GitHub发现以明文纪录用户密码的内部臭虫
报价宝综合消息GitHub发现以明文纪录用户密码的内部臭虫

图片来源:
GitHub
GitHub本周二(5/2)以电子邮件知会用户,指出在定期检查内部程式时发现其登录系统含有一臭虫,以明文纪录了少数使用者的密码,并要收到邮件的用户尽速重设密码。
GitHub于邮件中说明,一般而言,该站是以BCrypt来加密用户密码,但此一臭虫却会在用户重设密码时以明文纪录密码,由于相关纪录是储存在GitHub的内部数据库中,除了外部无法存取之外,大多数的GitHub员工亦无法存取,且该站认为应该没有任何GitHub员工曾经存取这些内部纪录。
此一臭虫看起来只影响那些曾经重设密码的GitHub用户,惟GitHub并未公布受影响的用户数量,只强调这是个独立的臭虫,而非被骇或遭到入侵。
GitHub曾在2016年时要求该站的部分用户重设密码,因为当时有数起大规模资料外泄事件,GitHub虽未牵涉其中,但骇客却企图利用这些外泄的资料登入GitHub。
