Добро пожаловать: гость! Вход | Регистрация Текущее время: Пт сен 12, 2025 1:13 am

elcats.ru хранит пароли в открытом виде

Интересное, прикольное, веселое. Слабо модерируемый форум!

Модератор: Blood_Omen

elcats.ru хранит пароли в открытом виде

Сообщение awn » Вт фев 16, 2016 11:24 pm

elcats.ru хранит пароли в открытом виде.

Настоятельная рекомендация всем, кто использовал для них тот же пароль, что и для каких-нибудь других сайтов, или отличающиеся только включением чего-то похожего на имя сайта -- поменять пароли на этих других сайтах.
awn
VIP
VIP
 
Сообщения: 531
Зарегистрирован: Сб мар 28, 2015 8:58 pm
Откуда: Харьков
Автомобиль: 760
Клубная карта №: 0

Re: elcats.ru хранит пароли в открытом виде

Сообщение Ice_BEAR_Bo » Вт фев 16, 2016 11:38 pm

как узнал?
www.revolver.in.ua
Аватара пользователя
Ice_BEAR_Bo
VIP
VIP
 
Сообщения: 1818
Зарегистрирован: Ср авг 28, 2013 12:03 pm
Откуда: NY
Автомобиль: Tesla

Re: elcats.ru хранит пароли в открытом виде

Сообщение awn » Ср фев 17, 2016 12:05 pm

Нажал восстановить пароль -- они мне его в чистом исходном виде в sms и прислали.
awn
VIP
VIP
 
Сообщения: 531
Зарегистрирован: Сб мар 28, 2015 8:58 pm
Откуда: Харьков
Автомобиль: 760
Клубная карта №: 0

Re: elcats.ru хранит пароли в открытом виде

Сообщение swatik » Ср фев 17, 2016 2:17 pm

Прикольно нынчче без инкрипшена работать. Хотя это ж Раша, ожидаемо.
swatik
VIP
VIP
 
Сообщения: 193
Зарегистрирован: Вт янв 24, 2012 12:00 am
Откуда: Kharkiv
Автомобиль: Volvo 850R
Клубная карта №: 0

Re: elcats.ru хранит пароли в открытом виде

Сообщение Ice_BEAR_Bo » Ср фев 17, 2016 7:26 pm

не думаю, скорее всего они хранят у себя в базе его заэнкрипченым, но по запросу на восстановление - декриптят и отправляют на телефон, так как есть привязка. насколько это не секъюрно - можно спорить
www.revolver.in.ua
Аватара пользователя
Ice_BEAR_Bo
VIP
VIP
 
Сообщения: 1818
Зарегистрирован: Ср авг 28, 2013 12:03 pm
Откуда: NY
Автомобиль: Tesla

Re: elcats.ru хранит пароли в открытом виде

Сообщение awn » Чт фев 18, 2016 12:37 am

Это всё равно, что хранить в открытую.
Но моё обоснованное предположение -- в открытую совсем.
Причина: заморачиваться с шифрованием стоит только, если идиот или хочешь иметь к паролям доступ. Но в первом случае шифрование не по силам, а во втором -- лишняя трата ресурсов. Что так, что эдак -- получается plain text в открытую.
awn
VIP
VIP
 
Сообщения: 531
Зарегистрирован: Сб мар 28, 2015 8:58 pm
Откуда: Харьков
Автомобиль: 760
Клубная карта №: 0

Re: elcats.ru хранит пароли в открытом виде

Сообщение Barakuda_tm » Чт фев 18, 2016 9:56 am

просто входите через гугл, например. апи гугла ваш пароль туда не отправит, авторизация в один клик.
https://www.drive2.ru/users/barakuda91/
Если нужен сайт или веб-приложение - обращайтесь.
С уважением, Александр.
Аватара пользователя
Barakuda_tm
VIP
VIP
 
Сообщения: 981
Зарегистрирован: Вс сен 21, 2014 12:49 pm
Откуда: Одесса
Автомобиль: 244 GL`78 и 245 `80
Клубная карта №: 0

Re: elcats.ru хранит пароли в открытом виде

Сообщение Ice_BEAR_Bo » Чт фев 18, 2016 10:11 am

обычный алгоритм:
- хранение в базе в зашифрованом виде (на случай взлома)
- отправка (по требованию восстановления) на телефон пароля перед отправкой расшифрованного

вопрос: что не так с этим алгоритмом? о каких ресурсах речь?
www.revolver.in.ua
Аватара пользователя
Ice_BEAR_Bo
VIP
VIP
 
Сообщения: 1818
Зарегистрирован: Ср авг 28, 2013 12:03 pm
Откуда: NY
Автомобиль: Tesla

Re: elcats.ru хранит пароли в открытом виде

Сообщение awn » Чт фев 18, 2016 11:56 am

Barakuda_tm писал(а):просто входите через гугл, например. апи гугла ваш пароль туда не отправит, авторизация в один клик.

А зачем им знать мой Google account?
awn
VIP
VIP
 
Сообщения: 531
Зарегистрирован: Сб мар 28, 2015 8:58 pm
Откуда: Харьков
Автомобиль: 760
Клубная карта №: 0

Re: elcats.ru хранит пароли в открытом виде

Сообщение awn » Чт фев 18, 2016 12:21 pm

Ice_BEAR_Bo писал(а):обычный алгоритм:
- хранение в базе в зашифрованом виде (на случай взлома)
- отправка (по требованию восстановления) на телефон пароля перед отправкой расшифрованного

вопрос: что не так с этим алгоритмом?


