中文字幕在线视频第一页,黄色毛片在线看,日本爱爱网站,亚洲系列中文字幕一区二区

 首頁(yè) > 新聞 > 國(guó)內(nèi) >

Password:互聯(lián)網(wǎng)上最大的安全漏洞

2015-03-10 13:35:28   作者:   來(lái)源:leiphone    評(píng)論:0  點(diǎn)擊:


  國(guó)內(nèi)安防領(lǐng)域的巨無(wú)霸企業(yè)海康威視在上周出了個(gè)簍子。部署在江蘇省公安系統(tǒng)內(nèi)的海康監(jiān)控設(shè)備遭遇境外IP地址控制。江蘇省公安廳急電責(zé)令各地,立即展開清查,并展開安全加固清除漏洞。

  這則消息傳出后眾聲紛紜,甚至有評(píng)論稱其為黑天鵝、棱鏡門事件。雷鋒網(wǎng)當(dāng)即求證了海康威視官方,得到答復(fù)是:安全隱患是因?yàn)橛脩敉浉娜笔∶艽a,這件事沒(méi)那么夸張。

  海康威視后續(xù)發(fā)了三次聲明,今天上午又開了一次投資者電話會(huì)議來(lái)解釋此事。盡管很大原因是因?yàn)橐S護(hù)股價(jià),但其對(duì)安全的重視程度亦可見一斑。

  白帽子:海康遲遲不解決問(wèn)題

  在安全界眼中,海康并不太算一家重視安全的企業(yè)。一位白帽子給雷鋒網(wǎng)發(fā)來(lái)一組鏈接,都是海康近幾年在漏洞平臺(tái)上曝光的漏洞。他說(shuō),海康設(shè)備的大面積弱口令(即默認(rèn)密碼)問(wèn)題在兩年前就已經(jīng)爆出,當(dāng)時(shí)國(guó)家互聯(lián)網(wǎng)應(yīng)急中心將漏洞中轉(zhuǎn)至海康威視,但木有作為通用漏洞處理。

  翻閱其它漏洞信息,弱口令問(wèn)題同樣不少,其中比較值得一提的是,有人通過(guò)Google搜索+弱口令,發(fā)現(xiàn)了大量暴露在互聯(lián)網(wǎng)上的海康設(shè)備。這意味著,即使一個(gè)初學(xué)電腦的普通人,也很容易學(xué)會(huì)入侵海康監(jiān)控設(shè)備。

  海康威視回復(fù)了部分弱口令漏洞,態(tài)度都很扎實(shí),其表示公司已經(jīng)在官網(wǎng)和幫助文檔中提示用戶,設(shè)備如用于公網(wǎng)請(qǐng)立刻修改初始密碼。

  但白帽子哂笑道:“嗯,還是沒(méi)解決問(wèn)題啊。”他認(rèn)為這個(gè)問(wèn)題并沒(méi)有得到實(shí)質(zhì)性的改善,最簡(jiǎn)單的方法比如在設(shè)備第一次使用時(shí)添加安全提示,就會(huì)有效很多。雷鋒網(wǎng)交流過(guò)的其他白帽子也有類似意見。

  海康:客戶說(shuō)不好用

  海康威視也有自己的說(shuō)法。在今天上午的投資者會(huì)議上,海康威視總經(jīng)理胡揚(yáng)忠講述了公司是怎樣去對(duì)待弱口令問(wèn)題。

  一般來(lái)說(shuō),弱口令問(wèn)題只在公網(wǎng)有危害,專網(wǎng)、局域網(wǎng)木有影響。過(guò)去五年銷出的海康產(chǎn)品,至少90%是用在專網(wǎng)、局域網(wǎng)。

  由于體量過(guò)于龐大,在公網(wǎng)的設(shè)備數(shù)量亦很多。海康開發(fā)了一套hikddns系統(tǒng),現(xiàn)在新的海康產(chǎn)品,用在公網(wǎng)都會(huì)注冊(cè)到這個(gè)平臺(tái)上。可以通過(guò)它給用戶發(fā)送補(bǔ)丁信息。

  最后還有海康官網(wǎng)公告以及說(shuō)明書上的警示了。

  盡管有了hikddns系統(tǒng),但對(duì)改善“弱口令問(wèn)題”并不見得有效。hikddns可以給設(shè)備推送補(bǔ)丁,在設(shè)備感染的情況下幫助恢復(fù)系統(tǒng),但它沒(méi)法去幫用戶修改弱口令。

