騰訊QQ表示,調(diào)查發(fā)現(xiàn)PC QQ存在讀取瀏覽器歷史用以判斷用戶登錄安全風(fēng)險(xiǎn)的情況,讀取的數(shù)據(jù)用于在PC QQ的本地客戶端中判斷是否惡意登錄。“所有相關(guān)數(shù)據(jù)不會(huì)上傳至云端,不會(huì)儲(chǔ)存,也不會(huì)用于任何其他用途!騰訊QQ稱,具體情況為,該操作為歷史上線的一個(gè)對(duì)抗惡意登錄的技術(shù)解決方案:因系統(tǒng)識(shí)別有不少偽造的 QQ 客戶端會(huì)惡意訪問(wèn)多個(gè)網(wǎng)站作為前期輔助工作,因此在PC QQ客戶端中加入了檢測(cè)惡意和異常的訪問(wèn)邏輯,以此作為輔助手段去判斷惡意客戶端。騰訊QQ表示,“對(duì)本次事件,我們深表歉意,內(nèi)部正梳理歷史問(wèn)題并強(qiáng)化用戶數(shù)據(jù)訪問(wèn)規(guī)范。目前,騰訊QQ已經(jīng)更換了檢測(cè)惡意和異常請(qǐng)求的技術(shù)邏輯去解決上述安全風(fēng)險(xiǎn)問(wèn)題,并發(fā)布全新的 PC QQ 版本。所有受影響的 PC QQ 歷史版本將在今天開(kāi)始進(jìn)行熱更新和推送升級(jí)包。同時(shí),手機(jī)端 QQ 不存在上述操作,不受影響!幾日前,有網(wǎng)友在V2EX論壇發(fā)文指出,新安裝的PC版QQ會(huì)讀取Chrome的歷史記錄,由于此前設(shè)置過(guò)敏感數(shù)據(jù)的權(quán)限,因而被火絨自定義規(guī)則攔截了。他測(cè)試發(fā)現(xiàn),QQ會(huì)試圖讀取電腦里所有谷歌系瀏覽器的歷史記錄并提取鏈接,確認(rèn)會(huì)中招的瀏覽器包括但不限于Chrome、Chromium、360極速、360安全、獵豹、2345等瀏覽器。具體行為有“登錄10分鐘之后,讀取瀏覽器瀏覽歷史;對(duì)讀取到的url進(jìn)行md5,并在本地進(jìn)行比較;md5匹配的情況下,上傳相應(yīng)分組ID(主要為電商、股票等關(guān)鍵詞)!對(duì)此,有網(wǎng)友在知乎提問(wèn)“如何看待QQ掃描讀取所有瀏覽器的歷史記錄?”,騰訊QQ認(rèn)證賬號(hào)在此問(wèn)題中做出以上回應(yīng)。1月18日下午,火絨安全實(shí)驗(yàn)室也針對(duì)網(wǎng)友詢問(wèn)公布了查看結(jié)果。火絨確認(rèn),騰訊QQ/Tim確實(shí)會(huì)獲取用戶瀏覽器(Chrome、IE以及其它Chromium內(nèi)核瀏覽器)的歷史訪問(wèn)記錄,在讀取后會(huì)根據(jù)數(shù)據(jù)對(duì)信息情況進(jìn)行分類。騰訊QQ/Tim會(huì)使用MD5比較歷史記錄中的搜索鏈接,鏈接包括淘寶、天貓、京東。搜索鏈接匹配之后,騰訊QQ/Tim還會(huì)使用MD5比較搜索的關(guān)鍵字,如炒股、融資等。不過(guò)經(jīng)分析,目前尚未發(fā)現(xiàn)有將原始數(shù)據(jù)外泄的代碼邏輯。火絨還表示,經(jīng)確認(rèn),騰訊QQ /Tim目前已經(jīng)在最新版本(QQ版本號(hào):9.4.2.27666,Tim版本號(hào):3.3.0.21972)中移除了獲取瀏覽器歷史記錄的相關(guān)代碼邏輯。
·請(qǐng)注意語(yǔ)言文明,尊重網(wǎng)絡(luò)道德,并承擔(dān)一切因您的行為而直接或間接引起的法律責(zé)任。
·長(zhǎng)沙社區(qū)通管理員有權(quán)保留或刪除其管轄留言中的任意非法內(nèi)容。