реклама на сайте
подробности

 
 
 
Closed TopicStart new topic
> Утечка паролей
rezident
сообщение Dec 1 2011, 13:39
Сообщение #1


Гуру
******

Группа: Свой
Сообщений: 10 920
Регистрация: 5-04-05
Пользователь №: 3 882



Если на сайте BugMeNot задать поиск по URL electronix.ru, то можно найти актуальный логин пользователя Bugs Bunny. Предлагаю админам сбросить пароль или временно заблокировать аккаунт, уведомив об этом пользователя.
Go to the top of the page
 
+Quote Post
admin
сообщение Dec 1 2011, 13:41
Сообщение #2


Администратор форума
******

Группа: Администраторы
Сообщений: 3 118
Регистрация: 11-05-04
Пользователь №: 2



смотрю.
Go to the top of the page
 
+Quote Post
rezident
сообщение Dec 1 2011, 13:42
Сообщение #3


Гуру
******

Группа: Свой
Сообщений: 10 920
Регистрация: 5-04-05
Пользователь №: 3 882



Перед тем, как написать сообщение, я попробовал и успешно вошел под этим логином.
Go to the top of the page
 
+Quote Post
admin
сообщение Dec 1 2011, 13:43
Сообщение #4


Администратор форума
******

Группа: Администраторы
Сообщений: 3 118
Регистрация: 11-05-04
Пользователь №: 2



пароль сбросил.
видимо регистрацию надо будет доработать нашу.
Go to the top of the page
 
+Quote Post
rezident
сообщение Dec 1 2011, 14:13
Сообщение #5


Гуру
******

Группа: Свой
Сообщений: 10 920
Регистрация: 5-04-05
Пользователь №: 3 882



А почему не заблокировали сразу же и второй, имеющийся на том сайте актуальный логин/пароль, пользователя Millio?
Go to the top of the page
 
+Quote Post
Vokchap
сообщение Dec 1 2011, 14:39
Сообщение #6


Профессионал
*****

Группа: Админы
Сообщений: 1 884
Регистрация: 15-07-06
Из: Новосибирск, Россия
Пользователь №: 18 835



По "electronix.ru" там отыскиваются два логина с паролями, оба (логина) несуществующие.
Существующий Bugs Bunny - это замаскированный там под bugzbunny?
Где там Millio?
Go to the top of the page
 
+Quote Post
rezident
сообщение Dec 1 2011, 16:25
Сообщение #7


Гуру
******

Группа: Свой
Сообщений: 10 920
Регистрация: 5-04-05
Пользователь №: 3 882



Что-то я не понял, что именно непонято админам? cranky.gif Для вас ведь не является секретом, что логин не обязательно совпадает с отображаемым ником пользователя, не так ли? Я пробовал залогиниться, используя обе эти пары логин/пароль. В первом случае получилось войти как пользователь Bugs Bunny, во-втором как пользователь Millio. О чем я тут и сообщил.
Кстати, поиск там же по ftp.electronix.ru дает около 20 логинов. Правда защита ФТП с ежедневным сбросом паролей должна нивелировать такое их количество. Хотя и этот факт проверить не мешало бы. Потому, что (я уверен) далеко не все пользователи благоволят менять пароли, вместо повторного их использования вновь и вновь.
Go to the top of the page
 
+Quote Post
Vokchap
сообщение Dec 1 2011, 17:01
Сообщение #8


Профессионал
*****

Группа: Админы
Сообщений: 1 884
Регистрация: 15-07-06
Из: Новосибирск, Россия
Пользователь №: 18 835



Всё верно. Не проверил, т.к. почти всегда они совпадают.

Насчёт паролей ФТП согласен, надо делать проверку на повторяемость и минимальное кол-во знаков.
Go to the top of the page
 
+Quote Post
rezident
сообщение Dec 1 2011, 17:17
Сообщение #9


Гуру
******

Группа: Свой
Сообщений: 10 920
Регистрация: 5-04-05
Пользователь №: 3 882



Цитата(Vokchap @ Dec 1 2011, 22:01) *
Насчёт паролей ФТП согласен, надо делать проверку на повторяемость и минимальное кол-во знаков.

Там в первую очередь нужно защиту отображения при вводе сделать и какую-никакую защиту при передаче пароля.
Go to the top of the page
 
+Quote Post
halfdoom
сообщение Dec 2 2011, 04:21
Сообщение #10


Профессионал
*****

Группа: Свой
Сообщений: 1 003
Регистрация: 20-01-05
Пользователь №: 2 072



Цитата(rezident @ Dec 1 2011, 20:17) *
Там в первую очередь нужно защиту отображения при вводе сделать.

На одном из фтп сделали ровно наоборот: перешли на OTP (one time password) пароли. Система генерирует его автоматически, и аннулирует либо сразу после успешного входа, либо по истечении пяти минут после генерации.
Go to the top of the page
 
+Quote Post
admin
сообщение Dec 2 2011, 10:39
Сообщение #11


Администратор форума
******

Группа: Администраторы
Сообщений: 3 118
Регистрация: 11-05-04
Пользователь №: 2



можем и такое сделать теоретически. удобно ли будет только?
Go to the top of the page
 
+Quote Post
IGK
сообщение Dec 3 2011, 12:24
Сообщение #12


Местный
***

Группа: Свой
Сообщений: 313
Регистрация: 7-01-07
Из: Севастополь
Пользователь №: 24 170



Цитата(halfdoom @ Dec 2 2011, 06:21) *
На одном из фтп сделали ровно наоборот: перешли на OTP (one time password) пароли. Система генерирует его автоматически, и аннулирует либо сразу после успешного входа, либо по истечении пяти минут после генерации.


А как запускать закачку? Например, в Download Manager (использую один поток, конечно). Т.е. смотрю Тоталом, а потом запускаю ДМ.
Go to the top of the page
 
+Quote Post
rezident
сообщение Dec 3 2011, 16:06
Сообщение #13


Гуру
******

Группа: Свой
Сообщений: 10 920
Регистрация: 5-04-05
Пользователь №: 3 882



Цитата(halfdoom @ Dec 2 2011, 09:21) *
На одном из фтп сделали ровно наоборот: перешли на OTP (one time password) пароли. Система генерирует его автоматически, и аннулирует либо сразу после успешного входа, либо по истечении пяти минут после генерации.

Далеко не самый удачный способ. sad.gif

Господа, причина по которой я создал эту тему вроде ликвидирована. Админам по-моему стоит взять на заметку указанный в корневом топике сайт.
Обсуждение же доступа к ФТП в публичном разделе не совсем корректно с точки зрения безопасности. Да и оффтопик это для данного раздела, если уж подходить формально с точки зрения Правил форума. Посему не обессудьте, но тема закрыта.
Go to the top of the page
 
+Quote Post

Closed TopicStart new topic
1 чел. читают эту тему (гостей: 1, скрытых пользователей: 0)
Пользователей: 0

 


RSS Текстовая версия Сейчас: 18th July 2025 - 06:38
Рейтинг@Mail.ru


Страница сгенерированна за 0.01517 секунд с 7
ELECTRONIX ©2004-2016