  如上述白帽子所言,能有效解決弱口令問(wèn)題的方法很多,其中很直接的一種就是雙重驗(yàn)證,在查看監(jiān)控視頻時(shí)需要再一重密碼驗(yàn)證。這一技術(shù)廣泛應(yīng)用于海康威視旗下互聯(lián)網(wǎng)業(yè)務(wù)公司螢石的產(chǎn)品中。

  雷鋒網(wǎng)向胡揚(yáng)忠提問(wèn):“是否考慮在公網(wǎng)設(shè)備中加入類似技術(shù)呢?”

  他回答說(shuō),不同客戶會(huì)有不同考量,海康面對(duì)的有三類客戶群,專網(wǎng)與局域網(wǎng)客戶、互聯(lián)網(wǎng)客戶、以及中間小微企業(yè)客戶。他們?cè)?jīng)嘗試過(guò)在部分產(chǎn)品中設(shè)置過(guò)更復(fù)雜的初始密碼,但客戶反饋不好用,最后變成了現(xiàn)在的統(tǒng)一默認(rèn)密碼。

  胡揚(yáng)忠稱,會(huì)考慮類似機(jī)器綁定的技術(shù),并承諾2015年海康的全線產(chǎn)品在安全性上有一個(gè)大幅度的提升,但他沒(méi)有透露任何細(xì)節(jié)。

  弱口令之困

  海康威視暴露的是一個(gè)行業(yè)困境,不止它一家,國(guó)內(nèi)外的攝像頭廠商都遭遇過(guò)。去年11月俄羅斯一家網(wǎng)站曝光了全球上萬(wàn)個(gè)私人攝像頭的視頻流媒體連接,全都是因?yàn)槟J(rèn)密碼沒(méi)有修改。這些廠商有中國(guó)的福斯康姆、日本松下、美國(guó)Linksys。

  不止攝像頭,路由器、打印機(jī)甚至服務(wù)器等產(chǎn)品也大范圍存在默認(rèn)密碼的現(xiàn)狀,使用者沒(méi)有修改出廠密碼就接入公網(wǎng),導(dǎo)致設(shè)備存在安全隱患。

  互聯(lián)網(wǎng)上每天有成千上萬(wàn)的掃描器在工作,Google、Bing、Baidu是最大的幾個(gè),但還有很多小型的,比如Shodan、Zoomeye,它們主攻聯(lián)網(wǎng)設(shè)備和互聯(lián)網(wǎng)組件掃描。甚至一款瀏覽器插件,只要用戶量夠大也能作被動(dòng)式的全網(wǎng)掃描。

  這些掃描器可以輕易發(fā)現(xiàn)暴露在公網(wǎng)的設(shè)備,這意味著黑客也同樣能做到。知道創(chuàng)宇創(chuàng)始人趙宇曾經(jīng)透露,希望能窮舉整個(gè)互聯(lián)網(wǎng)的IP地址,他這般雄心勃勃的人并不在少數(shù)。

  所有的強(qiáng)需求硬件都面臨著一個(gè)難題——它們有太多小白用戶,一個(gè)不好用就被棄用。這對(duì)于產(chǎn)品設(shè)計(jì)提出了更高的要求,而硬件廠商們則非常徹底的犯了偷懶癥,它們簡(jiǎn)單粗暴的用統(tǒng)一默認(rèn)密碼來(lái)解決這個(gè)問(wèn)題。

  我們知道,默認(rèn)密碼有其舊年代的背景,但放在互聯(lián)網(wǎng)上,請(qǐng)問(wèn)現(xiàn)在還合適嗎?

  期待有廠商能邁出第一步。

分享到: 收藏

專題

河曲县| 大渡口区| 香河县| 文山县| 黔南| 泰顺县| 夏津县| 岳阳市| 石门县| 宜兴市| 竹溪县| 新巴尔虎右旗| 白山市| 天水市| 凌云县| 久治县| 格尔木市| 蕲春县| 鞍山市| 中阳县| 平原县| 都安| 奉贤区| 崇礼县| 金昌市| 阳信县| 太原市| 乐业县| 隆回县| 乡宁县| 安多县| 桑日县| 宁强县| 望江县| 泗水县| 罗定市| 石阡县| 兰溪市| 新兴县| 曲阜市| 广丰县|