Wpis z mikrobloga

Wykopowicze,

przede wszystkim należą Wam się przeprosiny, że tak długo musieliście czekać na wyjaśnienie. W pierwszej kolejności skupiliśmy się na ustaleniu przyczyny problemu, a gdy ten był nam już znany, priorytetem stało się zabezpieczenie przejętych kont.

Podkreślić należy jednak, że nie doszło do wycieku bazy danych Wykopu. Atak na konta Wykopowiczów przeprowadzony był metodą brute force i dotyczył jedynie kont, które zabezpieczone były banalnie prostymi hasłami. Atak przeprowadzono w sposób, który nie powodował zauważalnego skoku w obciążeniu, co poniekąd niestety uśpiło naszą czujność.

Jak zauważyliście, przejęte konta zostały przez nas zbanowane, aż nie uzyskamy pewności, że dostęp do nich mają jedynie ich właściciele. Na kontach tych wymuszone zostanie również zresetowanie hasła do konta. Dodatkowo wprowadziliśmy captche, której wpisanie będzie konieczne przy błędnym podaniu hasła do konta. Rozważamy również wprowadzenie logowania nie za pomocą loginu, a za pomocą adresu mailowego i hasła. Metoda ta skutecznie utrudni podobne ataki, ale wymagać będzie to znajomości adresu mailowego przypisanego do swojego konta - a wiemy, że nie wszyscy o nich pamiętają :-)

Chcemy jednak przypomnieć, że nawet najlepsze metody nic nie dadzą, jeśli sami nie zadbacie o odpowiednią ochronę własnego konta. W tej aferze, konta, do których dostęp został przejęty, miały bardzo proste hasła, wręcz banalnie proste. Jeśli ktoś jeszcze ma ustawione jedno z popularniejszych haseł lub stosuje hasła podobne do nazw loginu - prosimy, zmieńcie je na trudniejsze. I koniecznie przejrzyjcie swoje aplikacje, by upewnić się, że nie ma wśród nich aplikacji niezaufanych - możecie to zrobić w ustawieniach profilu.

Atak przeprowadzony na konta użytkowników serwisu Wykop.pl zostanie zgłoszony odpowiednim organom.

#aferabotowa #wykop #oswiadczenie
  • 362
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Czemu nie wdrożyć też wymuszenia odczekania np. godziny do następnej próby po 5 nieudanych próbach?


@JakisTakiNick wystarczy 5 minut. Problem w tym, że API umożliwia kilka tysięcy strzałów na sekundę. 5 minut zmniejsza to do 0.00833333333 strzału na sekundę. W ten sposób sprawdzenie wszystkich mozliwości hasła z jednym znakiem (alfabet + cyfry czyli 36 opcji) daje czas 72 minuty. Liczone na skróty, ale główny zamysł jest taki żeby ograniczyć bardzo szybkie
  • Odpowiedz
Przeglądasz komentarze i umierasz z nudy?
A może chciałbyś, aby twoje życie nabrało sensu?
Pomóc ci?

Jeśli o to prosisz, to wystarczy, że wejdziesz w mój unikalny tag, który zapewni ci tysiące godzin śmiechu, wzruszeń, gęsiej skórki oraz klimatu...
Chcesz go poznać? Czy jesteś tego całkowicie pewien??
  • Odpowiedz
Chcemy jednak przypomnieć, że nawet najlepsze metody nic nie dadzą, jeśli sami nie zadbacie o odpowiednią ochronę własnego konta. W tej aferze, konta, do których dostęp został przejęty, miały bardzo proste hasła, wręcz banalnie proste. Jeśli ktoś jeszcze ma ustawione jedno z popularniejszych haseł lub stosuje hasła podobne do nazw loginu - prosimy, zmieńcie je na trudniejsze. I koniecznie przejrzyjcie swoje aplikacje, by upewnić się, że nie ma wśród nich aplikacji niezaufanych
  • Odpowiedz
@wykop:
1. Co z HTTPS?
2. Co z ochroną przed brute-force (ograniczenie prób logowania na dane konto w czasie)
3. Dlaczego nie reCAPTCHA?
4. Dlaczego nie sprawdzać jakości haseł innych userów (porównywać hashe haseł z hashami popularnych haseł + wymuszenie złożoności hasła)?
  • Odpowiedz
@wykop: no dobrze, a czy w końcu ktoś od was może się ustosunkować do tego jakim cudem z mojego konta zostały wykopane znaleziska mimo tego, iż konto nie zostało przejęte?
  • Odpowiedz
Naprawcie tagi


@Lookazz: czysto z ciekawości, a co z nimi nie tak? Podrzuć link do wyjaśnienia, albo sam napisz. Odpowiedź: nie działają, mnie nie satysfakcjonuje.

Za każdym razem widzę, powtarzane to hasełko, ale nikt nie wyjaśni co w nich jest z-----e :-)
  • Odpowiedz
@Thexil: jakie https. xD W tamtym roku białkov dawał zapowiedź, że niby będzie. A to znaczy, że kilka lat upłynie zanim cokolwiek z tym zrobi. Od nie wiem ilu lat biadolą o tagach a oni dalej nie są w stanie tego naprawić. Ja nie wiem, czy w końcu ten k--------k trzeba zgłosić bezpośrednio do kogoś z Cinven, Permira lub Mid Europa żeby naprawić tak oczywiste błędy?

@Outline: no
  • Odpowiedz