谷歌办公套件Workspace出现安全漏洞 谷歌还被发现忽视用户反馈并撒谎

💡 原文中文,约1100字,阅读约需3分钟。
📝

内容提要

谷歌办公套件Workspace出现重大安全问题,黑客通过特制链接绕过验证流程直接创建账户并访问第三方服务。谷歌声称该问题在6月底出现随后修复,但有用户称早在6月初就报告了漏洞未得到谷歌重视。用户对谷歌的透明度产生怀疑,要求及时披露详情并重视用户报告。

🔎

延伸解读

漏洞时间线争议

谷歌声称漏洞始于6月底,但多名用户报告早在6月初就遭遇类似问题,甚至有用户提供了6月7日的工单号。这显示谷歌的声明与用户实际经历存在矛盾,可能影响其对安全事件响应的可信度。时间线的差异也意味着漏洞实际持续时间可能更长,受影响的账户范围可能更广。

企业数据泄露风险

攻击者利用特制请求绕过Workspace的电子邮件验证,直接创建账户并作为SSO登录第三方服务,包括Google Drive等。这意味着企业数据可能被未授权访问,而不仅限于账户创建。对于依赖Workspace作为身份提供商的企业,此类漏洞可能危及整个应用生态的安全。

用户报告与透明度质疑

有用户指出,早在6月初就向谷歌报告了漏洞,但未得到重视,直到安全研究团队报告后谷歌才开始修复。这引发了对谷歌漏洞响应流程的质疑,用户要求谷歌及时、完整地披露安全问题的详情,并重视普通用户的报告。透明度不足可能削弱用户对谷歌安全承诺的信任。

❓

Q&A

谷歌Workspace的安全漏洞是如何被黑客利用的?

黑客通过特制链接绕过了电子邮件验证流程,直接创建Workspace账户并访问第三方服务。

谷歌对Workspace安全问题的回应是什么?

谷歌声称该问题在6月底出现并修复,但用户表示早在6月初就已报告该漏洞。

用户对谷歌的透明度有什么看法?

用户对谷歌的透明度产生怀疑,认为谷歌未重视普通用户的报告,并在安全研究团队报告后才开始修复问题。

谷歌在发现漏洞后采取了哪些措施?

谷歌在发现问题后的72小时内修复了漏洞,并添加了额外的检测功能以防止类似问题。

受影响的Workspace账户数量有多少?

谷歌表示影响了几千个Workspace账户,但用户认为受影响的客户可能远远不止这个数字。

用户在报告漏洞后得到了怎样的反馈?

用户表示在报告漏洞后并未得到谷歌的重视,反而在安全研究团队报告后谷歌才开始修复问题。

🏷️

标签

➡️

继续阅读