Robinhood a Laissé Accidentellement Une Partie des Mots de Passe de ses Utilisateurs en Clair

Robinhood Plaintext Passwords

Robinhood Markets Inc. est une société de services financiers privée mieux connue pour son application de négociation actions sans commission. Il vient de terminer son dernier cycle de financement et sa valeur s’élèverait désormais à plus de 7,6 milliards de dollars. On pourrait penser que Robinhood serait parfaitement au courant de ce qui devrait ou ne devrait pas être fait en matière de stockage de mots de passe , d’autant plus que son service principal tourne autour de l’échange de grandes quantités d’argent. Pour l’essentiel, c’est une hypothèse juste, mais comme les développeurs de Robinhood l’ont appris à leurs dépens, des erreurs peuvent être commises et, lorsque cela se produit, les dommages potentiels pourraient être très dévastateurs.

Comment Robinhood stocke généralement les mots de passe des utilisateurs

Nous avons discuté de la question sur ces pages et nous avons déjà mentionné le fait que si un service en ligne stocke votre mot de passe correctement, vos identifiants de connexion ne devraient être visibles de personne, y compris des employés du fournisseur. Les développeurs qui conçoivent leurs applications et leurs sites Web conformément aux meilleures pratiques du secteur imposent aux mots de passe des personnes une fonction cryptographique appelée hachage avant de les stocker dans une base de données. Le hachage convertit votre mot de passe en une chaîne de caractères (appelée valeur de hachage) apparence aléatoire qui ne présente aucune ressemblance visuelle avec votre mot de passe, et comme la fonction est (théoriquement) irréversible, les pirates ne peuvent pas utiliser la valeur de hachage pour deviner ce que vous voulez. le mot de passe est.

Le hachage a aussi ses pièges. Nous avons récemment parlé de la façon dont des algorithmes de hachage obsolètes tels que MD5 peuvent mettre en péril vos mots de passe. Nous avons également expliqué comment application de sels cryptographiques fait partie intégrante du processus de hachage, car elle garantit que deux mots de passe identiques ne produiront pas les mêmes valeurs de hachage.

Robinhood a fait ses devoirs. Une page aide intitulée " Comment vous êtes protégé " indique que les mots de passe des utilisateurs sont hachés avec bcrypt. est une bonne nouvelle. Bcrypt est largement reconnu comme un des algorithmes de hachage les plus puissants actuellement disponibles, et intègre une fonctionnalité de salage.

après les informations dont nous disposons, nous pouvons dire que le système est probablement bien conçu. Récemment, cependant, quelque chose est mal passé.

Les mots de passe Robinhood ont été laissés en texte brut à cause une erreur technique

Plus tôt cette semaine, certains utilisateurs de Robinhood ont commencé à recevoir des notifications leur indiquant que leurs mots de passe n’avaient pas été gérés correctement. Les courriers électroniques ont été signalés pour la première fois par ZDNet . Ils ont déclaré que les mots de passe de certaines personnes "pouvaient avoir été" stockés dans un format lisible sur les serveurs principaux de Robinhood. Dès qu ils ont découvert la faille, les développeurs de application ont résolu le problème, et au moment où les notifications ont été envoyées, la vulnérabilité avait déjà été corrigée.. équipe de Robinhood a déclaré avoir aucune preuve que des personnes extérieures à la société aient jeté un œil sur les mots de passe, mais malgré cela, les utilisateurs concernés pourraient vouloir changer de mot de passe "par précaution". ZDNet a demandé à Robinhood le nombre de comptes impactés, mais les porte-parole de application ont décidé de ne pas le révéler.

Ce est pas la première fois que cela arrive

Il faut dire que des personnes travaillant pour des services en ligne bien plus gros que Robinhood ont commis des erreurs similaires. année dernière, par exemple, Twitter a révélé que, pendant un bref instant, il stockait les mots de passe de ses 330 millions utilisateurs sous une forme simple. Quelques semaines avant, GitHub a admis que certains membres de son personnel auraient également pu accéder aux informations identification de connexion des personnes en texte clair. En autres termes, ces choses se produisent de temps en temps. Robinhood est pas la première application à exposer en interne les mots de passe des personnes, et ce ne sera probablement pas la dernière.

Cela ne rend cependant pas le problème moins grave. En effet, dans tous ces cas, les mots de passe étaient accessibles qu aux employés, ce qui limite quelque peu le danger. Néanmoins, les développeurs doivent faire tout ce qui est en leur pouvoir pour éviter ces erreurs à avenir.

July 29, 2019
Chargement...

Cyclonis Backup Details & Terms

Le plan Free Basic Cyclonis Backup vous offre 2 Go d'espace de stockage dans le cloud avec toutes les fonctionnalités! Pas de carte de crédit nécessaire. Besoin de plus d'espace de stockage? Achetez un plan Cyclonis Backup plus important dès aujourd'hui! Pour en savoir plus sur nos politiques et nos tarifs, consultez les conditions d'utilisation, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.

Cyclonis Password Manager Details & Terms

Essai GRATUIT: Offre unique de 30 jours ! Aucune carte de crédit requise pour l'essai gratuit. Fonctionnalité complète pendant toute la durée de l'essai gratuit. (La fonctionnalité complète après l'essai gratuit nécessite l'achat d'un abonnement.) Pour en savoir plus sur nos politiques et nos tarifs, consultez le CLUF, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.