频 道 直 达 - 创业网首页 - 创业资讯 - 专家点评 - 创业观察 - 创业人物 - 创业指南 - 项目分析 - 政策法律 - 创业培训 - 创业服务 - 奇思妙想 - 创业圈子 - 创业论坛

创业网-中国创业门户网站
创业新书推荐 - 创业项目库 - 商业模式 - 法律在线咨询
创业专家在线答疑
酒店管理专家答疑
  您现在的位置是:首页专家点评→新闻
    


将Cookie数据卖给他人来赚钱是不道德的


cye.com.cn 时间:2013-3-17 8:25:09 来源:网易 作者: 我来说两句

那我们来看看网易是不是仅仅记录了用户上网行为。看cm_newmsg那条Cookie,它记录了我的邮箱用户名:tester(这是我涂改过的),而且记录了我一共有2139封邮件其中472封未读。这完全是我的个人隐私。网易的广告商有什么权利知道我还有472封信件没有读?


这还不是Cookie被泄露最可怕的事情。在上图中,有一个后面带着“HttpOnly”字样的东西,它叫NTES_SESS。这是一个Session Cookie。所谓的Session Cookie,就是网站用以唯一标识用户身份的“密码”。之所以用户输入一次用户名密码后就不需要每次打开新页面都输入,就是因为网站靠这个Session Cookie识别出来该用户已经登陆过了。这也是网易大声告诉”贱人”们的事实之一。


没错,这其实是Cookie最最重要的用途。但它也是最最危险的。因为别人一旦知道了你的Session Cookie,他就可以伪装是你!你可以不介意饭馆的老板把你爱吃土豆的事情告诉其他的餐馆老板,但你能够接受有人以你的名义去饭馆吃饭,然后把帐算到你的头上吗?

获得了Session Cookie,就得到了网站的完全信任。他可以查看你的邮件,以你的身份发微博,甚至以你的身份消费。

因为这个Session Cookie如此重要,网易在这里加了两把锁:第一,这个session很长,足足有161个字符。第二,则是加了HttpOnly的标志。这个标志可以禁止那些广告商嵌入的代码获得这个Cookie。也就是说,其他的Cookie可以拿走,这个Cookie不可以。

但这样就够了吗?HttpOnly这个标志,从诞生之日起,就是黑客的眼中钉。不断的有浏览器的漏洞被发现,可以绕过HttpOnly。直到2012年6月,还有人发现新的Java中的漏洞,可以无视HttpOnly,盗取Session Cookie。对于如此要命的Session Cookie,再加几把锁都不够。

作为拥有数以亿计用户的网站,将Cookie数据卖给他人,是将亿万用户的安全置于不顾。也许在某些人眼中,这些用户不过是些”贱人”,理当如此?

本新闻共2页,当前在第2页  1  2  

转播到腾讯微博
分享到:

想认识全国各地的创业者、创业专家,快来加入“中国创业圈


创业网【 www.cye.com.cn 】-创业路上 与你同行

·相关热点
·相关工具
·新闻评论
会员名称:
密码:匿名 ·注册·忘记密码?
评论内容:
(最多300个字符)
  查看评论
免责声明:  
  凡本网具体标明“来源”的所有文字、图片和其他形式的文件,均为转载稿,本网转载出于传递更多信息之目的,并不意味着赞同其观点或证实其内容的真实性。如果您对本站文章版权的归属存有异议,请立即致电010-51285022或致信chuangye◎vip.sohu.com通知我们,我们将在第一时间予以删除。
 
最新资讯
   
 
创富之星
   

 
新书推荐
   
 
论坛精华贴
   

 
热点汇总
   
创业项目 创业计划书 大学生创业 创业好项目 创业故事 商机
创业板 大学生创业贷款 创业指南 小本创业 创业板行情 创业网
养殖业什么最赚钱 网上赚钱 怎么赚钱 做什么小生意最赚钱
染衣加盟 服装加盟 餐饮加盟 商业计划书 商业模式 品牌加盟