安全专家:Twitter安全性落后 应采用双重认证
2011-09-24 00:04
435 查看
北京时间7月8日早间消息,安全专家表示,Twitter在帮助用户提升账户安全方面落后于其他互联网服务。
轩然大波
Twitter的安全缺陷在7月4日美国独立日当天体现得尤为明显。当日,一名身份未明的黑客控制了福克斯新闻(Fox News)的Twitter账户,并发布了美国总统奥巴马的虚假死讯。尽管Twitter账户被黑并不鲜见,但这条虚假信息却在全球引发了轩然大波。
美国特勤局正在调查这一事件。福克斯新闻称,目前还不确定黑客是如何获得该账户控制权的,但对Twitter花了5个多小时才取回控制权表示了不满。
美国西北大学凯洛格管理学院教授丹尼尔·狄尔梅尔(Daniel Diermeier)说:“Twitter现在要做的是对安全问题展开全面审查。对Twitter而言,这是很严重的问题。”
双重认证
安全专家表示,如果Twitter采用双重认证技术来确保账户安全,本次攻击或许可以避免。在双重认证系统中,除了固定的账户密码外,用户必须输入一个额外的代码。该代码每分钟都会改变,但用户可以通过手机或其他电子设备获取。
谷歌和Facebook都已经采用双重认证来确认用户身份。
安全专家表示,Twitter很快也将迫于压力采取这种方式,尤其是来自政治家、大型企业和新闻机构等有影响力的用户的压力。
“他们别无选择。如果还想生存,他们就不得不这么做。”美国圣迭戈州立大学信息安全教授默里·珍尼克斯(Murray Jennex)说。他还警告称,如果Twitter不尽快增加双重认证机制,就将“引火烧身”,而公司的声誉也会因为更多的高调攻击而受到破坏。
除了福克斯新闻外,PayPal在英国的Twitter账户本周也被黑客窃取,并向其粉丝发送信息,鼓励他们访问www.paypalsucks.com网站。
流量加密
Twitter允许用户通过未经加密的常规渠道与网站交换信息,这就使得密码很容易被黑客窃取。该网站的确提供了一些选项来对流量进行加密,但用户必须要在Twitter的网址前手动输入https才能够实现这一功能。
美国隐私保护组织电子前沿基金会(Electronic Frontier Foundation)技术总监克里斯·帕尔默(Chris Palmer)表示,Twitter应当将https设为默认,因为并非所有用户都知道这种选择。谷歌旗下的很多服务默认情况下就会使用https来加密。
“如果没发生什么不测,那是因为黑客不屑于攻击。”帕尔默说。
Twitter发言人林恩·福克斯(Lynn Fox)拒绝透露该公司是否会增加双重认证模式,或者将https设为默认。她说:“我们非常重视安全,并且一直在寻找帮助用户提升账户安全性的方法。”
但她也补充道,Twitter用户应当为自己的密码负责。“我们无法预料站外的危害。这也是我们非常明确地提醒用户格外注意密码安全的原因之一。”她说。
原文链接:新浪科技
轩然大波
Twitter的安全缺陷在7月4日美国独立日当天体现得尤为明显。当日,一名身份未明的黑客控制了福克斯新闻(Fox News)的Twitter账户,并发布了美国总统奥巴马的虚假死讯。尽管Twitter账户被黑并不鲜见,但这条虚假信息却在全球引发了轩然大波。
美国特勤局正在调查这一事件。福克斯新闻称,目前还不确定黑客是如何获得该账户控制权的,但对Twitter花了5个多小时才取回控制权表示了不满。
美国西北大学凯洛格管理学院教授丹尼尔·狄尔梅尔(Daniel Diermeier)说:“Twitter现在要做的是对安全问题展开全面审查。对Twitter而言,这是很严重的问题。”
双重认证
安全专家表示,如果Twitter采用双重认证技术来确保账户安全,本次攻击或许可以避免。在双重认证系统中,除了固定的账户密码外,用户必须输入一个额外的代码。该代码每分钟都会改变,但用户可以通过手机或其他电子设备获取。
谷歌和Facebook都已经采用双重认证来确认用户身份。
安全专家表示,Twitter很快也将迫于压力采取这种方式,尤其是来自政治家、大型企业和新闻机构等有影响力的用户的压力。
“他们别无选择。如果还想生存,他们就不得不这么做。”美国圣迭戈州立大学信息安全教授默里·珍尼克斯(Murray Jennex)说。他还警告称,如果Twitter不尽快增加双重认证机制,就将“引火烧身”,而公司的声誉也会因为更多的高调攻击而受到破坏。
除了福克斯新闻外,PayPal在英国的Twitter账户本周也被黑客窃取,并向其粉丝发送信息,鼓励他们访问www.paypalsucks.com网站。
流量加密
Twitter允许用户通过未经加密的常规渠道与网站交换信息,这就使得密码很容易被黑客窃取。该网站的确提供了一些选项来对流量进行加密,但用户必须要在Twitter的网址前手动输入https才能够实现这一功能。
美国隐私保护组织电子前沿基金会(Electronic Frontier Foundation)技术总监克里斯·帕尔默(Chris Palmer)表示,Twitter应当将https设为默认,因为并非所有用户都知道这种选择。谷歌旗下的很多服务默认情况下就会使用https来加密。
“如果没发生什么不测,那是因为黑客不屑于攻击。”帕尔默说。
Twitter发言人林恩·福克斯(Lynn Fox)拒绝透露该公司是否会增加双重认证模式,或者将https设为默认。她说:“我们非常重视安全,并且一直在寻找帮助用户提升账户安全性的方法。”
但她也补充道,Twitter用户应当为自己的密码负责。“我们无法预料站外的危害。这也是我们非常明确地提醒用户格外注意密码安全的原因之一。”她说。
原文链接:新浪科技
相关文章推荐
- 考试篇(5.2) NSE4 题库 04. 认证 ❀ 飞塔 (Fortinet) 网络安全专家
- 采用已认证嵌入式芯片 工业应用安全风险锐减
- Cisco国际互联网络安全专家认证
- 漫谈Fuzz测试技术 ——软件安全专家王清谈Fuzz技术与软件安全性测试
- 物联网安全专家齐聚ICA联盟 多项IoT身份认证安全标准出炉
- 专家为安全网购支招:一看认证二看品牌三注意支付安全
- 考试篇(5.2) NSE4 题库 18. 认证 ❀ 飞塔 (Fortinet) 网络安全专家
- IT人员必备linux安全运维之Ssh用途、安全性、身份认证以及配置……【转】
- IT人员必备linux安全运维之Ssh用途、安全性、身份认证以及配置……
- 网站安全认证系统的设计变迁-5中网占安全认证方案的chm下载
- MS SQL入门基础:用户和安全性管理--SQL Server的登录认证
- Asp.Net MVC 4 Web API 中的安全认证---使用OAuth
- 阿里资深专家杭特撰文:《十余年目睹国内安全之“怪现状 ”》
- 安全专家建议用户放弃Java平台 避免安全风险
- 自学Aruba5.3.1-Aruba安全认证-有PEFNG 许可证环境的认证配置OPEN、PSK
- Atitit.提升电子商务安全性 在线充值功能安全方面的设计
- 自学Aruba5.3.4-Aruba安全认证-有PEFNG 许可证环境的认证配置802.1x
- 【安全牛学习笔记】思路、身份认证方法、密码破解方法、字典
- WCF传输安全4:基于SSL的WCF对客户端采用证书验证