Twitter、パスワードが平文でログに記録されていたことを発見、全ユーザーにパスワードの変更を促す 3
ストーリー by headless
発見 部門より
発見 部門より
minet 曰く、
Twitterは3日、パスワード設定時のログにパスワードが平文で保存されていることを発見したとして、全ユーザーにパスワードの変更を促した(Twitter公式ブログの記事、 ITmedia Newsの記事)。
Twitterではパスワードをbcrypt関数でハッシュ化しているが、ハッシュ化前のパスワードが内部ログに平文で記録される不具合を発見したという。パスワードが不正に使用された兆候はみられないとのこと。
データストアでは暗号化していてもログに平文で残っているのは、セキュリティあるある事例だ。
Twitterはログに記録された平文パスワードをすべて削除しているが、念のため同じパスワードを使用しているすべてのWebサービスでパスワードを変更することや、強いパスワードを設定すること、2要素認証を有効化すること、パスワードマネージャーを使用してWebサービスごとに異なる強いパスワードを使えるようにすることを推奨している。ちなみに、今年は5月3日がWorld Password Dayだった。
GitHub でも (スコア:2, 参考になる)
近頃同じような問題が発見されたようです https://it.slashdot.org/story/18/05/02/0613205/github-accidentally-exp... [slashdot.org]
一部のユーザが対象のようです
GitHub からメールを受け取って知りました (巧妙な釣りかとおもいました)
再ログイン後に警告 (スコア:1)
ニュースを読んで、Twitter開いて、パスワード変更して、再ログインとなって、警告が現れた。
この警告、効果あるのかな。