Wpis z mikrobloga

Wykopowicze,

przede wszystkim należą Wam się przeprosiny, że tak długo musieliście czekać na wyjaśnienie. W pierwszej kolejności skupiliśmy się na ustaleniu przyczyny problemu, a gdy ten był nam już znany, priorytetem stało się zabezpieczenie przejętych kont.

Podkreślić należy jednak, że nie doszło do wycieku bazy danych Wykopu. Atak na konta Wykopowiczów przeprowadzony był metodą brute force i dotyczył jedynie kont, które zabezpieczone były banalnie prostymi hasłami. Atak przeprowadzono w sposób, który nie powodował zauważalnego skoku w obciążeniu, co poniekąd niestety uśpiło naszą czujność.

Jak zauważyliście, przejęte konta zostały przez nas zbanowane, aż nie uzyskamy pewności, że dostęp do nich mają jedynie ich właściciele. Na kontach tych wymuszone zostanie również zresetowanie hasła do konta. Dodatkowo wprowadziliśmy captche, której wpisanie będzie konieczne przy błędnym podaniu hasła do konta. Rozważamy również wprowadzenie logowania nie za pomocą loginu, a za pomocą adresu mailowego i hasła. Metoda ta skutecznie utrudni podobne ataki, ale wymagać będzie to znajomości adresu mailowego przypisanego do swojego konta - a wiemy, że nie wszyscy o nich pamiętają :-)

Chcemy jednak przypomnieć, że nawet najlepsze metody nic nie dadzą, jeśli sami nie zadbacie o odpowiednią ochronę własnego konta. W tej aferze, konta, do których dostęp został przejęty, miały bardzo proste hasła, wręcz banalnie proste. Jeśli ktoś jeszcze ma ustawione jedno z popularniejszych haseł lub stosuje hasła podobne do nazw loginu - prosimy, zmieńcie je na trudniejsze. I koniecznie przejrzyjcie swoje aplikacje, by upewnić się, że nie ma wśród nich aplikacji niezaufanych - możecie to zrobić w ustawieniach profilu.

Atak przeprowadzony na konta użytkowników serwisu Wykop.pl zostanie zgłoszony odpowiednim organom.

#aferabotowa #wykop #oswiadczenie
  • 362
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Rozważymy również propozycję, która bardzo często tu pada - wymuszenie trudniejszego hasła.


@wykop: Jeżeli tak, to proszę rozważcie nie wymaganie znaków specjalnych, cyfr lub wielkich liter jeżeli hasło jest wystarczająco długie. Schemat XKCD - hasłem jest ciąg co najmniej czterech losowych wyrazów z odpowiednio dużego słownika - nie używa ich, a generuje wystarczająco mocne hasła, względnie łatwe do zapamiętania.
  • Odpowiedz
2. Nie posiadacie podstawowych standardów haseł które w formularzu nie przejdą (np duże i małe litery + znak)


@sylwke3100: Jak ktoś jest debilem żaden walidator mu nie pomoże. Lepiej żeby były włamy na konta takich osób na Wykopie niż do banku/maila gdzie pewnie mają tak samo hujowe hasła ;)
  • Odpowiedz
Ktoś już pisał, że PIN do karty bankomatowej jest 4 cyfrowy, ale wystarczy kilka błędnych prób i karta jest blokowana. Natomiast na wykopie można było wpisywać hasło do woli bez konsekwencji...


@okrim: Tak samo z kartą SIM do telefonu, 3 błędne próby i karta zablokowana. Trzeba ratować się PUKiem. Przy karcie bankomatowej, 3 błędne próby i bankomat "zjada" kartę ( ͡° ͜ʖ ͡°)
  • Odpowiedz
@wykop: Super argumentacja. Napisanie wykrywania prob logowan z autobanem/blokadą to pół dnia roboty i implementuje się to nawet w dużo mniejszych serwisach. Ale nie, wina użytkownika. Teraz jest tyle api i implementacji, że z hasłem d--a8 da się bezpiecznie egzystować, ale po co.

