谷歌文档密码泄露揭示了一个代价高昂的安全错误
现在,您可以收听福克斯新闻的文章!密码往往会出现在不该出现的地方。有时候,便利性在当下胜出,而安全问题则成为明天的麻烦。一家公司在发现这一教训后,一名承包商将凭证存储在谷歌文档中,以便从不同设备访问。随后发生了一件事情,应该让任何使用谷歌文档的人更仔细地检查他们的共享设置。一名开发人员在谷歌上搜索公司的域名时,自动完成中出现了该公司的一个暂存主机名和看似凭证字符串。公司进行了调查,发现了一个任何拥有链接的人都可以访问的谷歌文档网址。这是发现密码泄露远超您预期的极为糟糕的方式。下面是泄露是如何发生的,谷歌对文档隐私的说明以及您可以采取的简单步骤,以保护您自己的密码和共享文件的安全。新!免费在线的CyberGuy课程:保护您的钱免受当今最大威胁的侵害。请在8月29日(星期六)上午10点(东部时间)加入我们,参加免费CyberGuy LIVE课程,涵盖五个简单步骤,帮助您防御AI诈骗、欺诈、身份盗窃和金融攻击。库特“CyberGuy”克努特森将解释如何设置银行提醒、加强账户登录、保护您的电话号码、冻结信用以及帮助保障您的退休储蓄免受未授权转账的影响。无需技术经验。您还将收到我们的财务保护清单,所有注册者在课程结束后将获得课程录音链接。今天就请在CyberGuyLive.com预定您的免费席位。世界密码日:检查您的密码是否安全。一台显示关于谷歌文档密码泄露安全事件相关文本的计算机屏幕。(库特“CyberGuy”克努特森)公司凭证如何进入谷歌文档的故事由《登记》报道,来自Pageloot的联合创始人西姆·科斯塔比(Siim Kostabi)。科斯塔比表示,他的公司雇了一名外部承包商来协助后端API集成。该承包商拥有公司的暂存环境凭证,这基本上是其系统的测试版本。该承包商希望能从多个设备轻松访问这些凭证。因此,他们将信息放入谷歌文档中,并将文档设置为任何拥有链接的人都可以查看。后来,Pageloot的一名开发人员正在处理一个无关的问题,并在谷歌搜索中输入了公司的域名。自动完成显示了一个暂存主机名,后面跟着一个看似凭证字符串。团队检查后发现了这个可访问的谷歌文档网址。《登记》报道称,谷歌搜索已经对该文档进行了索引,并提供了该文档的信息作为搜索建议。Pageloot迅速切断了承包商的访问权限,并更换了暴露的凭证。该公司还通过了一项规定,禁止在谷歌文档、Slack、Notion及其他协作工具中存储密码。谷歌解释了文档隐私设置的工作原理。 在您开始担心自己创建的每一个谷歌文档可能突然出现在搜索结果中之前,有一个重要的背景信息。谷歌告诉CyberGuy,谷歌文档默认情况下是受限的。创建文档的人控制了其如何共享。谷歌目前的云端硬盘指南表示,受限意味着只有拥有访问权限的人可以打开文档。如果您选择“任何拥有链接的人”,那么获得该链接的任何人都可以在不登录谷歌账户的情况下使用该文档。谷歌单独列出了公开设置(如适用),允许任何人通过谷歌搜索找到该文档。谷歌还告诉CyberGuy,如果有人将公开共享文档的链接发布到公共场所,搜索引擎爬虫可以找到它,该链接可能会被索引。《登记》称Pageloot文档最终通过谷歌搜索自动完成浮现。然而,报道并未解释谷歌最初是如何发现文档的网址的。对我们其他人来说,重要的教训很简单:在将任何敏感信息放入云文档之前,请注意共享设置。一名前员工引发的另一访问问题科斯塔比还描述了涉及Pageloot一位客户的单独事件。这家中型零售商发现他们的二维码开始将顾客引导到竞争对手的网站。根据科斯塔比的说法,这家公司调查后发现一名前员工的凭证从未被撤销。他说,这名前员工利用这种持续的访问权限重定向零售商的URL。这个错误带来了一个非常熟悉的教训。当某人不再需要访问某个账户或共享文件时,他们的访问权限也应当随之消失。这适用于工作中,但在家中也适用。也许您曾与会计分享过一份财务文档。也许某个旧的家庭文件仍然包含不再需要的某人的信息。共享访问容易被遗忘,因为文件会悄悄地留在
本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。
☕请我喝杯咖啡