Wpis z mikrobloga

Współpraca Naszej-Klasy i Wykopu
Jak wspominaliśmy w poprzednich postach, zaraz po wycieku danych sprawę przekazaliśmy policjantom z Komendy Wojewódzkiej w Poznaniu oraz nawiązaliśmy współpracę m.in. z Naszą Klasą.

Na podstawie umowy zawartej między NK a Wykopem, o której zgodnie z prawem poinformowaliśmy GIODO, potencjalnie zagrożeni użytkownicy Naszej Klasy, którzy posiadają konto na Wykopie, zostali poproszeni o zmianę hasła.

Nasze działania z NK nad dodatkową ochroną danych zostały podjęte jeszcze zanim sprawcy zostali namierzeni przez Policję, a skradzione kopie bazy danych zabezpieczone.

W celu uniknięcia prób wykorzystania faktu wysyłania informacji do użytkoników NK nie mogliśmy wcześniej o tym poinformować oficjalnie. To standardowa procedura w takich przypadkach.

Zapewne doświadczeni użytkownicy Wykopu dokonali już samodzielnie zmiany haseł w innych serwisach internetowych, ale ostrożności nigdy za wiele. Dotyczy to zwłaszcza nieaktywnych kont.
  • 76
Standardowa procedura? :D

Korzystam z sieci od 10 lat, rejestrowałem się w setkach serwisów i nigdy coś takiego mi się nei zdarzyło, a tu proszę - standardowa procedura :P

Jeszcze pół godziny temu nie mogliście o tym poinformować, ale wystarczyło że dodałem moje wykopalisko i już możecie, to też standardowa procedura?
Skończcie już narzekać że wam się straszna krzywda stała bo wam zmienili hasło do naszej-klasy! Moim zdaniem administracja wykopu po tak kompromitującej wpadce zachowała się profesjonalnie i podjęte działania są jak najbardziej słuszne. Lepsze to niż zalew skarg od użytkowników że ktoś im się na konto włamuje.
@seba-zzdw

nie hasła, a adresy mailowe(!), które zostały zahashowane i porównane, aby wybrać jedynie grupę użytkowników, do której email z NK powinien trafić
To jest bezprawie i czyste chamstwo. Wykop, zdaje się, zmierza w stronę nk bardziej, niż się wydawało. Kiedy zintegrujecie się ze śledzikiem i nasze wykopy będą na głównej nk?
m__b: tak, bo przekazujecie trzeciej osobie czyjeś dane bez uzyskania zgody od zainteresowanego.

Kilka przepisów z ustawy:

Przetwarzanie danych jest dopuszczalne tylko wtedy, gdy osoba, której dane dotyczą, wyrazi na to zgodę, chyba że chodzi o usunięcie dotyczących jej danych,

Przetwarzanie danych w celu innym niż ten, dla którego zostały zebrane, jest do-

puszczalne, jeżeli nie narusza praw i wolności osoby, której dane dotyczą, oraz

następuje

W przypadku udostępniania danych osobowych w
Tja, nie ma to jak zmuszenie do zmiany hasła miesiąc po fakcie. Jak ktoś do tej pory hasła nie zmienił, to ma to w dupie. A jak zmienił, to teraz znowu tracił czas na bzdety.
@kiwus-

"Przetwarzanie danych jest dopuszczalne tylko wtedy, gdy osoba, której dane dotyczą, wyrazi na to zgodę, chyba że chodzi o usunięcie dotyczących jej danych,"

Twój adres mail nie jest Twoją daną osobową, bo nie można jednoznacznie Cię zidentyfikować posiadając go tylko. A nawet jak już coś to nasza-klasa posiadając Twój mail i tak wie kim jesteś, więc nie ma możliwości by został tu złamany jakiś przepis. A jeżeli nie masz konta
nawet jakby miał maila maciek_21cm@costam.pl i bałby się, żeby jego cenna dana osobowa nie wyciekła, to przecież wykop pokazał dane zahashowane, więc admini naszej-klasy, musieliby je odhashowywać co jest mało możliwe w przypadku maili ;)

zresztą w ogóle admini naszej klasy, którzy i tak mają dostęp do waszych profili (jeśliby chcieli je przeglądać), co niby zrobią z informacją, że macie konto na wykopie? to takie tajne, albo wstydliwe jest? ich to kompletnie
Nie przypominam sobie, aby w regulaminie był zapis o tym, że Wykop.pl może przekazać mój e-mail nasza-klasa.pl.

