Kom ihåg mig?
Home Menu

Menu


Intrång mot Gratisbio.se

 
 
Ämnesverktyg Visningsalternativ
Oläst 2010-08-10, 10:12 #1
Lumax Lumax är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Jun 2004
Inlägg: 610
Lumax Lumax är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Jun 2004
Inlägg: 610
Standard Intrång mot Gratisbio.se

"Under måndagskvällen skedde ett intrång på sajten Gratisbio.se. Angriparen säger sig ha kommit över över 200 000 användarnamn och lösenord i klartext."

http://www.idg.se/2.1085/1.333066/in...ot-gratisbiose
Lumax är inte uppkopplad   Svara med citatSvara med citat
Oläst 2010-08-10, 10:15 #2
eliasson eliasson är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Dec 2005
Inlägg: 1 863
eliasson eliasson är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Dec 2005
Inlägg: 1 863
Idiotprogrammerare.
Bara genom att lägga till en md5-hash så hade det iallafall blivit lite bättre.
eliasson är inte uppkopplad   Svara med citatSvara med citat
Oläst 2010-08-10, 10:45 #3
Eyeon Media Eyeon Media är inte uppkopplad
Nykomling
 
Reg.datum: Aug 2010
Inlägg: 9
Eyeon Media Eyeon Media är inte uppkopplad
Nykomling
 
Reg.datum: Aug 2010
Inlägg: 9
Citat:
Ursprungligen postat av eliasson Visa inlägg
Idiotprogrammerare.
Bara genom att lägga till en md5-hash så hade det iallafall blivit lite bättre.
Tar ungefär 1 sekund att bryta MD5 för en vanlig person med rätt program som är lätt att hitta och bruka.
En lösning är att använda salt från en annan server och inte ha hela lösenordet på samma maskin, då måste personen ta sig in på båda för att få fram användarnas lösenord, sen finns det många andra sätt att öka säkerheten.

Citat:
Ursprungligen postat av ConnyWesth Visa inlägg
Idiothacker som går in och förstör för andra, det är INTE programmerarens fel!!!
Oj, man undrar vilken typ av utvecklare du är... "Det var inte mitt fel, det var han som hacka!!" Snälla...

Jag tycker absolut detta är programerarens fel, inkompetens inom vissa branscher kan leda till att folk dör. Det är knappast så att detta är första hackningen någonsin genomförd. Som utvecklare vet man att det finns hackers, punkt. Gör man inget för att åtgärda problemet så är det väl klart som fan att det är utvecklarens fel, anställer man en inkompetent jubelidiot inom vilket område som helst så kan man t.om säger att det är arbetsgivarens fel i grund och botten, men man ska absolut inte säga att det är hackarens fel, för han gjorde det en hacker alltid har gjort och kommer göra och det kan man räkna med. Det är de som inte löser det problemet inom de system som de jobbar med som är den riktiga faran både för sig själva och sina kunder.

Senast redigerad av Eyeon Media den 2010-08-10 klockan 10:48
Eyeon Media är inte uppkopplad   Svara med citatSvara med citat
Oläst 2010-08-10, 11:02 #4
Base Base är inte uppkopplad
Medlem
 
Reg.datum: Mar 2008
Inlägg: 65
Base Base är inte uppkopplad
Medlem
 
Reg.datum: Mar 2008
Inlägg: 65
Håller med Eyeon Media. En sak om man inte är lika sofistikerad som kodare nr2 men man borde kunnas hållas ansvarig om man är så pass inkompetent så man tex ej förstår problemen med att lagra lösenord i klartext.
Om du tex lämnar in din bil för service och firman ställer den ute vid gatan och den blir stulen så är det tex naturligt dom har ansvar.
Base är inte uppkopplad   Svara med citatSvara med citat
Oläst 2010-08-10, 11:12 #5
eliasson eliasson är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Dec 2005
Inlägg: 1 863
eliasson eliasson är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Dec 2005
Inlägg: 1 863
Citat:
Ursprungligen postat av Eyeon Media Visa inlägg
En lösning är att använda salt från en annan server och inte ha hela lösenordet på samma maskin.
Hur skulle en sådan funktion se ut i praktiken och vilka tekniker används vanligtvis?
Intressant lösning då det inte spelar någon roll om någon får tag på källkoden på så sätt.

Vidareutveckla gärna, eller om du har någon sida liggande som förklarar det närmare.
eliasson är inte uppkopplad   Svara med citatSvara med citat
Oläst 2010-08-10, 14:06 #6
Eyeon Media Eyeon Media är inte uppkopplad
Nykomling
 
Reg.datum: Aug 2010
Inlägg: 9
Eyeon Media Eyeon Media är inte uppkopplad
Nykomling
 
Reg.datum: Aug 2010
Inlägg: 9
Citat:
Ursprungligen postat av eliasson Visa inlägg
Hur skulle en sådan funktion se ut i praktiken och vilka tekniker används vanligtvis?
Intressant lösning då det inte spelar någon roll om någon får tag på källkoden på så sätt.

