powered by simpleCommunicator - 2.0.38     © 2025 Programmizd 02
Форумы / Обсуждение нашего сайта (архив) [закрыт] [закрыт для гостей] / В продолжение темы о паролях и сверхзащите
25 сообщений из 31, страница 1 из 2
В продолжение темы о паролях и сверхзащите
    #12697897
Mamut
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
В продолжение темы о паролях и сверхзащите. Тема была тут: https://www.sql.ru/forum/actualthread.aspx?tid=942698 и закрыта со смешной формулировкой
judge 
На текущий момент, защита является вполне адекватной, относительно ценности хранимых данных. (пароли зашифрованы, алгоритм и база на разных серверах)
Вот у меня ВНЕЗАПНО появился по этому поводу вопрос, связанный вот с такой ссылкой: 2120%3B%29%22%29%3C%2fscript%3E%3C%21--]https://www.sql.ru/blogs/blogs.aspx?tag=%3Cscript%3Ealert%28%22Hello%2C%20SQL.ru2120%3B%29%22%29%3C%2fscript%3E%3C%21--[/url]'>https://www.sql.ru/blogs/blogs.aspx?tag=%3Cscript%3Ealert%28%22Hello%2C%20SQL.ru2120%3B%29%22%29%3C%2fscript%3E%3C%21-- (в Хроме и Сафари не сработает, потому что WebKit защищает задницу авторов sql.ru)

Вы серьезно хотите мне сказать, что люди, допускающие такую уязвимость, хотят убедить меня в том, что у них «вполне адекватная защита» моих данных?

Вышеозначенная ссылка — результат работы всего одного одного секьюрити специалиста в течение от силы получаса после того, как я ему послал ссылку на тему про пароль. То есть дададада. «Два пароля, адекватная защита». Ребята, вы о чем?
...
Рейтинг: 0 / 0
В продолжение темы о паролях и сверхзащите
    #12698030
Mamut
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
https://twitter.com/kochetkov_v/status/211872492799791105
автор 
там есть и эксплуатируемая sql-инъекция
адекватная защита, а то как же

Ребята, не знаю, что там у вас с приоритетами, но что-то мне подсказывает, что их надо пересматривать, а не рассказывать сказки о том, как у вас все хорошо :-\
...
Рейтинг: 0 / 0
В продолжение темы о паролях и сверхзащите
    #12698039
Фотография judge
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Я не говорил, что у нас 100% защита и отсутствуют ошибки. Последний мой ответ был, что пределывать надо, но это не самая приоритетная задача.
...
Рейтинг: 0 / 0
В продолжение темы о паролях и сверхзащите
    #12698048
k.v
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Привет с RSDN! ;)

Инъекция действительно есть, информация о ней отправлена judge'у, в паблике ее не будет. Искренне желаю, чтобы на этой скуле все и закончилось и, чтобы на хэши пароли перевели как можно быстрее.

Имена баз в БД, в подтверждение существования скули:

distribution
h_sql
h_ss

master
model
msdb
tempdb
...
Рейтинг: 0 / 0
В продолжение темы о паролях и сверхзащите
    #12698055
Mamut
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
judge,

Ты говорил, что защита «адекватная». После /0 позволь усомниться. И, повторю, приоритеты, имхо, имеет смысл пересмотреть.
...
Рейтинг: 0 / 0
В продолжение темы о паролях и сверхзащите
    #12698093
Фотография judge
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ну что же, дейтсвительно есть проблема. Приоритеты пересмотрел.
...
Рейтинг: 0 / 0
В продолжение темы о паролях и сверхзащите
    #12698119
k.v
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Mamut,

Вот тут не вполне соглашусь. С помощью скули можно вытянуть базу да, но это только пол-дела. Судя по шифротексту, который показывал judge, энтропия там приличная, это явно не самопальная штука на ксоре. Имея возможность менять свой пароль и получать его зашифрованное значение из базы, можно попытаться сделать known-plaintext (если пароли шифруются неприсоленными), но например с AES'ом - это дохлый номер. Проще попытаться сбрутить в надежде, что ключ не слишком длинный.

