En Inloggning Ingen Behövde Gissa Sig Till

Dropbox avslöjade den 2 september 2026 att omkring 5 000 konton hade komprometterats på grund av en brist i Lenovos identitetssystem, inte i Dropboxs egen lösenordskontroll. Åtkomstfönstret varade från den 4 till den 21 augusti 2026, innan Dropbox upptäckte det. En drabbad användare beskrev det första tecknet på att något var fel: Dropboxs inloggningssida började erbjuda ett "Continue with SSO"-alternativ för dennes e-post, trots att personen aldrig hade skapat ett Lenovo-id.

Mekanismen var enkel när den väl upptäcktes. En angripare kunde registrera ett Lenovo-id med hjälp av ett offers e-postadress, och Lenovos verifieringsprocess krävde inte att personen först bevisade att de kontrollerade den inkorgen. Dropboxs egna system, som hade integrerat Lenovo Identity Provider Services för enkel inloggning år tidigare, behandlade sedan detta nyskapade och overifierade Lenovo-id som tillräckligt bevis för att låsa upp motsvarande Dropbox-konto. Lenovo förklarade att så snart problemet identifierats arbetade företaget och Dropbox tillsammans för att begränsa risken.

Felet Låg Aldrig i Dropboxs Eget Lösenord

Här är detaljen värd att stanna upp vid: inget Dropbox-lösenord gissades, läckte eller återanvändes. De 5 000 drabbade kontona bröts inte in i för att ägarna hade valt svaga lösenord. De bröts in i för att Dropbox vid någon tidpunkt hade beslutat att låta ett annat företag intyga vem som äger en e-postadress, utan att någonsin ompröva om det företagets intygsprocess faktiskt var tillförlitlig.

Tvåfaktorsautentisering hade stoppat varenda en av dessa kontokapningar, eftersom inget av de 5 000 kontona hade den aktiverad. Men den mer precisa lärdomen är inte bara aktivera tvåfaktorsautentisering. Det är att en federerad inloggning inte är en bekvämlighetsfunktion vid sidan av din egentliga säkerhet; i det ögonblick du slår på en sådan blir partnerns verifieringskvalitet din produkts verifieringskvalitet, oavsett om du granskat den eller inte.

Varje Företag som Accepterar Logga in med X Har Denna Fråga

Dropbox är inte ett ovanligt slarvigt företag, och detta är inte en historia om en enskild leverantörs misstag. Det är en historia om en kategori av brist som finns i varje produkt som någonsin lagt till en Logga in med Google-, Logga in med Microsoft- eller Logga in med en hårdvarutillverkares id-knapp för bekvämlighetens skull. Var och en av dessa knappar utökar tyst produktens säkerhetsperimeter till att omfatta ett system som du inte kontrollerar och sällan granskar igen efter att integrationen har lanserats.

Det praktiska testet för varje ägare är konkret: för varje tredjepartsinloggning din produkt accepterar, kan du peka på exakt hur den leverantören bekräftar att någon äger e-postadressen innan den lämnar över en verifierad session till din produkt? Om det ärliga svaret är vi antog att de kontrollerade det ordentligt, är det antagandet hela attackytan, och denna incident är vad det ser ut som när antagandet visar sig vara fel.

Vad Dropbox Ändrade

Dropboxs åtgärd var strukturell snarare än kosmetisk. Den lät varje befintlig Lenovo-id-session löpa ut, tog bort kopplingen mellan Lenovo-id och Dropbox-konton helt, och kräver nu användarens faktiska Dropbox-lösenord innan en Lenovo-kopplad inloggning kan fortsätta, vilket stänger exakt det hål som lät en nyskapad, overifierad identitet ersätta ett redan ägt konto.

Det är den rätta åtgärden, och det är också den åtgärd som borde ha varit standard från början: ett partnerintyg om identitet bör förlänga en redan existerande, redan autentiserad session, aldrig skapa en ny autentiserad session på egen hand.

Servola Journal

Vi gör detta för alla som försöker hålla jämna steg med vad tekniken gör med våra liv. Människorna som bygger den, och människorna det händer med. Servola Journal finns så att det vi lär oss tillhör dem alla.

Ingen betalar oss för detta. Inga annonser, ingen betalvägg, gratis för alla. Vi tror helt enkelt att förståelse av vad som händer oss alla inte borde bero på vem som har råd att betala för det.

Om det gav dig något idag, säg till oss att fortsätta. Följ oss, lämna en gillamarkering, eller skriv en positiv kommentar. Vi läser varenda en, och de är det som håller oss igång.