Dodatkowo zabezpieczenie jest kiepskie, zmieniłem hasło na... dokładnie takie samo co miałem wcześniej.

Dodatkowo dlaczego wykop.pl faworyzuje nasza-klasa. Jest wiele innych serwisów w których jestem zarejestrowany, może tam też wyślecie e-mail o zmianie hasła.

To czego nie lubię najbardziej to uszczęśliwianie na siłę, czyli zmiana mojego hasła. Wystarczyło wysłać e-maila o konieczności zmiany hasła, a
nieocenzurowany: faktycznie zgoda, że nie jest to dana osobowa. Niesmak, że ktoś udostępnia jakieś dane bez zgody pozostaje.

m__b: Nie mówię o działaniach (żeby nie było pomyłki) tylko o resetowaniu haseł. Brak jest w tym logiki. Najpierw reset na wykopie, a po dwóch tygodniach na NK? Przecież osoba używająca jednego hasła była narażona w tym samym momencie na wszystkich stronach gdzie się rejestrowała. Taki mail powinien się pojawić dwa tygodnie temu jak
m__b: ...a nie mogliście powstrzymać NK przed wysłaniem tego maila wczoraj w nocy? Skoro od kilku dni "wszystkie kopie" bazy są zostaly odzyskane?
Na dole wykopu jest link „Polityka prywatności”. Tam jest napisane „Podczas rejestracji w serwisie wymagamy podania adresu email. Nie udostępniamy danych osobom trzecim, nie rozsyłamy treści reklamowych.”.

Nawet jeśli N-K dostała tylko hasze, to wciąż było to przekazanie danych, a dokładnie informacji „tak, ten użytkownik ma u nas konto”.

Czy coś jeszcze z „Polityki prywatności” i „Regulaminu” tak naprawdę nie obowiązuje?

A jak ktoś miał w dwóch serwisach to samo hasło, to
@kubako - "musieliby je odhashowywać co jest mało możliwe w przypadku maili" - HA HA HA HA. Emaile perfekcyjnie nadają się do odhashowywania, ze względu na ich niewielką losowość i ograniczony zasób znaków w nich występujących (np. gmail.com, wp.pl o2.pl a także madzia, madzia1, madzia2,madzia2000)
Bo hackerzy mieli za cel zabawy z kontami na NK i przez to bohaterska administracja WYKOPU przesłała tysiące adresów email firmie trzeciej żeby wojtkowi źli hackerzy (!) nie zmienili foty...

A podobno WSZYSTKIE KOPIE i HACKERZY zostali złapani...

Najpierw ustawcie sobie jaką wersje wydarzeń a potem mówcie... WYKOP to nie NASZA-KLASA i nie jesteśmy debilami żeby wierzyć w milion waszych wersji....
Panowie, z tego co rozumiem to porównane były hashe emaili, więc NK nie dostało emaili userów wykopu tylko porównała hashe tyche emaili z hashami emaili użytkowników NK. Do przekazania żadnych danych nie doszło. Chyba, że się mylę, ale to wie tylko administracja.
Spoko, jakby ktoś stracił na NK konto, to by się podniosły krzyki, że wykop i nasza-klasa mogły przecież wcześniej powiadomić zagrożonych użytkowników. Krzyczycie dla samego krzyku.

m__b: moja rada, olej już temat bezpieczeństwa użytkowników na innych serwisach po tej aferze. Zasadnicze zło się dokonało, jak ktoś jeszcze nic nie potracił to i pewnie już nie potraci, a jedyne złe co się może stać to to, że baza maili wykopowiczów gdzieś wędruje po
mb - widzisz roznice w poinformowaniu kogos o potrzebie zmiany hasla, a dogadanie sie z innym serwisem za plecami userem i automatyczna zmiane hasel?

Co to ma w ogole byc? A moze ja nie chcialem zeby N
K wiedziala, ze korzystam w wykopu?

