最近,國內數百家媒體報道了搜狗收集用戶隱私信息,并泄密的重大安全事故,包括央視、新華社等多家權威媒體確認了此事。搜狗官方回應稱并不存在漏洞以及泄密的情況,廣大用戶表示無法認同。11月4日,有用戶在搜狗瀏覽器官方論壇反饋了驗證漏洞成功的證據,令搜狗官方的聲明變得意義全無,有用戶反映,早在半個月前就有舉報,但搜狗官方不理終于鑄成大錯。
其實,搜狗瀏覽器的安全漏洞并非是11月4日第一次被網友披露,早在10月18日,一個搜狗熱心用戶在11:18分給搜狗反饋:“別人帳戶的表彰數據進入到我的里面”。這位搜狗熱心用戶在帖子中說,“已經是第二次出現了,電腦裝完系統裝完搜狗瀏覽器登錄賬戶,進郵箱發現賬號變了,進的是別人的郵箱,我趕緊查看表單數據管理,果然又發生了郵箱、qq空間、建行、百度等等很多網站都是別人的賬號而且我試了都能登錄,(不久前發生過,我把別人的數據都刪了)。”
這位用戶還說,“這次還是那幾個人的。希望客服盡快解決。不知道我的信息是不是也被別人同步走了。”
但用戶的反饋并沒有引起搜狗官方的重視,用戶名為“雕刻時光、”、認證為“搜狗桌面技術支持”的搜狗客服員工僅回復了一句,即再無下文。
圖1:10月18日已有用戶反映此問題
根據部分用戶披露的證據顯示,通過搜狗瀏覽器的智能填表功能,可以獲取眾多他人的淘寶、12306、建行、百度、網易、人人等賬號,表單信息有數千條之多,對于上述事實均留有截圖作為證據。用戶表示作為多年的搜狗老用戶,對于搜狗事后的應對態度,表示遺憾,建議用戶趕緊修改密碼,避免外泄的賬號密碼造成更大的損失。
據了解,早在10月18號,有用戶在搜狗論壇,反映重裝系統后,安裝搜狗瀏覽器,并通過QQ登陸,發現有大量其他用戶表單數據進入到他的收藏夾中,并且出現了兩次。該用戶還反復驗證了這一情況,收藏夾中的郵箱、QQ空間,建行、百度、12306等等網站都是他人的帳號,試了都能登錄進去,用戶表示希望能夠盡快解決。隨后,搜狗技術人員的回復稱應該是在其它電腦上登陸了瀏覽器的賬號,并要求該用戶加QQ看下問題,并但是頗為讓人費解的是,這件事過去近20天仍然沒有被修復。
圖2:搜狗泄密被用戶親自驗證,官方論壇反饋相關證據
于是11月5號上午8時,微博上有大量的用戶反饋上述問題,360在向國家互聯網應急中心以及搜狗發了郵件反映問題后,考慮到泄密事態嚴重,于是通過360安全衛士官微發布了公告,希望用戶盡快修改帳戶和密碼。
工信部電信研究院總工程師余曉暉指出,面對大規模網絡安全事件,需要有第三方權威的檢測機構出面厘清真相,可以通過技術手段及時監督、公布、反饋互聯網安全漏洞,確認披露相關細節。
長城重點安全實驗室主任陳亮接受央視采訪時表示,他認為搜狗智能表單的權限管理出現了問題。陳亮稱,(事故爆發當日)下午3點鐘,媒體報道過的一些情況可能已經被修復,但是換個帳號重新注冊,仍然可以在最近訪問的網站里羅列出一大堆網站,而且可以登錄進去。
自安全事故爆發之日起至今,搜狗始終堅稱不存在漏洞,產品沒問題。聯想到半個月前有用戶舉報被無視,站在用戶的角度考慮,當時搜狗如能夠正視積極應對,也許這次重大網絡安全事故本可以避免。