То, что он не защищает пароли в случае взлома.

Нормальный алгоритм -- это вычислительно тяжёлый хэш + соль.

Всё, что позволяет восстановить исходный текст пароля при условии
полного контроля взломщиками сервера или серверов -- не подходит по
определению.

Всё, что позволяет найти коллизию за приемлимое время -- не подходит по
задаче (какое время считать приемлимым и при какой затрате выч. ресурсов
-- определяется задачей).

Ice_BEAR_Bo писал(а):о каких ресурсах речь?

В данном случае речь шла в трудозатратах. Ну не волнует их вопрос безопасности. Так почему ожидать, что они будут тратить время/силы на реализацию бутафории?
awn
VIP
VIP
 
Сообщения: 531
Зарегистрирован: Сб мар 28, 2015 8:58 pm
Откуда: Харьков
Автомобиль: 760
Клубная карта №: 0

Re: elcats.ru хранит пароли в открытом виде

Сообщение Ice_BEAR_Bo » Чт фев 18, 2016 4:50 pm

Всё, что позволяет восстановить исходный текст пароля при условии
полного контроля взломщиками сервера или серверов

если взломщики контролят сервер - там уже похуй и на хэш и на соль, так как они автоматически становятся инструментами для дешифровки

ладно, пох в принципе
www.revolver.in.ua
Аватара пользователя
Ice_BEAR_Bo
VIP
VIP
 
Сообщения: 1818
Зарегистрирован: Ср авг 28, 2013 12:03 pm
Откуда: NY
Автомобиль: Tesla

Re: elcats.ru хранит пароли в открытом виде

Сообщение awn » Чт фев 18, 2016 6:16 pm

Хэширование -- это не шифрование. Хэш по определению необратим. Его можно только пробрутфорсить. Поэтому и важно, чтобы хэш-функция была вычислительно сложной -- сильно замедляет перебор. Соль же нужна, чтобы нельзя было обойти этап расчёта с помощью радужных таблиц.
awn
VIP
VIP
 
Сообщения: 531
Зарегистрирован: Сб мар 28, 2015 8:58 pm
Откуда: Харьков
Автомобиль: 760
Клубная карта №: 0

Re: elcats.ru хранит пароли в открытом виде

Сообщение Ice_BEAR_Bo » Чт фев 18, 2016 7:56 pm

хоть и криптография не мой конёк, но как человек, который с этим довольно часто сталкивается, говорю: сие выражение не верно
Хэш по определению необратим
www.revolver.in.ua
Аватара пользователя
Ice_BEAR_Bo
VIP
VIP
 
Сообщения: 1818
Зарегистрирован: Ср авг 28, 2013 12:03 pm
Откуда: NY
Автомобиль: Tesla

Re: elcats.ru хранит пароли в открытом виде

Сообщение awn » Пт фев 19, 2016 12:18 am

Ice_BEAR_Bo писал(а):хоть и криптография не мой конёк, но как человек, который с этим довольно часто сталкивается, говорю: сие выражение не верно
Хэш по определению необратим

Согласен. В запале упростил => сглупил.
awn
VIP
VIP
 
Сообщения: 531
Зарегистрирован: Сб мар 28, 2015 8:58 pm
Откуда: Харьков
Автомобиль: 760
Клубная карта №: 0

Re: elcats.ru хранит пароли в открытом виде

Сообщение b1gg1e » Сб фев 20, 2016 1:36 am

Я что-то не понял проблемы.
Как топистартер определил, что пароль в открытом виде хранится? Хранится или передается при авторизации? - это большая разница :)

P.S. На exist разве не также?
Volvo 440 K '89 [B18F був, зараз B18FP], чи якійсь VW
Аватара пользователя
b1gg1e
VIP
VIP
 
Сообщения: 272
Зарегистрирован: Пн мар 10, 2014 10:11 am
Откуда: Киев
Автомобиль: Volvo v40 2003 TDI
Клубная карта №: 49

Re: elcats.ru хранит пароли в открытом виде

Сообщение awn » Вс фев 21, 2016 9:35 pm

b1gg1e писал(а):Я что-то не понял проблемы.

Безопасность.

b1gg1e писал(а):Как топистартер определил, что пароль в открытом виде хранится?

viewtopic.php?p=345573#p345573

b1gg1e писал(а):Хранится или передается при авторизации? - это большая разница :)

Именно хранится.

И на всякий случай, чтобы дважды не вставать: предположение Мишы, что он хранится симметрично зашифрованным имеет право на жизнь и может соответствовать действительности, но с точки зрения безопасности это практически приравнивается к хранению в открытом виде и, с моей точки зрения, тоже недопустимо.

b1gg1e писал(а):P.S. На exist разве не также?

Не проверял.
awn
VIP
VIP
 
Сообщения: 531
Зарегистрирован: Сб мар 28, 2015 8:58 pm
Откуда: Харьков
Автомобиль: 760
Клубная карта №: 0


  • Похожие темы
    Ответы
    Просмотры
    Последнее сообщение

Вернуться в Разное

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 3

cron