1000 起数据泄露之后,披露延迟比以往更糟

查看原文 HN 讨论

文章摘要

Troy Hunt 把第 1000 起数据泄露录入了 Have I Been Pwned(HIBP),并借此反思:在 GDPR、CCPA 等隐私法规已经存在的今天,为何这项服务仍然不可或缺。

文章的核心论点是:企业通知泄露受害者的时间正变得越来越长。Hunt 给出了具体案例——Carnival 在得知泄露到通知客户之间隔了 43 天,尽管数据已公开流传数周;Zara 则延迟了 45 天。与此同时,受害者往往是通过 HIBP 先于受影响公司本身得知自己已被泄露。

Hunt 分析企业拖延的原因:

此外还存在监管漏洞:隐私法规允许在泄露未达到狭义定义的「高风险」门槛时不予披露,企业便利用对敏感数据的技术性定义来完全规避通知义务。核心问题在于「企业在泄露披露上的目标与我们的目标根本不一致」,这正是 HIBP 在监管框架本应解决此问题的情况下仍需存在的原因。

HN 评论精华

kleiba2 主张引入问责机制,指出「安全很难、因而很贵」,而企业对个人数据的疏忽几乎不承担任何后果。

jasode 点出讽刺之处:政府自身对公民数据也极不上心,以 2015 年 OPM 泄露事件为例——受影响者仅获得 1 年的信用监控。

paulddraper 探讨高管是否应被起诉,区分了执法失败与真正犯罪之间的界限。

SoftTalker 认为人类本就没有能力安全地交付复杂的在线服务,建议对组织性失误施加经济赔偿责任而非监禁。

整体讨论聚焦几大主题:缺乏实质后果时企业几乎没有动力优先保护数据,有人建议强制购买数据丢失保险并由保险公司开展审计;个人防护(密码管理器、信用冻结)有帮助但无法对抗机构性疏忽;以及多人主张「少收集数据」才是唯一明智之举——与其追求更好的保护,不如从源头收集更少的数据。