
媒體六問“學習通數(shù)據(jù)疑泄露”:如何被竊取?平臺要擔何責?
近日有微博網(wǎng)友曝料稱,學習軟件超星學習通的數(shù)據(jù)庫信息疑似被公開售賣,其中疑似泄露的數(shù)據(jù)包含姓名、手機號、性別、學校、學號、郵箱等信息1.7273億條,含密碼1076萬條。
來源:中國消費者報
▲截至記者發(fā)稿時,“學習通”話題在微博閱讀量已超過3億次。
數(shù)據(jù)是如何被竊取的?超星學習通該擔何責?消費者應該如何保護個人數(shù)據(jù)隱私?記者就此采訪了相關專家。
信息是如何被泄露的?
據(jù)了解,超星學習通是在大學中普及率非常高的一款APP。泄密事件發(fā)生后,社交媒體和應用商店里該APP評價欄中,有大量學生表示近期有自己信息被泄露的征象。
“從過去多起數(shù)據(jù)泄露事件來看,造成企業(yè)數(shù)據(jù)泄露的原因既可能是外部的也可能是內(nèi)部的?!逼姘残艛?shù)據(jù)安全專家、數(shù)據(jù)安全子公司副總經(jīng)理姚磊對記者說,“攻擊者可能利用目標系統(tǒng)漏洞或者竊取到的特權(quán)賬戶,獲取了相應數(shù)據(jù)庫管理員的權(quán)限,從而完成拖庫行為?!?/p>
姚磊認為,內(nèi)部原因分兩種:第一種有可能是運維人員的不當操作致使數(shù)據(jù)意外泄露,第二種則是有內(nèi)鬼作祟。
奇安信集團副總裁、創(chuàng)新BG負責人孔德亮在接受記者采訪時表示,信息泄露事件頻發(fā),表明很多企業(yè)、機構(gòu)的數(shù)據(jù)處在“裸奔”狀態(tài),這是數(shù)據(jù)安全當前的首要問題,防裸奔、補短板迫在眉睫,包括對內(nèi)部超越權(quán)限或者高危操作的嚴格控制。
密碼加密是否就不會泄露?
此次事件中,超星學習通方面強調(diào),網(wǎng)上傳言密碼泄露不實。因為他們不存儲用戶明文密碼,而是采取單向加密存儲,在這種技術手段下,即使公司內(nèi)部員工(包括程序員)也無法獲得密碼明文,因此“理論上用戶密碼不會泄露”。
“密碼存儲加密僅僅是對密碼在整個生命周期過程中的存儲環(huán)節(jié)進行安全防護?!睒O盾科技CTO 鄭冬東對記者說,無論對用戶還是對平臺,密碼泄露的渠道非常多。在其他環(huán)節(jié),比如密碼采集(即獲取用戶輸入的密碼)、傳輸、使用等環(huán)節(jié),如果沒有相應的防護措施,均有可能被泄露。
即便密碼可以保證不發(fā)生泄露,也無法保證其他敏感信息,比如學生證、身份證不被泄露。所以,敏感信息泄露保護不僅僅是保護密碼不被泄露。
鄭冬東認為,對個人而言,可以使用并定期更換高復雜度的密碼、不安裝未知來源的APP、及時升級系統(tǒng)、安裝殺毒軟件等手段進行防范。
超星學習通要擔何責?
中國電子技術標準化研究院信息安全研究中心審查部總監(jiān)、3·15信息安全實驗室專家何延哲對記者說:“平臺承擔責任的前提,首先是落實數(shù)據(jù)泄露渠道”。
何延哲表示,超星學習通方面聲稱已經(jīng)報警,如果警方有證據(jù)證明是學習通泄密,那超星學習通就違反了個人信息保護法律法規(guī),如果企業(yè)的安全措施沒做到位導致個人信息遭受侵犯,此前又沒有告知用戶采取修改密碼等措施降低風險等,依法就應受到處罰。
記者研究超星學習通的用戶協(xié)議發(fā)現(xiàn),“其他免責聲明”中表示,對于因不可抗力或平臺方不能預料、不能控制的原因(包括但不限于計算機病毒或黑客攻擊、系統(tǒng)不穩(wěn)定、用戶不當使用賬戶,以及其他任何技術、互聯(lián)網(wǎng)絡、通信線路原因)產(chǎn)生的包括但不限于用戶計算機信息和數(shù)據(jù)的安全問題,用戶個人信息的安全問題等給用戶或任何第三方造成的損失,平臺方不承擔任何責任。
“這項條款是否有效,要看平臺是否盡到技術安全保障的義務。”北京云嘉律師事務所律師趙占領對記者說,“如果是因為學習通系統(tǒng)本身就存在漏洞導致黑客入侵,免責條款就是無效的,學習通仍然要承擔相應的法律責任,賠償用戶的損失?!?/p>
為何不下架?
