V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
bobopu
V2EX  ›  程序员

关于 mcAfee 爆搜狗输入法窃取用户隐私之事

  •  
  •   bobopu · 2015-01-20 10:54:27 +08:00 · 9285 次点击
    这是一个创建于 3603 天前的主题,其中的信息可能已经有所发展或是发生改变。
    http://it.msn.com.cn/478445/355424608304b.shtml
    这应该不是漏洞,而是故意为之吧。
    66 条回复    2015-01-29 16:57:10 +08:00
    nilennoct
        1
    nilennoct  
       2015-01-20 11:11:06 +08:00 via iPad
    用自带输入法吧,或者用防火墙
    neone
        2
    neone  
       2015-01-20 11:23:31 +08:00
    并没有哪家公司的屁股是干净的。
    geeklian
        3
    geeklian  
       2015-01-20 11:24:12 +08:00 via iPhone
    能说习以为常么...而且十之八九是枪文,因为从数字到BAT我不相信有几家不这么干的,单抓搜狗一家没意义。
    xuc
        4
    xuc  
       2015-01-20 11:27:26 +08:00 via Android
    @geeklian 搜狗就是 T 家的
    cloveryume
        5
    cloveryume  
       2015-01-20 11:32:16 +08:00
    太流氓,早已弃用。
    zro
        6
    zro  
       2015-01-20 11:57:45 +08:00
    貌似被我预料中了,从一开始就没碰过这个。。。
    公司WIN7用QQ五笔,家里WIN8系统自带
    wesley
        7
    wesley  
       2015-01-20 12:01:08 +08:00
    可是ubuntu下没得选啊
    mahone3297
        8
    mahone3297  
       2015-01-20 12:14:27 +08:00
    @zro QQ输入法,已经被搜狗管理了。。。
    到底该用什么输入法好呢?。。。
    xuwenmang
        9
    xuwenmang  
       2015-01-20 12:36:11 +08:00
    已卸载
    anytk
        10
    anytk  
       2015-01-20 12:38:38 +08:00   ❤️ 1
    看来你们都不用谷歌拼音
    Delbert
        11
    Delbert  
       2015-01-20 12:40:15 +08:00   ❤️ 2
    @wesley ibus,rime都可以啊,为什么用搜狗啊?
    我win用Bing,Ubuntu用ibus,Mac用自带的
    Panic
        12
    Panic  
       2015-01-20 12:40:48 +08:00
    360笑了:让你不加密传输
    lq21138
        13
    lq21138  
       2015-01-20 12:47:22 +08:00
    rime打郑码,棒棒哒
    lxrabbit
        14
    lxrabbit  
       2015-01-20 12:49:55 +08:00
    收集隐私这种事情指望企业自律是不现实的
    wesley
        15
    wesley  
       2015-01-20 12:50:18 +08:00
    @Delbert ibus没有搜狗好用啊
    bobopu
        16
    bobopu  
    OP
       2015-01-20 12:50:45 +08:00
    @anytk 用的必应拼音。
    ericls
        17
    ericls  
       2015-01-20 12:51:35 +08:00
    @wesley 有ibus呢
    Sharuru
        18
    Sharuru  
       2015-01-20 12:51:57 +08:00
    =。= 我要拆字输入、我要萌萌哒颜文字!⊂彡☆))д´)
    zro
        19
    zro  
       2015-01-20 12:55:32 +08:00
    @mahone3297 用被管理前的旧版?(笑)
    cevincheung
        20
    cevincheung  
       2015-01-20 12:57:48 +08:00   ❤️ 1
    Bing输入法路过,有木有跟我一样的……
    bitwing
        21
    bitwing  
       2015-01-20 13:07:53 +08:00
    Linux 下 Rime 更新下词库可破,百度输入法在日本也爆出过类似问题
    yfdyh000
        22
    yfdyh000  
       2015-01-20 13:08:42 +08:00
    https://blogs.mcafee.com/mcafee-labs/apps-sending-plain-http-put-personal-data-risk
    该博客文章主要是说软件界传输层保护意识不足,看上去主要目标不是搜狗,还提到了微博和Costco app。如果搜狗用了https,估计都不会被提到。

