РЖД-Бонус

Nov 09, 2020 00:55

Вот кто-то может удивляться бэкапам и проч. - но это ладно там админ ( Read more... )

bugs, coding, Россия, РЖД

Leave a comment

Comments 28

ivalnick November 9 2020, 03:42:16 UTC
Вчера, когда я получил от них это письмо, сперва подумал что это фишинг.
Особенно забавно, что они пишут про взлом 6-го ноября, а я лично восстанавливал пароль 7-го.

Reply

ivalnick November 9 2020, 03:54:06 UTC
Сейчас у них уже другая хохма при попытке входа:

Страница недоступна
Сайт pass.rzd.ru выполнил переадресацию слишком много раз.

ERR_TOO_MANY_REDIRECTS

Reply

fotinkas November 9 2020, 17:45:18 UTC
Когда ты вызываешь операцию смены пароля, новый пароль приходит тебе в твою личную почту
Или оператор колл-Центра высылает тебе его на твой Личный телефон
Жулику мало знать кодовое слово ему надо попутно взломать почту или украсть телефон, чтобы узнать новый пароль или сменить его. Так что все данные остались только у вас и никаких последствий для вас от этого нет

Reply

sporaw November 9 2020, 23:12:09 UTC
У большинства людей пароль один, что на почту, что на сайт. Либо вариации.
На почту приходит не пароль, а ссылка для reset.
И она приходит, кстати, после процедуры... задания нового пароля.

Что/как там на практике с кодовым словом - не знаю, могу только в теории предполагать.

В общем - так делать нельзя, совсем.

Reply


anonymous November 9 2020, 08:29:02 UTC
Вот замечаю, три буквы в названии организации --- жди какую-то лажу.

Reply

ivalnick November 9 2020, 15:11:47 UTC
СБЕР смотрит на вас с недоумением! :-)

Reply

nightriderz1 November 9 2020, 16:59:07 UTC
Так он же ПАО - три буквы в названии есть.

Reply


anonymous November 9 2020, 11:12:06 UTC
Кстати, только мне показалось, что новый сайт rzd полное г...о в плане удобства ?
На старом было более-менее удобно смотреть расписание, теперь смотрю на другом ресурсе.

По теме топика - мне кажется уже просто подросло целое поколение, которое даже не задумывается обо всей этой логике, типа
"задумайтесь, зачем нужно хэширование пароля, если для его изменения достаточно знать ответ на секретный вопрос"
Никто не задумываелся. Сделали просто, как у других, "чтоб было".
Высокое начальство разумеется не шарит в этом.
А начальство разработчиков - видимо какие-то родственники или знакомые, которые тоже не видят в этом ничего такого.

Reply

nightriderz1 November 9 2020, 14:49:26 UTC
Не только. Но это общее место.
Что больше всего раздражает - замена обычных форм ввода на скриптовые без id полей. Раньше заполняя все формы можно был просто жмакнуть "вниз", выбрать данные и табом перейти дальше.

Reply

anonymous November 9 2020, 15:51:50 UTC
Да это еще всё мелочи жизни все эти ржд бонусы, банки и прочая ритейл хрень.
Все эти галочки идиотские и законы про "согласие на обработку персональных данных", а потом через час на твой номер звонят со спамом :D

Меня куда больше волнует что похожим образом могут писать ПО для самолётов и электростанций, это мы уже и видим (про боинг было тут).

Reply

dmitrmax November 9 2020, 17:54:00 UTC
Приложение, кстати, ничё... было, давно не пользовался.

Reply


dmitrmax November 9 2020, 15:41:47 UTC
Базу-то слили?

Reply

nightriderz1 November 9 2020, 16:58:16 UTC
Дамп был, сам хотел проверить, есть ли там "моя" строчка, не успел.

Reply


sergey_cheban November 9 2020, 21:08:37 UTC
> Например, ответ на секретный вопрос хранится plain-text.
А иначе нельзя, потому что ответы на такие вопросы человек может помнить приблизительно, не буква в букву.

А вообще, все эти секретные вопросы suxxs хотя бы потому, что тебя вынуждают сообщить нечто приватное, и у тебя нет никакого контроля над тем, как это потом будет храниться и использоваться.

Reply

nightriderz1 November 9 2020, 21:35:52 UTC
Ты можешь придумать, никто не требует называть реальную девичью фамилию тещи.

А иначе нельзя, потому что ответы на такие вопросы человек может помнить приблизительно, не буква в букву.
Почему б по такой же логике пароли не проверять?

Reply

sergey_cheban November 10 2020, 15:04:39 UTC
> Ты можешь придумать, никто не требует называть реальную девичью фамилию тещи.
Но когда мне потребуется ответить на секретный вопрос, я вряд ли смогу вспомнить, что именно я придумал для этого ресурса. Такой придуманный ответ по свойствам ничем не отличается от пароля, а пароль у нас уже есть.

> Почему б по такой же логике пароли не проверять?
При выборе способа хранения пароля важна в первую очередь его защита, потому что злоумышленник, узнав пароль, сможет получить полный доступ к ресурсу (а может быть, и к другим ресурсам, на которых используется тот же пароль). К "секретному ответу" другие требования: он должен дать возможность получить некий ограниченный доступ к аккаунту в любой момент. Если у человека украли карту (вместе с телефоном, в котором стоит менеджер паролей), то не стоит выяснять у него, как в точности звали его первого кота: Васей, Васькой или Василием.
С другой стороны, зацикливаться на сохранности "секретного ответа" бессмысленно: обычно его можно узнать из других источников.

Reply

sporaw November 10 2020, 15:10:06 UTC
Секретный ответ везде используется для смены пароля
Секретный ответ = пароль №2

Reply


Leave a comment

Up