百度工程师设饵钓鱼实验 360浏览器抓取用户隐私现形(组 ...

来源:百度文库 编辑:超级军网 时间:2024/05/03 00:17:10

http://www.hbtv.com.cn/news/2012/0902/94513.shtml



今天上午,360搜索推出独立域名,周鸿祎强调360搜索是基于机器学习技术的第三代搜索引擎,具备“自学习、自进化”能力,发现用户最需要的搜索结果。360搜索的机器学习究竟有何奥秘?百度工程师通过一个设饵钓鱼的实验,让360浏览器抓取用户隐私的秘密暴露无遗。

首先,百度工程师制作了一个保存在服务器个人文件夹下的简单网页,没有任何外链,由于搜索引擎爬虫只能通过链接爬行网页,因此这个网页是完全封闭的,不可能被搜索引擎抓取到。

第二步,百度工程师用360浏览器打开了这个网页。并通过各种搜索引擎不间断试验,显示网页均未被抓取。

但约2小时之后,却发生了令人大跌眼镜的事情。百度工程师试着在360搜索中输入以上关键词,结果这个网页赫然出现在搜索结果第一行,并可以直接点击进入浏览网页内容。再换百度、谷歌(微博)、搜狗、搜搜等其他浏览器搜索相同内容,却仍然无法返回相应网页。



为什么一个完全封闭的网页竟然能被360搜索引擎抓取到,并呈现在搜索结果之中?百度工程师解释道,核心原因就在于他曾用360浏览器打开过这个网页。

在360浏览器的隐私策略中,注明了360安全浏览器会在用户的计算机上记录有关浏览历史记录的实用信息。这些信息包括: 浏览历史记录、用户访问过的大部分网页的的屏幕截图、Cookie或网络存储数据、访问网站时留下的临时文件、地址栏下拉列表、最近关闭的标签列表、关闭窗口时的未关闭标签列表、使用内置安全下载器的下载记录、浏览器插件中保存的内容等。

360搜索的爬虫正是根据360浏览器抓取的数据信息,再去相应的网页爬取内容快照。由此,360搜索就能成功抓取一个完全封闭的网页。



这一钓鱼流程揭示了360搜索存在可怕的安全隐患:只要您通过360浏览器访问过一个网页,无论是包含私人账号密码的信息,还是公司内网机密数据信息,360浏览器都能够记录下来,并让360搜索爬虫抓取、上传到360服务器上。其他用户用360搜索查询相关关键词时,都可能直接查看您的机密数据!

如果一位证券公司的工作人员,不慎用360浏览器查看了客户的姓名、银行账号、密码等信息,那么有人在360搜索了某个客户姓名,那么所有客户的账号和密码可能就会公之于众;如果一个公司高层,用360浏览器查看了公司内部机密数据,那么这个公司的核心商业机密可能就会被竞争对手直接搜索到。

http://www.hbtv.com.cn/news/2012/0902/94513.shtml



今天上午,360搜索推出独立域名,周鸿祎强调360搜索是基于机器学习技术的第三代搜索引擎,具备“自学习、自进化”能力,发现用户最需要的搜索结果。360搜索的机器学习究竟有何奥秘?百度工程师通过一个设饵钓鱼的实验,让360浏览器抓取用户隐私的秘密暴露无遗。

首先,百度工程师制作了一个保存在服务器个人文件夹下的简单网页,没有任何外链,由于搜索引擎爬虫只能通过链接爬行网页,因此这个网页是完全封闭的,不可能被搜索引擎抓取到。

第二步,百度工程师用360浏览器打开了这个网页。并通过各种搜索引擎不间断试验,显示网页均未被抓取。

但约2小时之后,却发生了令人大跌眼镜的事情。百度工程师试着在360搜索中输入以上关键词,结果这个网页赫然出现在搜索结果第一行,并可以直接点击进入浏览网页内容。再换百度、谷歌(微博)、搜狗、搜搜等其他浏览器搜索相同内容,却仍然无法返回相应网页。

1346486070573.jpg (26.7 KB, 下载次数: 0)

下载附件 保存到相册

2012-9-2 23:02 上传



为什么一个完全封闭的网页竟然能被360搜索引擎抓取到,并呈现在搜索结果之中?百度工程师解释道,核心原因就在于他曾用360浏览器打开过这个网页。

在360浏览器的隐私策略中,注明了360安全浏览器会在用户的计算机上记录有关浏览历史记录的实用信息。这些信息包括: 浏览历史记录、用户访问过的大部分网页的的屏幕截图、Cookie或网络存储数据、访问网站时留下的临时文件、地址栏下拉列表、最近关闭的标签列表、关闭窗口时的未关闭标签列表、使用内置安全下载器的下载记录、浏览器插件中保存的内容等。

360搜索的爬虫正是根据360浏览器抓取的数据信息,再去相应的网页爬取内容快照。由此,360搜索就能成功抓取一个完全封闭的网页。

1346486186870.jpg (56.35 KB, 下载次数: 0)

下载附件 保存到相册

2012-9-2 23:02 上传



这一钓鱼流程揭示了360搜索存在可怕的安全隐患:只要您通过360浏览器访问过一个网页,无论是包含私人账号密码的信息,还是公司内网机密数据信息,360浏览器都能够记录下来,并让360搜索爬虫抓取、上传到360服务器上。其他用户用360搜索查询相关关键词时,都可能直接查看您的机密数据!

