avva: (Default)
[personal profile] avva

Возможно, я что-то не так понял или не то прочитал, но из этой записи и комментов, мне кажется, вытекает следующее:

1) у некоторых людей наблюдаются заходы в их журнал с их паролем от имени сотрудников SUP (с IP-адресов компании SUP). В одном случае это произошло после обращения в сообщество ljplus с просьбой починить счетчик (юзер vedmouse), в другом - без каких-либо обращений в SUP (юзер ksena).

2) утверждается, что пароли для входа сотрудники SUP взяли из базы ljplus.ru, которая им доступна. Вместе с тем, на странице регистрации ljplus.ru написано о пароле ЖЖ: "Мы гарантируем, что никогда и ни при каких условиях не будем разглашать ваш пароль и не воспользуемся им. Мы даже храним его в таком зашифрованном виде, что сами его расшифровать не можем."

Мне кажется, что логичным шагом со стороны SUP было бы объяснить пользователям ЖЖ:

  • верно ли то, что у сотрудников SUP есть доступ к паролям множества юзеров ЖЖ через базу ljplus, и если да, почему страница регистрации ljplus говорит о недоступности паролей сотрудникам сервиса;
  • верно ли то, что сотрудники SUP несанкционированным образом заходили в аккаунты юзеров ЖЖ;
  • если да, то как часто это случалось, что сделано, чтобы больше этого не случилось, и какие конкретно сотрудники SUP были уволены за нарушение privacy юзеров ЖЖ.
Page 1 of 7 << [1] [2] [3] [4] [5] [6] [7] >>

Date: 2007-08-11 05:05 pm (UTC)
From: [identity profile] vercors.livejournal.com
я до сих пор не доверяю стороним сайтам посредникам,
правильно делал .

Date: 2007-08-11 05:06 pm (UTC)
From: [identity profile] screamager.deadjournal.com (from livejournal.com)
Бугога.

Извините, Анатолий. Не удержался ;)

Date: 2007-08-11 05:07 pm (UTC)
From: [identity profile] tacente.livejournal.com
"С их IP-адресов" - двусмысленно; имеется в виду - с адресов пострадавших юзеров или (что логичнее) сотрудников SUP'а?

Date: 2007-08-11 05:08 pm (UTC)
From: [identity profile] kotbegemot.livejournal.com
Да.
Если в течение недели ничего не расскажут -- отпишусь нахрен и от СУПа, и от LJPlus.
Ибо нефиг.

Date: 2007-08-11 05:08 pm (UTC)
From: [identity profile] avva.livejournal.com
сотрудников SUPа. Сейчас исправлю, чтобы устранить двусмысленность.

Date: 2007-08-11 05:12 pm (UTC)
From: [identity profile] -pk-sly.livejournal.com
интересно, как это было определено.

на сколько я понимаю, единственный достоверный способ - посмотреть логи web-сервера.

всё остальное - от лукавого

Date: 2007-08-11 05:13 pm (UTC)
From: [identity profile] znaeshli.livejournal.com
Думаю, ответы Супа были бы однообразны :
"Да такое было, но это был уникальный случай и больше такого не повторится".

Date: 2007-08-11 05:17 pm (UTC)
From: [identity profile] -pk-sly.livejournal.com
прошу прощения
http://www.livejournal.com/manage/logins.bml

Date: 2007-08-11 05:25 pm (UTC)
From: [identity profile] labas.livejournal.com
частица "бы" лишняя

казалось бы,

Date: 2007-08-11 05:27 pm (UTC)
From: [identity profile] a-shen.livejournal.com
такое действие со стороны SUP следует ожидать в двух случаях:

1) если они сами с уважением относятся к своим пользователям и к своему собственному слову;

или

2) если они понимают, в чем состояло бы ожидаемое в случае 1 поведение и стараются его имитировать.

Но вроде бы выступления d.....bа при славном начале их работы противоречат обоим предположениям

Date: 2007-08-11 05:29 pm (UTC)
From: [identity profile] znaeshli.livejournal.com
"Мы также хотели бы отметить, что эта ситуация экстраординарна. В компан..."
Да.Уже.

Date: 2007-08-11 05:31 pm (UTC)
From: [identity profile] avva.livejournal.com
Приведенные там в комментаериях объяснения отвечают на второй пункт, но оставляют неотвеченными или не до конца проясненными первый и третий. Хотелось бы получить четкие и внятные ответы на все три пункта.

