Wykop.pl Wykop.pl
  • Główna
  • Wykopalisko318
  • Mikroblog
  • Zaloguj się
  • Zarejestruj się
  • Wykop.pl
  • Ciekawostki

    Ciekawostki
  • Informacje

    Informacje
  • Rozrywka

    Rozrywka
  • Sport

    Sport
  • Motoryzacja

    Motoryzacja
  • Technologia

    Technologia
  • Ukraina

    Ukraina
  • Gospodarka

    Gospodarka
  • Podróże

    Podróże

Dostosuj Wykop do siebie

Wybierz treści, które Cię interesują
i zapisz jako Własną kategorię.

To Znalezisko jest w archiwum

911

Aplikacja Wykop na androida trzyma hasło OTWARTYM TEKSTEM

Aplikacja Wykop na androida trzyma hasło OTWARTYM TEKSTEM w pliku /data/data/pl.wykop.droid/shered_prefs/wykopDroidPrefs.xml Panowie żenada....

m.....m
konto usunięte
z
wykop.pl
dodany: 03.07.2012, 16:47:12
  • #
    technologia
  • #
    bezpieczenstwo
  • #
    wykop
  • #
    android
  • 308
    • Facebook
    • Twitter
Aplikacja Wykop na androida trzyma hasło OTWARTYM TEKSTEM w pliku
/data/data/pl.wykop.droid/shered_prefs/wykopDroidPrefs.xml
Panowie żenada....

Treści powiązane (4)

Niebezpiecznik.pl - wyjaśnienie dotyczące sprawy

konto usunięte
z niebezpiecznik.pl
  • 21

Tak się zapisuje hasła!

Lluc
z vbeta.pl
  • 17

Komentarze (308)

najlepsze

B.....x
konto usunięte 03.07.2012, 17:18:59
  • 247
no w końcu jakaś afera na wykopie :D
  • 18
p.....r
konto usunięte 03.07.2012, 17:28:11
  • 123
@Binox: Sprzedam popcorn.
Bozar
Bozar
03.07.2012, 17:48:57
  • 111
@enemydown: podejmę się pośrednictwa w handlu popcornem.
coma
coma
03.07.2012, 17:24:11
  • 62
ta appka to i tak nędza :)
  • 15
coma
coma
03.07.2012, 17:49:17
  • 9
@nobodyknow: dokladnie tak samo robie, i az mi zal :) nawet probowalem sam cos w tym temacie zadzialac, ale nie wnikajac w szczegoly, wydaje sie, ze m_b ma iphone'a, i na tym swiadomosc technologii mobilnych w tej organizacji sie konczy :)
parachutes
parachutes
03.07.2012, 17:44:24
  • 6
@coma: czemu?
a5x4
a5x4
03.07.2012, 17:07:14
  • 62
@kamdz: przywołuję cię, naczelny hejterze smutnych panów programistów z Poznania.
  • 4
k.....n
konto usunięte 03.07.2012, 18:19:43
  • 30
@a5x4: kamdz otwiera szampana
k.....n
konto usunięte 03.07.2012, 20:13:26
  • -1
@simperium: już wiemy kto zastąpi macieja jak wyleci z wykopu :D
s.....k
konto usunięte 03.07.2012, 17:55:36
  • 45
Już niedługo na niebezpiecznik.pl :)
  • 3
piko
piko
03.07.2012, 19:00:08
  • 43
@siwymilek: http://niebezpiecznik.pl/post/aplikacja-wykopu-na-androida-trzyma-haslo-w-jawnym-tekstem-i-co-z-tego/
ciakoc
ciakoc
03.07.2012, 18:56:35
  • 16
@siwymilek: a z niebezpiecznika znowu na główną :)
anonim1133
anonim1133
03.07.2012, 17:47:11
  • 42
Tak samo cała transmisja pomiędzy serwerem wykopu nie jest ani szyfrowana(hasło, maciejowy klucz do API)z , ani kompresowana. Wszystko można odczytać ;-) O tym akurat maciejowi pisałem, ale nie był zainteresowany.
  • 2
miszczo997
miszczo997
03.07.2012, 22:30:44
  • 15
@simperium: nie wiedział co to serwer.
simperium
simperium
03.07.2012, 20:09:49
  • 8
nie był zainteresowany.


