|
В продолжение темы о паролях и сверхзащите
|
|||
---|---|---|---|
#18+
В продолжение темы о паролях и сверхзащите. Тема была тут: https://www.sql.ru/forum/actualthread.aspx?tid=942698 и закрыта со смешной формулировкой
judge На текущий момент, защита является вполне адекватной, относительно ценности хранимых данных. (пароли зашифрованы, алгоритм и база на разных серверах) Вы серьезно хотите мне сказать, что люди, допускающие такую уязвимость, хотят убедить меня в том, что у них «вполне адекватная защита» моих данных? Вышеозначенная ссылка — результат работы всего одного одного секьюрити специалиста в течение от силы получаса после того, как я ему послал ссылку на тему про пароль. То есть дададада. «Два пароля, адекватная защита». Ребята, вы о чем? ... |
|||
:
Нравится:
Не нравится:
|
|||
10.06.2012, 20:30 |
|
В продолжение темы о паролях и сверхзащите
|
|||
---|---|---|---|
#18+
https://twitter.com/kochetkov_v/status/211872492799791105
автор там есть и эксплуатируемая sql-инъекция Ребята, не знаю, что там у вас с приоритетами, но что-то мне подсказывает, что их надо пересматривать, а не рассказывать сказки о том, как у вас все хорошо :-\ ... |
|||
:
Нравится:
Не нравится:
|
|||
10.06.2012, 21:33 |
|
В продолжение темы о паролях и сверхзащите
|
|||
---|---|---|---|
#18+
Я не говорил, что у нас 100% защита и отсутствуют ошибки. Последний мой ответ был, что пределывать надо, но это не самая приоритетная задача. ... |
|||
:
Нравится:
Не нравится:
|
|||
10.06.2012, 21:41 |
|
В продолжение темы о паролях и сверхзащите
|
|||
---|---|---|---|
#18+
Привет с RSDN! ;) Инъекция действительно есть, информация о ней отправлена judge'у, в паблике ее не будет. Искренне желаю, чтобы на этой скуле все и закончилось и, чтобы на хэши пароли перевели как можно быстрее. Имена баз в БД, в подтверждение существования скули: distribution h_sql h_ss master model msdb tempdb ... |
|||
:
Нравится:
Не нравится:
|
|||
10.06.2012, 21:45 |
|
В продолжение темы о паролях и сверхзащите
|
|||
---|---|---|---|
#18+
judge, Ты говорил, что защита «адекватная». После /0 позволь усомниться. И, повторю, приоритеты, имхо, имеет смысл пересмотреть. ... |
|||
:
Нравится:
Не нравится:
|
|||
10.06.2012, 21:49 |
|
В продолжение темы о паролях и сверхзащите
|
|||
---|---|---|---|
#18+
Ну что же, дейтсвительно есть проблема. Приоритеты пересмотрел. ... |
|||
:
Нравится:
Не нравится:
|
|||
10.06.2012, 22:00 |
|
В продолжение темы о паролях и сверхзащите
|
|||
---|---|---|---|
#18+
Mamut, Вот тут не вполне соглашусь. С помощью скули можно вытянуть базу да, но это только пол-дела. Судя по шифротексту, который показывал judge, энтропия там приличная, это явно не самопальная штука на ксоре. Имея возможность менять свой пароль и получать его зашифрованное значение из базы, можно попытаться сделать known-plaintext (если пароли шифруются неприсоленными), но например с AES'ом - это дохлый номер. Проще попытаться сбрутить в надежде, что ключ не слишком длинный. Для компрометации паролей нужна вторая уязвимость на чтение файлов (видимо web.config) с веб-сервера. Скуля тут не поможет, т.