推荐

qrc
 

搜狗回应输入法泄密:全怪搜索不守规矩

媒体:内详  作者:内详
专业号:一笑而过 2013/6/6 16:05:10

新浪科技讯65日下午消息,今日安全问题反馈平台乌云通过新浪微博发布消息称,搜狗输入法存在可导致大量用户敏感信息泄漏的设计缺陷。对此搜狗方面回应称,出现这一问题源于微软Bing等搜索引擎没有遵守禁止协议。

  乌云今日披露的漏洞信息中称:“搜狗输入法信息发送过程存储了相对应的信息在云端,但由于相应配置及其他原因造成会话信息(图片、视频、音频)泄露”。其中的披露状态显示,这一漏洞54已经通知搜狗,并且在55收到确认。

  推动此事进一步发酵的是,乌云在公布同时引用了三个被曝光的用户信息截图,其中包括不雅照片及身份证件信息等敏感内容。

  上述所谓的漏洞,出自搜狗手机输入法中的“多媒体输入”功能。借助这一去年5月发布的功能,用户之间能够分享图片、语音、文字等信息,而其原理就是将用户想要分享的信息,上传到搜狗服务器中,形成一个可以点击查看的链接。

  在这种模式下,任何人知道相关内容的存储地址,就能点击查看。例如乌云披露的其中一个网址为:http://pinyin.cn/1VS8MfNgojq。网址成为防止用户隐私外泄的主要“城墙”,然而这对于搜索引擎来说,翻过去易如反掌。

  然而在乌云的报告中指出,由于“不严谨造成信息被搜索引擎抓取”。并举例说以关键词“site:pinyin.cn”搜索,在微软Bing中能够得到3700条结果,在Google中能够得到1120条结果。并且提供了一段在Bing中验证的代码。

  对此,搜狗官方在接受新浪科技连线时表示,用户的“多媒体输入”信息泄漏,与搜索引擎没有遵守相关robots.txt协议有关。并且指出重点问题处在Bing搜索引擎中,且搜狗已经与Bing一直在沟通解决相关问题。

  上述robots.txt协议,是搜索引擎中访问网站的时候要查看的第一个文件。robots.txt文件告诉蜘蛛程序在服务器上什么文件是可以被查看的。

  至截稿时,通过搜索引擎已经不能查看搜狗输入法“多媒体输入”中的内容,但是在Bing中还能够搜索到相应的网址。对于已经泄漏的网址,搜狗方面已经进行了紧急处理,官方也强调用户上传的内容不会进行长时间的保留。

  至于解决方案,搜狗官方仅表示后续将推出更多安全防护措施。而搜狗手机输入法这一漏洞的发现者@镇长,则在提交的漏洞报告中给出修复建议:短信发送时可以带一组查看码(4位字符),打开链接时输入查看码才能查看内容。(孟鸿)

      
阅读 351
我也说两句
E-File帐号:用户名: 密码: [注册]
评论:(内容不能超过500字。)

*评论内容将在30分钟以后显示!
版权声明:
1.依据《服务条款》,本网页发布的原创作品,版权归发布者(即注册用户)所有;本网页发布的转载作品,由发布者按照互联网精神进行分享,遵守相关法律法规,无商业获利行为,无版权纠纷。
2.本网页是第三方信息存储空间,阿酷公司是网络服务提供者,服务对象为注册用户。该项服务免费,阿酷公司不向注册用户收取任何费用。
  名称:阿酷(北京)科技发展有限公司
  联系人:李女士,QQ468780427
  网络地址:www.arkoo.com
3.本网页参与各方的所有行为,完全遵守《信息网络传播权保护条例》。如有侵权行为,请权利人通知阿酷公司,阿酷公司将根据本条例第二十二条规定删除侵权作品。

 

 

主办单位:江西省林业科技培训中心 运营:江西林科网
京ICP备05067984号-13
基于E-file技术构建