Canva hjem
Hjælp

Canva sikkerhedsoptrin - 24. maj Ofte stillede spørgsmål


Denne artikel er en maskinoversættelse. Fortæl os, hvis du finder fejl.

Opdatering af Hændelsesstatus

——

Side Ajourført den 17. januar kl. 10.21 AEST

Den 11. januar 2020 fik Canva bekendtskab med en liste på cirka 4 millioner Canva-konti med brugeradgangskoder der var blevet stjålet som en del af sikkerhedsbruddet fra d. 24. maj (se noter nedenfor, dateret den 1. juni 10.13 GMT+1 ).Adgangskoderne var blevet dekrypteret og delt online for nylig.

Da uændrede adgangskoder kan bruges til at få adgang til Canva-konti svarede vi straks for at begrænse adgangen til Canva og begyndte at arbejde med både at erklærede uændrede adgangskoder ugyldige, og underrette brugere med ikke-krypterede adgangskoder på listen.

Hvad vi ved

Det er 7 måneder siden, at ondsindede personer fik adgang til vores krypterede adgangskodedata og gjorde disse oplysninger tilgængelige på internettet. I denne tidsperiode ser det ud til, at de har brugt deres ressourcer til at prøve at knække disse adgangskoder. Omkring 4 millioner Canva-konti der var blevet påvirket af episoden fra Maj 2019, har nu fået deres adgangskoder dekrypteret.

Hvad gør Canva ved det?

Vi har i de seneste 7 måneder sendt en række meddelelser med oplysninger fra vores berørte brugere om, hvordan de kan sikre deres konti.Hvis du har ændret din Canva-adgangskode i den periode, skal du ikke ændre den igen.

Den 12.01.2020 nulstillede vi adgangskoderne for alle brugere, der ikke havde ændret deres adgangskode efter den 24.05.2019. Disse brugere vil blive nødt til at ændre deres adgangskode næste gang de logger på Canva.Da vi tvangsnulstiller adgangskoder, underretter vi også direkte Canva-brugere, der for nyligt har været aktive og har fået deres adgangskoder nulstillede.

Vi underretter også de Canva-brugere, hvis adgangskoder ser ud til at være blevet dekrypteret, så de kan gøre hvad der er nødvendigt for at beskytte andre konti hvor den samme adgangskode er blevet brugt.

Hvad betyder det for vores berørte brugere

Berørte brugere vil blive nødt til at angive en ny adgangskode for at fortsætte med at bruge Canva. Bemærk, at hvis din adgangskode er blevet nulstillet betyder det ikke, at angribere har fået adgang til din konto.Vi tager denne forholdsregel for at beskytte din Canva-konto.

Følg vores retningslinjer for adgangskoder her. Vi foreslår dig endnu en gang:

  • Opret adgangskoder der er svære at gætte med en kombination af bogstaver (små og store bogstaver og specialtegn).
  • Brug en adgangskodeadminstrator til at administrere alle dine internetadgangskoder.
  • Sørg for, at du bruger en sikker adgangskode, der ikke er brugt før på andre websteder eller konti.

Brugere med en gyldig gendannelsesadresse vil kunne gendanne adgangskoder ved hjælp af den almindelige procedure til nulstilling af adgangskoder. Brugere uden gyldige e-mailadresser skal bruge den manuelle gendannelsesprocedure.

Vi beklager ulejligheden, og takker dig for din fortsatte støtte og dit fortsatte samarbejde.

Sebastian Welsh (

——

Side opdateret den 10. august kl. 23.25 GMT+1

Nogle af vores brugere er for nylig blevet underrettet af haveibeenpwned.dk (HIBP) og Firefox Monitor om et sikkerhedsbrud, der fandt sted den 24. maj 2019.Du kan læse mere om angrebet, hvordan vi reagerede, og hvad vi gjorde (se noter nedenfor, dateret d. 1. juni kl. 10.13).

Indholdet af disse meddelelser er korrekte, og vi er taknemmelige for HIBP og Firefox Monitor for den service, de leverer til fællesskabet.

