Войти в систему

Home
    - Создать дневник
    - Написать в дневник
       - Подробный режим

LJ.Rossia.org
    - Новости сайта
    - Общие настройки
    - Sitemap
    - Оплата
    - ljr-fif

Редактировать...
    - Настройки
    - Список друзей
    - Дневник
    - Картинки
    - Пароль
    - Вид дневника

Сообщества

Настроить S2

Помощь
    - Забыли пароль?
    - FAQ
    - Тех. поддержка



Пишет rednyrg721 ([info]rednyrg721)
@ 2016-05-29 15:40:00


Previous Entry  Add to memories!  Tell a Friend!  Next Entry
Password Fail
В документе, который можно скачать по ссылке на сайте ПАРНАС, содержатся ФИО, дата рождения, электронная почта и номер телефона голосовавших на праймериз. Помимо этого, в файле содержится пароль от аккаунта на сайте «Волна перемен».

Slow hash, salt, password hashing best practices? Не, не слышал.

UPD Похоже, пароли таки утекли через попытки логина, а не из базы, так что часть критики снимается. Хотя, по некоторым данным, использовался SHA-1 в качестве хэша, а об этом специально пишут по приведенной мною ссылке:

>DO NOT use: Fast cryptographic hash functions such as MD5, SHA1, SHA256, SHA512, RipeMD, WHIRLPOOL, SHA3, etc.


(Добавить комментарий)


(Анонимно)
2016-05-29 16:46 (ссылка)
где скачать данные белогандонников дык?

(Ответить) (Ветвь дискуссии)


(Анонимно)
2016-05-29 16:51 (ссылка)
войнотворец.рф

(Ответить) (Уровень выше)


[info]rednyrg721
2016-05-29 16:51 (ссылка)
я хз, удалили уже, надо по твиттеру искать

видел скрины только всякие

(Ответить) (Уровень выше) (Ветвь дискуссии)


(Анонимно)
2016-05-29 17:26 (ссылка)
хуета

(Ответить) (Уровень выше)


(Анонимно)
2016-05-29 18:46 (ссылка)
нанахуй
dropmefiles.com/ocKXf

на будующее - обсуждать какой-то слив без слива - мавэтон

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]rednyrg721
2016-05-29 19:19 (ссылка)
спасиб

крайне странная "база" - куча строк без фио, но с паролем, и наоборот - вся инфа есть, кроме пароля

"пароли через пробел" - wtf is this? поменянные пароли? все сохранены? кто-то менял пароль к какому-то ебучему голосованию 6 раз? и таких дохуя?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]rednyrg721
2016-05-29 19:26 (ссылка)
вот чел на ту же тему:

https://www.facebook.com/kiezha7/posts/10209633066840470

(Ответить) (Уровень выше) (Ветвь дискуссии)


(Анонимно)
2016-05-29 19:59 (ссылка)
да, глянул по диагонали - судя по всему парнас мудаки конченые, но тут без злого умысла не обошлось

в базе кстати есть старая жидовская гнида ихлов, жаль без пароля, но с телефона
будет настроение если - брякну пидору пархатому

(Ответить) (Уровень выше)


[info]rednyrg721
2016-05-29 17:19 (ссылка)
https://www.facebook.com/leonid.m.volkov/posts/1101500423205923

https://www.facebook.com/milov.vladimir/posts/1088759797862361

(Ответить) (Ветвь дискуссии)


[info]rednyrg721
2016-05-30 20:33 (ссылка)
https://www.facebook.com/leonid.m.volkov/posts/1102063206482978

(Ответить) (Уровень выше)


[info]rednyrg721
2016-05-29 18:50 (ссылка)
"Пароли не хранились в открытом виде и никуда не записывались (хранится только хеш по требованиям информационной безопасности, но даже имея хеш нельзя получить оригинал пароля).

Следовательно, даже имея доступ к базе данных нельзя получить пароли в открытом виде, но тем не менее мы их видим :(
Это значит, что они были перехвачены до момента записи в БД на промежуточном сервере, где балансируется нагрузка. Там они вынужденно хранятся короткое время в открытом виде в памяти сервера. Это можно сделать только имея физический доступ к памяти сервера (так как на диск это информация не попадает).

Таким же образом мог быть перехвачен пароль доступа оператора технической поддержки, что дало возможность опубликовать файл с личными данными части избирателей на сервере."

https://www.facebook.com/KirillXrustalev/posts/949769165140586

(Ответить) (Ветвь дискуссии)


[info]ketmar
2016-05-30 23:10 (ссылка)
или так: «мы нихуя не умеем правильно солить хэши, поэтому виноваты инопланетяне‐телепаты!»

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]rednyrg721
2016-05-30 23:51 (ссылка)
ну да, нормального пост-мортема не дождемся, наверное

есть вот коммент у волкова (хз что за хуй):

"Илья Яьли Более подробные комменты от программистов:
1) пароли не хранились в открытом виде и никуда не записывались (хранится хеш sha-1).
2) даже имея доступ к БД нельзя вытащить пароли в открытом виде, но тем не менее мы их видим.
3) открытые пароли можно вытащить только из памяти сервера-балансировщика нагрузок, куда доступ извне ограничен."

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]ketmar
2016-05-31 00:01 (ссылка)
в принципе, тут вообще всё просто: нет исходного кода, который можно прочитать — дальше ничего «расследовать не надо. в этом случае априори виноваты жопорукие кодеры, и весь их оправдательный пиздёж можно игнорировать.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]rednyrg721
2016-05-31 00:08 (ссылка)
имхую - была закладка в яваскрипте на странице логина (и, возможно, других), оттуда и вся утечка ебанутого формата

"пароли через пробел" это же никому нормальному в голову не может прийти, олсо там много вариаций с кейсом

а ещё частая штука в базе: два похожих емейла и один пароль, типа mironovanastasia@gmail.ru & mironova@gmail.ru

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]ketmar
2016-05-31 00:09 (ссылка)
>"пароли через пробел" это же никому нормальному в голову не может прийти
но ведь сама идея использования паролей вместо намного более надёжных и удобных криптоключей — приходит!

(Ответить) (Уровень выше)


[info]rednyrg721
2016-07-01 11:52 (ссылка)
Типа пост-мортем:

https://parnasparty.ru/news/264

фейспалмами можно всё лицо разбить

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]ketmar
2016-07-01 12:14 (ссылка)
нормальная разработка, чо. «хуяк‐хуяк‐ин‐да‐продакшн», зарплата двумя досираками на троих.

(Ответить) (Уровень выше)


[info]ketmar
2016-07-01 12:18 (ссылка)
(задумчиво) профессионалы высокого класса. я не сомневаюсь, что им можно доверить управление страной.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]rednyrg721
2016-07-01 17:10 (ссылка)
Особенно нравится конечная часть, "Комментарии ответственного секретаря, председателя ЦВК Константина Мерзликина", там вообще ад

"Он действительно мало спал, но никаких задержек не было. Сервер был включен в работу, как только были приняты все меры (см выше). Даже если бы в разработке и администрировании принимало участие несколько человек, это бы не сильно ускорило процесс запуска. Ответственный человек все равно один и он должен убедиться, что все сделано как надо."

должен работать один человек, и непременно за доширак! никак иначе

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]ketmar
2016-07-01 17:17 (ссылка)
ага, она самая вкусная.

(Ответить) (Уровень выше)