WN

WN (https://www.wn.se/forum/index.php)
-   Nyheter (https://www.wn.se/forum/forumdisplay.php?f=3)
-   -   Blocket.se lagrar 11 års lösenord i klartext (https://www.wn.se/forum/showthread.php?t=22794)

grazzy 2007-08-10 17:30

Jesper Lillesköld från Schibsteds mediabolag säger följande på Dagensmedia.se
Citat:

Att Blocket.se och Family kallar koden för just lösenord och att många användare kanske använder samma lösenord hit som till mer viktiga sajter ser han inte som något problem.

- Nej, det här är ju inget lösenord som sagt. Det har fungerat utmärkt att ha den här lösningen i 11 år på Blocket.se utan att vi hört om några problem.


Läs mer på Dagens Media

grazzy 2007-08-10 17:33

Som vi vet så är det ett fett no-no att lagra lösenord i klartext eftersom det underlättar något enormt för identitetstjuvar att stjäla lösenord. För att inte tala om integriteten för användarna när sidans administratör kan läsa dem.

Ett talande exempel på vad som kan hända med ett bortlupet lösenord är tex historien om förföljaren till en av medlemmarna i Linkin' Park (wired.com).

Det är riktigt många som använder samma lösenord överallt, när blocket sitter på en samling data med lösenord och emails för 11 år så är det en hackers dream come true. Och alla säkerhetsmedvetnas mardröm.

WizKid 2007-08-10 17:39

Får verkligen hoppas att blocket nu snabbt ändrar och plockar bort alla klartext lösenord.

Daniel.st 2007-08-10 17:39

Har följt detta på Dans blogg och Dagens Media och jag tycker också att det är märkligt att administratörerna har möjlighet att se lösenorden/koderna, det är illa. Däremot verkar det inte framkomma om de verkligen lagrar lösenorden/koderna i klartext också eller hur detta fungerar. Att visa det för administratörer behöver ju inte betyda att lösenorden lagras i klartext så att man får tillgång till dem om man kommer över en dump av dbn eller liknande.

HenSod 2007-08-10 17:43

Fy fan för Schibsteds och deras tjänster!

grazzy 2007-08-10 17:46

Citat:

Originally posted by Daniel.st@Aug 10 2007, 17:39
Har följt detta på Dans blogg och Dagens Media och jag tycker också att det är märkligt att administratörerna har möjlighet att se lösenorden/koderna, det är illa. Däremot verkar det inte framkomma om de verkligen lagrar lösenorden/koderna i klartext också eller hur detta fungerar. Att visa det för administratörer behöver ju inte betyda att lösenorden lagras i klartext så att man får tillgång till dem om man kommer över en dump av dbn eller liknande.

Det är ungefär lika illa om de lagras med ett krypto som gör att det visas för administratörerna. Det betyder att de delar som krävs för att lösa upp krypteringen finns i samma system (jag tror knappast blocket.se/family.se har avancerade kryptolösningar med distribuerade lösningar).

Som administratör vore det en enkel sak att gå igenom konton och skriva upp lösenord för framtida bruk tex, eller till försäljning till högstbjudande.

ztream 2007-08-10 17:53

Jag tycker det värsta är att de faktiskt "granskar" folks lösenord. Sen att de sparar allt tillgängligt för admins är också pinsamt såklart.

HenSod 2007-08-10 18:09

Vulken vanlig webmaster skulle granska medlemmars lösenord än mindre ge ut det till andra administratörer? Jag tycker det är ett riktigt ruttet beteende. Jag örespråkar ven att användarnamn ska vara hashat eller krypterat, men det är min åsikt.

Daniel.st 2007-08-10 18:18

Citat:

Ursprungligen postat av grazzy
Citat:

Ursprungligen postat av Daniel.st
Har följt detta på Dans blogg och Dagens Media och jag tycker också att det är märkligt att administratörerna har möjlighet att se lösenorden/koderna, det är illa. Däremot verkar det inte framkomma om de verkligen lagrar lösenorden/koderna i klartext också eller hur detta fungerar. Att visa det för administratörer behöver ju inte betyda att lösenorden lagras i klartext så att man får tillgång till dem om man kommer över en dump av dbn eller liknande.

Det är ungefär lika illa om de lagras med ett krypto som gör att det visas för administratörerna. Det betyder att de delar som krävs för att lösa upp krypteringen finns i samma system (jag tror knappast blocket.se/family.se har avancerade kryptolösningar med distribuerade lösningar).
Som administratör vore det en enkel sak att gå igenom konton och skriva upp lösenord för framtida bruk tex, eller till försäljning till högstbjudande.

Visst har du helt rätt i att det vore enkelt för en administratör att plocka ut en lista på användare och lösenord. Det är riktigt illa och där är vi helt eniga, hela affären stinker!

Samma system, jo men två olika delar av samma system. Att man kan lyckas sno åt sig en dump av dbn betyder inte per automatik att man kan komma åt lösningen som dekrypterar lösenorden i dbn. Även om det är samma system kan det handla om olika servrar för db och applikationer (vilket man oftast har) och olika sårbarheter och "barriärer". Nu är det mycket möjligt att du har rätt, men jag tycker iaf. att det är en skillnad mellan om de också sparar lösenorden i klartext eller krypterat, som i så fall är ett problem förrutom att administratörerna kan se lösenorden.