Для компрометации паролей нужна вторая уязвимость на чтение файлов (видимо web.config) с веб-сервера. Скуля тут не поможет, т.к. ей если и получится прочитать файлы (я не пробовал) с помощью чего-то типа:

CREATE TABLE mydata (line varchar(8000));
BULK INSERT mydata FROM ‘c:boot.ini’;

то, как бы web.config тут на другом сервере. Чтобы читать файлы веб-сервера нужен инклуд (LFI), который еще постараться сделать на ASP.NET надо, либо уязвимость лежащая ниже уровня веб-приложения (типа padding oracle, но конкретно ему sql.ru наверняка не подвержен, ибо патч вышел в 2010 году).

Куда проще угнать пароли, подсунув judge'у ту ксску, которая сисерфом сделает тебя админом на форуме и потом посмотреть пароли из админки (если ее функционал это позволяет). Или ждать одей в виндовой инфраструктуре и тупо надломить сервер в нужный момент. Но конкретно эта скуля - мало что дает в плане получения паролей.

С присоленным хэшем оно конечно надежнее (особенно, если значение соли будет недоступно с сервера БД), но скорее уже перестраховка, чем необходимая мера в данном конкретном случае с этой уязвимостью.
...
Рейтинг: 0 / 0
В продолжение темы о паролях и сверхзащите
    #12698162
Фотография judge
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
sql-injection уязвимость закрыта. это было 1 место во всем коде с 2003 года.
xss тоже убрал
...
Рейтинг: 0 / 0
В продолжение темы о паролях и сверхзащите
    #12698372
Mamut
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Процитирую пару взаимоисключающих параграфов
judge 
На текущий момент, защита является вполне адекватной,
k.v 
Судя по шифротексту, который показывал judge, энтропия там приличная, это явно не самопальная штука на ксоре
judge 
sql-injection уязвимость закрыта. это было 1 место во всем коде с 2003 года.
Что-то я мало доверяю «адекватной защите» и «не самопальной штуке» на фоне уязвимости, существующей с 2003-го года, и простейшему xss ;)

Я не то, чтобы параноик, но безопасности через битье пяткой в грудь «у нас все защищено» как-то доверять особо не хочется ;)

Потому что никакой гарантии, что внезапно не окажется еще «одно единственное место с 2003-го года» ;)
...
Рейтинг: 0 / 0
В продолжение темы о паролях и сверхзащите
    #12698373
Mamut
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ЗЫ. Это я к тому, что в случае с любым веб-ресурсом надо пинать администрацию до последнего, пока не будет исправлено и закрыто все :)
...
Рейтинг: 0 / 0
В продолжение темы о паролях и сверхзащите
    #12698413
Гаджимурадов Рустам
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Mamut> пока не будет исправлено и закрыто все :)

Чтобы исправить всё - надо найти всё. Ищите, будем благодарны.

Posted via ActualForum NNTP Server 1.5
...
Рейтинг: 0 / 0
В продолжение темы о паролях и сверхзащите
    #12698471
Edd.Dragon
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Mamut 
Что-то я мало доверяю «адекватной защите»
А есть хоть один ресурс (не твой), которому ты доверяешь много? Таких и не должно быть.

А на sql.ru "защита" вполне достаточна для тех "личных данных" которые на нем хранятся. А то одно опускаем, а о втором что-то никто ни слова (в смысле, о ценности личных данных в рамках sql.ru).

В общем, все нормально. Нашли уязвимость - сообщили - исправлена.
Что пароли вместо хеша - попинали.

