題:
雇主讓我使用我認為對人力資源職能不安全的網站。該怎麼辦?
A. Nony-Mous
2018-11-15 16:50:57 UTC
view on stackexchange narkive permalink

在我的工作中,要能夠查看自己的薪水,休假時間和人力資源數據,我需要登錄第三方網站。

我絕對不是安全專家或專家程序員,但我可以告訴(簡單地嘗試一下)我可以繼續嘗試不正確的密碼而不會被鎖定。 (強力:可行)

登錄後,在密碼重置(總共8個!)中,我被迫選擇3個預定的安全問題,例如我的第一輛汽車的車牌。 (從未擁有過3/7的汽車),我的配偶的第二個名字(沒有3/6的配偶),我的第一個孩子的第二個名字(沒有3/5的孩子),生日,我的中學名,最喜歡的寵物,最喜歡的電影或最喜歡的音樂。

您可以從我的facebook上簡單地獲得大多數這些東西(我應該注意,這些東西已經多年沒有更新了!)再次顯示出明顯缺乏了解基本的安全實踐。

我也從使用開發人員工具查看站點中得到的感覺,他們使用了令人難以置信的過時軟件

  RSA Data的JavaScript實現Security,Inc. MD5消息*摘要算法,在RFC 1321中定義。*版本2.1版權所有(C)Paul Johnston 1999-2002。 

我通過公司報告了此情況,但是我的上級卻沒有不會出現所有有趣的事情

我該怎麼做:

A。找出這個網站是否真的像我認為的那樣不安全嗎?

B。如果為true,請以適當的方式將此信息傳達給公司本身(最好以匿名方式)

緩解安全性問題的方法是,使用來自密碼管理器的隨機生成的密碼作為安全性“答案”。這樣,對手就無法對您使用OSINT。 您的其餘問題應移至https://workplace.stackexchange.com/ TBH
您的分析可能不正確。經過幾次錯誤嘗試並不會打擾您,並不表示它容易受到暴力攻擊,我們還有其他更好用的方法。驗證碼,速率限制等
MD5非常簡單明了,因此,用於生成MD5哈希的代碼自編寫以來(在1992年發布)變化不大也就不足為奇了。*使用* MD5可能有問題,但是可以以安全無害的方式使用它。例如,有人希望該網站不要在客戶端進行密碼哈希。
那就是他們正在使用的我的MD5腳本!
您可以繼續輸入密碼的事實並不意味著沒有暴力保護。每次錯誤嘗試都可能導致更大的延遲(實際上是非常明智的!)。這樣就無法將真正的蠻力強行奪走,而又無法將一直在錯誤輸入密碼的人拒之門外。
@leftaroundabout或無聲鎖定,例如拒絕透露有效用戶名已與無效密碼配對的情況。
-1
上下文就是一切。使用MD5檢測文件傳輸期間的意外數據損壞與使用SHA1或任何更現代,更強大,“更安全”的哈希函數一樣安全。如果可以攔截和操縱哈希值,則使用更強大,更慢的哈希函數,只會給人一種安全的錯覺。
@SeeYouInDisneyland,但這僅保護一個人。該平台(至少)容易受到OSINT攻擊的事實仍然存在,任何其他人都可能會劫持其帳戶。假設*經理*-那些對安全毫無興趣並且反而可能是更好目標的人。
當您提供安全問題的答案時,實際上會發生什麼?這些問題通常通過使用電子郵件向您發送密碼重置令牌來起作用,這使得它本質上是兩步驗證,因為您不僅需要知道答案,還需要訪問電子郵件。---另外,如何訪問該網站?甚至可以從公司網絡外部訪問它嗎?如果不是這樣,那麼安全性就不再那麼重要了,因為公司員工通常(大部分)是受信任的,並且這成為保護公司網絡安全的問題。
也許秘密地把薪水保密不是什麼大不了的事?
該網站是否使用HTTPS?
>我會在某種程度上關心安全性>我的所有詳細信息都在Facebook上
我的理解是,您沒有義務提供真實的答案,只有令人難忘的答案。就是說,我真的很喜歡我的第一隻寵物@ki55 %% h!nrfZZ
六 答案:
schroeder
2018-11-15 17:00:19 UTC
view on stackexchange narkive permalink

