保存 3500 万 Google Profile 的本地数据库

标签: Google/Android 云/Web app Cloud Google Safety | 发表时间:2011-05-26 08:25 | 作者:宁剑 kira
出处:http://www.ifanr.com

最近这几个月里,倒霉的索尼(Sony)被黑了两次,首先是 PSN 大量用户资料泄漏直接导致 PSN 停摆数周,然后索尼爱立信的在线商店又被黑掉,索尼高层的腰都快直不起来了。这样严重的用户资料失窃,也引发了大众对于云平台安全性的担忧,事实证明,这样的担忧并不是无的放矢。

Thecloud

在过去的几个月里,阿姆斯特丹大学的学生 Matthijs R. Koot,为了自己的论文,对 Google 的安全防护进行了一些试探,结果可能会让你大吃一惊。

Matthijs 在一个月的时间里,用同一个连接,下载了全部 35513445 个 Google profile,并将他们保存在自己的本地数据库里。而在这一个月里,Google 对于如此频繁、连续、有目的性的数据请求,没有做出任何反应。没有速度限制,没有屏蔽,不需要验证,就这样交出了自己的 3500 万用户资料,包括名字、Gmail 地址、Buzz、Twitter、Checkins,甚至还有 Picasa 的相册链接。

事实上,在 08 年底,Google 就已经泄漏了 Google Profile 的全部链接,它的获取是如此容易,让我怀疑在过去的两年半里,已经有不知道多少别有用心的 IT 从业人员(不需要是黑客,因为根本没有难度可言)拿到了类似的用户资料数据库。

感兴趣的话,可以先访问这里:profiles-sitemap.xml,会看到这样的东西:

Voila Capture76

然后随便打开其中任何一个 txt 文件,就可以拿到大量 Google 用户资料的链接,就像这样:

Voila Capture77

事实上,Matthijs 就是这么做的,具体的技术细节我们不做讨论,你只要知道一点,把这些东西下载到本地,进行简单处理并存入数据库,是一个很容易的工作。也许这些东西对于个人来说用处不大,可它们的价值,在这个时代是显而易见的。

从好的方面来讲,很多商家可以利用 Profile 里面的 Location 等信息,来进行营销,当然,真实的成百上千万名字以及 Email 地址也是宝贵的财富;

而坏的方面呢?拥有千万级别 Gmail 地址以及名字的垃圾邮件服务商?依靠丰富个人资料行骗的骗子?或者说,仅仅是 Email 营销服务,对于苦于收集用户 Email 地址的团购网站来说,这简直是难以拒绝的诱惑;

我们总结一下,Google 这样首屈一指的云服务提供商,经验应该说非常丰富了,尚且对自己的用户资料如此马虎。一堆链接,几个简单的脚本,单线下载一个月,你就可以拥有保存着 3500 万 Google 用户资料的本地数据库(这甚至都不违反 Google 的使用协议,因为它们是允许第三方索引用户资料的)。

从这个事情来看,云平台的安全性确实有着极大的隐患,而对于普通用户而言,我想提醒一句,尽量少曝露自己的私人信息,不要把全部资料都交给互联网服务商,即便对方是 Google。

不然的话,也许在不远的将来,就有说着你家乡话的电话打来:

xxx 啊,我是 xxx(Buzz 或者 Twitter 曝露的) 的朋友 xxx,我们那天在 xxx 餐馆(Checkins 曝露的)见过一面,还记得不?

对对,你那天还买了个 xxx (Tweets 曝露的),还叫我们去你家里(Checkins 曝露的)坐坐;

是这样的,xxx 现在 xxx 公司(Tweets 曝露的)很忙,有点事,托我找你帮个忙啊…..

Source: Matthijs R. Koot 1,2


© 宁剑 for 爱范儿: 拇指资讯小众讨论, 2011. | Permalink | 45 comments | Add to del.icio.us
Post tags: , ,

相关 [google profile 数据库] 推荐:

保存 3500 万 Google Profile 的本地数据库

- kira - 爱范儿 · Beats of Bits
最近这几个月里,倒霉的索尼(Sony)被黑了两次,首先是 PSN 大量用户资料泄漏直接导致 PSN 停摆数周,然后索尼爱立信的在线商店又被黑掉,索尼高层的腰都快直不起来了. 这样严重的用户资料失窃,也引发了大众对于云平台安全性的担忧,事实证明,这样的担忧并不是无的放矢. 在过去的几个月里,阿姆斯特丹大学的学生 Matthijs R.