如果一位证券公司的工作人员,不慎用360浏览器查看了客户的姓名、银行账号、密码等信息,那么有人在360搜索了某个客户姓名,那么所有客户的账号和密码可能就会公之于众;如果一个公司高层,用360浏览器查看了公司内部机密数据,那么这个公司的核心商业机密可能就会被竞争对手直接搜索到。
感觉是360在打广告,我明天用下360
原来独立域名出来了,不看还不知道
360浏览器又不是加密上传,直接把拦截的密码账户数据发出来不更好。

‘’用户访问过的大部分网页的的屏幕截图‘’这有点不可思议,说这是为了偷帐号密码?为了偷那截屏的星号?明显是为了网页快照吧……

反正这是流氓和垄断的战争,看戏啊
碧落黄泉 发表于 2012-9-3 07:07
360浏览器又不是加密上传,直接把拦截的密码账户数据发出来不更好。

‘’用户访问过的大部分网页的的屏幕截 ...
什么隐私只是事件的一个方面,明显是在争夺用户嘛。打个不太恰当的比喻:你要不屏蔽H内容你的用户会不会比屏蔽H内容的有一定程度的增加?主要症结在这里。
为什么这次心里觉得百度挺讨厌的呢
不用360好多年
debbb 发表于 2012-9-3 08:24
不用360好多年
有人找我修电脑,见到360都给卸载(用户还真不少)。
bjkk 发表于 2012-9-3 08:56
有人找我修电脑,见到360都给卸载(用户还真不少)。
怎么也得给人装个金山卫士什么的吧...
碧落黄泉 发表于 2012-9-3 09:24
怎么也得给人装个金山卫士什么的吧...
那是,裸奔就得给骂死了。
360,危险啊~~慎用
360这个功能确实太无耻了
可以随意的盗取他人/企业的机密信息不说
这样也会形成用户信息的流出
不仅仅是被360获得而已
琉璃Suraj 发表于 2012-9-3 11:58
360这个功能确实太无耻了
可以随意的盗取他人/企业的机密信息不说
这样也会形成用户信息的流出
记得在互联网刚兴起的时候yahoo、google、baidu的抓取功能都被黑客利用过,当然那时是无意识的和360有本质不同。
360很流行啊。我给别人装系统,装完后第一个要求就是装360。这时候我就让他们自己装。
看来360真有问题,明天我给卸载了
珍惜生命,远离360
360感觉就是网络流氓
有一点很关键却没说清楚,就是第二次搜索到这个孤立网页时,是在本机上还是在任一一台第三方电脑上?
深空探索 发表于 2012-9-4 19:05
有一点很关键却没说清楚,就是第二次搜索到这个孤立网页时,是在本机上还是在任一一台第三方电脑上?

在哪个电脑上根本不重要,搜索引擎不搜索保存非互联网信息及个人信息是行业规则。
不早就被反驳了木
没看明白,有任何问题吗?
我还活着 发表于 2012-9-4 22:44
没看明白,有任何问题吗?
服务器上非互联网信息有可能被搜索记录,有暴露的危险。

bjkk 发表于 2012-9-4 23:02
服务器上非互联网信息有可能被搜索记录,有暴露的危险。


不是非互联网信息吧? 难不成360搜出来的链接是C:\Users\sssss\Desktop  这种的?
bjkk 发表于 2012-9-4 23:02
服务器上非互联网信息有可能被搜索记录,有暴露的危险。


不是非互联网信息吧? 难不成360搜出来的链接是C:\Users\sssss\Desktop  这种的?
我还活着 发表于 2012-9-4 23:04
不是非互联网信息吧?
这是总称,简单地说就是没有互联网入口的各类信息。
bjkk 发表于 2012-9-4 23:06
这是总称,简单地说就是没有互联网入口的各类信息。
没有入口,360拿什么链接访问?
我还活着 发表于 2012-9-4 23:22
没有入口,360拿什么链接访问?
你自己访问后的缓存数据
bjkk 发表于 2012-9-4 23:25
你自己访问后的缓存数据
百度自己都没敢说缓存数据。
我还活着 发表于 2012-9-5 09:27
百度自己都没敢说缓存数据。
你再仔细看看吧
不管怎么说360急速浏览器那个,最近几天一直在后台偷偷上传下载.网速卡的难受啊.果断卸载
我已经多年不用360了
我从来就没有用过360
试过了 不行啊
坚决不用360。
网络上还妄图有隐私的筒子,看你们强撑到几时
bjkk 发表于 2012-9-3 08:56

有人找我修电脑,见到360都给卸载(用户还真不少)。
跟我一样啊,360见一次卸载一次来自: Android客户端
bjkk 发表于 2012-9-3 09:25

那是,裸奔就得给骂死了。
金山的流量监控条不错,腾讯的小q书桌不错来自: Android客户端
碧落黄泉 发表于 2012-9-3 09:24
怎么也得给人装个金山卫士什么的吧...
觉得MS自己的杀毒也凑活用了。
金山的流量监控条不错,腾讯的小q书桌不错
学会鸟,回头试试
360安全卫士没问题吧?
360安全卫士没问题吧?