Войти в систему

Home
    - Создать дневник
    - Написать в дневник
       - Подробный режим

LJ.Rossia.org
    - Новости сайта
    - Общие настройки
    - Sitemap
    - Оплата
    - ljr-fif

Редактировать...
    - Настройки
    - Список друзей
    - Дневник
    - Картинки
    - Пароль
    - Вид дневника

Сообщества

Настроить S2

Помощь
    - Забыли пароль?
    - FAQ
    - Тех. поддержка



Пишет Игорь Петров ([info]labas)
@ 2008-08-01 07:43:00


Previous Entry  Add to memories!  Tell a Friend!  Next Entry
soup du jour
Похоже, с предположением, что в последних взломах ([info]losta@lj, [info]marusja@lj, [info]baobabka@lj) ломали сразу журнал, а не мэйл, я был неправ. В связи с чем хотел бы заметить, особенно для тех юзеров, у кого жж старые и кто ими дорожит:
1) выбор журналов для взлома в данном случае никакой логикой не объяснить, так что потенциально в опасности все
2а) то, что в списке http://www.livejournal.com/tools/emailmanage.bml (каждый из этих адресов можно использовать для запроса пароля от журнала) у вас стоят старые, забытые, несуществующие адреса вас не оберегает, а делает уязвимее.
2б) вы уверены, что ни один из этих адресов не проиндексировал когда-нибудь яндекс в записи или комментарии вашего жж? Если так, то потенциальный взломщик найдет их за пять минут.
2в) многие мэйлсерверы удаляют адреса, которые не использовались последние 90/180/365 дней. Поэтому, если у вас в списке адресов есть vasya.pupkin@mail.ru, о котором вы давно забыли и которым несколько лет не пользовались, то взломщику даже не надо подбирать пароль. Он идет на mail.ru, регистрирует заново адрес vasya.pupkin, после чего становится владельцем вашего журнала.
3a) любой адрес из списка http://www.livejournal.com/tools/emailmanage.bml можно удалить, лишь введя в качестве актуального адреса более ранний из того же списка и подтвердив его. Самый первый адрес удалить нельзя. Подробнее здесь.
3б) пользователи могут попытаться удалить самый первый адрес, списавшись с АТ и идентифицировав себя с помощью кредитки, которой был оплачен жж или иным способом
4) пока на добровольцев из АТ возложены функции и контроля над контентом, и контроля над жж-функционалом, эффективно противостоять взломам они не смогут. Контроль над жж-функционалом должны осуществлять сотрудники компании. О том же здесь.

+++
В системе reCaptcha, которой пользуется жж, обнаружена уязвимость. Некто Вася zcfd, специалист по PHP и компьютерной безопасности из Белоруссии, воспользовался ей и зарегистрировал более, чем 20000 ботов, которые все его с радостью зафрендили. Еще чуть-чуть и он обогнал бы в рейтинге Тему, но яндекс забанил его на взлете.


(Добавить комментарий)


[info]fslon@lj
2008-08-01 05:57 (ссылка)
Про пункт 2а. При настройке лично информации есть возможность указывать/не указывать адрес. Вы советуете для безопасности не указывать?

(Ответить) (Ветвь дискуссии)


[info]labas@lj
2008-08-01 06:01 (ссылка)
Идеальная ситуация, конечно, не указывать и не упоминать вообще :)
Но ведь никто не помнит, что он шесть лет назад писал в комментариях, тогда о жж-уязвимости никто вообще не думал.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]fslon@lj
2008-08-01 06:19 (ссылка)
Я помню, несколько лет назад была локальная дисскусия, надо ли разрешать индесировать свой журнал. Тогда, как мне сейчас помнится, сошлись, что лучше разрешать, просто, чтобы другим/себе было легче найти старую запись.

Теперь, выходит, лучше запретить индексирование? Получится, как с самолетами, насколько мы готовы мириться с неудобствами для обеспечения своей безопасности

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]labas@lj
2008-08-01 06:27 (ссылка)
комменты в чужих журналах все равно будут индексироваться, что-то уже есть в кэше, а если взломщик упертый и продвинутый он и сам парсером может прошерстить, т.е. позиция юзера все равно уязвимая

(Ответить) (Уровень выше)


[info]alexbogd@lj
2008-08-01 06:03 (ссылка)
У меня есть два адреса, которые нельзя удалить из упомянутого списка. Но самый первый из них не индексируется поисковиками и работает при этом. Второй работает, есть в поисковиках и находится под моим контролем.
Значит ли это, что я относительно защищен от взлома?

