Kom ihåg mig?

Bloggtopppen.se och SQL injection - Fin fil med alla users

 
 
Ämnesverktyg Visningsalternativ
Oläst 2011-10-28, 22:23 #1
rhdf rhdf är inte uppkopplad
Flitig postare
 
Reg.datum: Mar 2006
Inlägg: 359
rhdf rhdf är inte uppkopplad
Flitig postare
 
Reg.datum: Mar 2006
Inlägg: 359
Citat:
Ursprungligen postat av Axelsson Visa inlägg
... Vad är det för idiot som har programmerat skiten?
Gissningsvis valfri "webbutvecklare" av idag tyvärr är det så (och har varit ett tag) att folk som har en bra affärsidé sällan är särskilt duktiga utvecklare. Alternativet då är att de gör jobbet själv med bristfälligt resultat eller så letar de upp någon som gör det år dem. Inte allt för sällan så blir det den som tar minst betalt som får jobbet.

Detta är såklart helt OK, om det inte vore för att projekt som borde kosta runt 100' görs för ~5' - 10' av någon som inte alls är kvalificerad för det. (nej man är inte fullärd webbutvecklare för att man läst webbdesajn A på gymnasiet)

Ett annat alternativ är att man köper/laddar hem ett färdigt system och inte har kunskapen för att kunna granska koden och hitta potentiella säkerhetsbrister.

Många hyfsat populära sidor är rena lapptäcken av klipp-o-klistra kod där det är uppenbart att den/de som byggt sidan från början hade ganska bristfälliga kunskaper.
rhdf är inte uppkopplad   Svara med citatSvara med citat
Oläst 2011-10-28, 22:30 #2
KristianE KristianE är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: May 2008
Inlägg: 3 074
KristianE KristianE är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: May 2008
Inlägg: 3 074
Citat:
Ursprungligen postat av rhdf Visa inlägg
Många hyfsat populära sidor är rena lapptäcken av klipp-o-klistra kod där det är uppenbart att den/de som byggt sidan från början hade ganska bristfälliga kunskaper.
Som Microsoft menar du?

Sorry, kunde inte hålla mig.

Ha en härlig helg nu och fundera fram ett bra system för era lösenord!
KristianE är inte uppkopplad   Svara med citatSvara med citat
Oläst 2011-10-29, 01:21 #3
klein klein är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Jul 2005
Inlägg: 2 225
klein klein är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Jul 2005
Inlägg: 2 225
Det är väl misstag man gör i början, att man inte har några 100k att leka med. Oftast är hobby projekten som lyckas, just för det är hobby projekt, det finns arrangemang och drömmar.

Dock håller jag med ,att lagra lösenord klartext är illa, men man kanske tyckte det var enkelt från utvecklingens sida ,att kunna skicka lösenorden ingen.



Citat:
Ursprungligen postat av rhdf Visa inlägg
Gissningsvis valfri "webbutvecklare" av idag tyvärr är det så (och har varit ett tag) att folk som har en bra affärsidé sällan är särskilt duktiga utvecklare. Alternativet då är att de gör jobbet själv med bristfälligt resultat eller så letar de upp någon som gör det år dem. Inte allt för sällan så blir det den som tar minst betalt som får jobbet.

Detta är såklart helt OK, om det inte vore för att projekt som borde kosta runt 100' görs för ~5' - 10' av någon som inte alls är kvalificerad för det. (nej man är inte fullärd webbutvecklare för att man läst webbdesajn A på gymnasiet)

Ett annat alternativ är att man köper/laddar hem ett färdigt system och inte har kunskapen för att kunna granska koden och hitta potentiella säkerhetsbrister.

Många hyfsat populära sidor är rena lapptäcken av klipp-o-klistra kod där det är uppenbart att den/de som byggt sidan från början hade ganska bristfälliga kunskaper.
klein är inte uppkopplad   Svara med citatSvara med citat
Oläst 2011-10-28, 21:23 #4
Ciffans avatar
Ciffan Ciffan är inte uppkopplad
Mycket flitig postare
 
Reg.datum: May 2008
Inlägg: 819
Ciffan Ciffan är inte uppkopplad
Mycket flitig postare
Ciffans avatar
 
Reg.datum: May 2008
Inlägg: 819
Snälla rara, tillbaka till ämnet!
Ciffan är inte uppkopplad   Svara med citatSvara med citat
Oläst 2011-10-28, 21:48 #5
Clarence Clarence är inte uppkopplad
Administratör
 
Reg.datum: Jan 2003
Inlägg: 1 974
Clarence Clarence är inte uppkopplad
Administratör
 
Reg.datum: Jan 2003
Inlägg: 1 974
Sporrad av Ciffans kommentar tog jag bort hela off-topic diskussionen. Är det så att ni verkligen vill föra den så skapa en ny tråd med en relevant frågeställning.
Clarence är inte uppkopplad   Svara med citatSvara med citat
Oläst 2011-10-29, 01:30 #6
Davves avatar
Davve Davve är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Feb 2004
Inlägg: 3 267
Davve Davve är inte uppkopplad
Klarade millennium-buggen
Davves avatar
 
