当前位置:主页>科 研>学术交流>

硬编码密码仍是一项关键性安全缺陷

从瞻博到Fortinet再到思科,众多企业的在售解决方案都包含着硬编码通行码,而这或将给企业客户带来严重的安全风险。

这项常见的开发者漏洞不仅广泛存在,而且在短时间内似乎也不太可能被彻底解决,Immunity公司威胁情报负责人Alex McGeorge指出。



 

遗憾的是,硬编码密码属于一项难以解决的内在问题,McGeorge指出。“目前还没有一种理想的解决办法。人们因此而长期受到安全困扰,但其直到当下仍是一项安全难题。”

各大网络设备制造商已经成为主要目标,各企业开发团队也在以谨慎的态度保护自己的源代码——具体来讲,这些代码已经成为其立足的根基。“我们发现思科公司起诉华为窃取其源代码,并在自有品牌的产品当中加以使用,”McGeorge表示。

这些实例切实证明,各供应商害怕自己亲手编写的源代码成果被反过来用于同自身竞争。“各供应商不愿让任何外部人士访问其源代码,但由此带来的结果就是软件方案面临严重安全风险,”McGeorge解释称。

客户与供应商之间存在着固有的信任关系,而且他们相信供应商不会在产品当中添加后门——不过部分安全从业者已经将此视为一种潜在可能性。“瞻博公司就面临着这样的问题。他们无法忽略这种问题的出现机率,”McGeorge指出。

有些人会悄悄利用硬编码密码建立一道后门,从而保证其顺利登录并修改部分加密变量。这种作法非常危险,McGeorge表示,“特别是考虑到大家能够在瞻博的防火墙与其它基础设施之间发动中间人攻击,从而对流量进行解密。”

这是一类尚不具备切实解决方案的问题。大多数用户选择信任瞻博,并假定这类行为源自他人之手。当然,他们花了几年时间才最终确定这项结论。

“作为客户,我们能做的其实非常有限。大家无法审计源代码,因为其在法律层面上并不需要公开。我们只能要求瞻博方面承担这项审计成本,或者要求他们将源代码交由第三方进行审计并公布相关结果,”McGeorge表示。

专门负责软件评估与代码审计的白帽安全企业Casaba Security公司联合创始人Chris Weber指出,已发布产品中的密码能够被轻易找到,因为它们会随产品一同放出。“某些能够访问该产品的人完全可以对固件或者软件进行分解,从而轻松找出密码内容。这种内置密码藏得不深,剖析起来也很容易,”Weber指出。

(责任编辑:安博涛)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

我要用1T带宽DDoS你:这句话竟然拿到了10万

我要用1T带宽DDoS你:这句话竟然拿到了10万美

利用DDoS攻击威胁企业以勒索金钱,是一件太有利可图的事情,以致于一个网络犯罪团伙在...[详细]

这种密钥真得破不了:量子密码学研究新突破

这种密钥真得破不了:量子密码学研究新突破

通过同一个光子分流器输出端口的光子无法继续分离 剑桥大学和东芝欧洲研究分会的研究...[详细]

什么是SS7?黑客是如何滥用SS7的?

什么是SS7?黑客是如何滥用SS7的?

一谈及到网络安全问题,用户们总是觉得很头疼。除去要记住你的每一个账号以及对应的密...[详细]

针对物联网设备的攻击过程概述

针对物联网设备的攻击过程概述

分享到:据了解,Avast公司的安全研究人员入侵了一台Vizio智能电视,并成功获取到了目...[详细]

漏洞与补丁不是一回事 打上补丁也会有漏洞

漏洞与补丁不是一回事 打上补丁也会有漏洞

漏洞和补丁之间存在相互作用关系,它在任何大型机构的信息安全活动中都是必不可少的部...[详细]

返回首页 返回顶部