несложно повторить
Aug. 13th, 2007 10:48 amДорогие работники компании SUP!
Некоторые из вас, я знаю, читают мой журнал. Позвольте мне повторить запись, которую я запостил в субботу, когда у вас был выходной, и на этот раз прямо попросить вас ответить на те вопросы, которые в ней задаются (они перечислены в конце записи).
Несанкционированный заход в чужие журналы - очень серьезное дело; я уверен, вы в этом со мной согласитесь. Помогите мне понять, что происходит. Заранее большое спасибо.
Возможно, я что-то не так понял или не то прочитал, но из этой записи и комментов, мне кажется, вытекает следующее:Мне кажется, что логичным шагом со стороны SUP было бы объяснить пользователям ЖЖ:
- у некоторых людей наблюдаются заходы в их журнал с их паролем от имени сотрудников SUP (с IP-адресов компании SUP). В одном случае это произошло после обращения в сообщество ljplus с просьбой починить счетчик (юзер vedmouse), в другом - без каких-либо обращений в SUP (юзер ksena).
- утверждается, что пароли для входа сотрудники SUP взяли из базы ljplus.ru, которая им доступна. Вместе с тем, на странице регистрации ljplus.ru написано о пароле ЖЖ: "Мы гарантируем, что никогда и ни при каких условиях не будем разглашать ваш пароль и не воспользуемся им. Мы даже храним его в таком зашифрованном виде, что сами его расшифровать не можем."
- верно ли то, что у сотрудников SUP есть доступ к паролям множества юзеров ЖЖ через базу ljplus, и если да, почему страница регистрации ljplus говорит о недоступности паролей сотрудникам сервиса;
- верно ли то, что сотрудники SUP несанкционированным образом заходили в аккаунты юзеров ЖЖ;
- если да, то как часто это случалось, что сделано, чтобы больше этого не случилось, и какие конкретно сотрудники SUP были уволены за нарушение privacy юзеров ЖЖ.
Крючкотворство
Date: 2007-08-13 10:21 am (UTC)Разрешите мне удариться в юридическую казуистику: В момент нажатия на кнопочку "вступить в дружные ряды" между пользователем и LJplusом вообще не заключается никакого договора, так как обязательной для автоматического заключения договора галочки "Я принимаю условия пользовательского соглашения" или фразы "Нажимая на кнопку <Вступить в дружные ряды> вы принимаете условия пользовательского соглашения" нет! Поэтому владельцы LJplus имеют законное право использовать предоставленную им информацию, так как они считают нужным.
Даже если отойти на один шаг от строгой буквы закона - LJplus не обещает конфеденциальность вашего пароля в LJplus. Поэтому, если он вдруг совпадает с вашим паролем в ЖЖ - они спокойно могут использовать его для авторизации в Ваш журнал.
Мы гарантируем, что никогда и ни при каких условиях не будем разглашать ваш пароль и не воспользуемся им.
Да - эта строчка ужасно противоречива. Когда я ее прочитал у меня возник закономерный вопрос - а зачем СУПу тогда вообще знать мой пароль, если пользоваться им они никак не будут? Мне кажется логичным, что не имея ответа на этот вопрос лучше это поле в регистрационной форме не заполнять.
Re: Крючкотворство
Date: 2007-08-13 10:45 am (UTC)Re: Крючкотворство
Date: 2007-08-13 11:17 am (UTC)Re: Крючкотворство
Date: 2007-08-13 11:43 am (UTC)Re: Крючкотворство
Date: 2007-08-13 11:33 am (UTC)Re: Крючкотворство
Date: 2007-08-20 09:37 pm (UTC)Re: Крючкотворство
Date: 2007-08-13 11:02 am (UTC)Ну как минимум очевидно, что в этой строчке - ложь
Re: Крючкотворство
Date: 2007-08-13 11:08 am (UTC)Re: Крючкотворство
Date: 2007-08-14 09:35 am (UTC)Даже если они хранят хэш пароля, то он также может использоваться для входа в ЖЖ. Конечно, не через браузер, а с помощью какой-то матери, но все же.
Re: Крючкотворство
Date: 2007-08-13 11:41 am (UTC)Скорее всего, здесь они хотели сказать, что сотрудникам СУПа при работе с журналом пользователя его пароль будет неизвестен - авторизация будет производиться на сервере, пароль в базе данных будет храниться в зашифрованном виде, а сотрудник будет получать только cookie которая пароля не содержит.
Re: Крючкотворство
Date: 2007-08-13 12:45 pm (UTC)обещали шифровать пароль от ЖЖ
у автора, возможно, пароль от ЖЖ совпал с паролем от Лжплюс, который они и видят