For nogle personer med Canva-konti ser det ud til, at denne sikkerhedsmeddelse er kommet som en overraskelse.Dette er beklageligt.Som en del af vores hændelsesberedskab, var en af de første ting vi gjorde, at forsøge at kontakte berørte brugere via e-mail og via in-app advarsler.

HIB-meddelelsen har ledt til, at nogle brugere har spurgt, om deres adgangskoder var blevet kompromitteret. Det enkle svar er nej.Det, der var opnået adgang til, var individuelt saltet- og bcrypt-hashed adgangskoder.For ikke-tekniske brugere er dette som en supersikker envejsdør, der konverterer din adgangskode til noget, der er utroligt svært at konvertere tilbage til det originale kodeord, selv med de stærkeste computere.

Den måde, hvorpå vi gemmer adgangskoder, gør det utrolig vanskeligt at gætte adgangskoder, men det er ikke umuligt, og det er lettere, hvis du har adgangskoder, der er lette at gætte, såsom password1, 123456! eller Alex1997. Så for at beskytte vores brugere på Canva og andre steder har vi anmodet alle vores brugere om at ændre deres adgangskoder på Canva, og alle andre steder, hvor de også har brugt den samme adgangskode. For at hjælpe alle vores brugere med at undgå denne risiko har vi indgået et samarbejde med 1Password om at tilbyde et års gratis adgang til deres adgangskodeadministratortjeneste samt implementeret stærkere adgangskodekontrol i Canva.

Siden hændelsen har vi indført en række interne ændringer for at beskytte dine data. Vi har identificeret omfanget af angrebet og årsagerne til det, ved at arbejde tæt sammen med førende cybersikkerhedskonsulenter, Mandiant og andre partnere, og har foretaget ændringer i vores systemer for at opbygge et ekstra lag beskyttelse for vores brugere. Vi udgiver en rapport om hændelsen på et senere tidspunkt, men i mellemtiden er du velkommen til at kontakte os, hvis du har yderligere spørgsmål eller ønsker at læse mere om de foranstaltninger, vi har indført for at sikre, at dine data er sikre på Canva.

——

1. juni kl. 10.13 AEST

Efter en undersøgelse med internetsikkerhedseksperter, har vi nu en bedre forståelse af effekten af angrebet og ønsker at levere lige så meget kontekst, som vi kan, til vores fællesskab.

Fredag d. 24. maj 2019 opfangede vi et ondsindet angreb på vores systemer, som vi stoppede, da det skete.Vores første reaktion var at lukke Canva ned og derefter underette myndigheder og brugere om, at sikkerhedsbrudet var sket.Da den ubudne gæst blev afbrudt midt i sit angreb, valgte de også at benytte en anden taktik end til de fleste sikkerhedshændelser og skrev tweets om angrebet, hvilket krævede et hurtigt kommunikationssvar.

Siden da har vi arbejdet med cyber sikkerhedseksperter og myndigheder såsom FBI for at hjælpe med at beskytte vores brugere og kommunikere de nyeste oplysninger nedenfor.

Hvad gjorde angriberen?

  • De fik adgang til oplysninger fra vores profildatabase med op til 139 millioner brugere. Profildatabasen indeholder brugernavne, navne, e-mailadresser, land og valgfrit brugerforsynet data om deres by og/eller hjemmeside-URL, der var tilgængelig via deres offentlige profil.
  • De fik adgang til kryptografisk beskyttede adgangskoder (disse blev individuelt saltet og slået med bcrypt) for nogen af de brugere med brugernavn/adgangskode
  • De hævdede at have opnået OAuth-loginpoletter til brugere, der har logget på via Google. Vores OAuth-poletter er krypteret med AES128, og krypteringsnøglerne er sikkert gemt andetsteds. Vi har ikke fundet noget bevis på, at de har downloadet OAuth-poletter eller forsøgt at få adgang til nøglerne.
  • De har kort set på filer med delvise kreditkort- og betalingsdata. Vi fandt ingen beviser på, at disse filer blev stjålet. Filerne indeholdt delvise kreditkortdata fra før den 28. september 2016 (navn, udløbsdato, sidste 4 cifre, kortmærke og kortland), og betalingshistorik fra før den 16. september 2017, der indeholdt transaktionsbeløb, datoer og ID'er for nogle betalinger til brugere og bidragsydere. Disse begrænsede kortoplysninger kan ikke bruges til at gennemføre betalinger. Canva gemmer aldrig fuldstændige kreditkortoplysninger.