從簡單的角度開始:您不必將真實的信息作為問題的答案。如果您確實偏執狂,則將隨機字符串最好地工作,並將其像密碼一樣存儲在密碼管理器中。從安全角度來看可以做到。我會提出人力資源/薪資問題,並請他們進行調查。如果您在歐洲,則還可以與DPO聯繫,以建議其“數據處理器”具有令人煩惱的帳戶安全性做法,需要對其進行調查。

否則,這更多是內部辦公室政治問題。

對於缺乏防止暴力破解密碼的保護措施,您可以做一件事:您可以使用強密碼。
“您不必提供真實的信息”是不是要告訴我我的“第一寵物”名稱不是LRnq98FHk63FbrdYbJHvMRRe?我想念LRnq ...
@WernerCD,現在您是在提醒我有關LRnq98FHk63FbrdYbJHvMRRe的要求,因為他只是不會在周圍的人面前表現得很鎮定而被送走了。
或者,您實際上可以使用密碼管理器為寵物和孩子命名。
@Rad80,但隨後人們會知道您的安全問題的答案。您應該使用密碼管理器為寵物和孩子真正地命名,但是在安全性問題中使用真實/普通名稱。
這種方法的問題當然是:僅在密碼本身丟失的情況下,才需要提供安全性答案。我能想像出您如何丟失密碼的唯一方法是損壞密碼管理器(或不從遠方訪問它)-在這種情況下,您將無法訪問存儲在同一密碼管理器中的隨機寵物名稱,要么。
-1
@HagenvonEitzen,您錯過了一個關鍵點,並且您的假設不正確:A)在這種情況下,用戶被迫輸入某些內容,B)除了密碼重置(例如通過電話獲得幫助)之外,秘密問題還可以用於驗證過程。
我確實在公司帳戶的安全性問題中將第一個寵物的名字指定為“ DvYdOAsEf4D5xFG6nyN3j”(以及對其他問題的類似回答)。當他們打電話給我的經理進行驗證時,這很有趣,他必須通過電話回答三個安全問題:-D
@HagenvonEitzen也許您有足夠的密碼管理器數據備份,您將不會丟失它。您對安全性問題的唯一擔心是,其他人可能會濫用它們。或者,該站點決定即使您輸入了正確的密碼,他們也不會信任您是正確的人,並且他們也會詢問您安全問題-只是為了確保。
@IronCraftMan您永遠不會共享真實姓名,因為它允許直接在命名的物品上使用魔法。所有的龍,守護程序等已經採取了這種保密措施。
-1
@kasperd我有一家銀行(一家加拿大大型銀行,可能位於蒙特利爾,也可能不位於蒙特利爾之外),這迫使我在網上銀行中使用6個字符的密碼。電話中的女士告訴我時,我大聲笑了。我以為是個玩笑。她還不明白為什麼它很糟糕,顯然,人們把它這麼短很方便。顯然,這意味著他們正在“盡快升級”。
@Rad80小鮑比桌子,我們叫他。
@HagenvonEitzen在這種情況下,我將考慮不保存重置答案-並使用人力資源團隊為您重置;他們一定能夠做到。這對於人力資源團隊來說可能不太方便,但是那又如何呢?
我確保使用隨機生成的單詞(來自1Password,以供參考),這樣,如果我和某人通電話,我就能發音。
Jarrod Christman
2018-11-15 21:10:28 UTC
view on stackexchange narkive permalink

對我來說,這表明您還沒有進行足夠的調查來自信地說這是不安全的。您沒有顯示任何特定的直接利用,也沒有真正研究過他們的系統(以非黑客的方式,四處尋找)。您的上司可能沒有興趣,因為缺少直接的證據。