    收集信息意料之中,毕竟能分析和卖钱。收集USB ID感觉有些诧异,但也是能分析和卖钱。未查证是否含唯一序列号,如是就确实涉及个人隐私了,但用户“同意了”许可协议。

    备注:Fiddler也能捕捉HTTPS包。上HTTPS估计会增加很大压力,毕竟是小包、频繁,所以搜狗可能选择了“不在乎”。
    fbzl
        23
    fbzl  
       2015-01-20 13:10:47 +08:00   ❤️ 2
    刚才打开Fiddler并插入U盘发现
    腾讯将 usb型号发往112.64.237.239:8080

    并且发现一日志文件
    WIN7下在目录:

    C:\Users\[userName]\AppData\Roaming\Tencent\QQPhoneManager

    下,有个log文件,名称为:
    SSPC.log
    zhicheng
        24
    zhicheng  
       2015-01-20 13:53:40 +08:00
    他们应该是根本就不觉得这个是违法的,当然从技术角度说,还好他们的技术比较弱,如果我做,有无数种方法做到神不知鬼不觉。
    存盘的时候用公钥加密,私钥只有服务器有,本地破解连解都解不开。发送的时候伪装成 DNS query ,伪装成 ICMP ,伪装成词库。
    当然可以在系统调用上挂勾子,不过我依然可以明正言顺的说,我在检测 USB HID 。
    linKnowEasy
        25
    linKnowEasy  
       2015-01-20 14:06:27 +08:00
    手机的上 我都是禁止输入法联网。。只要基本的输入功能。。电脑就不知道有什么办法了。。
    batilo
        26
    batilo  
       2015-01-20 14:08:22 +08:00
    注: Fiddler是一款强大的数据包抓取软件。它通过代理的方式获取程序http通讯的数据,可以用其检测网页和服务器的交互情况。
    Jafee
        27
    Jafee  
       2015-01-20 14:08:24 +08:00 via Android
    darksheen
        28
    darksheen  
       2015-01-20 14:10:05 +08:00
    已禁止搜狗访问网络,收集了也发不出去
    lxrabbit
        29
    lxrabbit  
       2015-01-20 14:18:15 +08:00
    @fbzl 看来是搜狗的输入法捆绑了TX的应用宝,那直接删除应用宝的文件不就结了么
    fbzl
        30
    fbzl  
       2015-01-20 16:02:33 +08:00
    @lxrabbit 是QQ深度整合应用宝,囧
    sobigfish
        31
    sobigfish  
       2015-01-20 16:20:20 +08:00
    之前用4.*版本,前些天被自动升级到了7.*。。。。马上卸载换了google pinyin
    OS X上也只用过前两个beta版就不敢用了....
    lonelygo
        32
    lonelygo  
       2015-01-20 17:38:50 +08:00
    搜狗速度很快啊,楼主的链接已经被和谐。
    (上述文字就是用搜狗输入法完成,目测,要换了)
    bobopu
        33
    bobopu  
    OP
       2015-01-20 17:41:07 +08:00 via iPhone
    @lonelygo MD如果邪恶不能得到惩处,那么正义永无伸张之日。
    SkyLanD
        34
    SkyLanD  
       2015-01-20 17:51:08 +08:00
    WIN: 小狼毫
    MAC: 鼠须管
    9hills
        35
    9hills  
       2015-01-20 17:52:47 +08:00
    @fbzl 这个估计是匹配手机给你装QQ手机助手的。。。
    StackGao
        36
    StackGao  
       2015-01-20 17:56:33 +08:00
    @darksheen 搜狗发送失败就先保存到本地,搜狐视频帮忙发送 -0-
    lonelygo
        37
    lonelygo  
       2015-01-20 18:01:49 +08:00
    @bobopu 墙外的“百度”还是可以搜到很多么。
    (以上文字使用鼠须管输入)
    oz
        38
    oz  
       2015-01-20 18:07:29 +08:00   ❤️ 1
    google pinyin 多年
    wanghanlin
        39
    wanghanlin  
       2015-01-20 18:23:03 +08:00
    链接无法访问。。
    charle9
        40
    charle9  
       2015-01-20 18:41:59 +08:00
    @mahone3297 用bing输入法啊
    (这样说会不会暴露我是微软脑残粉啊)
    Heng
        41
    Heng  
       2015-01-20 19:08:18 +08:00
    手心还不错吧
    JohnChu
        42
    JohnChu  
       2015-01-20 19:08:22 +08:00   ❤️ 1
    谷歌拼音必须的
    2232588429
        43
    2232588429  
       2015-01-20 19:12:38 +08:00
    没人用搜狗大水牛吗?
    Yamade
        44
    Yamade  
       2015-01-20 19:15:23 +08:00
    这些人怎么了。链接被删除了!msn也。。。。唉!
    2232588429
        45
    2232588429  
       2015-01-20 19:16:52 +08:00
    @Yamade 被公关了……
    Slienc7
        46
    Slienc7  
       2015-01-20 19:26:27 +08:00
    搜狗還在其他搜索引擎插廣告
    xuwenmang
        47
    xuwenmang  
       2015-01-20 19:59:49 +08:00
    这么不要脸!竟然花钱删除了。。
    bobopu
        48
    bobopu  
    OP
       2015-01-20 20:59:35 +08:00
    唉,各位看清楚然后做出正确的选择便好。
    lzmbbg
        49
    lzmbbg  
       2015-01-20 21:15:24 +08:00
    我一直在想,当我在输入刁太太或者梨嗑呛这些敏感名字的时候我的ip和个人信息是不是会被输入法上传到服务器?当我安卓上装个新浪微博QQ空间甚至是百度空间这类软件时候要求的那些毫不相干的权限是为了向我推送广告还是方便查我煤气?
    Pete
        50
    Pete  
       2015-01-20 21:21:26 +08:00 via Android
    禁用联网权限呢
    AngeliSoul
        51
    AngeliSoul  
       2015-01-20 21:22:34 +08:00
    won
        52
    won  
       2015-01-20 21:27:26 +08:00
    换做是你,假如你在搜狗让你负责收集用户数据,你会先考虑道德问题还是自己是不是能私下把数据卖掉?很简单的道理嘛
    kiritoalex
        53
    kiritoalex  
       2015-01-20 21:43:37 +08:00
    。。。。乌云报过搜狗拼音的漏洞过。。。
    已经6年不用搜狗输入法的路过.。。。。。
    xurubin
        54
    xurubin  
       2015-01-20 21:49:20 +08:00   ❤️ 1
    vex911
        56
    vex911  
       2015-01-20 23:31:31 +08:00   ❤️ 1
    谷歌拼音典藏版
    darksheen
        57
    darksheen  
       2015-01-20 23:44:21 +08:00
    mac下能用什么输入法呢,感觉就搜狗还不错
    oz
        58
    oz  
       2015-01-20 23:52:18 +08:00
    🍏 🍎 🍭 🎈🍌🎠🇨🇳i
    🎬 test for rime
    xinhugo
        59
    xinhugo  
       2015-01-21 00:00:45 +08:00
    如何保护隐私[1]:如何选择软件和服务?
    http://program-think.blogspot.com/2013/06/privacy-protection-1.html

