Kom ihåg mig?
Home Menu

Menu


Bloggtopppen.se och SQL injection - Fin fil med alla users

 
Ämnesverktyg Visningsalternativ
Oläst 2011-10-29, 19:27 #81
SimonPs avatar
SimonP SimonP är inte uppkopplad
Mycket flitig postare
 
Reg.datum: May 2006
Inlägg: 832
SimonP SimonP är inte uppkopplad
Mycket flitig postare
SimonPs avatar
 
Reg.datum: May 2006
Inlägg: 832
Citat:
Ursprungligen postat av rhdf Visa inlägg
Om man som programmerare förutsätter att användare gör "rätt" eller precis som man tänkt, så är man en dålig programmerare

Om man kodar någonting där det skall vara användare inblandat så måste man tyvärr utgå från att användare är idioter och sen försöka hantera det.
Japp, håller med om detta.

Saker man bör ha:
-lösenordspolicy för att undvika alltför svaga lösenord
-hashning och saltning av lösenord
-spärr som träder in vid för många felaktiga inloggningsförsök
-filter/kontroll av inkommande data

Om man som programmerare gjort ovanstående så är det inte mkt mer man kan göra, resten hänger på användaren själv samt på serveradministratören.

Senast redigerad av SimonP den 2011-10-29 klockan 19:29
SimonP är inte uppkopplad   Svara med citatSvara med citat
Oläst 2011-10-30, 07:51 #82
klein klein är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Jul 2005
Inlägg: 2 225
klein klein är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Jul 2005
Inlägg: 2 225
Hacket emot gratisbio har nog orsakat en del relations störningar, förhoppningvis blir det en väckaklocka för många. Om man läser den här tråden på Flashback ( https://www.flashback.org/t1696950p217 ) , så har man busat runt en hel del på folk facebook konto, en del flashbackare har trollat riktigt duktig på folk facebook. ( Någon trollade på facebook att hon var gradvid... )

Sedan lär antalet spam öka till dessa 300k epost adresser i framtiden, för dem som vill skicka reklam så är detta hack en guldgruva.

Citat:
Ursprungligen postat av SimonP Visa inlägg
Japp, håller med om detta.

Saker man bör ha:
-lösenordspolicy för att undvika alltför svaga lösenord
-hashning och saltning av lösenord
-spärr som träder in vid för många felaktiga inloggningsförsök
-filter/kontroll av inkommande data

Om man som programmerare gjort ovanstående så är det inte mkt mer man kan göra, resten hänger på användaren själv samt på serveradministratören.
klein är inte uppkopplad   Svara med citatSvara med citat
Oläst 2011-10-30, 19:20 #83
Erik Stenman Erik Stenman är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Aug 2007
Inlägg: 2 154
Erik Stenman Erik Stenman är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Aug 2007
Inlägg: 2 154
Är det några andra som råkat ut för att någon/några försökt logga in på era olika affiliatekonton för olika nätverk. För mig själv så fanns inga korrekta lösenord med i någon släppt dump men eftersom jag fått mail med en återställningslänk för lösenordet till tradedoubler känns det som om någon sitter och kör dumparna mot diverse sidor.
Erik Stenman är inte uppkopplad   Svara med citatSvara med citat
Oläst 2011-10-31, 10:15 #84
BarateaUs avatar
BarateaU BarateaU är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Nov 2007
Inlägg: 2 648
BarateaU BarateaU är inte uppkopplad
Klarade millennium-buggen
BarateaUs avatar
 