Но слона из мухи зачем делать и шуметь? Чтобы накликать взлом и увод инфы ради забавы? Ну ок, будем знать, кому дополнительное спасибо сказать (кроме администрации конечно же).
...
Рейтинг: 0 / 0
В продолжение темы о паролях и сверхзащите
    #12698507
Фотография Cat2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Стоимость защиты не должна превышать стоимость информации
...
Рейтинг: 0 / 0
В продолжение темы о паролях и сверхзащите
    #12698664
Фотография iscrafm
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
какая-то буря в стакане. Злоумышленники получили доступ к хранилищу форума и узнали что какой-то ник Ggghgg отправил в пешее путешествие какого ника Mmmsggf. Гордость от обладания такой ценной информацией настолько переполнила злоумышленников, что они посчитали себя достойными хакерской премии мира.
...
Рейтинг: 0 / 0
В продолжение темы о паролях и сверхзащите
    #12701342
Фотография Alex721
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
откуда столько истерики?
даже если и украдут у вас пароль, то вы пишете админу, он смотрит логи и все восстанавливает.
делов то?!
...
Рейтинг: 0 / 0
В продолжение темы о паролях и сверхзащите
    #12704829
Edd.Dragon
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alex721 
откуда столько истерики?
Оттуда, что скорее всего у многих тут пароль совпадает с паролем на почту, которая к тому же один из основных ящиков. Т.е. уводим данные и автоматически имеем доступ к почте, с которой может еще чего разворошить можно ))
...
Рейтинг: 0 / 0
В продолжение темы о паролях и сверхзащите
    #12704841
Edd.Dragon
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
А разграничить безопасность своих манаток по-человечески - это сложнее, чем пинать других )) По себе знаю, сколько б правил и рекомендаций не зал, а все-равно хоть изредка поступаешь не заморачиваясь от лени ))
...
Рейтинг: 0 / 0
В продолжение темы о паролях и сверхзащите
    #12710200
Фотография Alex721
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Edd.Dragon 
Alex721 
откуда столько истерики?
Оттуда, что скорее всего у многих тут пароль совпадает с паролем на почту, которая к тому же один из основных ящиков. Т.е. уводим данные и автоматически имеем доступ к почте, с которой может еще чего разворошить можно ))
Вот не надо массовой паранои.
Если у вас что-то совпадает - это ваши проблемы.
Тем более, зная о том, что есть (гипотетическая) вероятность взлома, вы до сих пор не поменяли пароль... ну это клиника. Или особая форма извращения. Ну вы понимаете.
...
Рейтинг: 0 / 0
В продолжение темы о паролях и сверхзащите
    #12710243
Mнашка
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alex721 
откуда столько истерики?
даже если и украдут у вас пароль, то вы пишете админу, он смотрит логи и все восстанавливает.
делов то?!
мне никто в свое время ничего не восстанавливал. хотя я просил...
...
Рейтинг: 0 / 0
В продолжение темы о паролях и сверхзащите
    #14172541
Фотография judge
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Если кому интересно, пароли мы больше не храним. Соленые хеши - наше все:)
...
Рейтинг: 0 / 0
В продолжение темы о паролях и сверхзащите
    #14172548
miksoft
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
judge 
Если кому интересно, пароли мы больше не храним. Соленые хеши - наше все:)
Есть смысл сменить пароль?
...
Рейтинг: 0 / 0
В продолжение темы о паролях и сверхзащите
    #14172576
Гаджимурадов Рустам
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
miksoft> Есть смысл сменить пароль?

Не, речь идёт о процедуре напоминания пароля -
теперь восстановление, а не напоминание.

Posted via ActualForum NNTP Server 1.5
...
Рейтинг: 0 / 0
В продолжение темы о паролях и сверхзащите
    #14172597
Фотография judge
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
miksoft,

Нет, просто улучшаю безопасность хранения данных.
...
Рейтинг: 0 / 0
В продолжение темы о паролях и сверхзащите
    #14172606
miksoft
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Гаджимурадов Рустам 
miksoft> Есть смысл сменить пароль?

Не, речь идёт о процедуре напоминания пароля -
теперь восстановление, а не напоминание.
Это я понимаю. Но если уж давать волю паранойе, то, наверное, есть смысл и пароли сменить? Типа "а вдруг старые пароли утекли, а judge не знает?".
...
Рейтинг: 0 / 0
В продолжение темы о паролях и сверхзащите
    #14172620
Фотография judge
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
miksoft,

Ничего не утекло, и как я говорил прежде, данные хранятся на отдельном сервере и даже когда пароли хранились в базе, они были зашифрованы, в голом виде они никогда не лежали.
...
Рейтинг: 0 / 0
25 сообщений из 31, страница 1 из 2
Форумы / Обсуждение нашего сайта (архив) [закрыт] [закрыт для гостей] / В продолжение темы о паролях и сверхзащите
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]