专业的信息化与通信融合产品选型平台及垂直门户
注册 登陆 设为首页 加入收藏
首页 企业新闻 招标信息 行业应用 厂商专区 活动 商城 中标信息

资讯
中心

新闻中心 人物观点
厂商专区 市场分析
行业
应用
政府机构 能源产业 金融机构
教育科研 医疗卫生 交通运输
应用
分类
统一协作 呼叫客服 IP语音 视频会议 智能管理 数据库
数字监控 信息安全 IP储存 移动应用 云计算 物联网

TOP

云存储服务Dropbox存在不安全隐患
2011-04-20 10:14:42 来源:CSDN 作者:陈秋歌【
关键词:云存储 Dropbox
 
近日报道称文件备份及共享服务商Dropbox用户数量忆达到2500万,用户每天存储的文件数量达2亿个,平均每5分钟存储100万个文件。个人博客作者Miguel de Icaza就Dropbox的安全问题发表了博文并进行了分析,现对此文进行了翻译,全文如下

  我是一个Dropbox迷。Dropbox是一个很好的工具、极不错的产品,很明显它背后有一个富有激情的开发团队支撑着。

 日前,Dropbox发布了其安全服务项目的一个更新版本。他们在声明中表示,如果政府要求,他们将向政府提供用户的未加密信息。

  这并不是我所关注的问题。

  我所关注是我一直试图想弄明白的问题,Dropbox已经做出的一些诸如“你的文件如何被加密”、“任何人都不可以访问用户文件”此类的坚定的声明。如以下声明:

  ● 所有文件数据的传输都发生在一个加密的通道中(SSL);

  ● 存储在Dropbox服务器上的文件都进行了加密处理(AES-256 );

  ● Dropbox工程师禁止访问用户文件。当对某帐户进行维护时,他们也仅被允许访问文件的元数据(如文件名、文件大小等,文件内容禁止访问)。

  声明到此为止,对于那些想进一步了解的人,恐怕只能徒劳而返了。这些声明中对Dropbox在适当的地方采取了哪些安全措施并没有进一步的说明,同时对如何进行加密以防止非法访问用户文件的实现过程也没有说明。这时我们只能听他们说什么就是什么了。

  此种空洞的声明总让我感到不安。

  然而对于他们能够代表政府对用户数据解密的声明,则与他们之前公开发表的声明背道而弛。因为他们曾声明Dropbox的工程师禁止访问用户的文件。

  这个声明也表明了Dropbox从未制定过关于禁止工程师访问用户数据的机制,也没有一个可以确保用户文件的隐私性得到保护的加密系统,同时也没有仅允许用户本人解密文件的实时系统。最终结果却是,Dropbox只是单纯地把键值存储在他们的服务器上,Dropbox中任何获得许可的人或者任何想方设法攻击入 Dropbox服务器的人都能够访问其中的用户文件。

  即使像Google这样有着一系列严格的安全措施和处理过程的公司中都会有一些工程师滥用特权泄露用户数据的事,对于如Dropbox这样还处于创业期、其安全措施还不完善的公司,若出现此种情况将会发生什么呢?确实让人很担心。

  Dropbox需要搞清楚,在他们的产品中都提供了哪些用户隐私保护。不单单要防止政府,而更要防止来自公司内部因被贿赂、被勒索、甚至为了暗地挣点额外收入而泄露用户数据的工程师们。

  Dropbox需要设立一个中立的第三方部门,来专门负责围绕保护用户数据和隐私的安全处理过程的严格执行。如果他们并没遵照他们自己的市场声明,他们需要详细指出他们的服务在哪里出现了纰漏及导致此现象的安全隐患的所在。

  除非Dropbox能证明他们可以从运算法则上保护你的键值,并仅允许你访问自己的文件,否则他们需要重新审视他们公开的声明,并明确声明Dropbox存储应该属于半公开存储,并非试图向用户推销骗人的“万灵油”。

      

责任编辑:admin
免责声明:以上内容转载互联网平台或企业单位自行提供,对内容的真实性、准确性和合法性不负责,Voipchina网对此不承担任何法律责任。

】【打印繁体】【投稿】【收藏】 【推荐】【举报】【评论】 【关闭】 【返回顶部

上一篇虚拟存储技术对管理而言意义重大
下一篇IDF技术:英特尔存储领域如何亮相..

热门文章

图片主题

最新文章

相关文章

广告位

Copyright@2003-2009 网络通信中国(原VoIP中国) 版权所有
联系方式:503927495@qq.com
  京ICP备05067673号-1 京公网安1101111101259

《合作通告》

本站因快速发展需要,有共赢合作、战略创投意向的个人或机构,请联系咨询:
(电话)010-69397252、13911442656(v)
(邮箱)503927495@qq.com
我知道了