在iOS應用商店,不少用戶在評論區(qū)吐槽、質(zhì)問?!翱荚嚨臅r候都會截屏、要打開攝像頭,很過分?!闭憬Q髮W院的王子新對記者說,她不明白,長期評分這么低的軟件為何不被下架?這么明目張膽侵犯學生隱私的APP為什么必須要用呢?
▲話題曝光后,在iOS應用商店,這款本來就評分超低(1.4分,總分5分)的軟件,一天之內(nèi)評分更低至1.3分。
“一般來說,不會因為評分低而下架?!焙窝诱苷f,“因為評分是一個主觀意愿,也存在惡意打低分的情況。而下架處理相當于商品不能出售,類似于一個行政處罰措施。但是超星學習通這個評分已經(jīng)足夠可以提醒用戶這個軟件不太好,所以在下載使用時就需要更加警惕?!?/p>
對于用戶反映的超星學習通評分如此低為何還必須使用,何延哲認為,如果這個APP是在某一些場景下被某個部門強推的,要求學生在教學、考試中必須下載該APP,而這款APP得分又比較低,其安全措施又沒做好,那推廣方就應該對這個APP的安全進行把關。
是否涉嫌超范圍收集個人信息?
記者從超星學習通相關條款中了解到,超星學習通提供服務時,可能會收集、儲存和使用用戶的手機號碼、個人姓名、登錄賬號、位置權(quán)限、基于攝像頭(相機)的附加功能、基于圖片上傳的附加功能、基于語音技術的附加功能、查看WLAN狀態(tài)、讀取SD卡、監(jiān)聽手機通話狀態(tài)、懸浮窗權(quán)限、藍牙權(quán)限、GET TASKS權(quán)限、設備信息、軟件信息等。
這是否涉嫌超范圍收集個人信息?“用戶在注冊時需要提供哪些個人信息,平臺已經(jīng)履行了告知義務并經(jīng)過用戶同意?!壁w占領說,這種情況下,平臺是否過度收集個人信息關鍵要看“是否違反了必要性原則”。而評估平臺收集個人信息是否具有必要性,需要結(jié)合具體的產(chǎn)品來分析,也就是“用戶不提供最基本的信息,平臺就無法向其提供相應的服務”,比如導航軟件要收集用戶地理位置信息,購物軟件要收集用戶姓名、收集號碼等信息。
[超站]友情鏈接:
四季很好,只要有你,文娛排行榜:https://www.yaopaiming.com/
關注數(shù)據(jù)與安全,洞悉企業(yè)級服務市場:https://www.ijiandao.com/

隨時掌握互聯(lián)網(wǎng)精彩
- 1 習近平接見新疆各族各界代表 7904780
- 2 樺加沙風眼內(nèi)部曝光 拍攝部門:震撼 7807853
- 3 飛機狂風中降落 機翼險些砸地 7714074
- 4 援疆的山海深情 跨越千里萬里 7616595
- 5 馬克龍被美警察攔下 當場打給特朗普 7520039
- 6 臺風“樺加沙”影響有多大?解讀來了 7425500
- 7 深圳機場飛機被“五花大綁”防臺風 7329421
- 8 盒馬最難吃甜品被臺風選出來了 7237600
- 9 上海再通報多校午餐發(fā)臭:涉嫌瞞報 7136914
- 10 醫(yī)院通報“CT報告單現(xiàn)不文明用語” 7039811