k001
k001
:...
k001 [userpic]
провайдер жжот

У меня более-менее хороший провайдер -- МФТИ-телеком. Довольно надёжная сеть, более-менее вменяемый саппорт, достаточно много вариантов дать им денег, богатая локалка и т.п.

Но они чудят. Последнее, что они учудили -- это новшество для пользователей под названием "личный кабинет".

Раньше, когда ты заходил со своего IP на страничку статистики их сайта, можно было увидеть, соответственно, свою статистику -- сколько денег осталось, сколько мегабайт выкачано и т.п. Конечно, странно, что всё это без всяких паролей -- к примеру, с работы я мог посмотреть статистику нашей конторы. Конечно, неудобно, что только со своего IP можно это увидеть.

Теперь это всё под паролем, в "личном кабинете". Только вот к нему отдельные логин и пароль нужны, которые они тебе в офисе сообщают. До сих пор у меня были логин и пароль для VPN (у нас интернет через VPN, то бишь PPTP), плюс номер договора для того, чтобы платить деньги. Теперь у меня есть ещё некое число, которое в "личном кабинете" вводится вместо логина и называется "договор", но с номером договора с виду никак не коррелирует, плюс некоторый пароль, тоже число, которое мне выдали в офисе.

Ну ладно, пусть у меня теперь три разных логина и два разных пароля, хотя, казалось бы, должен быть один, максимум два (если на одном договоре много пользователей, к примеру). Но почему они мне пароль сообщают, глядя себе в интернет? Это значит, что он у них там лежит в незашифрованном виде, что совсем совсем неправильно.

PS в детстве я думал, что всем занимаются профессионалы. Теперь я понимаю, что во всех сферах человеческой деятельности -- средние такие ребята, плюс минус.

Comments

На самом деле профессионалов - единицы. По их управлением работают все остальные. И так во всех сферах, да.

А почему, обязательно, управлением?
Если все профи управляют, то кто работает?

Если у них пароль на твою статистику будет в зашыфрованном виде — то в плюсе ты получишь, что сотрудник не сможэт узнать этот пароль и кому-нибудь рассказать, чтобы этот кто-нибудь мог подло нарушать твою privacy, подсматривая за твоей статистикой. Хрен ли с этого толку, если и так любой сотрудник можэт посмотреть твою статистику, а сотрудник с головой на плечах — и сильно побольшэ, чем ту статистику, которую видишь ты.

В минусе будет, что дятлу, который ошыбается на одну букву в пароле, ужэ ничто не поможэт, никаких посмотреть, что он там передаёт.

Дятлу всегда можно предложить поменять пароль

Вот только совсем не ясно — он его просто забыл, вводит по-русски , вводит с пробелами или вводит в окно Windows Messengerа. И, очевидно, для всех проблем кроме первой смена пароля ничем не поможэт.

> вводит по-русски
от этого помогает пароль из цифр

> вводит с пробелами
в произвольных местах, что ли?

> вводит в окно Windows Messengerа

не понимаю, каким образом этому может помочь cleartext password?

cleartext password этому помогает очень просто — оператор видит что дятел вводит и можэт это сравнить с тем, что должно быть.

Кстати, к вопросу о том, почему разные пароли. Ну, разный уровень чувствительности к их потере, на самом деле. Хотя, скорее всего, тот, который на PPTP — он у них тожэ в cleartext, по-моему MS-CHAP(v2) этого обязательно требует.

Я написал, что я понимаю, если бы было два логина и два пароля. Но у меня теперь как бы три логина (так как номер договора тоже кое-где используется), плюс путаница (в логине в личный кабинет «договором» называется не номер договора, а какой-то другой номер, для меня выглядящий совершенно рандомным).

Ну пни, пусть поправят, если это не номер договора.

я так понял, что у них это так задумано…

> по-моему MS-CHAP(v2) этого обязательно требует.

кхе-кхе. ошибаетесь.
mschap2 работает как раз с зашифрованными паролями.

Ну да, действительно, там можэт быть не cleartext, а эквивалентный ему по силе md4 hash. В смысле — если его скоммуниздят, то нормальный программер с ним вполне зайдёт в твой логин. Но, очень кстати, это как раз и не позволяет использовать один и тото жэ пароль для web и для pptp — что, по большому счёту, правильно.

> Но почему они мне пароль сообщают, глядя себе в интерн

Не понял.

> Это значит, что он у них там лежит в незашифрованном виде, что
> совсем совсем неправильно.

Если хранить пароль в открытом виде на сервере, то по сети можно передавать не его, а его хэш, действительность которого ограничить по времени. Поэтому, это вопрос «Чему мы больше доверяем — хранилищу, или транспорту?», или «Что есть бОльшая опасность?». Кстати, примером служит тот же LJ — можно «входить» не по SSL, однако перехват «пароля» невозможен, можно перехватить только его производную, на основе challenge от сервера [в следующий раз и challenge и, соответственно, «производная» будут иными]).

> PS в детстве я думал, что всем занимаются профессионалы.

Я в детстве думал, что «профессионал» это «мастер своего дела». Увы, нет, «профессионал» значит лишь, что человек этим зарабатывает себе на жизнь, профессия такая у него. ;-)

Ты полностью прав про профессионалов. Самое сложное, это будучи профессионалом, научиться уважать труд средненьких работников, уметь их мотивировать и управлять ими строя что-то профессиональное.