利用 index、explain和profile优化mysql数据库查询小结

- - 博客园_首页
想必大家对index,explain和profile的利用也很多,这是我最近两天优化mysql语句查询资料整理的一些内容,希望大家可以一起来补充一下. 1.最好是在相同类型的字段间进行比较的操作. 在MySQL 3.23版之前,这甚至是一个必须的条件. 例如不能将一个建有索引的INT字段和BIGINT字段进行比较;但是作为特殊的情况,在CHAR类型的字段和VARCHAR类型字段的字段大小相同的时候,可以将它们进行比较.

Chromium OS 开始支持蓝牙设备,整合 Google Profile 头像

- SotongDJ - 谷奥——探寻谷歌的奥秘
Chrome OS会是一个不断自我进化的系统,没错,最新版的Chromium OS已经进化到了支持蓝牙的水平了. 你可以在chrome://flags的实验室里打开对蓝牙的支持,然后在设置里即可看到蓝牙了(上图). 另外新版Chromium OS也开始整合Google Profile,现在你可以将Google Profile的头像直接作为Chromebook登录画面的头像使用了:.

花三元人民币成功修改 Google Profile 资料里的生日

- Bane - 谷奥——探寻谷歌的奥秘
由于Google Plus限制只有13岁以上才可注册,由于Google官方根本不给你修改生日的机会,所以如何修改自己的Google Profile年龄成了最近大家争相讨论的焦点. 但是谷奥读者蛋疼还是找到了一条切实可行的路线,并成功修改了自己的Google Profile年龄. 在注册Google帐户的时候手贱写了个99年,注册后杯具了,谷歌说未满13周岁,要在30天内删除我该帐号.

现在还没有办法可以修改自己 Google Profile 的生日

- jejer - 谷奥——探寻谷歌的奥秘
今天,有几个朋友问我如何修改自己Google Profile里的生日,因为尽管已经获得了Google+的邀请,但在登录的时候却被告知因为不到18岁不得使用. 而如果你登录自己的Google Profile欲修改生日的话,会发现这是不可能完成的任务. 你只能设置谁可以看到你的生日,而生日的日期完全是死的不可编辑的.

mysql profile使用

- - 数据库 - ITeye博客
mysql的sql语句优化都使用explain,但是这个没有办法知道详细的Memory/CPU等使用量. MySQL Query Profiler, 可以查询到此 SQL 语句会执行多少, 并看出 CPU/Memory 使用. 量, 执行过程 System lock, Table lock 花多少时间等等.

Google Cloud SQL 云端数据库开测

- xcv58 - 谷奥——探寻谷歌的奥秘
很多Google App Engine用户都想要一个简单而传统的数据驱动应用,于是今天Google宣布开放测试Google Cloud SQL. 这是一个接近传统数据库的云端服务,并可与App Engine整合:. 不需要管理员和维护,Google会帮你搞定一切. 高可靠性和可用性,你的数据会在多个数据中心之间同步,即便一个出问题也不会影响使用.

Google数据库产品LevelDB对决MySQL

- - HTML5研究小组
去年一月份,Google发布了LevelDB. LevelDB是Key-Value嵌入式数据库管理系统编程库,目前的版本能够支持Billion级别的数据量. LevelDB是一个C++库,可按照字符串键值顺序映射. 源于其本身的良好设计,特别是LSM算法,LevelDB性能非常之高. 在一台4个Q6600的CPU机器上,每秒钟写数据超过40w,而随机读的性能每秒钟超过10w.

Profile管理用户资源

- - ITeye博客
1.ProFile的概述. Profile是Oracle提供的一种针对用户资源使用和密码管理的策略配置. 借助Profile,可以实现特定用户资源上的限制和密码管理规则的应用. 在实际的应用中,Profile可以帮助我们实现很多应用层面比较困难实现的需求. Profile是Oracle安全策略的一个组成部分.