例如,我的工作使用一個第三方網站來安排休假,我發現它可以通過以電子郵件的純文本格式發送我的確切密碼來“恢復”我的密碼,這是直接的我可以報告的問題的證據。同樣,用於某些IT服務的站點(SIP中繼)存在一個問題,我可以更改URL中的ID,並且(令我驚訝的是)查看其他人的帳戶信息,這也是另一個直接證據。現在,您只是懷疑,而沒有明顯的懷疑。

順便說一句,重置密碼的所有安全性問題都不安全,因為它們依賴於公共信息。正如其他人所建議的,您可以在此處放置假答案(您仍然可以記住)或完全隨機生成的字符串。從最一般的意義上講,您可以將安全問題視為從“字符串”到“字符串”的安全挑戰。

順便說一句,只要給出解釋,任何不贊成票都歡迎。我們都只在這裡發布幫助信息,所以幫助幫助信息變得更好有助於幫助您;-)
您將漏洞與漏洞混淆。危害是明確的並且可以理解的。另外,您尚未回答問題(您重申了問題)。“我將如何處理:A.查找此網站是否真的像我認為的那樣不安全?”您的回答是:“您需要確定網站是否不安全”
我沒有拒絕投票,但是沒有保護登錄系統不受蠻力/字典攻擊,這是一個非常現實的直接問題。我還要檢查系統是否容易受到定時攻擊(可以極大地加快暴力攻擊),但這就是我。
很難確定哪一個更糟:他們使用MD5,他們滾動自己的MD5算法實現,還是使用MD5客戶端。這些人中的任何一個都肯定是不良安全實踐的標誌。
如果許多雇主發現您未經事先的知識和許可就對他們的系統進行筆測試,將使他們大為惱火,甚至有些雇主可能會因違反黑客法而試圖破壞您。當然,如果您問“我可以花我的工作時間對我不負責的系統進行筆測試嗎?”答案很可能不是。
如果可以肯定,我同意User1067003。我的意思不是對他們的系統進行筆式測試,而是更多地探索。他正在做出這樣的假設,即它無法防止暴力破解,但是可能只是通過不那麼明顯的不同方法或閾值太高而無法從他的快速外觀中看出來。對我來說,他的大部分擔心是在沒有足夠信息的情況下進行的懷疑,無法向他的老闆自信地說該平台是不安全的。
不過,我同意,戳測試和筆測試是一條非常細膩的路線。我會回想一下正常的用戶行為,然後推斷出我可以做的,除了正常的用戶行為之外,您開始變得可疑。雖然,這在很大程度上是一個意見問題,所以我可能不建議這樣做。
施羅德(Schroeder)關於將危險與漏洞利用混為一談很公平。不過,對我而言,危害並不是危害,除非我了解並了解其用法。例如,對於某些用途,MD5仍然有用(且快速),使用它並不是固有的危害。我想我對他的回答的回答是對這種假設要更加謹慎。
AnoE
2018-11-16 05:24:03 UTC
view on stackexchange narkive permalink

我將如何處理:

A。找出這個網站是否真的像我認為的那樣不安全嗎?

您真的不能,除非您目睹了一個具體的,可利用的問題。這就是infosec公司所做的,他們試圖主動破壞系統(在所有者的同意下)。他們知道許多系統地採用這種應用程序的程序和技術,例如使用HTTP代替HTTPS的簡單操作,不安全使用cookie,XSS,SQL注入,以及其他諸如ID之類的東西顯然都簡單地計算在內(這意味著您可以

它們還可以將blackbox-和whitebox-approaches組合在一起(例如,僅從瀏覽器中查看)。在外部,就像任何黑客/黑客一樣,或者實際上是研究源代碼,使用提供的帳戶進入服務器等)。顯然不知道怎麼做。但是主要的問題是,如果您未事先徵得您的同意而這樣做,那麼您至少會處在灰色地帶,甚至沒有完全違反法律。

B。如果為true,請以適當的方式將此信息傳達給公司本身(最好以匿名方式)

您不能(至少匿名)。如果有專門的CISO,他將是您的第一道攻擊線。但是除此之外,尤其是在小型公司中,如果您的管理層只是聳聳肩,您將無能為力。

我想某些情況下某些政府機構可能會對此感興趣,例如您的公司在有嚴格安全要求的地區為政府工作。那麼顯然您可能會嘗試將匿名消息發送到某個地方,但是為什麼他們會關心您的HR信息...