к. ей если и получится прочитать файлы (я не пробовал) с помощью чего-то типа: CREATE TABLE mydata (line varchar(8000)); BULK INSERT mydata FROM ‘c:boot.ini’; то, как бы web.config тут на другом сервере. Чтобы читать файлы веб-сервера нужен инклуд (LFI), который еще постараться сделать на ASP.NET надо, либо уязвимость лежащая ниже уровня веб-приложения (типа padding oracle, но конкретно ему sql.ru наверняка не подвержен, ибо патч вышел в 2010 году). Куда проще угнать пароли, подсунув judge'у ту ксску, которая сисерфом сделает тебя админом на форуме и потом посмотреть пароли из админки (если ее функционал это позволяет). Или ждать одей в виндовой инфраструктуре и тупо надломить сервер в нужный момент. Но конкретно эта скуля - мало что дает в плане получения паролей. С присоленным хэшем оно конечно надежнее (особенно, если значение соли будет недоступно с сервера БД), но скорее уже перестраховка, чем необходимая мера в данном конкретном случае с этой уязвимостью. ... |
|||
:
Нравится:
Не нравится:
|
|||
10.06.2012, 22:13 |
|
В продолжение темы о паролях и сверхзащите
|
|||
---|---|---|---|
#18+
sql-injection уязвимость закрыта. это было 1 место во всем коде с 2003 года. xss тоже убрал ... |
|||
:
Нравится:
Не нравится:
|
|||
10.06.2012, 22:34 |
|
В продолжение темы о паролях и сверхзащите
|
|||
---|---|---|---|
#18+
Процитирую пару взаимоисключающих параграфов
judge На текущий момент, защита является вполне адекватной, k.v Судя по шифротексту, который показывал judge, энтропия там приличная, это явно не самопальная штука на ксоре judge sql-injection уязвимость закрыта. это было 1 место во всем коде с 2003 года. Я не то, чтобы параноик, но безопасности через битье пяткой в грудь «у нас все защищено» как-то доверять особо не хочется ;) Потому что никакой гарантии, что внезапно не окажется еще «одно единственное место с 2003-го года» ;) ... |
|||
:
Нравится:
Не нравится:
|
|||
11.06.2012, 01:28 |
|
В продолжение темы о паролях и сверхзащите
|
|||
---|---|---|---|
#18+
ЗЫ. Это я к тому, что в случае с любым веб-ресурсом надо пинать администрацию до последнего, пока не будет исправлено и закрыто все :) ... |
|||
:
Нравится:
Не нравится:
|
|||
11.06.2012, 01:29 |
|
В продолжение темы о паролях и сверхзащите
|
|||
---|---|---|---|
#18+
Mamut> пока не будет исправлено и закрыто все :) Чтобы исправить всё - надо найти всё. Ищите, будем благодарны. Posted via ActualForum NNTP Server 1.5 ... |
|||
:
Нравится:
Не нравится:
|
|||
11.06.2012, 02:27 |
|
В продолжение темы о паролях и сверхзащите
|
|||
---|---|---|---|
#18+
Mamut Что-то я мало доверяю «адекватной защите» А на sql.ru "защита" вполне достаточна для тех "личных данных" которые на нем хранятся. А то одно опускаем, а о втором что-то никто ни слова (в смысле, о ценности личных данных в рамках sql.ru). В общем, все нормально. Нашли уязвимость - сообщили - исправлена. Что пароли вместо хеша - попинали. Но слона из мухи зачем делать и шуметь? Чтобы накликать взлом и увод инфы ради забавы? Ну ок, будем знать, кому дополнительное спасибо сказать (кроме администрации конечно же). ... |
|||
:
Нравится:
Не нравится:
|
|||
11.06.2012, 05:32 |
|
В продолжение темы о паролях и сверхзащите
|
|||
---|---|---|---|
#18+
Стоимость защиты не должна превышать стоимость информации ... |
|||
:
Нравится:
Не нравится:
|
|||
11.06.2012, 08:24 |
|
В продолжение темы о паролях и сверхзащите
|
|||
---|---|---|---|
#18+
