7年后搜狗输入法依然存在严重问题 上传用户输入内容且加密系统可被监听 – 蓝点网
2016 年 5 月微博网友 @蒸米 spark 通过网络数据分析工具 Charles 发现百度输入法和搜狗输入法都会记录用户输入的年后内容每一个内容,用户输入的搜狗输入上传输入内容会被以明文协议的方式上传到百度和搜狗的服务器,由于是法依明文传输因此很容易被监听,毫无隐私可言。然存
之后搜狗输入法改进了连接采用 HTTPS 加密协议传输内容,严重用户安全性相对明文协议传输来说稍微好了一些,问题但重点是且加用户输入的内容依然会被上传,即便用户退出搜狗输入法的密系用户体验计划也无济于事。
7 年过去了,统可听蓝日前有安全研究团队发现搜狗输入法仍然存在安全问题,被监搜狗输入法内部使用名为 EncryptWall (加密墙) 的点网加密系统对数据进行加密,但这个加密墙存在安全漏洞。年后内容
搜狗输入法的搜狗输入上传输入这个加密系统存在名为 CBC padding oracle 攻击的漏洞,攻击者利用该漏洞可以恢复加密网络传输的法依内容,也就是然存解密为明文,从而获得用户输入的所有内容。
包括 Windows 版、Android 版和 iOS 版的搜狗输入法都存在缺陷,在收到安全通报后腾讯先是表示这个 “漏洞” 没问题,之后又回邮件确认漏洞是有效的,请求研究人员暂时不要公开漏洞等待修复。
接着腾讯对漏洞进行了缓解,腾讯修改服务器在出现错误时无条件返回 HTTP 400 错误代码,这个修复方式不够。
到 7 月 20 日,腾讯发布搜狗输入法新版本算是彻底解决了问题,其中 Windows 版为 13.7 版,Android 版为 11.26 版,iOS 版为 11.25 版。
建议使用搜狗输入法的用户升级搜狗输入法最新版以修复漏洞,当然如果可以的话,最好直接禁用搜狗输入法的联网功能,禁用后会导致云输入功能失效,但安全性可以大幅度提升。
(责任编辑:百科)
- ·ADV解密冒险新游《It was a human.》于7月27日Steam正式发行
- ·电影 僵尸世界大战World War 制作幕后
- ·OPENAI官方网站首页改版 重点推荐用户使用ChatGPT并探索Sora视频模型 – 蓝点网
- ·自动化贴图生成工具Ddo视频演示和使用评测
- ·《Apex英雄》通行证调整 30天内好评率跌至10%
- ·微软研究院删除WizardLM模型 原因是发布几个月竟然忘记做毒性测试 – 蓝点网
- ·emm…印度杀毒软件eScan长期使用HTTP协议 被黑客用来发起中间人攻击 – 蓝点网
- ·游戏"last of us"中的表情绑定技术演示
- ·《真人快打1》新DLC公布:鬼脸杀手、野蛮人柯南
- ·Mitre Friction Breakdown 酷炫运动鞋广告解析
- ·《星球大战:赏金猎人》最新上市宣传片公开8月1日发售
- ·卡通风格2.5D游戏沙盘场景制作教程
- ·管窥maya2014,3ds max2014和XSI2014
- ·maya2014 new features 新功能演示:DX11
- ·3D迷宫探索RPG《路扎:黑暗之石》上线Steam商店页面
- ·美国三大移动网络运营商因出售用户实时位置被罚款1.96亿美元 – 蓝点网
- ·复仇者联盟电影CG特效制作花絮短片
- ·Cloudflare API服务出现故障 目前工程团队正在进行修复 – 蓝点网
- ·炽热对决!《顶峰坦克》2024星路联赛年中总决赛7.27开启!
- ·苹果正在和OPENAI洽谈希望将GPT相关人工智能技术引入iOS 18 – 蓝点网