方式是让用户能够仅凭自身就安全地登录一切应用。可以明确告知大家、以防被骗的是,这种方式迄今为止尚未出现(比如,人脸识别由于对隐私破坏太大,而且对抗不了假脸技术而不可行),但确实是活跃在业界最前沿的创新热点之一。
  令牌云在解决了平台长期需要的账号产品后,现在也已投入到用户长期需要的账号产品的研发中来了。我们认为,这是个无法一蹴而就,只能臻于至善的长期服务,但价值也会很明显,可以给业界,无论是用户还是平台,都带来极大的福祉。
  关于令牌云
  令牌云是一家新锐的数字身份科技公司,专注于让身份更可信、隐私更安全、连接更便捷。
  我们创新融合了智能芯片认证、分布式身份、端侧可信计算等诸多密码学前沿技术,帮助企业客户实时鉴别当前用户是否为账号持有本人,让产品流程既顺畅又安全,提升业务成功转化率。
  令牌云已在金融、互联网领域率先取得突破,获得多家知名企业的商用认可,正在面向更多行业提供灵活高效的解决方案。
  欢迎点赞收藏本文章,如需转载请联系我们。
  同时欢迎评论区留言哟

头条记者说报告一点通陕西正着力打造内陆改革开放高地视频加载中西部网讯(记者惠璇璇樊永强)2023年陕西省政府工作报告中提到,陕西正在着力打造内陆改革开放高地,发展活力明显增强。其中,中欧班列(西安)集结中心纳入国家示范工程,长安号数字化助推古籍活起来传下去国家图书馆工作人员正在进行馆藏古籍数字化工作。国家图书馆供图国家图书馆工作人员正在将善本古籍缩微胶片数字化。经过数字化后,这些古籍不再需要专门机器就能阅读。国家图书馆供图中华古籍资红辣椒评论编者札记先把文章的旗帜立起来,再动笔也不迟刘昱为什么想要写评论?除去完成写作任务等较为功利性的目的外,我想大部分人都是为了就某件事发表自己的观点,是有话想说有话要说,所以决定拿起笔写上一篇文章。而这,也涉及新闻评论独特的价上海已建成5552个代表联系群众家站点本报讯(劳动报记者叶佳琦)全过程人民民主从首提地迈向最佳实践地,家站点(代表之家代表联络站代表联系点)发挥的作用不容小觑。数据显示,上海已建成5552个代表联系群众家站点,约1。5寒假结束后,老师不得带病工作!教师群体都炸锅了教育部通知寒假结束后,老师不得带病工作!教师群体都炸锅了原创教师会202301132131发表于江西本文来源微信公众号教师会近日,教育部印发学校新型冠状病毒感染防控工作方案。对校园信通院数据要素白皮书数据流通规则不完善,技术未成熟近日,中国信息通信研究院发布了数据要素白皮书(2022年),中国信通院副院长魏亮对白皮书进行了解读。白皮书指出,当前数据要素市场的培育仍面临四大障碍权利归属难以界定估值定价缺乏依据外媒人工智能革命从实验室走入公众生活卡塔尔半岛电视台网站2022年12月23日刊登题为人工智能革命从实验室走入公众生活的文章。全文摘编如下2022年11月底,人工智能研究实验室OpenAI发布了ChatGPT聊天机器开年第一单!订单里的中国,活力满满!开年以来,各地抢单团陆续出海,马不停蹄各地民生小店重启开张,热火朝天多地企业抢抓订单,辛苦繁忙。新年伊始,总台财经节目中心推出系列报道开年第一单。透过大订单小订单,一起感受有活力的扬州戴璐事件最新,韦市长被免职,李瑞彪最惨,他们会不会离婚?这两天被炒得沸沸扬扬的扬州戴副局长桃色新闻事件,大家原以为这是会是一场关于谣言的闹剧。没想到官方发出了最新通报,确定了,该事件确有发生。官方通报经过开展了深入调查,经查淮安市政府副柳叶刀34胎儿死亡都和它有关,孕期这个药可降低风险!前段时间闹得沸沸扬扬的歌手张碧晨代孕事件,让张碧晨生女这件事被大众熟知,但让我们没想到的是,她的宝宝33周就迫不及待地来到这个世界。这在医学上叫早产,根据2021年美国生殖医学年会感染潮中的孕产妇不敢去医院产检,为可以安全使用的药品犯愁中国经济周刊记者张燕在丈夫测出来新冠抗原阳性的一瞬间,已经怀孕23周的孕妇李琰迅速做出了一个决定,一个人收拾好东西搬去了家里闲置的另一套房子里。虽然抛下已经开始有发热迹象的丈夫看起
如果现在打开秦始皇陵你最希望发现什么?司机原创,拒绝搬运秦始皇陵应该是目前中国最为神秘的一座古建筑,里面埋葬了中国第一位皇帝嬴政,如果不是他,中华大地很有可能会像欧洲大陆一样有十几个国家。他的埋骨之地也引发了很多中国人朝鲜战争那些事第二十二章第五章坑道斗争战争史上的奇迹坚守坑道的志愿军战士上甘岭战役第891011天(10月21日至10月24日)我军依托坑道以沉重代价反击主峰,美7师伤亡惨重撤离阵地第一阶段结束,敌人忙于西魏立国之战究竟是怎样的一场战争让高欢统一北方的梦想破碎资治通鉴中关于536年关中地区的记载是这样的是岁,魏关中大饥,人相食,死者什七八。这一场景让当时处在关中的西魏执政者宇文泰蒙上一层阴影,刚刚建立尚处弱小的西魏,来自东方的劲敌随时希战争改变中国(23)这一战,齐桓公君位稳了齐鲁乾时之战公元前701年,郑庄公去世,郑国霸业结束,中原大地权力出现真空。中原地区实力较强的诸侯国开始争霸中原,最先脱颖而出的是齐国。齐国,是周王朝老牌诸侯国。公元前1046年,周武王封姜子浅谈19世纪左右,人们为巴西奴隶制废除作出的努力文史纪奇闻编辑史纪奇闻在巴西东部州,不再有正式的奴隶制,1842年在蒙特维德乌首先被废除,几年后,在1846年,塞里托政府终于宣布废除奴隶制。有趣的是,与塞里托政府相对应的领土占据罗马帝国晚期的衰亡,与过度集权的社会形态究竟有何关联?公元3世纪,罗马帝国经历了长期的社会动荡,到了3世纪末,戴克里先皇帝平定了旷日持久的内战,并对罗马帝国的行政体制作了较大幅度的改革,其中一个重要表现就是建立起了一套高度集权化的官僚新研究约半数至近七成陆地冰川或在本世纪消融来源央视新闻客户端美国科学期刊5日刊载的一项研究报告显示,气候变化对全球冰川的威胁超出科学家先前预想,按照目前全球平均气温上升趋势推算,到本世纪末,全球将近七成陆地冰川将完全消融即法国Thales和德国MarvelFusion将升级罗马尼亚ELINP激光系统长三角G60激光联盟导读据悉,法国Thales和德国MarvelFusion将升级罗马尼亚ELINP激光系统。合作伙伴将升级激光系统,研究核聚变作为未来的新能源开发国防航空航天和高元朝为何不到百年就亡了?看看他们的皇位传承有多乱,就明白了元朝末年是怎样的光景?烽烟四起,寸草难生,上有昏君乱臣横征暴敛,尽享姿色年华下有豪强地主专横跋扈,百姓皆为牛马。帝王的荒淫地主的剥削百姓的困苦。人吃人,至易子而相食,勉强支撑着这个探讨塔德乌什科希丘什科服兵役时,所用到的史学话语文古轩说史编辑古轩说史塔德乌什科希丘什科的生活和活动是专业历史学家和其他作家感兴趣的主题,他们讨论了与酋长形象相关的主题。事件与科希丘什科的生活经常成为激烈争论的主题,但在1790这位陕西农妇的人生比电影还传奇被缠足,被家暴,10个孩子夭折,65岁用剪纸惊艳了联合国她被发现之前,是陕西旬邑县一名普通的农妇。她出身贫寒,年幼时被订娃娃亲被裹脚。17岁时匆匆结婚,丈夫家暴她,婆家刁难她,10年被迫生了13个孩子,10个夭折。65岁那一年,因为意外
友情链接:快好找快生活快百科快传网中准网文好找聚热点快软网