avva: (Default)
[personal profile] avva

Возможно, я что-то не так понял или не то прочитал, но из этой записи и комментов, мне кажется, вытекает следующее:

1) у некоторых людей наблюдаются заходы в их журнал с их паролем от имени сотрудников SUP (с IP-адресов компании SUP). В одном случае это произошло после обращения в сообщество ljplus с просьбой починить счетчик (юзер vedmouse), в другом - без каких-либо обращений в SUP (юзер ksena).

2) утверждается, что пароли для входа сотрудники SUP взяли из базы ljplus.ru, которая им доступна. Вместе с тем, на странице регистрации ljplus.ru написано о пароле ЖЖ: "Мы гарантируем, что никогда и ни при каких условиях не будем разглашать ваш пароль и не воспользуемся им. Мы даже храним его в таком зашифрованном виде, что сами его расшифровать не можем."

Мне кажется, что логичным шагом со стороны SUP было бы объяснить пользователям ЖЖ:

  • верно ли то, что у сотрудников SUP есть доступ к паролям множества юзеров ЖЖ через базу ljplus, и если да, почему страница регистрации ljplus говорит о недоступности паролей сотрудникам сервиса;
  • верно ли то, что сотрудники SUP несанкционированным образом заходили в аккаунты юзеров ЖЖ;
  • если да, то как часто это случалось, что сделано, чтобы больше этого не случилось, и какие конкретно сотрудники SUP были уволены за нарушение privacy юзеров ЖЖ.

Date: 2007-08-12 06:27 pm (UTC)
From: [identity profile] gaius-julius.livejournal.com
так делается по двум разным причинам:

md5(pass) - потому, что на сервере пароль хранится не в открытом виде, а в виде md5 хэша.

md5(chal + ... - чтобы не передавать даже md5 хэш через несекурную сеть. Т.е. сервер знает chal, знает md5(pass) и может проверить правильность результата.

понятное дело, что для логина совершенно необязательно знать сам пароль, достаточно его md5-хэша.

думается сам пароль знать надо для смены этого самого пароля.

---
альтернативным решением проблемы секретности является перевод всех форм логина на https, что ничуть не лучше схемы с двумя md5.

Date: 2007-08-12 06:47 pm (UTC)
From: [identity profile] kot-ivanovich.livejournal.com
  1. Они хранят пароль в открытом виде всё равно (http://news.livejournal.com/75379.html?thread=10035571#t10035571) (via [livejournal.com profile] object).
  2. Разрешение использовать MD5(pass) вместо пароля создаёт изрядную security hole – все, кто считает, что MD5(pass) можно особенно не прятать оказываются глубоко не правы... Не то, что бы это имело большое практическое значение, но это вызывающее нарушение правил игры, во всяком случае как я их понимаю

Date: 2007-08-12 08:23 pm (UTC)
From: [identity profile] 109.livejournal.com
спасибо за линк. проблема с таким способом авторизации больше, чем "можно особенно не прятать". тут разница между "аутентифицирующая подсистема может имперсонировать" и "аутентифицирующая подсистема не может имперсонировать".

Date: 2007-08-12 08:36 pm (UTC)
From: [identity profile] kot-ivanovich.livejournal.com
My point exactly...

Date: 2007-08-13 08:27 am (UTC)
From: [identity profile] gaius-julius.livejournal.com
постойте-постойте, а разве кто-то всерьёз считает что md5 можно особенно не прятать??..

Date: 2007-08-13 03:19 pm (UTC)
From: [identity profile] kot-ivanovich.livejournal.com
Ещё недавно считали, и оригинальная идея была именно в этом. Некоторые и сейчас считают, посмотрите вот этот thread (http://avva.livejournal.com/1795082.html?thread=44200202#t44200202).

Date: 2007-08-13 03:30 pm (UTC)
From: [identity profile] gaius-julius.livejournal.com
ээээ нет, я не об этом. я именно о том что "неужели кто-то думал что можно не прятать md5 по которому можно авторизоваться". с юниксами там несколько другая история.

Date: 2007-08-13 03:54 pm (UTC)
From: [identity profile] kot-ivanovich.livejournal.com
Нет, конечно :) Но тут век живи – век учись, как говорится. Для меня идея, что можно авторизоваться по secure hash, нова и безумна. Нет, я знаю, что WiFi так работают, но там ведь всё честно, все карты на столе: хотите сами вводите ключ, а хотите – мы его вам из passphrase сгенерим...

Date: 2007-08-13 04:28 pm (UTC)
From: [identity profile] gaius-julius.livejournal.com
да, в принципе, какая разница по чему авторизоваться, лишь бы работало (-:

February 2026

S M T W T F S
1 2 3 4 5 67
8 9 10111213 14
15 16 17 18192021
2223 2425262728

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Feb. 24th, 2026 04:24 pm
Powered by Dreamwidth Studios