12月31日消息,金山網絡CEO傅盛今天向媒體宣布,稱掌握了360公司記錄用戶隱私信息的確鑿證據,包括記錄上網行為、存留賬號密碼等,目前已向公安機關報案。
18:47 360回應:金山網絡“將360上傳惡意網址的正常功能歪曲成收集用戶隱私”
19:08 360官方回應全文:所謂“收集隱私”只是正常功能,金山自己也有
19:17 360發(fā)布的“金山網盾上傳用戶網址訪問記錄”
19:30 金山補發(fā)新聞稿,向媒體發(fā)了一份包含有部分網上文件內容的文檔,名為“中國最大隱私泄露事件說明”。我們隱去文檔中所有帶用戶名和密碼的信息后發(fā)布此“說明”文本:
20:05 金山網絡嚴正聲明:用戶隱私大過天
身在珠海的金山網絡CEO傅盛通過視頻會議系統(tǒng)向媒體說明了情況:近期金山接到大量用戶舉報,稱在Google上搜索到自己的用戶名與密碼。經追查,金山發(fā)現(xiàn)這些隱私信息來源于360一臺服務器(Upload.360safe.com)上的一個文本文件。該臺服務器中詳細記錄了大量360用戶的全網訪問過程,包括瀏覽的網頁、下載過的應用、搜索的關鍵字等,并將這些訪問記錄與唯一用戶掛鉤。在這個服務器中,每個用戶對應一個字符串,通過查詢這個字符串,可以了解這個用戶的所有個人信息、上網瀏覽記錄、賬號密碼等。
在金山工程師李鐵軍的演示中,除了個人用戶,一些企業(yè)用戶的隱私信息也同樣被360服務器記錄。比如:某公司的2011年財政預算、培訓計劃、員工工資系統(tǒng)等。
傅盛推測,這臺服務器可能只是360公司數千臺服務器中的一臺,因為臨時上架,數據庫文件暫時還沒有配置好,才會露出馬腳。傅盛介紹,此前通過代理使用谷歌快照可搜索到部分個人賬戶信息,一些黑客和程序愛好者已經竊取并利用了這些用戶數據,這可能造成極大的安全隱患。
金山表示,已經向公安機關報案,向上級主管部門匯報情況,并對這些隱私信息做了公證。
當金山網盾為用戶攔截惡意網頁時,會自動將網址訪問記錄上傳到金山服務器。如下圖:
從圖中可以明確看到,金山網盾在攔截惡意網址后會向其日志服務器上傳數據,金山日志服務器地址為:api.pc120.com
金山網盾上傳的數據如下:
經過base64轉碼,可以看到金山網盾上傳了用戶的網址訪問記錄,與用戶瀏覽器地址欄的網址完全吻合。如下圖:
中國最大隱私泄露事件說明(以下僅作為媒體參考資料,其中的敏感信息,尤其是用戶名、密碼,請媒體務必不要泄露!)
今天上午,金山安全中心接獲用戶舉報:在google網站上可以搜索到大量中國互聯(lián)網用戶使用互聯(lián)網的隱私記錄,甚至包括用戶登陸網站或郵箱的用戶名、密碼等。金山安全中心發(fā)現(xiàn)在google上搜索“site:upload.360safe.com”關鍵字,保存有大量涉及用戶隱私內容的信息。
經過驗證后,金山安全中心發(fā)現(xiàn)驚人事實:360在通過其客戶端秘密收集用戶信息,由于這臺服務器的配置問題,導致360不慎將記錄了大量用戶信息的日志文件被google收錄索引,造成大規(guī)模外泄。
這些文件內容包括:
一、收集用戶名和密碼信息
1. sina用戶名和密碼【略】
2. chinahr用戶名和密碼【略】
3. yaowan用戶名和密碼【略】
二、全天候監(jiān)視用戶,記錄用戶所有上網過程
1、先登陸9223網站,后去百度搜索,再去chinaedu網站,并且登陸【略】
2、用戶先去了wanmei,再去了onetad,之后又去了yaowan【略】
三、記錄用戶搜索詞
信息分為兩列,第一列是用戶機器加密串,360用它來區(qū)分不同用戶的,第二列是搜索url。【略】
四、記錄公司內網關鍵信息【略】
【涉及到的互聯(lián)網公司名錄】
根據360外泄的日志文件可以看到,幾乎涉及到了所有的互聯(lián)網主流應用服務。【略】
金山網絡嚴正聲明:用戶隱私大過天
借曾經被同行大肆宣揚的一句話:用戶隱私大過天。
身為一家互聯(lián)網安全企業(yè),金山網絡一直以捍衛(wèi)網民上網安全為己任,金山網絡也深知自己的使命在于為每一位網民打造安全、可信賴的上網環(huán)境;正直,也是金山網絡這家公司自成立之初起就奠定的價值觀之一。
在接到網民反饋搜索到自己的用戶名和密碼問題后,金山網絡工程師立即展開了調查,驚人的發(fā)現(xiàn)這些用戶名和密碼來自于另一家同行的官方網站服務器上,而更為震驚的是,在這臺服務器上不僅記錄的是這位網民的用戶名與密碼,更發(fā)現(xiàn)了成千上萬網民的用戶名密碼、訪問網址、搜索記錄等等個人隱私,同時這些信息還能鎖定到每一個具體網民。
這些隱私信息有來自湖北學生的、有來自四川政府機構的、甚至還有一家負責國家戰(zhàn)略級項目國有企業(yè)的。
而更加令人感到緊急的是,這家企業(yè)官方服務器明文存儲的這些用戶名密碼、用戶上網記錄已經被美國搜索引擎谷歌完全抓取,并可以在互聯(lián)網上輕易檢索下載到。
這起安全軟件搜集用戶隱私并泄露的事件,是中國互聯(lián)網史上最為嚴重的隱私搜集及泄密事件。作為中國最專業(yè)的互聯(lián)網安全企業(yè),金山網絡無論是出于企業(yè)使命、還是個人良心,都有義務向每一位網民發(fā)出警示,并向有關部門報案使這一事件能夠得到最為快速、有效的徹底解決,金山網絡每一位員工都迫切希望網民個人隱私所遭受的侵犯能夠立刻停止,快一點,再快一點。
我們無意于與同行進行所謂口水大戰(zhàn),也無意去要求某家企業(yè)與我們一樣有著同樣的企業(yè)價值觀與個人道德。我們始終堅信,錯的就是錯的,不是某家企業(yè)擅于狡辯是非、潑墨抹黑就能改變客觀事實的。我們也始終堅信,多行不義必自斃,這家企業(yè)在暗箱里進行的每一個不可告人的勾當,終將曝露在陽光之下。
我們呼吁所有媒體、同行,乃至每一位網民都為捍衛(wèi)個人隱私盡一份力量,向身邊的朋友告知這一事件,從根本上斷絕這家企業(yè)對用戶個人隱私的粗暴侵犯。勿以善小而不為。
我們呼吁谷歌公司盡快刪除已經抓取的網民隱私信息,并提請谷歌公司做好可能被稱為“作偽證”而被告的準備。
為了所有網民的個人信息安全,為了2011年中國網民真正擁有安全、可信賴的上網環(huán)境,金山網絡歡迎起訴,并將積極應訴!