    如何保护隐私[8]:流氓的桌面软件有哪些替代品?
    http://program-think.blogspot.com/2014/08/privacy-protection-8.html
    a154312237
        61
    a154312237  
       2015-01-21 09:43:18 +08:00   ❤️ 1
    别说 mcafee 我都发现了 , 之前iPhone上越狱装的 搜狗输入法 读取完联系人信息不到2h ,收到一条当地的楼盘广告 , 最后面四个大字 [搜狗推广] ,吓得我赶紧卸载了
    comanboy
        62
    comanboy  
       2015-01-21 09:48:53 +08:00
    你才知道,你太單純了。
    Havee
        63
    Havee  
       2015-01-21 10:22:15 +08:00
    BAT,就是最大的木马输出公司,尽力避免使用吧,是在不行,开个虚拟机,再弄个沙盒去跑
    solo7net
        64
    solo7net  
       2015-01-21 11:03:44 +08:00
    滴滴打车还上传我的imei呢 我是IOS
    daiv
        65
    daiv  
       2015-01-29 16:36:36 +08:00
    @2232588429 在哪里下载?
    关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   899 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 34ms · UTC 20:53 · PVG 04:53 · LAX 12:53 · JFK 15:53
    Developed with CodeLauncher
    ♥ Do have faith in what you're doing.