Jestes pewien, ze zalatwiliscie wszystko 'lege artis'?
Generalnie nie miałbym nic przeciwko całej akcji, gdyby cała procedura uwzględniała to, czy posiadacz danego e-maila zmieniał hasło na naszej-klasie po tym "wycieku". Hasło na moim koncie było już zmieniane (co prawda nie było takie samo jak na Wykopie, ale stwierdziłem, że warto je "wzmocnić"), więc kolejne wymuszenie zmiany odczułem jako zawracanie dupy. Ten błąd jest oczywiście po stronie naszej klasy, a nie wykopu, ale smród braku profesjonalizmu ciągnie się z oczywistych
"Na podstawie umowy zawartej między NK a Wykopem, o której zgodnie z prawem poinformowaliśmy GIODO, potencjalnie zagrożeni użytkownicy Naszej Klasy, którzy posiadają konto na Wykopie, zostali poproszeni o zmianę hasła."

POPROSZENI??

Zastanówcie się co wypisujecie.

ZOSTALI ZMUSZENI DO USTAWIENIA NOWEGO HASŁA BO IM JE ZMIENILI.

Kpicie czy próbujecie ratować swoje tyłki?

Taką akcję trzeba było zorganizować jak tylko baza danych wyciekła, teraz to już jest pozamiatane.

Aha, powiedzcie mi, czy w najbliższych
m__b nic już nie pisz bo to nie ma sensu, normalne osoby zrozumieją, a dzieci dalej będą pisać głupoty i płakać.

Co do użytkowników no to niestety ale sram na was, wykop to serwis typowo rozrywkowy i jeśli potraciliście inne konta bo mieliście takie same hasła to tylko pogratulować. Następnym razem też załóżcie do wszystkich serwisów takie same hasła. Nikt was tu nie trzyma, wyślijcie maila do administracji z loginem i hasłem,
Ludzie, co Was tak boli?! Kiedy wyszło na jaw co się stało z tą bazą danych tez wieszałem psy na administracji Wykopu. Teraz jednak nie zrobili NIC ZŁEGO. Co z tego, że NK ma zahashowane wersje naszych maili? Mam konto na NK na innym mailu niż Wykop. Jeżeli teraz na mail "wykopowy" zacznie mi przychodzić jakiś spam, czy reklamy NK to wtedy pierwszy tutaj wyzwę adminów od najgorszych. Do czegos takiego jednak
Pytanie jest takie: jaka jest roznica Czy haslo bylo zahaszowane czy tez nie? Skoro i tak musial sie pojawic w postaci jawnej by maila NK musiala wyslac. Wystarczy jedna linijka SQL by pokazac ze Jan Kowalski z Koziej Wólki, glowa rodziny 4 osobowej, mający wśród znajomych m. in. Jana Nowaka daje na wykop.pl wszelki linki niepoprawnie politycznie itd itp
Z jakimi jeszcze serwisami dokonaliscie wymiany informacji, ktore wg polityki prywatnosci nie powinny byc przekazywane?
artrad: to masz, dekoduj LOL: f0f87cf132fb367ea1be01b62edb36c3

Oczywiście, że dekodowanie maili jest trudniejsze niż haseł. W przypadku haseł dekodujesz albo proste słownikowe (typu dupa, qwerty), albo krótkie losowe brute forcem.

Maila brute forcem nie sprawdzisz bo jest za długi, a słownikowo też gorzej niż z hasłami, bo nie ma gotowych tęczowych tablic na maile - musiałbyś sam generować wszystkie kombinacje. eh...
Dokładnie tak, chciałbym się do wiedzieć dlaczego moje dane zostały udostępnione osobą trzecim! To co zrobiliście jest karygodne, nawet jeśli powodem tego działania była chęć ochrony użytkowników!
Brawo administracja, zlamić się i to w dodatku dwa razy.

Jakbym był na miejscu userów, to złożyłbym zbiorowy pozew o niedopatrzenia przy ochronie danych i zarządzanie nimi bezprawnie (nikt się nigdzie nie zgadzał, by na jego danych przeprowadzano testy).

EPOCH FAIL. Pozostaje użytkownikom zmienić maile na jakieś pierdoły albo masowo żądać skasowania ich kont, temu serwisowi już nie można ufać. I tu już nie pomoże ratowanie sobie dupy logowaniem po SSL czy
Proszę o podanie tego prawa, zgodnie z którym, udostępniliście dane innej firmie.

Wasza własna polityka prywatności:

"Gromadzenie danych osobowych

Podczas rejestracji w serwisie wymagamy podania adresu email. Nie udostępniamy danych osobom trzecim(...)
"
To sie poprostu krwa nie miesci w glowie...... Jeszcze szkoda ze bank z wami umowy nie zawarl i od banku nie dostalem maila ze mi haslo zmienili...... Wam sie juz w dupach od tego dobrobytu przewraca chyba..... W ogole jakiemu debilowi do lba przyszlo ze kazden jeden ma takie samo haslo na kazdej #!$%@? stronie ?! Moze mi jeszcze powiedzcie jakie mam haslo, to juz w ogole bede wniebowzięty
@kubako - ten twój LOL to chyba z samego siebie :)

"W przypadku haseł dekodujesz albo proste słownikowe (typu dupa, qwerty), albo krótkie losowe brute forcem."

W przypadku adresów mailowych robisz podobnie tylko do każdego "dupa", "qwerty" czy krótkiego losowego dodajesz kilka końcówek popularnych serwisów pocztowych. Łopatologicznie to będzie to dupa@gmail.com; dupa@o2.pl... qwerty@gmail.com, qwerty@o2.pl... Uproszczenie polega na tym, że loginy są bardziej słownikowe niż hasła.
Komentarze na wykopie powoli przypominają mi te z fotka.pl podczas zamontowania tam Jabbera. Robić awanturę, ponieważ ktoś poinformował o potrzebie zmiany hasła? Ludzie!
sidhellfire, nie chodzi o to ze poszla prosba/przymus zmiany hasla.

Jakby poszedl taki mail do wszystkich uzytkownikow n-k to nie byloby tematu. Mleko sie rozlalo i trzeba teraz posprzatac. Problem w tym, ze maile/hashe zostaly wymienione pomiedzy serwisami wbrew polityce prywatnosci i wbrew woli tychze userow. Tez mnie szlag trafil jak przeczytalem maila z n-k mimo ze tylko mail sie na obu serwisach zgadzal. Nie wyrazilem na to zgody a o bezpieczenstwo
coś się dzieje nieciekawego, ostatnio na nk się nie moglem zalogować. Hasło miałem zmienione. Tak zmienione, nie zapomniałbym hasla do portalu do którego sie codziennie loguje.

Przecie zmianiałem hasło na NK na bardziej skomplikowane.

Aktualnie mam na każdym portalu inne, i niech to będzie standardem.

/edit

Po przemyśleniu stwierdzam, że to rozwiązanie dobre. Osoby takie jak ja popłaczą że bezsensu i że prawa zostały złamana etc

ale

ktoś "nietomny" zostanie siłowo zmuszony
Jutro ide na policje zlozyc zawiadomienie na portal wykop.pl za zlamanie tego punktu regulaminu. Bede domagal sie zamkniecia tego poratu, ucierpialo na tym 100 tys osob ponad, oraz bede domagal sie scigania przez organ wladzy portau nasza-klasa.pl za posaidanie moich danych z serwisu wykop.pl skoro scigaja 15-latkow ktorzy skopiowali te pliki to rzadam takze aby scigali nasza-klase bo takze ona posiada kopie moich danych. A seris wykop.pl ma zostać zamkniety za zlamanie
Ustawa o ochronie danych osobowych:

Art. 31. 1. Administrator danych może powierzyć innemu podmiotowi, w drodze umowy zawartej na piśmie, przetwarzanie danych.

2. Podmiot, o którym mowa w ust. 1, może przetwarzać dane wyłącznie w zakresie i celu przewidzianym w umowie.

3. Podmiot, o którym mowa w ust. 1, jest obowiązany przed rozpoczęciem przetwarzania danych do podjęcia środków zabezpieczających zbiór danych, o których mowa w art. 36-39.

4. W przypadkach, o których
Przekazaliśmy tylko hashe...i rozumiem, serwery pocztowe wysyłały wiadmości nie do adresów postaci dupa@dupa.dupa tylko hj54jk1dk353kjfb24bn3kekj32nerkj32.

Jeśli administracja sądzi, że tak to działa,to czemu się dziwić?