Wpis z mikrobloga

Wykopowicze,

przede wszystkim należą Wam się przeprosiny, że tak długo musieliście czekać na wyjaśnienie. W pierwszej kolejności skupiliśmy się na ustaleniu przyczyny problemu, a gdy ten był nam już znany, priorytetem stało się zabezpieczenie przejętych kont.

Podkreślić należy jednak, że nie doszło do wycieku bazy danych Wykopu. Atak na konta Wykopowiczów przeprowadzony był metodą brute force i dotyczył jedynie kont, które zabezpieczone były banalnie prostymi hasłami. Atak przeprowadzono w sposób, który nie powodował zauważalnego skoku w obciążeniu, co poniekąd niestety uśpiło naszą czujność.

Jak zauważyliście, przejęte konta zostały przez nas zbanowane, aż nie uzyskamy pewności, że dostęp do nich mają jedynie ich właściciele. Na kontach tych wymuszone zostanie również zresetowanie hasła do konta. Dodatkowo wprowadziliśmy captche, której wpisanie będzie konieczne przy błędnym podaniu hasła do konta. Rozważamy również wprowadzenie logowania nie za pomocą loginu, a za pomocą adresu mailowego i hasła. Metoda ta skutecznie utrudni podobne ataki, ale wymagać będzie to znajomości adresu mailowego przypisanego do swojego konta - a wiemy, że nie wszyscy o nich pamiętają :-)

Chcemy jednak przypomnieć, że nawet najlepsze metody nic nie dadzą, jeśli sami nie zadbacie o odpowiednią ochronę własnego konta. W tej aferze, konta, do których dostęp został przejęty, miały bardzo proste hasła, wręcz banalnie proste. Jeśli ktoś jeszcze ma ustawione jedno z popularniejszych haseł lub stosuje hasła podobne do nazw loginu - prosimy, zmieńcie je na trudniejsze. I koniecznie przejrzyjcie swoje aplikacje, by upewnić się, że nie ma wśród nich aplikacji niezaufanych - możecie to zrobić w ustawieniach profilu.

Atak przeprowadzony na konta użytkowników serwisu Wykop.pl zostanie zgłoszony odpowiednim organom.

#aferabotowa #wykop #oswiadczenie
  • 362
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

@jaywalker: No, ale właśnie o jakie to rzeczy chodzi? Skoro jest ich masa, to może ktoś się gdzieś kiedyś pokwapił żeby je wymienić? K---a, każdy właśnie napisze jak jakiemuś kotowi - są zepsute i c--j i się domyśl - a zamysł jest taki, że chyba nie wiecie czego sami chcecie, a piszecie tak, żeby pytający się o---------ł ;P :-)

Nie wiem, mi np. wszystko pasuje. Nic się nie p------i w
  • Odpowiedz
@Outline: Mireczku ale przecież Ci napisałem kilka najważniejszych przykładów w drugim zdaniu...

Nie widać wpisów, jeżeli widać to nie wszystkie, błędy sortowania i masa innych rzeczy. Po prostu nie działają i tyle.

Mało? Nie istnieje żadne archiwum, starszych wpisów nie widać, nie wyskakują powiadomienia dotyczące użytych tagów, na androidzie tagi z dłuższymi nazwami nie są wyświetlane, sortowanie przez tag-multimedia jest kpiną i również nie działa. A najlepsze jest to, że
  • Odpowiedz
@wykop: Zrobić można weryfikacje dwuetapową i pytanie pomocnicze w przypadku zapomnienia maila lub hasła. Do tego przypomnienie na numer telefonu, w przypadku braku dostępu do konta poprzez mail. To jest poważny portal.

Ja tu kiedyś zapomniałem jaki e-mail używałem, jednocześnie zapomniałem hasła do konta i tylko dzięki życzliwości moderacji odzyskałem konto. W innym wypadku miałbym stracone wszystko, bo nie ma żadnych opcji przypominania.
  • Odpowiedz
Chcemy jednak przypomnieć, że nawet najlepsze metody nic nie dadzą, jeśli sami nie zadbacie o odpowiednią ochronę własnego konta.


@wykop: Jesteście jednym z największych portali w Polsce i naprawdę piszecie takie głupoty? Oczywistym jest, że użytkownik jest głupi. Nie każdy musi się znać na metodach ataku na hasła i to właśnie jest wasza odpowiedzialność (administratorów serwisu), żeby taka sytuacja się nie zdarzyła. Jest wiele sposobów, lecz żaden z nich nie
  • Odpowiedz
zaraz adminka wstawi hasla z A % 86 i conajmniej 8 znakow oraz logowanie z maili dodatkowy mail telefon, jedynie 3 proby logowania na 15 minut i bedzie sranie ze zaduzo tego... i bedzie placz dupsztali

polityka zabezpieczen to problematyczna sprawa w kazdej firmie bo wnerwia uzytkownika i jest tak hujowa jak admini ustawia, ze ma byc na poziomie leniwego glupiego usera to juz czesto inna sprawa

@wykop naprawcie tagi i
  • Odpowiedz
@wykop czyli wiadomo. Wina użytkowników bo za słabe hasła. Wykop jest spokojny bo zrobił wszystko by było bezpiecznie tylko debile ustawili sobie złe hasła.

Serio macie problem z przyznaniem się do tego ze cała wina jest po waszej stronie? Konto tutaj jest malo istotne wiec ludzie ustoawiaja d--a8 itd. Na was spoczywa odpowiedzialność za to w 100%

  • Odpowiedz
@wykop, a httpsa wprowadzicie na cały serwis, a nie tylko przy logowaniu?
Raz mówiliście, ze na razie nie zostanie wprowadzone bo klienci z reklamami maja problem. Coś takiego.

No i to wszystko wyglada tak jakbyście gowno robili w tej pracy. Zasada: Była akcja to dopiero reagujemy.
Co za problemem było takie sprawy przewidzieć miesiące, lata przed atakiem. Mógł być dużo większy.
No, ale dobra rozumiem. Poważni w takich kwestiach nigdy
  • Odpowiedz
@wykop: A ja się zastanawiam skąd w ogóle wiecie, że użytkownicy mieli słabe hasła. Czy one nie powinny być w jakiś sposób zaszyfrowane?
  • Odpowiedz
Atak na konta Wykopowiczów przeprowadzony był metodą brute force i dotyczył jedynie kont, które zabezpieczone były banalnie prostymi hasłami.

konta, do których dostęp został przejęty, miały bardzo proste hasła, wręcz banalnie proste


@wykop: Może już ktoś pytał wcześniej, ale skąd wiecie jakie hasła mieli użytkownicy?
  • Odpowiedz