Date: 2007-08-11 05:38 pm (UTC)
From: [identity profile] znaeshli.livejournal.com
Поддамся легкой параное
Ну хорошо.
СУП заходил в чей-то ЖЖ несанкционированно.
Для меня не совсем очевидно : зачем?
Неужели что-бы что-то починить? Если да, то только ли для этого?
Автор записи (http://community.livejournal.com/sup_ru/227213.html) в коммунити суп_ру (http://community.livejournal.com/sup_ru/) утверждает что ничего исправлено не было...
Неужели СУП действительно будет свободно ходить по нашим журналам?

Date: 2007-08-11 05:39 pm (UTC)
e_mir: (Default)
From: [personal profile] e_mir
Спасибо, очень любопытно.

Кстати, я так понимаю, что есть еще возможность для логина через СУП - если заходил на их сервис Мобильный ЖЖ. Там они спрашивают пароль и логинятся "за тебя"

Date: 2007-08-11 05:40 pm (UTC)
From: [identity profile] signamax.livejournal.com
а когда же по этому вопросу выступит начальник транспортного цеха
извините
офицер службы блогов

Date: 2007-08-11 05:41 pm (UTC)
From: [identity profile] larisaka.livejournal.com
Еще где-то проскальзывала мысль о том, что многие дают одинаковый пароль к ЛЖ и ЛЖ-плюс. Исходя из такой логики: логин одинаковый - и пароль одинаковый. В такой ситуации формально пользуясь только ЛЖ-плюсовым паролем можно ходить в ЛЖ.

Date: 2007-08-11 05:51 pm (UTC)
From: [identity profile] avva.livejournal.com
Да, я это специально не упоминал, но, конечно, очевидно, что многие используют один и тот же пароль в ЖЖ и ЛЖ-плюс. Люди вообще очень часто используют один пароль для всего.

Date: 2007-08-11 05:59 pm (UTC)
nine_k: A stream of colors expanding from brain (Default)
From: [personal profile] nine_k
Помимо всего: лишний повод сменит пароль.

Date: 2007-08-11 05:59 pm (UTC)
From: [identity profile] santagloria.livejournal.com
про уволены -- смешно.

Date: 2007-08-11 06:00 pm (UTC)
From: [identity profile] avva.livejournal.com
Ну - не очень: несанкционированный доступ к чужим журналам несоменно должен вести к увольнению сотрудника, так поступившего.

Date: 2007-08-11 06:02 pm (UTC)
From: [identity profile] avva.livejournal.com
Я ни разу не давал свой пароль ljplus.ru или любому другому сервису, и всегда всем советовал так же поступать.

Date: 2007-08-11 06:07 pm (UTC)
From: [identity profile] santagloria.livejournal.com
тут две проблемы
"несанкционированный" -- это раз
то есть если человек воспользовался служебными возможностями в личных целях, взломав базу данных и тд -- это нарушение
а если -- нет?
если это вполне обычная практика
что тогда?

"должен вести к увольнению" -- прямо вытекает из а предыдущего утверждения

Date: 2007-08-11 06:09 pm (UTC)
From: [identity profile] dmih.livejournal.com
Я не знаю, насколько удачно в ЖЖ сделана авторизация, но чисто технически ljplus мог хранить хеши паролей. Расшифровке они условно не поддаются (в случае хотя бы умеренно-сложных паролей и удачного хеша, но в принципе да, можно заявить "не можем расшифровать"), но если в ЖЖ авторизация использует ущербную процедуру сверки напрямую этого же хеша, то пользоваться ими для целей авторизации ЖЖ всё же можно.

Date: 2007-08-11 06:10 pm (UTC)
From: [identity profile] seann.livejournal.com
Можно проверить то, отписали ли вас от супа. Но удаление пароля из базы лжеплюса проверить нельзя. Верить им на слово? Ну не смешно ни секунды.

Date: 2007-08-11 06:15 pm (UTC)
From: [identity profile] labas.livejournal.com
Я вам завидую: у меня желание получать ответы окончательно пропало после расследования [livejournal.com profile] dimrub. Если не раньше.

То есть такое ощущение, что это какой-то бесконечный эксперимент на тему "Сколько управленческих, технических и имиджевых ошибок может сделать одна интернет-компания в течение года?".

И ведь люди-то все хорошие. Наверное, просто рок над ними висит. Я бы на их месте переименовался во "Второе и Компот" и попробовал еще раз. :)
Page 1 of 7 << [1] [2] [3] [4] [5] [6] [7] >>

February 2026

S M T W T F S
1 2 3 4 5 67
8 9 10111213 14
15 16 17 18192021
2223 2425262728

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Feb. 24th, 2026 01:53 pm
Powered by Dreamwidth Studios