Помощь - Поиск - Пользователи - Календарь
Полная версия этой страницы: Утечка паролей
Форум разработчиков электроники ELECTRONIX.ru > Сайт и форум > Новости и обсуждения сайта и форума > Форум предложений и замечаний
rezident
Если на сайте BugMeNot задать поиск по URL electronix.ru, то можно найти актуальный логин пользователя Bugs Bunny. Предлагаю админам сбросить пароль или временно заблокировать аккаунт, уведомив об этом пользователя.
admin
смотрю.
rezident
Перед тем, как написать сообщение, я попробовал и успешно вошел под этим логином.
admin
пароль сбросил.
видимо регистрацию надо будет доработать нашу.
rezident
А почему не заблокировали сразу же и второй, имеющийся на том сайте актуальный логин/пароль, пользователя Millio?
Vokchap
По "electronix.ru" там отыскиваются два логина с паролями, оба (логина) несуществующие.
Существующий Bugs Bunny - это замаскированный там под bugzbunny?
Где там Millio?
rezident
Что-то я не понял, что именно непонято админам? cranky.gif Для вас ведь не является секретом, что логин не обязательно совпадает с отображаемым ником пользователя, не так ли? Я пробовал залогиниться, используя обе эти пары логин/пароль. В первом случае получилось войти как пользователь Bugs Bunny, во-втором как пользователь Millio. О чем я тут и сообщил.
Кстати, поиск там же по ftp.electronix.ru дает около 20 логинов. Правда защита ФТП с ежедневным сбросом паролей должна нивелировать такое их количество. Хотя и этот факт проверить не мешало бы. Потому, что (я уверен) далеко не все пользователи благоволят менять пароли, вместо повторного их использования вновь и вновь.
Vokchap
Всё верно. Не проверил, т.к. почти всегда они совпадают.

Насчёт паролей ФТП согласен, надо делать проверку на повторяемость и минимальное кол-во знаков.
rezident
Цитата(Vokchap @ Dec 1 2011, 22:01) *
Насчёт паролей ФТП согласен, надо делать проверку на повторяемость и минимальное кол-во знаков.

Там в первую очередь нужно защиту отображения при вводе сделать и какую-никакую защиту при передаче пароля.
halfdoom
Цитата(rezident @ Dec 1 2011, 20:17) *
Там в первую очередь нужно защиту отображения при вводе сделать.

На одном из фтп сделали ровно наоборот: перешли на OTP (one time password) пароли. Система генерирует его автоматически, и аннулирует либо сразу после успешного входа, либо по истечении пяти минут после генерации.
admin
можем и такое сделать теоретически. удобно ли будет только?
IGK
Цитата(halfdoom @ Dec 2 2011, 06:21) *
На одном из фтп сделали ровно наоборот: перешли на OTP (one time password) пароли. Система генерирует его автоматически, и аннулирует либо сразу после успешного входа, либо по истечении пяти минут после генерации.


А как запускать закачку? Например, в Download Manager (использую один поток, конечно). Т.е. смотрю Тоталом, а потом запускаю ДМ.
rezident
Цитата(halfdoom @ Dec 2 2011, 09:21) *
На одном из фтп сделали ровно наоборот: перешли на OTP (one time password) пароли. Система генерирует его автоматически, и аннулирует либо сразу после успешного входа, либо по истечении пяти минут после генерации.

Далеко не самый удачный способ. sad.gif

Господа, причина по которой я создал эту тему вроде ликвидирована. Админам по-моему стоит взять на заметку указанный в корневом топике сайт.
Обсуждение же доступа к ФТП в публичном разделе не совсем корректно с точки зрения безопасности. Да и оффтопик это для данного раздела, если уж подходить формально с точки зрения Правил форума. Посему не обессудьте, но тема закрыта.
Для просмотра полной версии этой страницы, пожалуйста, пройдите по ссылке.
Invision Power Board © 2001-2024 Invision Power Services, Inc.