最近,国内数百家媒体报道了搜狗收集用户隐私信息,并泄密的重大安全事故,包括央视、新华社等多家权威媒体确认了此事。搜狗官方回应称并不存在漏洞以及泄密的情况,广大用户表示无法认同。11月4日,有用户在搜狗浏览器官方论坛反馈了验证漏洞成功的证据,令搜狗官方的声明变得意义全无,有用户反映,早在半个月前就有举报,但搜狗官方不理终于铸成大错。
其实,搜狗浏览器的安全漏洞并非是11月4日第一次被网友披露,早在10月18日,一个搜狗热心用户在11:18分给搜狗反馈:“别人帐户的表彰数据进入到我的里面”。这位搜狗热心用户在帖子中说,“已经是第二次出现了,电脑装完系统装完搜狗浏览器登录账户,进邮箱发现账号变了,进的是别人的邮箱,我赶紧查看表单数据管理,果然又发生了邮箱、qq空间、建行、百度等等很多网站都是别人的账号而且我试了都能登录,(不久前发生过,我把别人的数据都删了)。”
这位用户还说,“这次还是那几个人的。希望客服尽快解决。不知道我的信息是不是也被别人同步走了。”
但用户的反馈并没有引起搜狗官方的重视,用户名为“雕刻时光、”、认证为“搜狗桌面技术支持”的搜狗客服员工仅回复了一句,即再无下文。
图1:10月18日已有用户反映此问题
根据部分用户披露的证据显示,通过搜狗浏览器的智能填表功能,可以获取众多他人的淘宝、12306、建行、百度、网易、人人等账号,表单信息有数千条之多,对于上述事实均留有截图作为证据。用户表示作为多年的搜狗老用户,对于搜狗事后的应对态度,表示遗憾,建议用户赶紧修改密码,避免外泄的账号密码造成更大的损失。
据了解,早在10月18号,有用户在搜狗论坛,反映重装系统后,安装搜狗浏览器,并通过QQ登陆,发现有大量其他用户表单数据进入到他的收藏夹中,并且出现了两次。该用户还反复验证了这一情况,收藏夹中的邮箱、QQ空间,建行、百度、12306等等网站都是他人的帐号,试了都能登录进去,用户表示希望能够尽快解决。随后,搜狗技术人员的回复称应该是在其它电脑上登陆了浏览器的账号,并要求该用户加QQ看下问题,并但是颇为让人费解的是,这件事过去近20天仍然没有被修复。
图2:搜狗泄密被用户亲自验证,官方论坛反馈相关证据
于是11月5号上午8时,微博上有大量的用户反馈上述问题,360在向国家互联网应急中心以及搜狗发了邮件反映问题后,考虑到泄密事态严重,于是通过360安全卫士官微发布了公告,希望用户尽快修改帐户和密码。
工信部电信研究院总工程师余晓晖指出,面对大规模网络安全事件,需要有第三方权威的检测机构出面厘清真相,可以通过技术手段及时监督、公布、反馈互联网安全漏洞,确认披露相关细节。
长城重点安全实验室主任陈亮接受央视采访时表示,他认为搜狗智能表单的权限管理出现了问题。陈亮称,(事故爆发当日)下午3点钟,媒体报道过的一些情况可能已经被修复,但是换个帐号重新注册,仍然可以在最近访问的网站里罗列出一大堆网站,而且可以登录进去。
自安全事故爆发之日起至今,搜狗始终坚称不存在漏洞,产品没问题。联想到半个月前有用户举报被无视,站在用户的角度考虑,当时搜狗如能够正视积极应对,也许这次重大网络安全事故本可以避免。