@anonim1133: nie wiedział jak naprawić? ;P
neoandrew
neoandrew
03.07.2012, 17:20:35
  • 32
A w czym ma trzymać? W base64, aes? Przecież jak ktoś che to i tak zbada aplikację i to odkoduje.
  • 38
Q.....r
konto usunięte 03.07.2012, 17:48:32 via Android
  • 96

Komentarz usunięty przez moderatora

r3m0
r3m0
03.07.2012, 17:31:32
  • 46
@Michal2: k$$$a w wiadrze ma trzymać.

Niestety zdecydowana większość użytkowników sieci ma te same hasła do wielu stron/usług. Chociażby dlatego jest to wielkim nietaktem, mówiąc bardzo delikatnie.
kamdz
kamdz
03.07.2012, 17:47:07 via Android
  • 31
@maciejkiner: nie zawiodłem się na Tobie :|
  • 4
Boska_Klaudia
Boska_Klaudia
03.07.2012, 18:10:03
  • 46
@siwymilek: o żesz ty w mordę jeża, co za chamskie ucięcie wypowiedzi @kamdz, normalnie zachowałeś obiektywizm jak Telewizja Polska
kamdz
kamdz
03.07.2012, 19:49:30
  • 3
@MistrzuYoda: to mój obowiązek :D wiem, że tak na serio to jest to w sumie afera o nic (chociaż zamiast tego hasła to można byłoby trzymać klucz logowania, który zwraca api...)
kinlej
kinlej
03.07.2012, 17:34:35
  • 30
Firefox też.
  • 9
Uriziel
Uriziel
03.07.2012, 17:53:01
  • 13
@kinlej: Nie, jeżeli ustawisz hasło główne.
DOgi
DOgi
03.07.2012, 19:35:05
  • 6
@kinlej: firefox to przeglądarka internetowa, więc jak ma trzymać hasła...
l.....k
konto usunięte 03.07.2012, 17:26:10
  • 30
Uu widzę biorą przykład od kolegów z allegro.
  • 1
BeSmarter
BeSmarter
03.07.2012, 17:34:34
  • 88
@lobek: "Uczymy się rozwiązań od najlepszych w branży!"
Rotucex
Rotucex
03.07.2012, 17:21:58
  • 28
No panowie, co za wstyd... przecież każdy wie, że hasła zapisuje się na żółtej karteczce którą najlepiej przykleić na laptopa...
  • 7
varez
varez
03.07.2012, 19:25:55
  • 10
@plushy: Chyba Twój.

Laptop: http://i.imgur.com/1E6C4.jpg

LCD: http://i.imgur.com/Qahzb.jpg

Ramka od LCD jest taka sama jak przy lapku (tylko na laptopie trochę krzywo nakeliłem). Karteczka na zdjęciu jest sporo większa od "klasycznej" żółtej karteczki, ale tylko ona była przyklejona do monitora, więc była pod ręką.
Altar
Altar
04.07.2012, 10:42:31
  • 1
@varez: Żartowałem. Po prostu tak dokładnie opisałeś przyklejanie karteczek, jakbyś chciał tutorial zrobić :)
krdln
krdln
03.07.2012, 19:17:34
  • 19
Okropieństwo! Ssh trzyma klucz prywatny w pliku ~/.ssh/id_rsa! Całe szczęście, że w base64, bo inaczej, to już dawno byłoby scrackowane.
  • 3
morsik
morsik
04.07.2012, 22:29:25
  • 0
@krdln: Od tego masz agenta kluczy. Przy logowaniu do systemu, zostajesz zapytany raz o hasło do globalnej bazy kluczy, wtedy dostęp masz odblokowany i możesz korzystać całą sesję z tych kluczy bez wpisywania haseł. Po zakończeniu sesji, klucze są nadal zablokowane, więc przy zwykłym skopiowaniu pliku nikt niepowołany nie może z nich skorzystać.
krdln
krdln
04.07.2012, 20:44:16
  • 0
@morsik: Ano, ale to zaprzecza wygodzie, jaką daje posługiwanie się kluczami – wolności od wklepywania haseł.
D.....e
konto usunięte 03.07.2012, 18:38:11
  • 18
Nie jestem jakiś super mocny w androidzie, ale napisałem parę aplikacji i z tego co wiem, użycie SharedPreferences do przechowywania hasła jest jak najbardziej dopuszczalne. Inne aplikacje nie mają dostępu do plików wykopowej apki chyba, że zrootujesz sobie telefon. Alternatywą jest stosowanie klucza symetrycznego, co na urządzeniu klienckim jest całkowicie bezsensowne, albo poleganie na ID sesji, ale wtedy po jakimś czasie znowu trzeba by było pytać o hasło.
  • 1
Morf
Morf
03.07.2012, 18:47:57
  • -5
@DoktorHouse: miło że pośród 144 komentarzy można znaleźć klika opinii ludzi którzy trochę znają się na temacie ;) masz rację czy nie to lepsze to niż kolejne "NAUCZCIE SIĘ PROGRAMOWAĆ"
t.....1
konto usunięte 03.07.2012, 17:40:50
  • 14
Przydałoby się logowanie przez tokena bo jeszcze ktoś haknie konto i napisze że jesteś pedałem :P
  • 5
n.....c
konto usunięte 03.07.2012, 18:13:11
  • 44
jesteś pedałem
przemyslany_nick
przemyslany_nick
04.07.2012, 14:50:00
  • 1
@niemogewtouwierzyc: Jaki z Ciebie hakier :D
Strzalka
Strzalka
03.07.2012, 17:05:23
  • 13
Stworzyłem wykop o mobilnej wersji iOS na iPada/iPhone'a, wątek nie poruszony z tym będzie podobnie. Wykopie może coś to zmieni!
  • 8
mack23
mack23
03.07.2012, 22:11:50
  • 24
@Strzalka: a ja będę bronił autorów aplikacji. Na co dzień piszę aplikacje, które chcąc nie chcąc muszą gdzieś przechowywać hasło. Co prawda sam nie zapisuje haseł plain textem, zazwyczaj używam AES'a ale problem w tym że nie ma gdzie zapisać klucza szyfrującego tak aby nie dało się go zdobyć. Klucz można rozsiać w kilku kawałkach kodu, jednak jeśli aplikacja jest w stanie rozszyfrować hasło, domorosły hacker również. Wystarczy zdekompletować aplikacje i
W.....r
konto usunięte 03.07.2012, 18:08:51
  • 11
@Strzalka: Może dlatego, że dodałeś do kategorii z AMA.
Brut_all
Brut_all
03.07.2012, 18:16:39
  • 10
Ło matko, podobno tylu tutaj programistów, a jednak w kwestii bezpieczeństwa ludziom brakuje elementarnej wiedzy. Po co się uczyć, jak działa? Do czasu, aż się nie wyląduje na niebezpieczniku.

