"数据泄露"听着像是离我们很远的技术新闻,其实它就落在你头上:存着你信息的某个平台,数据库被人整个拖走了,你的手机号、密码、身份证号、收货地址,成批落到陌生人手里。这种平台泄露,可能与你有没有乱点链接无关——是存数据的那一头出了问题。数据泄露的范围还包括误发文件、丢失设备等,下面重点讲平台拖库。
举个最常见的例子:几年前你在一个小游戏论坛注册过账号,图省事,密码和邮箱用的是同一个。后来这个论坛被黑客"拖库",几百万条"邮箱+密码"被人打包买走。买家把这批数据交给程序,自动去各大邮箱、购物网站挨个试——没有其他有效验证或风控拦截的账号,就可能被登进去。你只在论坛漏了一次,结果邮箱、购物账号接连失守。这个过程有个名字,叫"撞库",是泄露数据最常见的用法。
一个论坛泄露,为什么别处也失守
- 01论坛泄露
账号与密码暴露
- 02其他账号
复用密码可能被冒用
示例假设没有其他验证或风控拦截;不同密码能切断这条复用路径。
一次泄露,漏的到底是哪几样
平台数据库里存的不只是密码。一次泄露被拖走的通常是一整套:
- 账号信息:用户名、手机号、邮箱、密码;
- 身份信息:姓名、身份证号,有的平台还有人脸照片;
- 生活信息:收货地址、订单记录、聊天内容。
其中密码要单说一句:正规平台不该存你的明文密码,应保存加盐的密码哈希,像一份用于核对密码的单向摘要,而不是能解密回原密码的密文;如果算法或参数太弱,坏人仍可能逐个猜密码、算摘要来比中。所以只要听到泄露,哪怕平台说"密码是加密存放的",密码也照样要改。
另外,新闻里"几亿条数据泄露"不一定指几亿个密码——一条往往是一个人的一串信息。对你来说要紧的不是总数多大,而是里面有没有你那一条、那条里装了什么。
数据是怎么被拖走的
最常见的是黑客钻漏洞。 网站程序有漏洞,黑客顺着漏洞摸进数据库,把数据整批拷走,行话叫"拖库"。
也可能是内部的人拷走的。 能接触数据库的员工私下把数据导出去卖——不少精准诈骗的"料"就是这么来的。
还有一种是压根没锁门。 数据库或网盘配置失误,没设密码就挂在公网上,谁搜到谁拿走。这种事故里甚至没人"攻击"谁,纯粹是自己把门敞开着。
这三条路有个共同点:出事的位置都在"存数据的那一头"。你这边什么都没做错,也防不住——这是数据泄露最让人憋屈的地方。
漏出去之后,会被拿来干什么
一是撞库:就是开头例子里那套,拿"账号+密码"对儿去别的平台批量试登录。很多人所有账号用同一个密码,一次泄露就会变成一串失守。
二是精准诈骗:骗子拿到你的姓名、手机号、购物记录,打电话能准确说出你买的什么、哪天发的货,一句一个准——因为剧本是照着你真实的信息编的。不是你运气差碰上高手,是你的数据早在他手里。
三是打包转卖:泄露数据会被层层转手,卖给出价更高的人。所以一次泄露的影响不是一阵风,可能拖上好几年。
两个常见误会
误会一:数据泄露就是自己手机中毒、点错了链接。 两回事。手机中毒可能导致设备里的数据泄露;本文讲的平台拖库则是在平台那头出问题,你的手机干干净净,信息照样漏。当然两头都可能出事,但新闻里说"某平台泄露几亿条",指的是后者。
误会二:"反正早就漏光了,无所谓"。 正因为可能已经漏过,才更值得做三件小事:密码别复用,重要账号单独设;给邮箱和支付账号开双重验证,密码漏了还有第二道门;听到某平台泄露,就把那儿的密码连同用同一密码的账号一起改掉。漏掉的是旧数据,别让旧数据继续替你开门。