小扎不哭!FB又陷数据泄露风波,9000万用户受影响

对小扎来说,又是多灾多难的一个月。

TB17X.FehjaK1RjSZKzXXXVwXXa.jpg

继不久前Twitter曝出修补了一个可能造成数以百万计用户私密消息被共享给第三方开发人员的漏洞,连累Facebook股价跟着短线跳水之后,9月28日,Facebook又双叒叕曝出因安全漏洞遭到黑客攻击,致近5000万用户信息泄露事件。消息传出后,Facebook股价又跌了,跌幅从1.5%, 扩大至3.05%。最终报收于164.46美元,下跌2.59%。

真是男默女泪。

到底是怎么一回事?

据说这个漏洞是个历史遗留问题。去年FB上线了一个改动并调整了用户上传视频的技术细节。不巧的是,这个改动的代码在“查看为(View As)功能里留下了漏洞。

这个功能本来活跃度并不高,但最近Facebook技术团队发现调用它的请求暴增,这才引起了安全团队的怀疑,并在本周二找到了这颗隐藏地雷。

Facebook 产品管理副总裁 Guy Rosen 特意写了一篇博客,Rosen 表示 Facebook View As功能的代码的确存在缺陷。

这个功能其实相当于开了第三人视角,毕竟FB内置的隐私设置太过复杂,说不准就打开了什么隐藏开关,良心玩家给了用户一根金手指,可以自己随时查看账户内容,就和你看别人视角是一样的。

但问题也就在这,利用这个漏洞黑客窃取了用户的“访问令牌”(access token),即无需重新输入密码就能保持登录服务的数字密码。

这个数字密码的功能就是帮用户保存密码,让懒癌患者不需要每次登录都输入一遍账户密码。有了这个令牌,黑客就可以直接得到接管用户账户的权限,在不知道密码的情况下登录相关的Facebook帐户,下载受害者的私人信息,照片和视频。

一位Facebook代表补充了更多细节,这个漏洞是三个bug交织在一起的复杂漏洞,第一个bug让一个本不该出现的视频上传功能冒了出来。第二个漏洞导致上传工具生成了访问token。第三个最关键,它让token到了其他人手里,跟实际访问者没什么关系。这就意味着第三方有机会直接访问用户账户!

厉害了,这就是传说中的令牌在此,速开城门?还不止能开一扇门,可能直接开了天窗。

话说这个事影响也不小,据小扎透露,周五早间约有5000万个Facebook账户受到攻击,黑客们试图查询其应用程序界面,存取路径,简介,信息(姓名,性别,家庭住址等),但说实话,他们也不知道个人信息是否通过这个被泄露了。

目前这些账户的访问权限已被重置,另外Facebook重置了额外4000万个账户,也就是9000万个账户需要重新输入一遍登陆名(邮件或电话)和密码。同时,Facebook 已经暂时关闭了“View As”功能。

对一一脸懵逼的用户来说也不用慌,这次被波及的用户信息不包括密码,所以用户不需要重置密码。

相比以前遮遮掩掩的态度,Facebook这次似乎有点正面刚的意思,虽然现在还不知道幕后黑客是谁,但主动联系了FBI准备揪出这些别有用心的黑客。

只不过有意思的是有用户发现了删帖屏蔽事件,比如你在Facebook上发帖谈论关于这个漏洞会被屏蔽,在Facebook上分享相关新闻时也会被阻止,总之,就甭想着在脸书谈这事了,就是不发文字,分享相关图片也会被识别出来……

这件事似乎成了Facebook的敏感之处,围观群众也在调侃,小扎很有口嫌体直之风,嘴上说不介意,行动却很诚实。

参考来源:theregister,TechCrunch

雷锋网雷锋网(公众号:雷锋网)雷锋网

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/389584.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

在衡量欧洲的政治意识形态时,调查规模的微小变化可能会很重要

(Related post: On a scale from 1 to 10, how much do the numbers used in survey scales really matter?)(相关文章: 从1到10的量表,调查量表中使用的数字到底有多重要? ) At Pew Research Center, survey questions about respondents’…

Pytorch中CNN入门思想及实现

CNN卷积神经网络 基础概念: 以卷积操作为基础的网络结构,每个卷积核可以看成一个特征提取器。 思想: 每次观察数据的一部分,如图,在整个矩阵中只观察黄色部分33的矩阵,将这【33】矩阵(点乘)权重得到特…

事件映射 消息映射_映射幻影收费站

事件映射 消息映射When I was a child, I had a voracious appetite for books. I was constantly visiting the library and picking new volumes to read, but one I always came back to was The Phantom Tollbooth, written by Norton Juster and illustrated by Jules Fei…

前端代码调试常用

转载于:https://www.cnblogs.com/tabCtrlShift/p/9076752.html

Pytorch中BN层入门思想及实现

批归一化层-BN层(Batch Normalization) 作用及影响: 直接作用:对输入BN层的张量进行数值归一化,使其成为均值为零,方差为一的张量。 带来影响: 1.使得网络更加稳定,结果不容易受到…

