2011年12月21日晚,某計算機專業(yè)的大學生寢室,某同學大叫到:“兄弟們,最新的日本XX女星的AV片已經(jīng)下好,大家快過來看啊,相當 精彩啊~~~”,然而,這個寢室里的其它同學似乎沒有聽到這哥們的呼喊,于是,這哥們又叫了三次,沒有人理他,因為大家都在眉飛色舞地談論著CSDN的明 文密碼和用戶賬號泄露的事情,并在網(wǎng)上查找著下載CSDN那600萬的用戶數(shù)據(jù)……上面這個故事是我編的,只是想描述一下昨晚的情形。
其實,CSDN明文密碼并不是什么稀奇的事情,我是2000年注冊CSDN的吧,當時找回口令的機制就是把口令直接傳回來了,這一定是明文了。去年 去CSDN參加移動互聯(lián)網(wǎng)沙龍的時候,范凱和蔣濤說過明文密碼的事,不過他們說的是很早以前的事了,而且一筆帶過了。1年后的今天,事情又暴了,可見, “出來混的,遲早是要還的”這句話是幾近真理的。
我在以前的BLOG里就提到過CSDN的明文密碼(在“如何設計用戶登錄功能”一文)和 賬號泄露(“如何設計自己的口令”) 的事(由此可見,酷殼里的很多文章里的事都應驗了,因為我知道“出來混的,遲早是要還的”)
(可悲吧?還是程序員的網(wǎng)站呢,明文口令和用戶信息泄露有悖于一個程序員網(wǎng)站的稱號)
我昨晚下載了www.csdn.net.sql文件,并分析了一下這個文件,經(jīng)過各種awk, grep, sort, uniq, sed后,下面是我看到的東西:
(很好,這回泄露的還不單單只是明文用戶密碼和用戶郵件,還有用戶的手機號,生日和QQ號。挺好的)
下面,我們來看一下top 100的口令是什么?(第一列是采用這個密碼個數(shù),第二列是密碼,我擦 dearbook是什么啊)簡單地看了一下,top 一萬的口令都很SB。比如什么woshishui, 123abc, aaa123456,01010101,haohaoxuexi,msconfig 相當?shù)?B,還有P@ssw0rd,q1w2e3r4t5,看似文藝,實際很2的口令…. (可悲吧?還是程序員的網(wǎng)站呢,自己設的口令有悖于一個程序員的稱號)
235033 123456789
212751 12345678
76346 11111111
45902 dearbook
34953 00000000
19986 123123123
17791 1234567890
15033 88888888
6995 111111111
5966 147258369
5553 987654321
5459 aaaaaaaa
5145 1111111111
5025 66666666
4435 a123456789
4096 11223344
3667 1qaz2wsx
3649 xiazhili
3610 789456123
3497 password
3281 87654321
3277 qqqqqqqq
3175 000000000
3143 qwertyuiop
3094 qq123456
3077 iloveyou
3061 31415926
2985 12344321
2886 0000000000
2826 asdfghjkl
2797 1q2w3e4r
2580 123456abc
2578 0123456789
2573 123654789
2540 12121212
2515 qazwsxedc
2396 abcd1234
2380 12341234
2348 110110110
2298 asdasdasd
2243 22222222
2166 123321123
2160 abc123456
2145 123456
2138 a12345678
2113 123456123
2106 a1234567
2100 1234qwer
1989 qwertyui
1986 123456789a
1971 aa123456
1918 asdfasdf
1891 99999999
1859 999999999
1859 123456aa
1854 123456123456
1699 520520520
1656 963852741
1652 741852963
1652 55555555
1589 33333333
1480 qwer1234
1384 asd123456
1339 77777777
1316 qweasdzxc
1285 code8925
1273 11112222
1268 ms0083jxj
1245 zzzzzzzz
1214 111222333
1206 qweqweqwe
1200 3.1415926
1183 123456qq
1148 147852369
1136 521521521
1121 asdf1234
1111 123698745
1109 1123581321
1058 asdfghjk
1054 q1w2e3r4
1038 12345678a
1003 woaini1314
991 1234abcd
988 123qweasd
975 1qazxsw2
967 woaiwojia
920 321321321
910 05962514787
894 123456987
892 kingcom5
882 zxcvbnm123
882 5845201314
853 0987654321
847 wwwwwwww
835 11111111111111111111
805 12345600
783 11235813
777 1q2w3e4r5t
772 10101010
770 123456asd
從酷殼出現(xiàn)開始我就在老生長談用戶安全的東西了,今天借著這個事,大家再去重溫一下酷殼的文章吧:
最后說一下,CSDN在這次事件的表現(xiàn)看上去還是很不錯的,道歉也很誠懇,但是,我還是希望CSDN反思一下為什么數(shù)據(jù)庫會泄露了?內(nèi)部有不良員工?還是系統(tǒng)不安全被黑?不要只是誠懇道歉,還要找自己的原因。其它的網(wǎng)站可能就很惡劣了。包括新浪,人人,開心等,最惡心的就是騰訊,你說他的安全有問題,他還找一堆人來罵你。
聯(lián)系客服