какая-то буря в стакане. Злоумышленники получили доступ к хранилищу форума и узнали что какой-то ник Ggghgg отправил в пешее путешествие какого ника Mmmsggf. Гордость от обладания такой ценной информацией настолько переполнила злоумышленников, что они посчитали себя достойными хакерской премии мира. ... |
|||
:
Нравится:
Не нравится:
|
|||
11.06.2012, 11:08 |
|
В продолжение темы о паролях и сверхзащите
|
|||
---|---|---|---|
#18+
откуда столько истерики? даже если и украдут у вас пароль, то вы пишете админу, он смотрит логи и все восстанавливает. делов то?! ... |
|||
:
Нравится:
Не нравится:
|
|||
12.06.2012, 10:44 |
|
В продолжение темы о паролях и сверхзащите
|
|||
---|---|---|---|
#18+
Alex721 откуда столько истерики? ... |
|||
:
Нравится:
Не нравится:
|
|||
12.06.2012, 23:30 |
|
В продолжение темы о паролях и сверхзащите
|
|||
---|---|---|---|
#18+
А разграничить безопасность своих манаток по-человечески - это сложнее, чем пинать других )) По себе знаю, сколько б правил и рекомендаций не зал, а все-равно хоть изредка поступаешь не заморачиваясь от лени )) ... |
|||
:
Нравится:
Не нравится:
|
|||
12.06.2012, 23:32 |
|
В продолжение темы о паролях и сверхзащите
|
|||
---|---|---|---|
#18+
Edd.Dragon Alex721 откуда столько истерики? Если у вас что-то совпадает - это ваши проблемы. Тем более, зная о том, что есть (гипотетическая) вероятность взлома, вы до сих пор не поменяли пароль... ну это клиника. Или особая форма извращения. Ну вы понимаете. ... |
|||
:
Нравится:
Не нравится:
|
|||
13.06.2012, 19:26 |
|
В продолжение темы о паролях и сверхзащите
|
|||
---|---|---|---|
#18+
Alex721 откуда столько истерики? даже если и украдут у вас пароль, то вы пишете админу, он смотрит логи и все восстанавливает. делов то?! ... |
|||
:
Нравится:
Не нравится:
|
|||
13.06.2012, 19:39 |
|
В продолжение темы о паролях и сверхзащите
|
|||
---|---|---|---|
#18+
Если кому интересно, пароли мы больше не храним. Соленые хеши - наше все:) ... |
|||
:
Нравится:
Не нравится:
|
|||
12.04.2013, 13:33 |
|
В продолжение темы о паролях и сверхзащите
|
|||
---|---|---|---|
#18+
judge Если кому интересно, пароли мы больше не храним. Соленые хеши - наше все:) ... |
|||
:
Нравится:
Не нравится:
|
|||
12.04.2013, 13:34 |
|
В продолжение темы о паролях и сверхзащите
|
|||
---|---|---|---|
#18+
miksoft> Есть смысл сменить пароль? Не, речь идёт о процедуре напоминания пароля - теперь восстановление, а не напоминание. Posted via ActualForum NNTP Server 1.5 ... |
|||
:
Нравится:
Не нравится:
|
|||
12.04.2013, 13:38 |
|
В продолжение темы о паролях и сверхзащите
|
|||
---|---|---|---|
#18+
miksoft, Нет, просто улучшаю безопасность хранения данных. ... |
|||
:
Нравится:
Не нравится:
|
|||
12.04.2013, 13:40 |
|
В продолжение темы о паролях и сверхзащите
|
|||
---|---|---|---|
#18+
Гаджимурадов Рустам miksoft> Есть смысл сменить пароль? Не, речь идёт о процедуре напоминания пароля - теперь восстановление, а не напоминание. ... |
|||
:
Нравится:
Не нравится:
|
|||
12.04.2013, 13:41 |
|
|
start [/forum/topic.php?fid=8&msg=12698471&tid=947629]: |
0ms |
get settings: |
8ms |
get forum list: |
13ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
31ms |
get topic data: |
12ms |
get forum data: |
3ms |
get page messages: |
59ms |
get tp. blocked users: |
2ms |
others: | 12ms |
total: | 148ms |
0 / 0 |