自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

網(wǎng)安公司下場抹黑!稱DeepSeek將數(shù)據(jù)傳回字節(jié)跳動服務(wù)器

安全 應(yīng)用安全
除了對DeepSeek發(fā)動大規(guī)模黑客攻擊外,美國的網(wǎng)絡(luò)安全企業(yè)也沒有閑著,過去數(shù)日針對DeepSeek安全和隱私問題的“黑報告”接連出爐。

除了對DeepSeek發(fā)動大規(guī)模黑客攻擊外,美國的網(wǎng)絡(luò)安全企業(yè)也沒有閑著,過去數(shù)日針對DeepSeek安全和隱私問題的“黑報告”接連出爐。繼多倫多大學(xué)Citizen Lab聲稱“DeepSeek比TikTok更可怕,會不斷采集用戶聊天數(shù)據(jù)和個人信息”后,總部位于芝加哥的移動安全公司NowSecure近日發(fā)布了一份針對DeepSeek iOS應(yīng)用的深度安全與隱私評估報告,聲稱DeepSeek的APP存在多個“嚴重漏洞”,不僅威脅到個人用戶的數(shù)據(jù)安全,也對企業(yè)和政府機構(gòu)構(gòu)成重大風(fēng)險。

以下,我們將報告的主要內(nèi)容編譯整理如下,不代表GoUpSec觀點,僅供網(wǎng)絡(luò)安全行業(yè)人士參考:

報告強調(diào),DeepSeek iOS應(yīng)用在數(shù)據(jù)傳輸過程中未加密處理,導(dǎo)致敏感信息極易被攔截和篡改。此外,該應(yīng)用采用過時的加密算法(如Triple DES)并使用弱硬編碼密鑰,嚴重違反行業(yè)安全標準。同時,用戶名、密碼和加密密鑰的存儲方式不安全,進一步增加了憑證被盜取的風(fēng)險。更令人擔(dān)憂的是,該應(yīng)用會收集大量用戶和設(shè)備信息,并將數(shù)據(jù)傳輸至中國字節(jié)跳動(ByteDance)控制的服務(wù)器,引發(fā)政府訪問和合規(guī)性風(fēng)險。

數(shù)據(jù)暴露與不安全存儲的隱私問題

報告稱,深度分析發(fā)現(xiàn),DeepSeek iOS應(yīng)用未能保障用戶數(shù)據(jù)的基本安全性。例如,應(yīng)用在網(wǎng)絡(luò)傳輸過程中未對注冊信息和設(shè)備數(shù)據(jù)進行加密,攻擊者可利用這一漏洞實施被動或主動攻擊,竊取用戶敏感信息。此外,NowSecure研究人員在設(shè)備上運行并測試該應(yīng)用時,發(fā)現(xiàn)其存儲機制極不安全,用戶名、密碼等關(guān)鍵憑據(jù)以明文形式存儲。

研究表明,該應(yīng)用默認使用NSURLRequest API進行緩存,這意味著HTTP請求和響應(yīng)數(shù)據(jù)可能被存儲到本地緩存文件,攻擊者若獲得物理訪問權(quán)限,即可輕松恢復(fù)這些數(shù)據(jù)。

用戶追蹤與去匿名化風(fēng)險

報告稱,DeepSeek應(yīng)用收集的用戶數(shù)據(jù)范圍廣泛,不僅涉及操作系統(tǒng)信息、網(wǎng)絡(luò)配置、用戶行為模式,還能通過外部數(shù)據(jù)源進行用戶畫像分析,形成精準追蹤能力。這一情況與近年來數(shù)據(jù)經(jīng)紀人(如Gravy Analytics)泄露事件類似,可能被用于更復(fù)雜的監(jiān)視和情報收集活動。