Oczywiste jest, że w typowej sytuacji nie jest możliwe zapisanie hasła tak, aby aplikacja mogła się nim logować, a ktoś z dostępem do niego - nie. Jeśli ktoś wykradnie nasz plik, to na pewno będzie w stanie korzystać z naszego konta. Jednak:

1.
  • 7
Brut_all
Brut_all
03.07.2012, 18:40:37
  • 8
@Qster:

To teraz zajrzyj do zaciemnianego kodu przykładowego Google Maps i powtórz to samo stwierdzenie ;-)

Poza tym klucz nie musi się znajdować w kodzie, nie musi być stały dla każdego użytkownika. Może być np. generowany losowo przy pierwszym starcie aplikacji i przekazywany serwerowi. Oczywiście jeśli otrzyma się pełny dostęp do urządzenia, to i tak będzie możliwe wyśledzenie, co i jak oraz wykradnięcie klucza, ale będzie to wymagało nieporównywalnie więcej poświęconego
Brut_all
Brut_all
03.07.2012, 18:45:18
  • 7
@kamdz:

Tak. Więc na grzebaniu w cudzych aplikacjach oraz łamaniu zabezpieczeń się co nieco znam ;-) Kiedyś na XDA ktoś zapytał, jak się dostać do stanu gry Angry Birds Rio, gdyż zastosowali właśnie szyfrowanie AES stałym kluczem zawartym w kodzie aplikacji. Dałem radę wyekstraktować ten klucz oraz algorytm szyftowania, choć zajęło mi to bite 2 dni :-)
Q.....r
konto usunięte 03.07.2012, 17:57:34
  • 9

Komentarz usunięty przez moderatora

Q.....r
konto usunięte 03.07.2012, 18:06:05
  • 7

Komentarz usunięty przez moderatora

Q.....r
konto usunięte 03.07.2012, 18:04:13
  • 7

Komentarz usunięty przez moderatora

R.....v
konto usunięte 03.07.2012, 17:53:52
  • 9
W wersji na iOS hasło w plaintext znajduje się w /private/var/mobile/Applications//Library/Preferences/pl.wykop.Wykop.plist.
F.....o
konto usunięte 03.07.2012, 17:45:06
  • 9
Afera w aferze? :> @mdom ma tylko jeden wykop na 6 miesięcy i nie był nawet ostatnimi czasy nawet trochę aktywny. Multikonto? @elfik32 @shepard ?

