Bezpečnostní díra jako prase :-(

37 nepřečtených
  • kolombo

    Upozorňuji ctěné publikum, že systém bike-fora uchovává hesla uživatelů v čitelné podobě a při žádosti o zapomenuté heslo Vám ho, v textové podobě, pošle.

    Vzhledem k tomu, že jsem o zapomenuté heslo nežádal, tak zároveň zdravím uživatele IP adresy 89.239.62.114

    0 0
    • jecnak  

      Jak presne je mozne tu diru zneuzit? K mailu se pripojuju pres https, takze v tom tak tragickou diru nevidim.

      0 0
      • jecnak  

        Tak jen verme, ze jsou hesla na serveru dostatecne bezpecne.

        0 0
      • blaf  

        lze to zneužít například tak, že většina lidí má stejné heslo na x systémů, když někdo zjistí heslo k bf má automaticky přístup i jinam, v lepším případě jen do bezvýznamných aplikací, v horším do mailu nebo ebankingu, ukládat hesla v plain textu je vážně blbost, zapomenuté heslo by nemělo jít zjistit, aplikace by měla vygenerovat náhodné nové a to mailem poslat, uživatel si ho potom má změnit

        0 0
    • Sobi  

      To je naprosto normální, že se heslo ukládá a pak ti to v případě zapomenutí pošle na e-mail který si uvedl při registraci.

      0 0
      • jecnak  

        Spravne by ti to melo poslat vygenerovane heslo. Skladovat tve heslo v textove forme neni rozhodne idealni. Melo by byt zahashovane aby ho admin nevidel. Pokud by nekdo mel stejne heslo na b-f a do bankovnictvi, tak by mohl mit celkem problem…

        0 0
        • jonti  

          Pokud ma nekdo stejne heslo na bf a na bankovnictvi, tak ma zrejme problem v hlave.

          Tim nechci rict, ze s tebou nesouhlasim, ale od bf taky necekam zadnou velkou bezpecnost.

          0 0
          • jecnak  

            Jen teoretizuju jak by se to dalo zneuzit. Ale cesticka to je – odsud nekam jinam a pak zas dal, az se k tomu bankovnictvi treba dostanes.

            0 0
            • StuntJ  

              já mám heslo k internetovému bankovnictví zapsaný v hlavně, není moc problém zapamatovat si 16 znaků a IMHO je to nejbezpečnější způsob uchování hesla

              0 0
              • Igor Hnizdo  

                mluvis ze spani? sam od sebe nebo az po seru pravdy? ale jinak teda vecne souhlas ze se to tu nejak prehani a nemysli na bezpecnost predevsim mezi klavesnici a zidli.

                jen tak z hecu… nehce nekdo zkusit, jestli vic jak 5% uzivatelu ma jako heslo „heslo“ ?

                0 0
                • StuntJ  

                  Nevím, nezkoušel jsem :o))), ale k I-bankovnictví ještě potřebuješ další číslo + mobil, takže dobře zabezpečené .o)

                  0 0
                  • Igor Hnizdo  

                    uz sis zkousel presmerovat svoje mobilni cislo volanim operatorovi z jine simkarty s jinym cislem psanym na jinou osobu co vsechno bude chtit vedet? nebo tomu jeste slepe veris :)

                    0 0
                    • StuntJ  

                      jo dneska jde všechno, půjčka na cizí občanku, dobrá víra, osoba mě blízká a další chuťovky :o))))

                      0 0
                  • Krys  

                    Aj to sa obísť, ale kým točíš na účte jednu výplatu, tak sa nemusíš báť:)

                    0 0
        • Sobi  

          Jo to by mělo být… ale spoustu serverů jak prodejců tak to mají takhle a pokud máš heslo stejné jak na foru tak do bakingu, tak to jsi s prominutím něco, za co bych dostal ban! :-)))

          0 0
        • abro666  

          stejny heslo na forum a do banky uz ale zada hodne vysokej level.

          jestli je naky heslo na nakym forum nezabespeceny je mi celkem burt:)

          0 0
      • kolombo  

        Normální je, že se ukládá hash od hesla, ne jeho textová forma identická s heslem.

        Pokud ho zapomeneš, tak by systém měl vygenerovat nové dočasné heslo a ne Ti poslat to původní.

        Doufám, že to posílá pouze na mailovou adresu v profilu daného uživatele, protože pokud tam jde zadat jakoukoliv, tak je to uložení nešifrovaných hesel prkotina.

        0 0
        • jecnak  

          Ne posila to jen na tu prvni registrace, ktera je unikatni a jedina na foru. Jiny nick se stejnym mailem byt nemuze.

          0 0
    • StuntJ  

      tak zas na BF člověk nemá žádné cenné údaje, takže to zas až tak nevadí … Maximálně tu někdo bude prudit tvým jménem

      0 0
    • Mr.Duck  

      Ne že by bylo jediný, takovejch je )

      0 0
    • Sobi  

      Podle IP je to někdo z okruhu Jablonce, a ty jsi z Liberce, a přišlo to na tvůj mejl… to je nějaký divný…

      0 0
      • mr.antik  

        já to nebyl

        0 0
        • kolombo  

          No, máš stejný začátek IP, to už jsem koukal :-)

          0 0
          • mr.antik  

            ale teď jsem byl stejně od čtvrtka mimo a vrátil jsem se až teď večer a mám na to spoustu svědků :-))

            0 0
      • Igor Hnizdo  

        a pripojuje ho/ji/to/je/(nas :) cabel media. co takhle priste naucit aspon mistni lidi jak se k temhle verejne dostupnym informacim, ktery musi poskytovat ten kdo je pripojuje dostanou, at zas nejde fama o spiclovani.

        0 0
        • kolombo  

          Jo, já vím, že je to adresa celé sítě, bohužel :-(

          Z IT asi není, to by jel skrz nějakou hodně exotickou proxy …

          0 0
    • roud  

      Nj co kdyby někdo psal za tebe ve jménu ČEMBY ;o]

      0 0
    • jecnak  

      Ja jen teoretizuju, takovej cvok snad neni.

      0 0
    • Radez  

      Tak to je objev hodný tvýho nicku :-)

      0 0
    • martin_bakov  

      Admin by tady na foru mohl pracovat na full-time jak to vidim, uprava hesel – hash + salt a prepsat odesilani mailu aby se heslo jen resetovalo, pak druhej zas bude chtit osobni ignore list, nekdo chce prekopat kategorie… schvalne co admin udela v dohledne dobe za zmeny :) Preju mu spis aby mel s bike-foruem co nejmin prace a aby si pekne uzil leto.

      0 0
      • Mr.Duck  

        Tak což vo to, ten hash je věc tak 10min(jestli to neni teď napsaný ňák zbytečně složitě:-)), když to člověk dlouho nedělal. Takže bejt admin já, tak to tu tak do tří let máš jak na koni :-) Podle mě je dobrý, mít co zlepšovat, a tim že admin má určitě milion jinejch věcí na práci, tak je to naprosto pochopitelný, že to neni všecko najednou hned, aspoň se s tim čék nemusí moc rychle sžívat :-)

        0 0
        • jonti  

          Ty tvrdis optimisticky 10 minut, ja se domnivam, ze se vsim bude 1MD jeste optimisticky odhad.

          Kdyz vezmes ze to musis vymyslet jaky hash, kam to ukladat, jak overovat heslo, zasilani novych hesel na mail, otestovani jestli to opravdu funguje, zahashovani vsech dosavadnich hesel.

          0 0

Nová reakce na zakládající

Pro zobrazení diskuse se prosím přihlaste nebo zaregistrujte.