匿名内部类和匿名类_匿名schanonymous

匿名内部类和匿名类Everybody loves a fad. You can pinpoint someone’s generation better than carbon dating by asking them what their favorite toys and gadgets were as a kid. Tamagotchi and pogs? You were born around 1988, weren’t you? Coleco Electronic Q…

Pytorch框架中SGD&Adam优化器以及BP反向传播入门思想及实现

因为这章内容比较多,分开来叙述,前面先讲理论后面是讲代码。最重要的是代码部分,结合代码去理解思想。 SGD优化器 思想: 根据梯度,控制调整权重的幅度 公式: 权重(新) 权重(旧) - 学习率 梯度 Adam…

朱晔和你聊Spring系列S1E3:Spring咖啡罐里的豆子

标题中的咖啡罐指的是Spring容器,容器里装的当然就是被称作Bean的豆子。本文我们会以一个最基本的例子来熟悉Spring的容器管理和扩展点。阅读PDF版本 为什么要让容器来管理对象? 首先我们来聊聊这个问题,为什么我们要用Spring来管理对象&…

ab实验置信度_为什么您的Ab测试需要置信区间

ab实验置信度by Alos Bissuel, Vincent Grosbois and Benjamin HeymannAlosBissuel,Vincent Grosbois和Benjamin Heymann撰写 The recent media debate on COVID-19 drugs is a unique occasion to discuss why decision making in an uncertain environment is a …

基于Pytorch的NLP入门任务思想及代码实现:判断文本中是否出现指定字

今天学了第一个基于Pytorch框架的NLP任务: 判断文本中是否出现指定字 思路:(注意:这是基于字的算法) 任务:判断文本中是否出现“xyz”,出现其中之一即可 训练部分: 一&#xff…

支撑阻力指标_使用k表示聚类以创建支撑和阻力

支撑阻力指标Note from Towards Data Science’s editors: While we allow independent authors to publish articles in accordance with our rules and guidelines, we do not endorse each author’s contribution. You should not rely on an author’s works without seek…

高版本(3.9版本)python在anaconda安装opencv库及skimage库(scikit_image库)诸多问题解决办法

今天开始CV方向的学习,然而刚拿到基础代码的时候发现 from skimage.color import rgb2gray 和 import cv2标红(这里是因为我已经配置成功了,所以没有红标),我以为是单纯两个库没有下载,去pycharm中下载ski…

单机安装ZooKeeper

2019独角兽企业重金招聘Python工程师标准>>> zookeeper下载、安装以及配置环境变量 本节介绍单机的zookeeper安装,官方下载地址如下: https://archive.apache.org/dist/zookeeper/ 我这里使用的是3.4.11版本,所以找到相应的版本点…

均线交易策略的回测 r_使用r创建交易策略并进行回测

均线交易策略的回测 rR Programming language is an open-source software developed by statisticians and it is widely used among Data Miners for developing Data Analysis. R can be best programmed and developed in RStudio which is an IDE (Integrated Development…

opencv入门课程:彩色图像灰度化和二值化(采用skimage库和opencv库两种方法)

用最简单的办法实现彩色图像灰度化和二值化: 首先采用skimage库(skimage库现在在scikit_image库中)实现: from skimage.color import rgb2gray import numpy as np import matplotlib.pyplot as plt""" skimage库…

instagram分析以预测与安的限量版运动鞋转售价格

Being a sneakerhead is a culture on its own and has its own industry. Every month Biggest brands introduce few select Limited Edition Sneakers which are sold in the markets according to Lottery System called ‘Raffle’. Which have created a new market of i…

opencv:用最邻近插值和双线性插值法实现上采样(放大图像)与下采样(缩小图像)

上采样与下采样 概念: 上采样: 放大图像(或称为上采样(upsampling)或图像插值(interpolating))的主要目的 是放大原图像,从而可以显示在更高分辨率的显示设备上。 下采样&#xff…

CSS魔法堂:那个被我们忽略的outline

前言 在CSS魔法堂:改变单选框颜色就这么吹毛求疵!中我们要模拟原生单选框通过Tab键获得焦点的效果,这里涉及到一个常常被忽略的属性——outline,由于之前对其印象确实有些模糊,于是本文打算对其进行稍微深入的研究^_^ …

初创公司怎么做销售数据分析_初创公司与Faang公司的数据科学

初创公司怎么做销售数据分析介绍 (Introduction) In an increasingly technological world, data scientist and analyst roles have emerged, with responsibilities ranging from optimizing Yelp ratings to filtering Amazon recommendations and designing Facebook featu…

opencv:灰色和彩色图像的像素直方图及直方图均值化的实现与展示

直方图及直方图均值化的理论,实现及展示 直方图: 首先,我们来看看什么是直方图: 理论概念: 在图像处理中,经常用到直方图,如颜色直方图、灰度直方图等。 图像的灰度直方图就描述了图像中灰度分…