DiarioTi.com - el diario del profesional TI

Miércoles 22 Ago 2018 | Año 19 | Edición 4946
Menu
letter


Twitter almacenó contraseñas de los usuarios en texto sin formato

Debido a un error de programación, Twitter almacenó las contraseñas de sus usuarios en texto sin formato, en una base de datos interna (shadow database). La empresa recomienda a los usuarios actualizar sus contraseñas.

Diario TI 04/05/18 8:46:12

En su blog oficial, Twitter recalca que las contraseñas no fueron extraídas por intrusos, y que el error fue detectado por la propia empresa.

Twitter asegura almacenar las contraseñas de sus usuarios en conformidad con los procedimientos estándares en la industria; es decir que las contraseñas son cifradas antes de ser almacenadas. para tal efecto, la empresa utiliza algoritmo de hash bcrypt.

El problema ocurrió cuando la empresa realizó un almacenamiento intermedio de las contraseñas en una base interna (shadow) antes de cifrarlas, y sin borrarlas posteriormente. Twitter no informa si también almacena información que pudiese vincular las cuentas de los usuarios a sus respectivas contraseñas.

Twitter no proporciona detalles que permitan entender por qué almacena las contraseñas de esta forma, debido a que se trata de un procedimiento no estandarizado y, por cierto, no recomendable. El procedimiento de hashing puede ser realizado sin necesidad de almacenar la contraseña en otro lugar que no sea la memoria del propio sistema.

Twitter tampoco informa cuántas contraseñas se han visto afectadas por el problema. Con todo, es dable suponer que se trata de un número considerable debido a que la empresa recomienda a todos los usuarios cambiar sus contraseñas.

Twitter asegura que no hay razones para suponer que la información haya sido por terceros, aunque no puede dar garantías en tal sentido. La empresa recomienda utilizar contraseñas únicas y complejas, aparte de activar la autenticación de dos factores.

Fotografía (c) Oleg Doroshin vía Shutterstock
  • Seleccione su país -+

    Diario TI utiliza una plataforma GeoIP que automáticamente intenta detectar el país desde donde usted se conecta, para así presentarle contenidos regionales. Sin embargo, si la detección automática no es posible, usted puede seleccionar manualmente su país.