(Ответить) (Ветвь дискуссии)


[info]labas@lj
2008-08-01 06:12 (ссылка)
Я лично не одного мыла в своей жизни не сломал, поэтому мне сложно отвечать на такое вопросы :)
Тем более, как показывает моя собственная практика, всегда есть возможность сходить конем. Если пароли надежные и тот первый адрес действительно никак не найти, то, наверное,да.

(Ответить) (Уровень выше)


[info]redtigra@lj
2008-08-01 06:15 (ссылка)
у меня почему-то нельзя удалить ни одного из старых адресов. Галочки не поставить.

(Ответить) (Ветвь дискуссии)


[info]labas@lj
2008-08-01 06:31 (ссылка)
а вы поставили в качестве основного предыдущий мэйл из списка и подтвердили его?

(Ответить) (Уровень выше) (Ветвь дискуссии)

та же фигня
[info]zhopa@lj
2008-08-01 06:41 (ссылка)
я поставила и подтвердила
не отмечается галками ничего:(

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: та же фигня
[info]labas@lj
2008-08-01 06:44 (ссылка)
FAQ считает, что должно удаляться.

For your security, you can remove some of these previous email addresses in order to prevent them from receiving password reset emails. In order to do this, you must first change your email address to one that is earlier on the list, to help verify your identity. Once you do this, you can delete any later email addresses listed.

http://www.livejournal.com/support/faqbrowse.bml?faqid=19&view=full

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: та же фигня
[info]zhopa@lj
2008-08-01 06:46 (ссылка)
вот блин:(
у меня самый первый адрес - рабочий мыл подруги который уже давно не ее и, скорее всего, вообще дохл. просто моя жыжешечка заводилась сначала как веселый проект, а потом нам стало лень и он остался у меня.

(Ответить) (Уровень выше)


[info]redtigra@lj
2008-08-01 07:10 (ссылка)
У меня все предыдущие давно нежизнеспособны. Жизнеспособен и наиболее уязвим последний в списке, который бы и удалить, но для этого нужно использовать предыдущие, а они невалидны. тьфу ты.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]labas@lj
2008-08-01 07:15 (ссылка)

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]redtigra@lj
2008-08-01 07:23 (ссылка)
О! Спасибо большое.

(Ответить) (Уровень выше)


[info]angerona@lj
2008-08-01 07:27 (ссылка)
у меня то же самое.

(Ответить) (Уровень выше)


[info]foma@lj
2008-08-01 06:20 (ссылка)
интересно, у меня все тот же адресс со дня основания, никогда не менял. Но тем не менее обнаружил какой-то второй, совершенно не мой адрес. Это к чему?

(Ответить) (Ветвь дискуссии)


[info]labas@lj
2008-08-01 06:27 (ссылка)
не знаю, но я бы удалил на всякий случай :)

(Ответить) (Уровень выше)


[info]mancunian@lj
2008-08-01 06:25 (ссылка)
Все три аккаунта - очень старые.

(Ответить) (Ветвь дискуссии)


[info]labas@lj
2008-08-01 06:26 (ссылка)
=> больше вероятность найти заброшенный мэйл

(Ответить) (Уровень выше)


[info]fuckingfriend@lj
2008-08-01 06:27 (ссылка)
Я тебе серьёзно говорю - ты зря тратишь время. Все эти меры безопасности - бесполезны. Разгадать секрет гения может только гений, и это не ты, увы.

(Ответить) (Ветвь дискуссии)


[info]red_ptero@lj
2008-08-01 06:36 (ссылка)
А как Вы относитесь к тезису, что если "санитар леса" стал людоедом, то пристрелить его - святое дело?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]fuckingfriend@lj
2008-08-01 08:30 (ссылка)
А кому стрелять-то, тебе что ли?
Ты скажи спасибо, что из-за твоей ничтожности тебя никто не стреляет.

(Ответить) (Уровень выше) (Ветвь дискуссии)

Увиливаете от темы?
[info]red_ptero@lj
2008-08-01 08:37 (ссылка)
А почему Вы отвечаете вопросом на вопрос?