Vidareutveckla gärna, eller om du har någon sida liggande som förklarar det närmare.
http://www.szydlo.com/szydlo2partypass.pdf förklarar bra tänket, sen hur man implementerar det själv är helt beroende på systemet. Vill du ha språk/system/server-specifika "tutorials" och exempel är det nog enkelt att hitta me google =) Fast jag rekomenderar starkt att förstå logiken från grunden innan man kör på en snabb lösning!
Eyeon Media är inte uppkopplad   Svara med citatSvara med citat
Oläst 2010-08-10, 15:30 #7
DudeRille DudeRille är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Aug 2007
Inlägg: 599
DudeRille DudeRille är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Aug 2007
Inlägg: 599
http://data.fuskbugg.se/skogsturken/gb3.png

Lite små rolig bild från flashback
DudeRille är inte uppkopplad   Svara med citatSvara med citat
Oläst 2010-08-10, 12:06 #8
emilvs avatar
emilv emilv är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Feb 2004
Inlägg: 1 564
emilv emilv är inte uppkopplad
Bara ett inlägg till!
emilvs avatar
 
Reg.datum: Feb 2004
Inlägg: 1 564
Citat:
Ursprungligen postat av Eyeon Media Visa inlägg
Tar ungefär 1 sekund att bryta MD5 för en vanlig person med rätt program som är lätt att hitta och bruka.
Bara för lätta lösenord. Om användaren själv är ansvarsfull och väljer ett säkert lösenord så kan det ta enorm tid att knäcka det, vilket gör att även en vanlig md5-hash utan salt är bättre än klartext.

Men visst ska man sträva efter att göra systemet helt oknäckbart.
emilv är inte uppkopplad   Svara med citatSvara med citat
Oläst 2010-08-11, 23:20 #9
sokmotorn sokmotorn är inte uppkopplad
Nykomling
 
Reg.datum: Jul 2009
Inlägg: 28
sokmotorn sokmotorn är inte uppkopplad
Nykomling
 
Reg.datum: Jul 2009
Inlägg: 28
Citat:
Ursprungligen postat av Eyeon Media Visa inlägg
Tar ungefär 1 sekund att bryta MD5 för en vanlig person med rätt program som är lätt att hitta och bruka.
En lösning är att använda salt från en annan server och inte ha hela lösenordet på samma maskin, då måste personen ta sig in på båda för att få fram användarnas lösenord, sen finns det många andra sätt att öka säkerheten.



Oj, man undrar vilken typ av utvecklare du är... "Det var inte mitt fel, det var han som hacka!!" Snälla...

Jag tycker absolut detta är programerarens fel, inkompetens inom vissa branscher kan leda till att folk dör. Det är knappast så att detta är första hackningen någonsin genomförd. Som utvecklare vet man att det finns hackers, punkt. Gör man inget för att åtgärda problemet så är det väl klart som fan att det är utvecklarens fel, anställer man en inkompetent jubelidiot inom vilket område som helst så kan man t.om säger att det är arbetsgivarens fel i grund och botten, men man ska absolut inte säga att det är hackarens fel, för han gjorde det en hacker alltid har gjort och kommer göra och det kan man räkna med. Det är de som inte löser det problemet inom de system som de jobbar med som är den riktiga faran både för sig själva och sina kunder.
statiskt salt och lite skoj med kryperingen brukar räcka, man kan ju köra tex
md5($salt.$password.md5($password))

om inte hackaren har tillgång till koden så är han duktig om han lyckas knäcka det där.
sokmotorn är inte uppkopplad   Svara med citatSvara med citat
Oläst 2010-08-12, 10:49 #10
Eyeon Media Eyeon Media är inte uppkopplad
Nykomling
 
Reg.datum: Aug 2010
Inlägg: 9
Eyeon Media Eyeon Media är inte uppkopplad
Nykomling
 
Reg.datum: Aug 2010
Inlägg: 9
Citat:
Ursprungligen postat av sokmotorn Visa inlägg
statiskt salt och lite skoj med kryperingen brukar räcka, man kan ju köra tex
md5($salt.$password.md5($password))

om inte hackaren har tillgång till koden så är han duktig om han lyckas knäcka det där.
Absolut! Finns många sätt att nå en låg säkerhetsnivå som håller för de flesta "script-kids". Det finns många som däremot kör bara md5, vilket är samma som klartext(och uppenbarligen så kör vissa helt enkelt klartext :P).
Eyeon Media är inte uppkopplad   Svara med citatSvara med citat
Svara


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 09:41.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017