Reg.datum: Nov 2007
Inlägg: 2 648
Citat:
Ursprungligen postat av Erik Stenman Visa inlägg
Är det några andra som råkat ut för att någon/några försökt logga in på era olika affiliatekonton för olika nätverk. För mig själv så fanns inga korrekta lösenord med i någon släppt dump men eftersom jag fått mail med en återställningslänk för lösenordet till tradedoubler känns det som om någon sitter och kör dumparna mot diverse sidor.
Jopp samma här, men kan lika gärna vara TD system som muppar.
BarateaU är inte uppkopplad   Svara med citatSvara med citat
Oläst 2011-11-02, 13:58 #85
eliasson eliasson är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Dec 2005
Inlägg: 1 863
eliasson eliasson är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Dec 2005
Inlägg: 1 863
Citat:
Ursprungligen postat av Gustav Visa inlägg
Men ca nio timmar tar det med min Core i5 2500 att knäcka mitt eget lösenord med den mjukvara som jag använder (dvs den mjukvara som jag laddade ner för ändamålet, knacka lösenord är ingenting jag normalt ägnar mig åt). Mitt lösenord var zsv95JnX, dvs inga specialtecken.

Jag kan mindre än noll om kryptering. Så nio timmar tog det för mig som inte kan ett smack om lösenord. För en hacker skulle det förmodligen gå betydligt fortare.
Prova att använda din GPU så skall du allt få se på resultat.
eliasson är inte uppkopplad   Svara med citatSvara med citat
Oläst 2011-11-12, 19:47 #86
BjörnJ BjörnJ är inte uppkopplad
Mycket flitig postare
 
Reg.datum: May 2009
Inlägg: 971
BjörnJ BjörnJ är inte uppkopplad
Mycket flitig postare
 
Reg.datum: May 2009
Inlägg: 971
Citat:
Ursprungligen postat av SimonP Visa inlägg
Saltet bör läggas efter lösenordet för att försvåra bruteforce
Kan du utveckla det där?
BjörnJ är inte uppkopplad   Svara med citatSvara med citat
Oläst 2011-11-12, 20:07 #87
BjörnJ BjörnJ är inte uppkopplad
Mycket flitig postare
 
Reg.datum: May 2009
Inlägg: 971
BjörnJ BjörnJ är inte uppkopplad
Mycket flitig postare
 
Reg.datum: May 2009
Inlägg: 971
Citat:
Ursprungligen postat av Davve Visa inlägg
Det är idioter som håller på med olagliga intrång som är boven, inte den som blir drabbad. Eller ni kanske menar att om ni glömmer att låsa dörren hemma så är det ok att komma in?
Det är givetvis fel att gå in även om det är olåst, men om man glömmer låsa dörren är det inte ok att det innanför dörren finns en nyckelknippa med uppmärkta nycklar till de 100 000 närmaste grannarna...

Dessutom är det ofta många dörrar att låsa. Är alla verkligen låsta ordentligt?

Som Gustav skrev är det flera som har ansvar. Det var fel att göra intrång och kopiera databasen. Det var fel att lösenorden inte var skyddade ordentligt. Det är fel av användare att ha för enkla lösenord eller samma lösenord på flera ställen.

Som utvecklare, utgå från att någon kan komma över databasen.
Som utvecklare, utgå från att många användare kommer att göra fel om de får chansen.
Som användare, utgå från att någon kommer att komma över något/några av dina lösenord.
BjörnJ är inte uppkopplad   Svara med citatSvara med citat
Oläst 2011-11-12, 20:56 #88
AnOnYmUs AnOnYmUs är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Feb 2004
Inlägg: 868
AnOnYmUs AnOnYmUs är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Feb 2004
Inlägg: 868
Kan ju tillägga att det bör stå "INTE till din e-post" vid Lösenords-formuläret. Tycker många sajter saknar det här.
AnOnYmUs är inte uppkopplad   Svara med citatSvara med citat
Oläst 2011-11-12, 22:45 #89
tartareandesire tartareandesire är inte uppkopplad
Supermoderator
 
Reg.datum: Jan 2004
Inlägg: 11 585
tartareandesire tartareandesire är inte uppkopplad
Supermoderator
 
Reg.datum: Jan 2004
Inlägg: 11 585
Citat:
Ursprungligen postat av BjörnJ Visa inlägg
Kan du utveckla det där?
Han har tidigare redogjort för detta i den här tråden:

http://www.wn.se/t30777.html
__________________
Full-stack developer, free for smaller assignments
tartareandesire är inte uppkopplad   Svara med citatSvara med citat
Svara


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 05:24.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017