Leave a comment

gaz_v_pol May 30 2016, 14:21:06 UTC
В комментариях у Н. пишут, что в списке были и неправильно введённые гражданами пароли. Если это правда, то что ж за странную систему они использовали (или написали), что источником данных были именно попытки логина.

Reply

mega_vatnik May 30 2016, 14:35:16 UTC
Что это такое ( один я не понял?)?

Reply

dmitrmax May 30 2016, 18:05:15 UTC
Ну как? Ты заходишь на сервис и логинишься, вспоминая пароль. У нормального человека паролей несколько - идеал о том, что на кажый пук отдельный пароль в 99,9% не соблюдается. И вот человек думает, а каким из 5 паролей он тут зареган. И начинает перебирать. А эти гандоны всё сохраняют. Профит )

Reply

mega_vatnik May 30 2016, 21:57:36 UTC
Какие гандоны и причем тут праймериз?

Reply

dmitrmax May 30 2016, 22:33:00 UTC
Опрст, все новостные сайты пишут о том, что база зарегистрировавшихся избирателей в праймериз парнаса была слита. Гандоны в Парнасе, потому что фиг с ними с личными данными, но хранить не солёные пароли - это нерукопожатно.

Reply

sporaw May 31 2016, 08:18:45 UTC
Про соленость паролей - не так просто.
Очевидно, что эти записи - это сниффинг формы ввода.
Поэтому там как валидные, так и не очень записи (вида повторений, 10 раз опробованных разных паролей и т.п.).

Reply

dmitrmax May 31 2016, 09:10:51 UTC
Так как я не видел первоисточник, то мне не очевидно. Но если так, то ок.

Reply

sporaw June 2 2016, 15:16:27 UTC
Кстати, послушав и почитав некоторые вещи, беру свои слова обратно.
Это может быть не снифф формы совсем, а реально хранение всего, что вводилось, plain text, as is.
Т.е. реально на таком уровне вообще.

Reply

ext_3015989 June 6 2016, 11:51:36 UTC
Андрей, скажите, описанное по этому линку (https://www.facebook.com/KirillXrustalev/posts/949769165140586) возможно с технической точки зрения или там гонево?

Reply

sporaw June 6 2016, 12:42:35 UTC
Притягивание за уши.

Например, вот это: "Вспомним слив аккаунтов mail.ru, yandex.ru, российского google и недавний скандал с telegram и МТС."

Не было никаких сливов аккаунтов мэйл.ру и яндекса.

"Это значит, что они были перехвачены до момента записи в БД на промежуточном сервере, где балансируется нагрузка. Там они вынужденно хранятся короткое время в открытом виде в памяти сервера. Это можно сделать только имея физический доступ к памяти сервера (так как на диск это информация не попадает)."

Это тоже вранье. Даже два вранья. Первое, перехват может осуществляться на уровне формы. Перехват на балансировщике так же возможен прекрасно без физ доступа, в т.ч. из памяти (обычный кэш) и т.д.

Т.е. тут вранье на вранье.

Reply

cheytobot May 30 2016, 15:26:39 UTC
Система проста и известна издревле, называется "кривые отмазки".

Reply


Leave a comment

Up