Meta phải trả giá cho việc lưu trữ hàng trăm triệu mật khẩu ở dạng văn bản gốc

Tác giả tanthanh 13/03/2026 8 phút đọc

Các quan chức ở Ireland đã phạt Meta 101 triệu USD vì lưu trữ hàng trăm triệu mật khẩu người dùng ở dạng văn bản gốc và cung cấp rộng rãi cho nhân viên công ty.

Meta tiết lộ sự mất hiệu lực đầu năm 2019. Công ty cho biết các ứng dụng kết nối với nhiều mạng xã hội thuộc sở hữu của Meta đã ghi lại mật khẩu người dùng ở dạng văn bản gốc và lưu trữ chúng trong cơ sở dữ liệu đã được khoảng 2.000 kỹ sư của công ty tìm kiếm, những người đã truy vấn chung về kho lưu trữ hơn 9 triệu lần.

Meta đã điều tra trong 5 năm

Các quan chức của Meta cho biết vào thời điểm đó rằng lỗi đã được tìm thấy trong quá trình đánh giá bảo mật định kỳ về các hoạt động lưu trữ dữ liệu mạng nội bộ của công ty. Họ tiếp tục nói rằng họ không phát hiện ra bằng chứng nào cho thấy bất kỳ ai truy cập mật mã không đúng cách trong nội bộ hoặc những người bên ngoài công ty có thể truy cập được mật mã đó.

Bất chấp những đảm bảo đó, việc tiết lộ đã bộc lộ một lỗi bảo mật lớn từ phía Meta. Trong hơn ba thập kỷ, các phương pháp hay nhất trong hầu hết mọi ngành đều là băm mật khẩu bằng mật mã. Hashing là một thuật ngữ áp dụng cho việc thực hành truyền mật khẩu thông qua thuật toán mã hóa một chiều gán một chuỗi ký tự dài mà Lừa duy nhất cho mỗi đầu vào duy nhất của văn bản gốc.

Bởi vì quá trình chuyển đổi chỉ hoạt động theo một hướng—từ bản rõ sang hash— nên không có phương tiện mật mã nào để chuyển đổi các hàm băm trở lại thành bản rõ. Gần đây hơn, những thực tiễn tốt nhất này đã được quy định bởi luật pháp và quy định ở các quốc gia trên toàn thế giới.

Bởi vì các thuật toán băm hoạt động theo một hướng, cách duy nhất để có được bản rõ tương ứng là đoán, một quá trình có thể đòi hỏi một lượng lớn thời gian và tài nguyên tính toán. Ý tưởng đằng sau việc băm mật khẩu tương tự như ý tưởng về bảo hiểm hỏa hoạn cho một ngôi nhà. Trong trường hợp khẩn cấp, việc hack cơ sở dữ liệu mật khẩu trong một trường hợp hoặc cháy nhà ở trường hợp khác sẽ bảo vệ các bên liên quan khỏi bị tổn hại mà lẽ ra sẽ nghiêm trọng hơn.

Để các lược đồ băm hoạt động như dự định, chúng phải tuân theo một loạt các yêu cầu. Một là các thuật toán băm phải được thiết kế theo cách mà chúng đòi hỏi một lượng lớn tài nguyên máy tính. Điều đó làm cho các thuật toán như SHA1 và MD5 không phù hợp, bởi vì chúng được thiết kế để nhanh chóng băm tin nhắn với yêu cầu tính toán tối thiểu. Ngược lại, các thuật toán được thiết kế đặc biệt để băm mật khẩu—chẳng hạn như Bcrypt, PBKDF2 hoặc SHA512crypt— hoạt động chậm và tiêu tốn một lượng lớn bộ nhớ và quá trình xử lý.

Một yêu cầu khác là các thuật toán phải bao gồm mật mã “salting,” trong đó một lượng nhỏ ký tự bổ sung được thêm vào mật khẩu văn bản gốc trước khi nó băm. Muối làm tăng thêm khối lượng công việc cần thiết để bẻ khóa hàm băm. Cracking là quá trình truyền số lượng lớn các dự đoán, thường được đo bằng hàng trăm triệu, thông qua thuật toán và so sánh từng băm với băm được tìm thấy trong cơ sở dữ liệu bị vi phạm.

Mục đích cuối cùng của băm là chỉ lưu trữ mật khẩu ở định dạng băm và không bao giờ là văn bản gốc. Điều đó ngăn chặn tin tặc cũng như những người trong cuộc độc hại có thể sử dụng dữ liệu mà không cần phải tiêu tốn một lượng lớn tài nguyên trước tiên.

Khi Meta tiết lộ sai sót vào năm 2019, rõ ràng công ty đã không bảo vệ đầy đủ hàng trăm triệu mật khẩu.

“Người ta chấp nhận rộng rãi rằng mật khẩu người dùng không nên được lưu trữ ở dạng văn bản gốc, có tính đến nguy cơ lạm dụng phát sinh từ những người truy cập dữ liệu đó,” Graham Doyle, phó ủy viên tại Ủy ban bảo vệ dữ liệu Ireland, nói rằng. “Cần lưu ý rằng mật khẩu, đối tượng được xem xét trong trường hợp này, đặc biệt nhạy cảm vì chúng sẽ cho phép truy cập vào tài khoản mạng xã hội users’.”

Ủy ban đã điều tra vụ việc kể từ khi Meta tiết lộ nó hơn 5 năm trước. Cơ quan chính phủ, cơ quan quản lý hàng đầu của Liên minh châu Âu đối với hầu hết các dịch vụ Internet của Mỹ, đã áp dụng mức phạt 101 triệu USD (91 triệu euro) trong tuần này. Đến nay, EU đã phạt Meta hơn 2,23 tỷ USD (2 tỷ euro) vì vi phạm Quy định bảo vệ dữ liệu chung (GDPR), có hiệu lực vào năm 2018. Số tiền đó bao gồm năm ngoái mức phạt kỷ lục 1,34 tỷ USD (1,2 tỷ euro), mà Meta đang hấp dẫn.

Tác giả tanthanh Admin
Bài viết trước Google đang sử dụng các bản tin cũ và trí tuệ nhân tạo để dự đoán lũ quét.

Google đang sử dụng các bản tin cũ và trí tuệ nhân tạo để dự đoán lũ quét.

Bài viết tiếp theo

Phần mềm chống vi-rút tốt nhất để bảo vệ máy tính của bạn vào năm 2026

Phần mềm chống vi-rút tốt nhất để bảo vệ máy tính của bạn vào năm 2026
Viết bình luận
Thêm bình luận

Bài viết liên quan

Thông báo

0917111899