Alpha 2007-08-10 18:48

Jag använder aldrig samma lösenord på sånna sajter som jag gör på viktiga prylar :blink:

Det borde man egentligen inte göra heller..

gsoc 2007-08-10 21:51

Antar att dom försöker skylla på att dom skall kunna hjälpa en om man glömmer det eller i något annat support syfte, ser dock ingen anledning jag heller, blir bara enklare om databasen kommer på villovägar...

Kristofer 2007-08-10 23:30

Vad tror ni, finns hela databasen ute på TPB om mindre än en månad? En högoddsare men inte alltför omöjlig..

gsoc 2007-08-11 00:25

Sätter mina pengar på nej faktiskt :)

jimmys 2007-08-11 14:03

Citat:

Originally posted by ztream@Aug 10 2007, 17:53
Jag tycker det värsta är att de faktiskt "granskar" folks lösenord. Sen att de sparar allt tillgängligt för admins är också pinsamt såklart.

Att de anställda går till personangrepp i publika forum, dömer bort missbildade barn och menar att nyfödda inte borde heta Adolf, det är bara en bonus.

bylla 2007-08-12 16:37

Lustigt att det finns en annons för jobb på blocket nedan:
Citat:

Jobba på blocket.se
Du kan lösa alla uppgifter i C. Du har erfarenhet av PHP och Perl.
www.blocket.se

Kanske ska de anställa någon för att åtgärda problemet :D

/Andreas

Fredrik-s 2007-08-12 20:33

Verkar väldigt skumt. Men jag själv använder också andra lösenord på sådana sidor.

Family.se, vad är de för sida? Fattar inte mycket av den direkt när jag surfar till den. Ska man lägga upp att man har gift sig där på deras sida? Och sedan, vad händer sen? Inte direkt att folk surfar dit för att kolla vilka som gifter sig, eller har jag fel?

citrusen 2007-08-20 20:21

Citat:

Originally posted by Fredrik-s@Aug 12 2007, 20:33
Verkar väldigt skumt. Men jag själv använder också andra lösenord på sådana sidor.

Family.se, vad är de för sida? Fattar inte mycket av den direkt när jag surfar till den. Ska man lägga upp att man har gift sig där på deras sida? Och sedan, vad händer sen? Inte direkt att folk surfar dit för att kolla vilka som gifter sig, eller har jag fel?

Finns säkert människor som finner nöje i det.

Cos 2007-08-20 22:58

Citat:

Originally posted by jimmys@Aug 11 2007, 14:03

Att de anställda går till personangrepp i publika forum, dömer bort missbildade barn och menar att nyfödda inte borde heta Adolf, det är bara en bonus.

Hah, va? Från vilket hål i universum mosades de där ut?

Jon A 2007-08-21 00:43

Citat:

Originally posted by Fredrik-s@Aug 12 2007, 20:33

Family.se, vad är de för sida? Fattar inte mycket av den direkt när jag surfar till den. Ska man lägga upp att man har gift sig där på deras sida? Och sedan, vad händer sen? Inte direkt att folk surfar dit för att kolla vilka som gifter sig, eller har jag fel?

ja det har du.

folk (i synnerhet tjejer) älskar just det där, kolla nyfödda bebisar, bröllop, förlovningar etc i deras närhet.

igår när jag surfade runt där såg jag att en gammal klasskompis gift sig, rätt kul ändå.

sen kan ju alltid sajterna vara lite fetare men tvivlar på att det behövs för ändamålet/målgruppen.

MrHandley 2007-08-22 17:34

Fredrik, om du visste hur viktigt det är i vissa kretsar att komma med i söndagens SvD eller liknande med en stor bild. I flera större amerikanska städer finns det konsulter som jobbar med att ge nyblivna föräldrar/nygifta etc "rätt" plats i tidningen.

Själv tycker jag att det är en strålande ide. Hade en liknande på ritbordet för något år sedan men la ner den då det behövdes alldeles för mycket marknadsföring för att få trafik (och intäkter). Får family.se bara en lite spillström från som storebror aftonbvladet så har de lagom med trafik. Korspollineringen blir total då det kommer komma i print med, i den lokaliserade upplagan av tidningen.

Det här borde lokaltidninarna ha tagitupp för länge sedan...

Kiper 2007-08-22 19:10

Får mig att tänka på alla webbplatser därute som lägger ut folks crackade kontouppgifter. Vet inte blocket om att det till och med finns webb-tjänster för att knäcka folks lösenord (dum fråga, kanske dags att upplysa dem)???

pokerstjärna 2007-08-24 05:21

Citat:

Originally posted by Fredrik-s@Aug 12 2007, 20:33
Verkar väldigt skumt. Men jag själv använder också andra lösenord på sådana sidor.

Family.se, vad är de för sida? Fattar inte mycket av den direkt när jag surfar till den. Ska man lägga upp att man har gift sig där på deras sida? Och sedan, vad händer sen? Inte direkt att folk surfar dit för att kolla vilka som gifter sig, eller har jag fel?

folk är nyfikna så troligtvis gör dem det:unsure:
självklart har fb gjort narr av den :) http://www.flashback.info/showthread.php?t=526827


Alla tider är GMT +2. Klockan är nu 06:02.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson