学习通回应疑似用户数据泄露传闻,未发现明确证据,已报案,有哪些值得关注的信息?

学习通回应疑似用户数据泄露传闻,未发现明确证据,已报案,有哪些值得关注的信息?

· json · rss
Subscribe:

About

看完高赞回答我大受震撼。

先说结论:公司已经违法密码法,公司老板可以被依法逮捕了。

对于密码怎么还有人不用hash加盐我都很难理解的时候,在大家都开始研究上慢hash,私有hash,x11的时候,竟然有的公司还没有用上hash。

而且进行加密还是用des,根据我国法律重要互联网设施应当使用国密sm4 。使用des从国家安全角度来看属于违法了,一种纯纯智障卖国行为。

而且什么程序员在写代码的时候连这些都没有注意到,aes也不会比des复杂,hash也没有多复杂。

还有一点,信息泄露是实锤的,我个人去外网验证过了。

一开始我更多认为不是数据库泄露,而是安全策略出现问题,例如在校园内信息共享开放,但是又对于加入校园没有限制,导致黑客使用爬虫窃取信息。因为安全策略是很常见的隐私泄露来源,例如开放通讯录好友查找权限,那么黑客只需要把手机号遍历一遍就可以窃取整个数据库中开放账号的对应关系。

但是看见学习通的安全意识如此薄弱,我认为数据库直接泄露的可能性越来越大。

我再一次提出我的解决方案,就是采用子号码的手段,给用户开放一批15位数的子号码。

子号码绑定在主号码之下,可以用于接收验证码。

每一个人平均下来可以拥有10000个子号码空间,足够日常所需。用户可以针对一个app快速申请一个15位手机号,再将这个手机号用于注册专属app。

好处有很多,某公司数据库泄露,但是主手机号不会泄露。

也避免了用户为了隐私安全购买大量手机号的需求。

架构实现简单,只需要运营商搭建一个数据库,完成定向信息转发就可以了。