Reg.datum: Feb 2004
Inlägg: 3 267
Det är som att säga att det är tjejens fel att hon hade utmanande kläder på sig och därför blev hon våldtagen. Det är idioter som håller på med olagliga intrång som är boven, inte den som blir drabbad. Eller ni kanske menar att om ni glömmer att låsa dörren hemma så är det ok att komma in?
Davve är inte uppkopplad   Svara med citatSvara med citat
Oläst 2011-11-12, 20:07 #7
BjörnJ BjörnJ är inte uppkopplad
Mycket flitig postare
 
Reg.datum: May 2009
Inlägg: 971
BjörnJ BjörnJ är inte uppkopplad
Mycket flitig postare
 
Reg.datum: May 2009
Inlägg: 971
Citat:
Ursprungligen postat av Davve Visa inlägg
Det är idioter som håller på med olagliga intrång som är boven, inte den som blir drabbad. Eller ni kanske menar att om ni glömmer att låsa dörren hemma så är det ok att komma in?
Det är givetvis fel att gå in även om det är olåst, men om man glömmer låsa dörren är det inte ok att det innanför dörren finns en nyckelknippa med uppmärkta nycklar till de 100 000 närmaste grannarna...

Dessutom är det ofta många dörrar att låsa. Är alla verkligen låsta ordentligt?

Som Gustav skrev är det flera som har ansvar. Det var fel att göra intrång och kopiera databasen. Det var fel att lösenorden inte var skyddade ordentligt. Det är fel av användare att ha för enkla lösenord eller samma lösenord på flera ställen.

Som utvecklare, utgå från att någon kan komma över databasen.
Som utvecklare, utgå från att många användare kommer att göra fel om de får chansen.
Som användare, utgå från att någon kommer att komma över något/några av dina lösenord.
BjörnJ är inte uppkopplad   Svara med citatSvara med citat
Oläst 2011-10-29, 09:54 #8
Ciffans avatar
Ciffan Ciffan är inte uppkopplad
Mycket flitig postare
 
Reg.datum: May 2008
Inlägg: 819
Ciffan Ciffan är inte uppkopplad
Mycket flitig postare
Ciffans avatar
 
Reg.datum: May 2008
Inlägg: 819
Det stora felet har naturligtvis den gjort som hackade sig in (om det nu var så det gått till) och tagit lösenordsbasen och sedan lagt ut den. Om det tror jag inte det råder någon oenighet om.

Men sedan tycker jag att man har särskilda förpliktelser när man hanterar andras tillhörigheter, speciellt om man vet att de är "stöldbegärliga". Om jag t ex förvarar någons laptop hemma hos mig och ställer den på köksbordet och går i väg utan att låsa dörren då tycker jag att även jag har en del i skulden om den stjäls. Om jag däremot förvarat den så säkert jag kan så har jag ingen skuld i det. Vad som kan ingå i "så säkert jag kan" beror på situationen.

Det är detta som gör att jag anser att siteägaran kan ha del i skulden. Liksom de journalister som använt samma lösenord på sin arbetsmail där de förvarar kontakter och material de fått från andra

Skuld har däremot inte de som utsatts för inbrott och stölder där deras saker försvunnit. Här handlar det snarare om vad man kan göra för att skydda sig mot att bli utsatt för brott av olika slag, brott som vi vet sker.
Ciffan är inte uppkopplad   Svara med citatSvara med citat
Oläst 2011-10-29, 14:27 #9
Gustavs avatar
Gustav Gustav är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Jul 2005
Inlägg: 3 171
Gustav Gustav är inte uppkopplad
Klarade millennium-buggen
Gustavs avatar
 
Reg.datum: Jul 2005
Inlägg: 3 171
Själva problemet ligger i att det råder delat ansvar, vilket innebär att ingen känner sig helt ansvarig.

Uppdragsgivaren litar på att programmeraren gör sitt jobb. Programmeraren litar på att användarna inte återanvänder viktiga lösenord. Användaren litar på att lösenordet hanteras säkert, osv.

Så det går egentligen inte att peka finger mot någon. Mitt eget lösenord blev hackat i den här härvan. No big deal, eftersom jag hade använt ett unikt lösenord som jag inte använder på annat håll. Jag är alltså inte det minsta sur över att Bloggtoppen bara använde m5d. Men hade jag använt samma lösenord som jag har till min inbox eller server, så hade jag förmodligen varit rosenrasande (både på mig själv och bloggtoppen).

Det krävs att flera personer ska klanta sig, för att olyckan ska vara framme. Samtidigt så är både programmerare och användare benägna att klanta sig, eftersom de utgår ifrån att den andra parten gör rätt.
Gustav är inte uppkopplad   Svara med citatSvara med citat
Oläst 2011-10-29, 17:10 #10
rhdf rhdf är inte uppkopplad
Flitig postare
 
Reg.datum: Mar 2006
Inlägg: 359
rhdf rhdf är inte uppkopplad
Flitig postare
 
Reg.datum: Mar 2006
Inlägg: 359
Om man som programmerare förutsätter att användare gör "rätt" eller precis som man tänkt, så är man en dålig programmerare

Om man kodar någonting där det skall vara användare inblandat så måste man tyvärr utgå från att användare är idioter och sen försöka hantera det. Att folk har värdelösa lösenord, som de dessutom återanvänder, är ju ingen nyhet.

(Ett av de få sätten att stoppa detta är väl att generera lösenordet åt användaren)
rhdf är inte uppkopplad   Svara med citatSvara med citat
Svara


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 
Ämnesverktyg
Visningsalternativ

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 23:14.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017