2479

Ответ на пост «Ваши личные фотографии в общем доступе!»16

Для всех участников специальной олимпиады для особо одарённых, утверждающих что-то типа "это нормально", "так работают компьютеры", "иди учи информатику" типа вот таких #comment_385199551 или вот таких #comment_385207268
поясняю -- нет, так НЕ должно быть -- все дикпики которыми вы в какой-то момент решите поделиться в мессенджере СКАМ останутся навсегда доступны по вечной ссылке, пусть и сгенерированной случайным образом, причём БЕЗ авторизации

Речь не идёт о том, что такую ссылку НЕВОЗМОЖНО ПОДОБРАТЬ ОЛОЛОЛ, речь о том что таких ссылок не должно быть в принципе!

Вы смотрите срез комментариев. Показать все
38
Автор поста оценил этот комментарий

не должно быть - но никто не делает авторизацию на файлах, ни фэйсбук, ни гугл. неподбираемой ссылки достаточно. несколько десятков лет нужно перебирать эти ссылки чтоб попасть хоть на какую-то валидную.

раскрыть ветку (32)
18
Автор поста оценил этот комментарий

Не обязательно "никто". Вот, скажем, фотки в Google Photos тоже лежат на photos.fife.usercontent.google.com с неподбираемой ссылкой. Но если вы её откроете не авторизовавшись в гугле то вместо фоточки покажут кирпич.


В Амазоновом облаке на S3 тоже можно хранить фотки и "выставлять" их в мир без авторизации. А можно и требовать цифровую подпись для доступа в заголовке запроса, и тогда просто адреса будет недостаточно. Зависит от того, насколько вам не всё равно. Или, скажем, сделать урл который будет авторизован на некоторое время (5 минут или час или сколько надо). Опции есть, было бы желание.

5
Автор поста оценил этот комментарий

В целом согласен с вами. Но вот в телеге сделали

раскрыть ветку (2)
6
Автор поста оценил этот комментарий

У нормальных людей это stun/ice, на худой конец turn, а не 2ip.ru

раскрыть ветку (1)
9
Автор поста оценил этот комментарий

Слыш, хватит, итак то дождь то снег.

Автор поста оценил этот комментарий

Там всего то "Всего возможно 62в43степени комбинаций, что приблизительно равно 1.35×10в77степени (число с 77 нулями)" то есть перебором найти хоть что то при текущих производственных фактический нулевой. А найти что то ценное - нулевой. 100% моих фото в MAX - фото счетчиков и хреновой уборки для чата с УК.

раскрыть ветку (20)
31
Автор поста оценил этот комментарий

Да что ж вы все их перебирать-то собираетесь и не слышите (либо слишком некомпетентны, чтобы понять) тех, кто вам говорит, что перебирать их нет необходимости, потому что они оседают в логах кучи разного оборудования, которое стоит на пути сетевого трафика, и доступны любому админу, управляющему этим оборудованием.

раскрыть ветку (8)
24
Автор поста оценил этот комментарий

Вы уверены что ссылка передается в явном виде? Именно в трафике, а не то что пикабушники у себя там на фронте натыкали?

раскрыть ветку (7)
10
Автор поста оценил этот комментарий

Да, я тупанул. Хеш передаётся в параметрах URL, а они зашифрованы TLS.

раскрыть ветку (4)
27
Автор поста оценил этот комментарий

Вот поэтому нельзя поддаваться общей панике )

раскрыть ветку (3)
0
Автор поста оценил этот комментарий

Да, но если по пути есть прокси, то там всё будет доступно в открытом виде ))

раскрыть ветку (2)
12
Автор поста оценил этот комментарий

Ну это по сути MiM атака тогда уже )

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

а от митм атаки а супербезопасная телега не защищена. там не зря при звонке смайлики показывают - это надо чтобы собеседники уточнили что у них одинаковые смайлики, а значит скорее всего ключи не были подменены.

но кто-то хоть раз это делал?))

0
Автор поста оценил этот комментарий

Как человек постоянно работающий с https инспекцией - это когда ssl сертификат заменяется на мой. Чтобы расшифровать трафик и проверить его на вирусы, на сигнатуры вирусов, на сигнатуры фишинга и посещаемые сайты. - да. Храним. Но чаще не храним.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Иллюстрация к комментарию
1
Автор поста оценил этот комментарий

Ставите какое-нибудь расширение в браузере и оно все ссылочки из веб версии Маха сливает в базу какую-нибудь.

Как вариант.

И будут тонны компромата на сотни тысяч людей. Что можно сделать с этим дальше зависит от полета фантазии злоумышленников.


А не расширение в браузере, так "альтернативный клиент" или просто вирь.

И это без каких-то глубоких технологий. Мало что ли баз сливали за последние 15 лет?

раскрыть ветку (3)
0
Автор поста оценил этот комментарий

Аргументно, аргументнее, чем у ТС.


Но:

а что мешает этому плагину сразу сливать не ссылки, а сами фотки?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Смотря какая цель. Если цель именно ваши фото - проще и правда их слить.

Если же цель создать базу вида: номер телефона+ФИО+фоточки, то ссылки это и быстрее и экономнее для хранения такой базы. Будет база не сотни терабайт, а пару гигов, наверное. Такую базу и передать другому человеку проще (считай, продать).

Автор поста оценил этот комментарий

Так это с конкретным мессенджером никак не связано, подобные софтины сливают все от скриншотов до нажатий клавиатуры. Какой вы при этом сайт открыли вообще не важно.

ещё комментарии
1
Автор поста оценил этот комментарий

можете дать неподбираемую ссылку на файл из приватного чата например телеги или вацапа? Я не смог добыть, все за авторизацией.

1
echo /dev/sda
Автор поста оценил этот комментарий

неподбираемой сейчас в текущих технических условиях.

лет через 5 выкатят новые вычислительные мощности принципиально другого порядка, расчет псевдослучайных чисел для ссылок станет делом пары минут.

раскрыть ветку (5)
7
Автор поста оценил этот комментарий

Это будет меньшей из проблем.

0
Автор поста оценил этот комментарий

лет через 5 выкатят новые вычислительные мощности принципиально другого порядка,

Мертвый закон Мура уже воскрес в квадрате, чтобы подобное, хотя бы в потенциальной возможности могло произойти?)

0
Автор поста оценил этот комментарий

а сетевая нагрузка - пофиг?

Автор поста оценил этот комментарий

только в первую очередь эти мощности направят для взлома асинхронного шифрования, которым защищены все "по настоящему защищенные сервисы" и разницы в сложности доступа между секретными файлами пентагона и твоими фотками счетчика и своего члена в максе будет практически ноль. и как думаешь, кого будут ломать этими вычислительными мощностями принципиально другого порядка, пентагон, банки или тебя?)

раскрыть ветку (1)
0
ДАННЫЕ УДАЛЕНЫ
Автор поста оценил этот комментарий

Конечно мой хер)

P.S. фотки моего хера)

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества