Некоторые последствия истории с эпидемией ЖЖ-спама и кражи аккаунтов:
- Avva предупреждает на плакате
zhgun'а - А
statisticai видит забавный сон обо мне
tom_ohawk объясняет принципы безопасности паролей. Всё равно никакие объяснения не помогут, увы, и пользователи будут продолжать выбирать пароли, которые ничего не стоит отгадать или подобрать.- Я написал руководство по секьюрити ЖЖ.
- В код LiveJournal была добавлена возможность для администратора быстро перекрыть распостранение любой HTML-формы.
no subject
Хоть что-то веселое вышло из этого бардака.
Я все никак не опомнюсь... От Пепел был такой звонок мне на сотовый, я думала, что-то действительно серьезное приключилось.
А это, вообще-то, из серии все "наши глупости и мелкие злодейства" (c)
no subject
Date: 2004-01-27 04:11 am (UTC)А для меня в этой истории самым интересным стало то, что этот чувак буквально наш сосед по дому (http://www.livejournal.com/community/rulj/659086.html?thread=4268430#t4268430). ...Минские "кулхацкеры".
no subject
Date: 2004-01-27 04:11 am (UTC)Или это "уполномоченный" ресурс?
no subject
Date: 2004-01-27 04:14 am (UTC)У LiveJournal нет вообще никаких "уполномоченных сайтов" кроме самого
LiveJournal.
no subject
Date: 2004-01-27 04:20 am (UTC)no subject
Date: 2004-01-27 04:28 am (UTC)Например так: пользователь нежимает кнопку где-нибудь на livejournal.com и генерит некий код (MD5 hash of his login and the hashed password, or whatever). После этого этим кодом он может пользоваться как паролем на любом другом сайте. Другой сайт посылает ЖЖ логин и код, и получает ответ да/нет. Ничего другого с этим кодом сделать нельзя.
no subject
Date: 2004-01-27 04:36 am (UTC)использовать свой отдельный вид такого кода, чтобы нельзя было одним
кодом для всех внешних сервисов воспользоваться.
В принципе эта идея давно в воздухе витает, но руки не дошли пока, и
никто извне не взялся сделать.
no subject
Date: 2004-01-27 04:46 am (UTC)Рассказать, чем сын занимается, и что ему за это может быть?
no subject
Date: 2004-01-27 04:51 am (UTC)no subject
Date: 2004-01-27 04:51 am (UTC)no subject
Date: 2004-01-27 05:13 am (UTC)http://www.livejournal.com/users/chuchu_/3590.html?mode=reply
no subject
Date: 2004-01-27 05:16 am (UTC)no subject
Date: 2004-01-27 05:19 am (UTC)no subject
Date: 2004-01-27 05:22 am (UTC)no subject
Date: 2004-01-27 05:32 am (UTC)(але на каліноўскага ў мяне шмат сяброў)
no subject
Date: 2004-01-27 05:33 am (UTC)no subject
Date: 2004-01-27 05:34 am (UTC)(если вы мне внятно объясните, что ему сказать - то я готова позвонить.. особенно как объяснить это родителям, которые я уверена на 99% не разбираются ни в компьютерах, ни в интернете...) и какой результат вы ждете?
no subject
Date: 2004-01-27 05:37 am (UTC)Меня, например, ужасает сама мысль о том, что кто-то, завладев моей _сессией_, получает доступ к моему паролю.
no subject
Date: 2004-01-27 06:20 am (UTC)no subject
Date: 2004-01-27 06:36 am (UTC)no subject
Date: 2004-01-27 06:56 am (UTC)Я звоню Вам, чтобы сообщить, что натворил Ваш сын. Скорее всего, Вы ничего не знаете, хотя это может угрожать и Вам.
Он занимается незаконной деятельностью: взламывает компьютерные системы в Америке и России.
Если ему не объяснить, что такие действия необходимо прекратить, то его могут посадить в тюрьму.
Если Вы что-либо понимаете в компьютерах и интернете, я могу рассказать, что конкретно Ваш сын натворил.
...
Его счастье, что администрация сервиса LiveJournal не имеет желания довести дело до суда.
Очень советую Вам сделать ему строгое внушение.
Спасибо, что выслушали.
В следующий раз может позвонить уже милиция и в дверь.
no subject
Date: 2004-01-27 08:58 am (UTC)http://www.compulenta.ru/2004/1/27/44721/
no subject
Date: 2004-01-27 10:16 am (UTC)несколько вопросов, и я ответил, всё честно ;)
no subject
Date: 2004-01-27 12:42 pm (UTC)(Наташа Шарапкова + еще знаю пару человек)
no subject
Date: 2004-01-27 01:15 pm (UTC)В 16-ой квартире? :)
no subject
Date: 2004-01-27 03:15 pm (UTC)завтра спрошу у нее :-)
а вы ее знаете?
пароли склерозы и брутфорсы
Date: 2004-01-27 03:24 pm (UTC)эхх.. ежели бы я специально задался целью написать руководство,
то получилась бы 1001-я очередная длинная-предлинная портянка
которую и скучно и неинтересно читать, развитие событий в
видел, ужаснулся что все так запущено и тогда только осознал, что
в Livejournal много замечательных людей, которые видят его не
глазами компьютерщиков или программистов, а взорами поэтов и
журналистов и что им такая мелочь как изощренный пароль. Так
что запись я забросил поверхностную, прямо скажем - на эмоциях,
потому как
что хорошие люди по неопытности попали "под каток".
Еще, разумеется, впечатлился Вашей и команды LJ действиями
спокойными и вполне эффективными.
А в треде может завязаться обсуждение другой темы:
как придумать набор охренительных паролей чтобы самому их не забыть?
опять-таки, хоть и неэтично приводить себя в пример - помню примерно
сорок хорощих паролей, ну все-таки сисадминская практика, но случается
забываю какой ключ от какой двери... тем более, что и механика
человеческой памяти не столь уж изучена и вполне индивидуальна..
P.S. Ваше руководство по security - это серьезно. Особенно про
почтовые адреса, тем более, что сложно сказать на какие именно
адреса можно делать ставку с точки зрения исторической перспективы,
у меня вот на работе почти наверняка админ почтового сервера пропускает
весь SMTP через пакетный анализатор типа Iris или через ETrust IDS,
где письма сразу расшифровываются до ASCII и/или HTML - то есть против
санкционированного сисадмином сниффера - контрмер почти нет, хотя
тот навряд-ли станет ломать мне LJ. Да и место работы за несколько лет
вполне может поменяться. Тоже тема для обсуждения о "меньшем зле":
есть ли надежные публичные системы электронной почты?
P.P.S. я сильно-сильно извиняюсь за совершенно откровенный оффтоп,
вдруг посоветуете насчет собранных в список русских Syndicated Feeds (http://www.livejournal.com/users/tom_ohawk/19328.html)
то есть я не вполне понимаю зачем эта забавная иконка у
ведь есть, к примеру,
не стоит lj-юзерам никаких условных кредитов. Вот, собственно и why such?
Полная непонятка чем Syndicated лучше. и для кого...
:|
no subject
Date: 2004-01-27 05:32 pm (UTC)пополняются автоматически скриптом, который бежит на серверах ЖЖ. Для
того, чтобы создать syndicated account, отражающий содержимое какого-то
сайта новостей или веблога, достаточно, чтобы этот сайт или веблог
поддерживали экспортирование своего контента в RSS (а это верно для,
пожалуй, большинства веблогов и большого числа сайтов с новостями или
другим линейно растущим контентом).
Есть аккаунты, которые не являются syndicated accounts с точки зрения
ЖЖ, но их пополняет автоматически какой-то скрипт вне ЖЖ. Т.к.
LiveJournal не может отличить такие журналы от "обычного" ведущегося
вручную журнала, они являются обычными аккаунтами. Но не любой юзер
может их создать, т.к. для этого нужно как минимум уметь скрипт
написать, отладить и запустить где-то.
no subject
Date: 2004-01-27 09:44 pm (UTC)спасибо за разъяснение
Date: 2004-01-28 12:34 am (UTC)то есть получается, что новостную ленту может организовать
с любого из RSS-eanbled сайтов может оргагнизовать любой
пользователь (прикинувшись RSS ридером) или это все ж
прерогатива владельцев тех сайтов и на то (LJ-присутствие)
нужно их любезное разрешение? (в FAQ это не разъясняется,
но страшно любопытно, могу ли скажем я завести лж-юзера и
отшлюзовать на этот эккаунт интересующий меня, но пока
отсутствующий в LJ веб-сайт, скажем, с новостями) ?
no subject
Date: 2004-01-28 01:51 am (UTC)no subject
Date: 2004-01-28 02:22 am (UTC)no subject
Date: 2004-01-28 03:44 am (UTC)организовать с любого из RSS-eanbled сайтов
может оргагнизовать любой пользователь
Да, заходите на http://www.livejournal.com/syn/ и вперёд.
Юзера создавать не надо заранее, это как раз делает механизм
создания RSS-аккаунта. Правда, нужны всё те же syndication points.
хорошая мысля приходит опосля
Date: 2004-01-28 05:22 am (UTC)