Disqus、IntenseDebate 等评论服务是否会对企业构成安全风险?
编辑:将此类服务嵌入企业网站时会出现哪些风险?
Disqus、IntenseDebate 等评论服务是否会对企业构成安全风险?
编辑:将此类服务嵌入企业网站时会出现哪些风险?
对原始问题的回答:不,您的员工使用 Disqus 等不会带来安全风险——至少,不会比任何其他形式的通信更多。
当然,如果员工在这些系统上发布敏感的公司信息,那么这可能会损害公司的利益。但是您可以对任何其他通信方式说同样的话。希望您培训员工不要这样做,并且可以依靠他们变得明智。
对已编辑问题的回答:是的,在贵公司的网站上嵌入这些服务存在安全风险。嵌入它们的方式是嵌入一些 Javascript 并在您的网络域上运行它。由于该 Javascript 可以访问您的网站、您网站的 cookie、您网站上的用户密码等,因此需要完全信任该 Javascript。如果第三方评论提供者(例如,Disqus)是恶意的或遭受安全漏洞,它可能会使用它拥有的访问权限来攻击您的网页和您的用户。有关更多详细信息,请参阅Jeremiah Grossman 的第三方 Web Widget 安全常见问题解答。
添加到@DW 的好答案...
如果您的公司受到监管并要求所有通信都由第三方审核,那么这可能是一个问题。
例如,FINRA 要求财务顾问让 SMARSH 等人记录和监控所有通信。根据合规官的要求,在电子邮件之外实施这种合规解决方案是一件令人头疼的事情。
我建议逐个部门或业务线检查。
我个人认为使用 Disqus 更安全。你问我的逻辑?这很简单。Disqus 为您提供了一些可用于登录的流行服务,如 Facebook、OpenID 等。我更愿意使用存储在他们服务器上的凭据,而不是在一些我无法验证具有良好安全性的完全随机站点上。我并不是说 Disqus 提供的服务很受欢迎就说明它们是安全的,我只是认为他们有更多的时间来纠正和提高他们的安全性。当然也有例外。