2017 rok a wy nadal sprawdzacie brute force po obciążeniu. Komedia.
  • Odpowiedz
nie za pomocą loginu, a za pomocą adresu mailowego i hasła


@wykop: To dopiero będzie wtopa jak wypłyną pary mail:hasło i okaże się że użytkownik ma takie samo hasło do maila.

PODCZAS PROJEKTOWANIA ZAWSZE TRAKTUJ UŻYTKOWNIKA JAK OSTATNIEGO DEBILA CHOĆBYŚ PRODUKT DLA MENSY PISAŁ
  • Odpowiedz
xDD czyli byl atak inny niz kradziez bazy ale nie powiemy jaki i nie podamy szczegolow, a takze nie zmienimy nic zeby w przyszlosci takiego ataku nie bylo, to wina waszych slabych hasel takze s-----------e ( ͡ ͜ʖ ͡)
XDDDD
  • Odpowiedz
@wykop: To dopiero będzie wtopa jak wypłyną pary mail:hasło i okaże się że użytkownik ma takie samo hasło do maila.

PODCZAS PROJEKTOWANIA ZAWSZE TRAKTUJ UŻYTKOWNIKA JAK OSTATNIEGO DEBILA CHOĆBYŚ PRODUKT DLA MENSY PISAŁ


@siodemkaxx: bez znaczenia to o czym piszesz, bo teraz też mógł mieć takie samo a nie ma żadnego problemu sprawdzić e-mail w ustawieniach. @wykop - adres e-mail na profilu powinien być pokazywany w takiej
  • Odpowiedz
@siodemkaxx: > xDD czyli byl atak inny niz kradziez bazy ale nie powiemy jaki i nie podamy szczegolow, a takze nie zmienimy nic zeby w przyszlosci takiego ataku nie bylo, to wina waszych slabych hasel takze s-----------e ( ͡ ͜ʖ ͡)

XDDDD


@siodemkaxx: piszesz takie głupoty jakbyś nie wiedział, na czym polega bruteforce
  • Odpowiedz
@wykop: "za pomocą adresu mailowego", pytanie jedno mam, już miałem kiedyś Was prywatnie pytać, adres z którego się rejestrowałem już nie istnieje, czy jak będę chciał zmienić maila to wysyłacie na starego jakiś link do kliknięcia? Bo w moim przypadku takowy nie dojdzie, zróbcie weryfikacje sms i po problemie
  • Odpowiedz
@wykop: To na dzisiaj tyle z odpowiedzi? Nie dość, że banowanie leciało z góry na dół to jeszcze dorzuciliście cegiełkę w postaci osób, które krytykowały wasze podejście do sprawy. Pal licho, że nie zastanawialiście się i prewencyjne bany szły dla osób będących na liście - ok w jakiś pokrętny sposób można to zrozumieć. Bany dla osób krytykujących waszą politykę? Już niekoniecznie bo wiele z tych kont nie było przejęte podczas
  • Odpowiedz
Odpowiedzialność za słabe hasła ponoszą jedynie właściciele kont, które zostały przejęte. To nie inni mają dbać o Twoje hasła - to Ty masz o nie dbać, pilnować by były odpowiednio silne i nie przekazywać ich w niepowołane ręce. To podstawa w internecie - jako świadomy uczestnik powinieneś o tym wiedzieć.


@wykop : nie zrzucajcie z siebie odpowiedzialności. To wy tworzycie formularz rejestracji i jego walidacje. Skoro obecne 'słabe' hasła mirków zostały
  • Odpowiedz
@wykop: Powiem tak. Jeśli ktoś ustawił hasło do konta takie jak login to ja p------e xD
To tak jak by ktoś zostawił pióra na balkonie i zdziwił się, że mu wiatr ukradł xD
  • Odpowiedz