Google е съхранявала някои пароли в текстови файлове в продължение на 14 години

В блога си Google обяви за наскоро открита грешка, която е довела до съхранение на паролите на някои потребители на G Suite в незашифрован вид в обикновени текстови файлове. Тази грешка е съществувала от 2005 година. Въпреки това, Google твърди, че не може да намери никакви доказателства, че някоя от тези пароли е попаднала в ръцете на недоброжелатели или е била неправомерно използвана. Все пак компанията ще сброси всички пароли, които могат да бъдат засегнати, и ще уведоми администраторите на G Suite за проблема.

G Suite е корпоративната версия на Gmail и други приложения на Google и очевидно грешката е възникнала в този продукт поради функция, разработена специално за предприятия. В началото на работата на услугата администраторът на компанията е могъл да използва приложенията на G Suite, за да задава пароли на потребителите ръчно: да речем, преди да влезе нов служител в системата. Ако е използвал тази възможност, административната конзола е запазвала тези пароли в текстов вид, вместо да ги хешира. По-късно Google отне тази възможност на администраторите, но паролите останаха в текстови файлове.

Google е съхранявала някои пароли в текстови файлове в продължение на 14 години

В публикацията си Google внимателно обяснява как работи криптографското хеширане, за да бъдат ясни нюансите, свързани с грешката. Въпреки че паролите са били съхранявани в открит вид, те са били на сървърите на Google, така че достъпът до тях е бил възможен само чрез хакване сървъри (ако не са били служители на Google).

Google не обяви броя на потенциално засегнатите потребители, отбелязвайки само, че става въпрос за "подмножество на корпоративните клиенти на G Suite" — вероятно всеки, който е използвал G Suite през 2005 година. И въпреки че Google не успя да намери доказателства, че някой е използвал този достъп злонамерено, не е напълно ясно кой е могъл да има достъп до тези текстови файлове.

Във всеки случай, проблемът вече е решен и Google изрази съжаление в публикацията си за проблема: "Ние вземаме сигурността на нашите корпоративни клиенти много сериозно и се гордеем, че предлагаме най-добрите в индустрията методи за осигуряване на сигурността на акаунтите. В този случай не отговаряхме на нито нашите стандарти, нито на стандартите на нашите клиенти. Поднасяме извинения на потребителите и обещаваме, че в бъдеще ще станем по-добри".



Източник: 3dnews.ru
Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster