protip dla programistów-stażystów w @wykop @Moderacja https://www.google.com/recaptcha/admin#list
powinniście po prostu dodać że po X nieudanych logowaniach będzie prosiło o wypełnienie recaptchy, polecam

no i jeszcze kolejny protip - jeśli nie macie 100% pewności co się stało tj czy wyciek, czy bruteforce to poważny serwis po prostu wymusił by zmianę hasła wszystkim użytkownikom - jest to idealny moment na przejście na blowfish imho jeśli jeszcze z niego nie korzystacie
#aferabotowa #wykop
@Jurigag: oczywiście mówiąc blowfish mam na myśli bcrypt hash, oczywiście z costem typu 10 albo więcej, wtedy nawet ktoś mając hasła dupa123 wraz z solą crackowanie ich nawet metodą słownikową zajęłoby wiele czasu
@bruthal: A dlaczego ktoś nagle miałby zmieniać adres email? ( ͡º ͜ʖ͡º) Szczególnie w trakcie afery. A nawet gdyby, to moderacja przecież zna historię IP, i wystarczy sprawdzić czy adres został zmieniony z nieznanego IP.
Zresztą gościu jakimś skryptem zarządzał ponad 150 kontami, wątpię żeby próbował jedno konto uprowadzić poprzez zmianę adresu. Przypominam ci że to nie jest bank, włamanie na jedno konto nie da jakiś
Wraz z 'atakiem' na konta użytkowników wróciła kwestia bezpieczeństwa i prywatności, a także coroczne przypominanie Michałowi o konieczności wdrożenia szyfrowania. Korzystając z okazji postanowiłem podsłuchać samego siebie i pokazać, jakie dane można uzyskać, podsł#!$%@?ąc Wykopowicza. Dane, które byłyby w pełni niewidoczne dla hackera gdyby tylko portal był szyfrowany ;)

tl;dr :
Można przechwycić między innymi:
* Identyfikatory wykopywanych i zakopywanych znalezisk.
* Identyfikatory plusowanych oraz minusowanych komentarzy.
* Treść wysyłanych komentarzy i
Pobierz v.....z - Wraz z 'atakiem' na konta użytkowników wróciła kwestia bezpieczeństwa i pry...
źródło: comment_KJ4T9BfRJ335rF6OkJnNTZ1HIwBG1aKL.jpg