Design og billeder er sikkert gemt i seperate systemer. Der er ingen tegn på, at brugerdesign eller billeder er blevet tilgået.

Hvad gør Canva ved det?

Vi fortsætter med at investere meget i sikkerhed.Vi agter at offentliggøre en teknisk rapport om hændelsen når vores undersøgelser er færdige.Vores første prioritet er dog at beskytte vores brugere.Vi gør følgende:

  • Underrette vores brugere: Vi ønsker at vores brugere er klar over, at de er blevet berørt. Vi har kontaktet brugere direkte via e-mail, men nogle brugere har forældet eller forkerte mailoplysninger, så vi har også brugt in-app meddelelser og pressen til at advare brugere om sikkerhedsbruddet. Vi følger op på vores oprindelige meddelelse med individuelle e-mails til hver enkelt bruger, der beskriver hvilke data der blev tilgået.
  • Få brugere til at skifte adgangskoder: Vi har spurgt alle brugere, der havde installeret adgangskoder før angrebet, om at ændre dem, og vi tilføjer desuden også regler for at hjælpe brugerne med at vælge stærkere koder.
  • Nulstilling af OAuth-poletter: Vi har arbejdet med vores partnere for at sikre, at alle aktive login, der eksisterede forud for sikkerhedsbruddet, bliver nulstillet. Disse brugere vil blive bedt om at oprette forbindelse til deres Canva-konto igen.
  • Koordinering med partnere: Vi arbejder med partnerbureauer for at dele information om angrebet, identificere risikoen for brugere og koordinere svar. Vi advarer f.eks. teamet der behandler uønskede mails om store leverandører for at gøre det sværere for angribere at snyde vores brugere.
  • Partnerskab med 1Password: Mens vi anbefaler, at vores brugere bruger forskellige adgangskoder til hvert websted, så ved vi godt at det er svært. Vi har indgået et samarbejde med 1Password for at tilbyde et år gratis til Canva-brugere, der ikke allerede bruger deres tjeneste.

Hvad kan Canva-brugere gøre?

  • Skift adgangskode: Hvis du har en adgangskode i Canva og ikke allerede har gjort det, anbefaler vi, at alle ændrer deres adgangskoder i Canva, og hvis du brugte den samme adgangskode på andre websteder, bør du også ændre dem.
  • Rapportér om mistænkelige e-mails: Vi anbefaler, at alle som en sikkerhedsforanstaltning holder øje med mistænkelige e-mails. Hackere bruger ofte kreative metoder for at narre dig til at udlevere dine personlige oplysninger. Hvis du modtager e-mails, som du synes virker mistænkelige, må du ikke klikke på dem eller besvare dem. Vi opfordrer dig til at markere og rapportere dem over for din e-mailudbyder.
  • Brug en adgangskodeadminstrator: Vi anbefaler at du bruger en adgangskodeadminstrator såsom 1Password eller Google Chrome til at generere og huske en unik, sikker adgangskode til hvert websted, du bruger.
  • Opdater dit Google/Facebook-login, hvis vi har logget dig ud: Hvis du logger ind vha. Facebook eller Google, har vi muligvis nulstillet din adgangskode. Log blot på igen for at komme tilbage til din Canva-konto.
  • Opdater dine kontaktoplysninger: Når du er logget på Canva, skal du tilføje eller opdatere dine kontaktoplysninger, så vi altid kan kontakte dig vedrørende din konto.

Et sidste ord

Vi beklager dybt, at dette er sket.Opdateringer som disse har været rettet mod alle i Canva, og på et personligt niveau ved vi, hvor uforuroligende det kan være. Vi ønsker at genskabe den tillid, du har givet os, og vi vil arbejde hårdt for at fortjene den.

Sebastian Welsh (

Andre kiggede på