Et Login, Ingen Skulle Gætte Sig Til

Dropbox oplyste den 2. september 2026, at omkring 5.000 konti blev kompromitteret på grund af en fejl i Lenovos identitetssystem, ikke i Dropboxs eget adgangskodetjek. Adgangsvinduet løb fra den 4. til den 21. august 2026, før Dropbox opdagede det. En berørt bruger beskrev det første tegn på, at noget var galt: Dropboxs loginside begyndte at tilbyde en "Continue with SSO"-mulighed for vedkommendes e-mail, selvom personen aldrig havde oprettet et Lenovo-id.

Mekanismen var enkel, da den først blev fundet. En angriber kunne registrere et Lenovo-id ved hjælp af et offers e-mailadresse, og Lenovos verificeringsproces krævede ikke, at personen først beviste, at de kontrollerede indbakken. Dropboxs egne systemer, som havde integreret Lenovo Identity Provider Services til single sign-on år tidligere, betragtede derefter dette nyoprettede og ubekræftede Lenovo-id som tilstrækkeligt bevis til at låse den tilsvarende Dropbox-konto op. Lenovo oplyste i en erklæring, at da problemet var identificeret, arbejdede selskabet og Dropbox sammen om at afbøde risikoen.

Fejlen Lå Aldrig i Dropboxs Egen Adgangskode

Her er detaljen, det er værd at dvæle ved: ingen Dropbox-adgangskode blev gættet, lækket eller genbrugt. De 5.000 berørte konti blev ikke brudt, fordi ejerne havde valgt svage adgangskoder. De blev brudt, fordi Dropbox på et tidspunkt havde besluttet at lade endnu et selskab indestå for, hvem der ejer en e-mailadresse, uden nogensinde at genoverveje, om dette selskabs indeståelsesproces rent faktisk var pålidelig.

Tofaktorgodkendelse ville have stoppet hver eneste af disse overtagelser, fordi ingen af de 5.000 konti havde den slået til. Men den mere præcise lære er ikke blot slå tofaktorgodkendelse til. Det er, at et fælles login ikke er en bekvemmelighedsfunktion ved siden af din reelle sikkerhed; i det øjeblik du slår det til, bliver partnerens verificeringskvalitet dit produkts verificeringskvalitet, uanset om du har revideret den eller ej.

Ethvert Selskab, der Accepterer Log Ind med X, Har Dette Spørgsmål

Dropbox er ikke et usædvanligt skødesløst selskab, og dette er ikke historien om én leverandørs fejltagelse. Det er historien om en kategori af fejl, der findes i ethvert produkt, der nogensinde har tilføjet en Log ind med Google-, Log ind med Microsoft- eller Log ind med en hardwareleverandørs id-knap af bekvemmelighed. Hver af disse knapper udvider stille og roligt dit produkts sikkerhedsperimeter til at omfatte et system, du ikke kontrollerer, og som du sjældent gennemgår igen, efter integrationen er lanceret.

Den praktiske test for enhver ejer er konkret: kan du for hvert tredjepartslogin, dit produkt accepterer, angive præcis, hvordan den udbyder bekræfter, at nogen ejer e-mailadressen, før den overleverer en bekræftet session til dit produkt? Hvis det ærlige svar er vi antog, at de tjekkede det ordentligt, er den antagelse hele angrebsfladen, og denne hændelse er, hvordan det ser ud, når antagelsen viser sig at være forkert.

Hvad Dropbox Ændrede

Dropboxs rettelse var strukturel snarere end kosmetisk. Den udløb hver eksisterende Lenovo-id-session, fjernede forbindelsen mellem Lenovo-id'er og Dropbox-konti helt, og kræver nu brugerens egen Dropbox-adgangskode, før et Lenovo-tilknyttet login kan fortsætte, hvilket lukker præcis det hul, der lod en nyoprettet, ubekræftet identitet træde i stedet for en allerede ejet konto.

Det er den rigtige rettelse, og det er også den rettelse, der burde have været standarden fra begyndelsen: en partners identitetserklæring bør udvide en allerede eksisterende, allerede godkendt session, aldrig oprette en ny godkendt session på egen hånd.

Servola Journal

Vi gør dette for alle, der prøver at følge med i, hvad teknologi gør ved vores liv. De mennesker, der bygger det, og de mennesker, det sker for. Servola Journal findes, så det vi lærer, tilhører dem alle.

Ingen betaler os for dette. Ingen reklamer, ingen betalingsmur, gratis for alle. Vi tror simpelthen, at det at forstå, hvad der sker for os alle, ikke bør afhænge af, hvem der har råd til det.

Hvis det gav dig noget i dag, så sig til os, at vi skal blive ved. Følg os, giv en like, eller skriv en positiv kommentar. Vi læser hver eneste en, og de er det, der holder os i gang.