tag
个人信息泄露
该标签下有 2 篇文章
2026-07-07
宅ふぁいる便(Takufile-bin)信息泄露事件(2019)— 明文保存密码为何致命,以及哈希化防御
服务器漏洞被利用导致未授权访问,约 481 万条记录——姓名、邮箱、登录密码、出生日期,含已退会客户——外泄。决定性失误在于登录密码未加密、以明文保存:一旦泄露即可直接使用,并通过密码重用引发其他网站的账户接管。防御之道是把密码以单向加盐哈希保存、不持有多余数据、修补漏洞,并为重用做好准备(2FA)。
2026-07-07
Benesse 个人信息泄露事件(2014)— 内部作案为何无法被拦下,以及最小权限式防御
一名外包关联公司的派遣系统工程师,利用正规授予的数据库访问权,批量复制客户数据,转存到私人智能手机,再卖给名单商。监控软件封堵了向 USB 存储的写入,却没有封堵向智能手机的传输(MTP)。最多约 3,504 万条记录外泄。防御之道:收窄权限(最小权限 / need-to-know)、用 DLP 封死每一条外带通道、检测大批量访问,并把监督一路延伸到承包商与再承包商。