Tak wszędzie węszę spiski.
koszernyrozum
koszernyrozum
03.07.2012, 18:04:47
  • 8
I dobrze robi. Innej opcji... nie ma. Można jak gg bawić się w szyfrowanie hasła odwracalnym algorytmem, ale to zabezpiecza tylko przed podejrzeniem hasła przez otwarcie config.dat w notatniku (nowe gg ma to pewnie jakoś inaczej). Odszyfrowanie i tak jest z definicji możliwe.

Tutaj mamy telefon użytkownika, w dodatku plik znajduje się poza ogólnie dostępnym rejonem (trzeba zrootować). Trzymanie hasła w ten sposób jest jak najbardziej odpowiednim rozwiązaniem.

Bawienie się w jakieś
  • 5
Zombiak
Zombiak
03.07.2012, 20:08:00
  • 2
@koszernyrozum:

I dobrze robi. Innej opcji... nie ma


Oczywiście, że SĄ inne opcje. Aplikacja wykopu to nie przeglądarka internetowa tylko ich autorska apka więc wystarczy aby serwer po udanej autoryzacji generował hasło aplikacji i ono byłoby trzymane zamiast tego właściwego. Zaleta jest taka, że hasło użytkownika może pasować też do innych serwisów np poczty i kiedy zostanie wykradzione można narobić komuś burdelu. Poza tym uniemożliwi to zmianę hasła do konta jeżeli
M.....s
konto usunięte 03.07.2012, 18:36:05
  • 2
@koszernyrozum: Efekt nie jest taki sam. Znając hasło możesz wszystko, mając dostęp do konta możesz go tylko używać, nie zrobisz nic, co wymaga podania hasła. Poza tym sporo ludzi używa jednego hasła do wielu serwisów.
N.....y
konto usunięte 03.07.2012, 17:07:15
  • 6
A kto jest autorem tej aplikacji?
  • 7
w.....2
konto usunięte 03.07.2012, 17:30:39
  • 56
@NieznanyAleAmbitny: maciejkiner
koziolek
koziolek
03.07.2012, 17:31:24
  • 43
@wolfik92: @maciejkiner
tusk
tusk
03.07.2012, 21:04:22 via Android
  • 5
Masz racje, pokazalo ze moje haslo to fdg14&U8*
  • 4
tusk
tusk
03.07.2012, 21:07:33 via Android
  • 7
@tusk: również potwierdzam.
tusk
tusk
03.07.2012, 21:05:38 via Android
  • 7
@tusk: Potwierdzam, haslo prawidlowe.
p.....k
konto usunięte 03.07.2012, 18:48:22
  • 5
burza w szklance wody
Furb
Furb
03.07.2012, 17:52:53
  • 5
Teraz wszystkie cenne punkciki i wykopki wpadna w niepowolane rece kradziejom telefonow. Co my teraz zrobimy?
n.....2
konto usunięte 03.07.2012, 17:45:12
  • 5
No faktycznie każdy pragnie twojego hasła do wykopu aby być pomarańczowym.
wielowitamin
wielowitamin
03.07.2012, 17:23:58
  • 5
no nie trzeba skasować wykop z internetu
  • 1
kamdz
kamdz
03.07.2012, 18:08:04 via Android
  • 0
@wielowitamin: treść nieodpowiednia :D
  • <
  • 1
  • 2
  • 3
  • Strona 1 z 3
  • >
  • Wykopujący (911)
  • Zakopujący (85)

Hity

tygodnia

Moja historia cofnięcia zmiany płci. Tranzycja i detranzycja
4035
Trzecia rocznica aresztowania ojca za wyjście z dziećmi na spacer
3533
Producent makaronu Lubella po cichu wyciągnął 100 gramów z paczki
1758
Brytyjscy żołnierze salutują jadącym na front Ukraińcom
1642
Rutkowski oraz 16 pracowników jego firmy aresztowanych w Niemczech.
1605
Pokaż więcej

Powiązane tagi

  • #ciekawostki
  • #nauka
  • #zainteresowania
  • #komputery
  • #rozrywka
  • #swiat
  • #internet
  • #motoryzacja
  • #polska
  • #informatyka

Wykop © 2005-2023

  • Nowy Wykop
  • O nas
  • Reklama
  • FAQ
  • Kontakt
  • Regulamin
  • Polityka prywatności i cookies
  • Hity
  • Ranking
  • Osiągnięcia
  • więcej

RSS

  • Wykopane
  • Wykopalisko
  • Komentowane

Wykop.pl