avva: (Default)
[personal profile] avva

Возможно, я что-то не так понял или не то прочитал, но из этой записи и комментов, мне кажется, вытекает следующее:

1) у некоторых людей наблюдаются заходы в их журнал с их паролем от имени сотрудников SUP (с IP-адресов компании SUP). В одном случае это произошло после обращения в сообщество ljplus с просьбой починить счетчик (юзер vedmouse), в другом - без каких-либо обращений в SUP (юзер ksena).

2) утверждается, что пароли для входа сотрудники SUP взяли из базы ljplus.ru, которая им доступна. Вместе с тем, на странице регистрации ljplus.ru написано о пароле ЖЖ: "Мы гарантируем, что никогда и ни при каких условиях не будем разглашать ваш пароль и не воспользуемся им. Мы даже храним его в таком зашифрованном виде, что сами его расшифровать не можем."

Мне кажется, что логичным шагом со стороны SUP было бы объяснить пользователям ЖЖ:

  • верно ли то, что у сотрудников SUP есть доступ к паролям множества юзеров ЖЖ через базу ljplus, и если да, почему страница регистрации ljplus говорит о недоступности паролей сотрудникам сервиса;
  • верно ли то, что сотрудники SUP несанкционированным образом заходили в аккаунты юзеров ЖЖ;
  • если да, то как часто это случалось, что сделано, чтобы больше этого не случилось, и какие конкретно сотрудники SUP были уволены за нарушение privacy юзеров ЖЖ.

Date: 2007-08-11 07:07 pm (UTC)
From: [identity profile] http://users.livejournal.com/_turkmenistan/
замечу и я, что как раз таки в "больших" реальных системах (вулстритовский корпорэйт и проч, проч) никогда.

Date: 2007-08-11 07:20 pm (UTC)
From: [identity profile] dmih.livejournal.com
Я не сказал бы про "никогда", т.к. функциональные эквиваленты plain-text паролей встречаются и там. Конечно, значительно реже. Если уж говорить про финансовые системы, то, конечно, не встречается, но это отдельный класс задач, и тут уже вопрос не в "больших", а в "серьезных". Совсем другое слово.
Мы то скорее про информационный сервис - такой класс услуг никакого отношения к "никогда" даже применительно к plain-тексту не имеет...

Date: 2007-08-11 07:32 pm (UTC)
From: [identity profile] http://users.livejournal.com/_turkmenistan/
выше я писал только про собственый експириенс, вобщем, Вы , без сомнения, правы

Date: 2007-08-12 02:15 am (UTC)
From: [identity profile] selfmade.livejournal.com
Но стоит отойти на одну улицу, скажем на Pine St, так сразу пароли хранятся в таблице.

Date: 2007-08-11 07:22 pm (UTC)
From: [identity profile] gornal.livejournal.com
Да Вы гуру.

Date: 2007-08-11 07:29 pm (UTC)
From: [identity profile] http://users.livejournal.com/_turkmenistan/
ага, причем приходилось заниматься именно етими вопросами

Date: 2007-08-11 07:33 pm (UTC)
From: [identity profile] gornal.livejournal.com
Ну я и говорю.

Date: 2007-08-13 09:53 am (UTC)
From: [identity profile] sergiej.livejournal.com
Я видел много больших реальных систем где пароли (не важно в каком виде) хранятся в юзерсах, нормальная практика, тем более что никакого особого смысла хранить пароли отдельно нет (один юзер - один пароль, логично). Ну разве что в секьюрити такой бардак что разные пионэры имеют свободный доступ к базе.

February 2026

S M T W T F S
1 2 3 4 5 67
8 9 10111213 14
15 16 17 18192021
2223 2425262728

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Feb. 24th, 2026 06:54 pm
Powered by Dreamwidth Studios