Android

Google phát hiện mối quan tâm về bảo mật trên Documents

Hướng dẫn sử dụng tã dán_001

Hướng dẫn sử dụng tã dán_001
Anonim

Kết luận của Google không phải là một bất ngờ. Vài giờ sau khi Ade Barkah công bố báo cáo của mình vào thứ Năm, Google đã trả lời bằng một tuyên bố sơ bộ nói rằng họ đang điều tra vấn đề nhưng không tin rằng có vấn đề bảo mật đáng kể với Docs.

[Đọc thêm: Cách xóa phần mềm độc hại khỏi Windows PC]

Tuy nhiên, Google rõ ràng thấy một số công đức trong báo cáo của Barkah. Google đã thêm thông tin về các quan sát của Barkah vào các trang "trợ giúp" của Documents về việc tạo bản vẽ và thêm người xem và cộng tác viên vào tài liệu.

Ngoài ra, Google có thể thực hiện thay đổi đối với Tài liệu do báo cáo của Barkah. "Chúng tôi cũng đang khám phá những lựa chọn thiết kế thay thế có thể giải quyết thêm những lo ngại này. Chúng tôi muốn cảm ơn nhà nghiên cứu đã chia sẻ mối quan tâm của anh ấy với chúng tôi", Rochelle viết. được thực hiện với phân tích bảo mật của Google Documents. "Tại thời điểm này, các chi tiết và kịch bản thử nghiệm mới vẫn đang nổi lên. Tôi đánh giá cao phản hồi tuyệt vời mà tôi nhận được từ Google Security. Tôi đang tiếp tục chia sẻ những phát hiện gần đây nhất với họ và sẽ có thể nhận xét thêm sau khi phân tích của chúng tôi Google Docs là một sản phẩm độc lập, miễn phí, cũng như một thành phần trong bộ cộng tác và bộ giao tiếp rộng hơn của Google Apps, có các phiên bản miễn phí và có phí và được thiết kế cho

Barkah, người sáng lập của BlueWax, một nhà tư vấn ứng dụng doanh nghiệp có trụ sở tại Toronto, đã nêu bật ba điểm yếu trong cách chia sẻ tệp trong Tài liệu, cho phép mọi người mời người khác xem và chỉnh sửa tài liệu, bảng tính xử lý văn bản của họ và các bản trình bày.

Đầu tiên, Barkah lưu ý rằng hình ảnh được chèn vào một tài liệu được gán cho URL của riêng họ, để người được cấp quyền truy cập tài liệu có thể tiếp tục gọi ngay cả khi tài liệu bị xóa hoặc chủ sở hữu tài liệu sẽ xóa quyền truy cập của họ. "Nếu bạn nhúng một hình ảnh vào một tài liệu được bảo vệ, bạn cũng mong muốn hình ảnh được bảo vệ. Kết quả cuối cùng là một sự rò rỉ về quyền riêng tư tiềm năng", Barkah viết.

Rochelle phản đối hình ảnh đó được giữ độc lập với các tài liệu trong đó chúng xuất hiện vì sợ rằng việc xóa chúng sẽ phá vỡ các tham chiếu đến chúng trong các tài liệu khác và các blog bên ngoài. "Ngoài ra, URL hình ảnh chỉ được biết đến với những người dùng ở một thời điểm nào đó có quyền truy cập vào tài liệu mà hình ảnh được nhúng vào và do đó có thể đã lưu hình ảnh - đó là hoàn toàn mong đợi", Rochelle viết., chủ sở hữu tài liệu có thể yêu cầu xóa hình ảnh khỏi tài khoản của họ bằng cách gửi e-mail đến nhóm hỗ trợ của Google tại [email protected].

Quan sát thứ hai Barkah đã quan tâm đến khả năng của một người được chia sẻ tài liệu để xem Trong bài trả lời của mình, Rochelle chỉ ra rằng cho phép cộng tác viên xem lịch sử sửa đổi của tài liệu là tính năng của Tài liệu và chỉ những người có thể xem các bản sửa đổi trong quá khứ của Bản vẽ là những người đã được cấp quyền truy cập vào tài liệu.

"Chúng tôi có thể xem xét ngăn chặn người xem truy cập bản vẽ một cách rõ ràng", Rochelle viết. "Hiện tại, nếu chủ sở hữu tài liệu quyết định họ không muốn người xem có quyền truy cập vào bản sửa đổi của họ, họ có thể chỉ cần tạo một bản sao mới của tài liệu - từ trình đơn Tệp - và chia sẻ phiên bản mới đó. tài liệu và tất cả các bản vẽ được nhúng sẽ bị xóa trong các bản sao của tài liệu. "

Barkah không nêu chi tiết mối quan tâm cuối cùng trong báo cáo của mình để cho Google thời gian khắc phục sự cố, nhưng cho biết, trong một số trường hợp, những người đóng góp có quyền truy cập vào tài liệu đã bị xóa để quay lại tài liệu mà không có sự cho phép và sự cho phép của chủ sở hữu.

Rochelle giải thích rằng kịch bản liên quan đến việc sử dụng tính năng của Tài liệu cho phép các lời mời truy cập tài liệu được chuyển tiếp đến nhiều người. Google đã thêm tính năng này theo yêu cầu từ những người dùng muốn chuyển tiếp lời mời và chia sẻ tài liệu với danh sách e-mail.

"Lời mời được gửi bằng tính năng này có chứa khóa đặc biệt trên liên kết tài liệu. Tính năng này có thể bị tắt bất cứ lúc nào Để làm điều này, chỉ cần vô hiệu hóa tính năng này bằng cách bỏ chọn nó - trong tài liệu và bản trình bày, nó được gọi là 'lời mời có thể được sử dụng bởi bất cứ ai' và trong bảng tính, 'người chỉnh sửa có thể chia sẻ mục này, "Rochelle đã viết.

Kiểm soát bảo mật và quyền riêng tư trong các ứng dụng được lưu trữ của Google đã được cập nhật gần đây. Tuần trước, Trung tâm thông tin bảo mật điện tử đã gửi đơn khiếu nại yêu cầu Ủy ban thương mại liên bang Hoa Kỳ ngừng Google cung cấp các dịch vụ được lưu trữ để thu thập dữ liệu cho đến khi kiểm soát quyền riêng tư được xác minh.

Đầu tháng này, Google thừa nhận rằng tài liệu được tiếp xúc với người dùng mà không có sự cho phép thích hợp. Sự cố xảy ra giữa những người dùng trước đây đã chia sẻ tài liệu. Công ty cho biết nó ảnh hưởng ít hơn 0,05 phần trăm tài liệu.

Lưu ý của biên tập viên: tỷ lệ tài liệu Google bị ảnh hưởng bởi trục trặc đã được sửa chữa vào ngày 28 tháng 3 năm 2008.