但是,總的來說,對於任意公司而言,“沒有命運,只有我們為自己創造的東西”的說法會適用。

Joel Coehoorn
2018-11-17 02:19:15 UTC
view on stackexchange narkive permalink

如果我不得不猜測,我敢打賭,由於配置不足以處理所涉及的負載,該服務還可以抵抗暴力攻擊。猜測太快了,服務器將崩潰,向管理員發出警報。太慢了,您猜測的速度不夠快,無法在合理的時間內獲得成功。

將此添加到其他人使用虛假信息的建議中,該服務完全不會受到攻擊如果您謹慎的話……至少,目前為止還沒有報導過。請注意,我說“如果”。就像您提到的那樣,這似乎是一個不幸的設計,對幕後的其他事物沒有信心。

我自己不會嘗試進行任何進一步的測試,但是如果這是許多其他公司使用的產品,那麼您可能會嘗試在實際的安全研究中放一個臭蟲,誰會會知道如何以道德的方式對其進行測試,並為應對任何法律後果做好更好的準備。如果您是所在地區唯一具有技術意識的人員,則可能還需要提醒同事如何“安全”使用服務。

securityOrange
2018-11-17 07:02:21 UTC
view on stackexchange narkive permalink

我認為您是對的-聽起來好像該網站可能非常不安全。這些是一些危險信號,整個聲音聽起來有些臭。普遍認為MD5在密碼上是不安全的。

話雖這麼說,“我該怎麼辦?”是困擾許多與安全性相關的方案的一種。您採取的任何行動都會帶來成本和收益,正確的行動選擇在很大程度上取決於您的環境和每種情況的細微差別。您從事哪種行業?您在系統上存儲的信息有多有價值?也許最重要的是,您的公司對變更安全實踐的接受程度如何?

這些都是您要回答的所有相關問題,而Internet™上我們沒有一個人可以提供幫助。在如何處理涉及不安全行為的情況的每個問題中,都知道公司環境的精妙之處-個人的工作經歷,公司關係的性質,關係破裂的風險水平-決定了下一步該做什麼。

我想要了解的是,在我看來,我們當中沒有人真正有資格為您回答這個問題。潛在的選擇是無限的,最好的行動方法實際上取決於您的情況,在這裡不能真正傳達出細節。

祝您好運!

papajony
2018-11-15 20:43:57 UTC
view on stackexchange narkive permalink

如果您是IT專業人員,則可以閱讀 ACM道德規範,它是當今IT中最全面的道德規範。

第1.2節說:“計算專業人士還有責任舉報可能導致危害的任何系統風險跡象,如果領導者不採取行動減少或減輕此類風險,則可能有必要“吹口哨”以減少潛在危害,但是,反复無常或誤導報告風險本身可能是有害的。在報告風險之前,計算機專業人員應仔細評估情況的相關方面。”

在撥打電話之前,請格外小心,以了解舉報人在您所在的國家/州擁有什麼權利。您可能會認為雇主的所作所為是不道德的,但是舉報通常是非法違約,除非您可以證明雇主本身在從事違法行為。在大多數情況下,除非您正在處理受HIPPA,PCI,GDPR或其他類似法規保護的數據,否則Shitty安全並不是非法的。實際上,至少在美國,雇主對於如何存儲員工信息幾乎沒有政府監督。
嗯,ACM是全球最大的IT組織,該《道德守則》是在全球成員的大量討論和反對之後才出現的。如果您以IT專業人員的身份遵守代碼,則這是道德準則。您將要做的當然是完全個人化的事情。知道某件事是錯誤的而不做任何事情是我們社會邪惡的根源。
這如何回答所提問題?


該問答將自動從英語翻譯而來。原始內容可在stackexchange上找到,我們感謝它分發的cc by-sa 4.0許可。
Loading...