专职的“安全”应用,却干起了伤害用户的勾当

作为一位网站编辑,三易菌在日常工作中总是需要记住很多很多的密码,有我们自己网站后台管理页面的,有工作邮箱的,有各种各样媒体分发平台的,还有许多友站的会员账号,以及各种资讯和论文网站的付费账号,再加上为了安全,所有这些密码都会不定期进行修改,同时还需要在单位、家中,以及出差专用的笔记本电脑和手机等多台设备上进行同步。可以想见,管理所有的这些密码,本身就不是一件容易的事情。

[[384672]]

正因如此,我们其实很早就关注过一些专业的“密码管理软件”,例如大名鼎鼎的LastPass、号称免费的Bitwarden,以及某些手机或者电脑中自带的密码管理功能。

事实上这类软件有三个共同的特征,其一就是可以记住账号和密码并进行便利的批量管理。例如修改了某个网站的账户密码后,这些软件就会自动记住新密码,不需要再专门到软件中再次修改一遍。

二是可以将这些密码与生物识别特征挂钩。比如用一个指纹关联一批性质相同的密码,需要登录的时候扫一下指纹,软件就会自动输入正确的密码,从而避免了“死记硬背”的麻烦。

三就是此类软件普遍支持在多个设备间自动对密码进行同步。比如刚换了一台新手机或新电脑,那么只需要安装上相应的密码管理软件,其他设备上已有的密码就会被自动同步过来,不需要再次手动输入一遍。

怎么样,是不是觉得特别方便?然而出于业内人士的直觉和对自身工作资料重要性的考量,我们并未使用这类软件。事实上,我们主要担心的是其跨设备同步机制会导致密码被软件运营方所取得,或者至少是可能暴露在它们的服务器中,从而导致一定风险。

如今看来,不得不说我们的做法可以说是非常正确,但我们所担心的理由本身却并未成立。因为这些“密码管理软件”真正的安全漏洞还不在于其同步机制,而是发生在更简单、同时也更加令人难以置信的地方。

近日,德国安全公司Exodus对市面上多款“密码管理软件”进行了深入调查。他们发现,一方面这些密码管理软件确实会使用高度加密算法和点对点传输等安全技术,来确保密码在上传到服务器以及在不同设备之间同步时的安全性;但从另一方面来说,真正不安全的其实并非密码同步机制,而在于这些软件本身就可能存在严重的安全漏洞。

为什么会这么说呢,主要的原因在于,许多此类密码管理软件出于商业利益的考量,会集成名为“跟踪器”的插件。以最为知名的密码管理软件LastPass为例,其一口气内置了七个“跟踪器”。其中四个是由Google提供,主要用于侦测和记录软件使用中发生的崩溃和错误等现象,并自动将错误报告传回开发者以供进行分析改进,而另外三个跟踪器则分别来自三家信息分析企业,这些跟踪器会记录用户在使用软件时的一些行为信息,比如电脑或手机的型号、配置、用户是否习惯使用指纹来关联密码,以及用户所处的位置信息等。

很显然,这些“跟踪器”收集数据的目的是为了进行市场分析,客户调查,以及用于精准地投放广告。虽然在公开声明中,我们可以看到软件公司声称“跟踪器”并不会收集或上传用户的密码数据,但Exodus方面指出,关键的问题并不在于跟踪器的行为是怎样的,而在于提供这些“跟踪器”的市场调查公司可能并不具备很高的编程水平。

也就是说,虽然密码管理软件本身可能用上了最新的加密技术,拥有高度安全可靠的代码水平。但广告公司和市场调查公司的程序员水平或许并没有这么高,这就导致他们所写出的这些“跟踪器”插件里,安全漏洞可就太多了。而一旦本身理应是高度安全的软件集成了这些“跟踪器”插件,就算跟踪器本身不作恶,但其也会为黑客的攻击大开方便之门,使得原本应该高度安全的软件变成了到处都是漏洞和易被攻击的靶子。

更为重要的是,密码管理软件与杀毒软件和文件加密软件一样,都属于涉及到高度安全技术的领域,对于这些软件公司的程序员来说,他们不可能不知道那些市场调查公司或互联网广告公司的技术水平是怎样的,但他们还是选择在产品中集成了这类可能有问题的插件。这样的行为本身,实际上就足以看出相关企业在道德规范以及对用户利益的重视上,到底抱有怎样的态度。换而言之,即便它们自身的代码再安全、加密功能设计得再好,显然也不再值得受到我们的信任了。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/123630.html<

(0)
运维的头像运维
上一篇2025-02-22 21:44
下一篇 2025-02-22 21:46

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注