Кро будет стрелять, реально или виртуально, это уже другая тема.
Но вот те кто одобряет действия унылого хэллообразного говна - явно зашкваренные, чвак

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: Увиливаете от темы?
[info]fuckingfriend@lj
2008-08-01 08:43 (ссылка)
Ок, уговорил, включаю тебя в очередь, чёрножопый.

(Ответить) (Уровень выше) (Ветвь дискуссии)

Упейся йадом апстену
[info]red_ptero@lj
2008-08-01 09:00 (ссылка)
Какой Вы тонкокожий.
Пару грубых слов и Вы уже готовы убивать или ставить в очередь...
Унылое говно, хуле

Могу лицензию на мой отстрел выслать, Ваш номер 29-ый

(Ответить) (Уровень выше) (Ветвь дискуссии)

это педофил Юрий Махно
(Анонимно)
2008-08-01 10:54 (ссылка)
этот в очках - актюбинский педофил Махно, взломавший блог Александра Бачило.

В 2007 г. в суд подало агентство «Актобе-Инфо», к расправе с руководителями которого Махно призывал на своем блоге.
В том же году Махно взломал почту и «живые журналы» нескольких известных в блогосфере людей: Марии Арбатовой, Елены Токаревой, Ксении Лариной, Максима Соколова, Андрея Мальгина и других, по некоторым фактам также были возбуждены уголовные дела.
30 декабря блог maxho_mactep@lj был закрыт Конфликтной комиссией Живого журнала за размещение фотографий с детской порнографией.

http://lj.rossia.org/users/about_maxho/885.html
ну и вся подборка:
http://lj.rossia.org/users/about_maxho/

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: это педофил Юрий Махно
[info]red_ptero@lj
2008-08-01 12:24 (ссылка)
Да я в курсе, что такое Ю.Махно :)
Дерьмо гнезда хэллова

(Ответить) (Уровень выше)

Лицензию на какой адрес высылать?
[info]red_ptero@lj
2008-08-01 09:37 (ссылка)
http://red-ptero.livejournal.com/342082.html

Или Вы предпочитаете когда Вас зашкваривают группой?

(Ответить) (Уровень выше)

Re: Увиливаете от темы?
(Анонимно)
2008-08-01 10:56 (ссылка)
Что, хакир недоделанный, заткнулся? Поешь говнеца.

(Ответить) (Уровень выше)


(Анонимно)
2008-08-01 08:20 (ссылка)
Махно, а кто тебе наврал, что ты гений?

(Ответить) (Уровень выше)


[info]tarkhil@lj
2008-08-01 09:34 (ссылка)
Вот только не надо надувать щеки в присутствии людей, которые в теме.

(Ответить) (Уровень выше)


(Анонимно)
2008-08-01 09:53 (ссылка)
Ой, дядька, ты бы тормознул хуиту писать, мало ли умный человек прочитает.
Йа пять лет занимаюсь порновзломом, и могу утверждать - да, в жожо хуевая система аута, любой чмошик или мартышка с аксец дайвером за полчаса справится. Не надо никаких гениёв, достаточно прямых рук.

Так что в данном случае мы имеем не гения, а дровосраку-школоту-пидараса с прыщами и чсв over 9000, никому, кроме собственного пинуса, не надобный.

кекс.

(Ответить) (Уровень выше)


[info]elka_m@lj
2008-08-01 08:04 (ссылка)
полезла в этот список и с изумлением обнаружила там совершенно незнакомый и точно не мой адрес, причем где-то в середине списка - в 2005 году он якобы был какое-то время у меня основным. при этом меня сроду не ломали. доктор, что это?

(Ответить)

спасибо за секурити ликбез
[info]kamen_jahr@lj
2008-08-01 17:21 (ссылка)
спасибо за секурити ликбез

(Ответить)


[info]wishfulsinful@lj
2008-08-07 03:46 (ссылка)
Игорь, про что они все пишут? Этот человек у вас в комментариях и есть
взломщик? А второй, анонимный, про что это он такое - "аксец драйвер" и проч.? Т.е. что, правда меры почтовой безопасности бесполезны?

(Ответить) (Ветвь дискуссии)


[info]drfreddy@lj
2008-08-08 04:26 (ссылка)
Насколько полно «меры почтовой безопасности» решают вопрос безопасности учетной записи в целом — вопрос открытый, но облегчать взломщикам жизнь определённо не стоит.

(Ответить) (Уровень выше)