數(shù)據(jù)傳輸至字節(jié)跳動,合規(guī)性存疑

NowSecure研究人員發(fā)現(xiàn),DeepSeek iOS應(yīng)用的數(shù)據(jù)傳輸目的地為字節(jié)跳動旗下的云服務(wù)Volcengine,盡管部分服務(wù)器位于美國,但其后臺數(shù)據(jù)鏈路仍與中國公司存在關(guān)聯(lián)??紤]到中國政府對數(shù)據(jù)訪問的法律要求,DeepSeek用戶數(shù)據(jù)存在被國家機構(gòu)獲取的潛在風(fēng)險。

iOS安全機制缺失,加劇隱私風(fēng)險

報告稱,DeepSeek iOS應(yīng)用不僅未能利用蘋果生態(tài)系統(tǒng)內(nèi)的安全防護措施,反而主動禁用了關(guān)鍵安全功能。例如,它關(guān)閉了App Transport Security(ATS),允許未加密數(shù)據(jù)的傳輸。此外,該應(yīng)用還訪問了多個隱私敏感API,包括系統(tǒng)啟動時間、磁盤空間、文件時間戳等,可能被用于設(shè)備指紋識別和用戶追蹤。

應(yīng)用的隱私政策和服務(wù)條款亦顯示,其數(shù)據(jù)收集策略寬泛,用戶數(shù)據(jù)將受到外國法律管轄,這進一步加劇了數(shù)據(jù)濫用的可能性。

面對DeepSeek應(yīng)用的所謂“安全問題”,NowSecure建議企業(yè)和政府機構(gòu)采取以下應(yīng)對措施:

  • 立即禁用DeepSeek iOS應(yīng)用:在所有企業(yè)管理設(shè)備和BYOD環(huán)境中移除該應(yīng)用,以防止?jié)撛跀?shù)據(jù)泄露。
  • 選擇安全替代方案:探索安全性更高的人工智能平臺,例如自托管版本或微軟等公司提供的可信AI解決方案。
  • 強化移動安全監(jiān)控:持續(xù)評估移動應(yīng)用的安全性,防范新興網(wǎng)絡(luò)威脅,確保符合數(shù)據(jù)安全和隱私保護法規(guī)。

結(jié)語:誰在封殺DeepSeek?

全球范圍內(nèi),目前僅有美國為首的少數(shù)幾個國家和政府機構(gòu)對DeepSeek應(yīng)用采取限制措施。包括澳大利亞、意大利、荷蘭、韓國在內(nèi)的政府部門,以及美國國會、NASA、海軍、五角大樓、德克薩斯州等政府機構(gòu)已禁止在官方設(shè)備上使用DeepSeek。倫敦國王學(xué)院AI研究所顧問Lukasz Olejnik指出,2025年,美國政府可能會針對中國AI公司展開更嚴格的制裁。

責(zé)任編輯:華軒 來源: GoUpSec
相關(guān)推薦

2018-03-02 10:51:56

緩存服務(wù)器數(shù)據(jù)

2012-06-28 10:11:28

惠普安騰甲骨文

2020-10-16 12:10:20

TikTok服務(wù)器禁令

2024-11-07 11:46:41

2012-12-28 11:45:14

CPU性能曙光

2024-11-13 11:02:03

微服務(wù)框架項目

2021-09-09 09:05:30

開源字節(jié)跳動CloudWeGo

2013-12-09 09:42:11

服務(wù)器數(shù)據(jù)中心

2009-09-17 18:05:51

Nis服務(wù)器

2021-03-26 08:38:48

微軟Exchange漏洞

2020-09-17 09:42:26

TikTok

2022-06-08 13:25:51

數(shù)據(jù)

2011-09-23 11:10:38

服務(wù)器

2015-03-10 14:34:36

SoftLayer

2024-09-25 15:57:56

2024-11-08 13:04:08

項目Hertz接口

2020-09-16 08:22:32

甲骨文TikTok微軟

2010-11-19 15:17:01

oracle數(shù)據(jù)備份

2022-05-23 13:30:48

數(shù)據(jù)胡實踐

2022-11-02 10:02:24

BitSail字節(jié)跳動數(shù)據(jù)集成
點贊
收藏

51CTO技術(shù)棧公眾號