Правда о смене паролей

Как все уже знают, сегодня на Пикабу появилось сообщение с просьбой сменить пароль. Вначале я не придал этому значения, и попросту игнорировал баннер. Почитал посты про возможный слив базы данных, посмеялся. Но уже ужиная дома, пришла СМС:

Правда о смене паролей Пароль, Взлом, Пикабу, Безопасность, Длиннопост

Я сел за компьютер, открыл браузер, по-умолчанию открылся Пикабу и я увидел - мой аккаунт не был залогинен. Тут у меня в голове сложился пазл! Я быстро начал вводить свои данные авторизации - фух, зашёл. Значит пароль не изменён. Ок, поменяю на всякий случай пароль. О, вот и почта в профиле, в которую пытались зайти. Данные с гугл кабинета:

Правда о смене паролей Пароль, Взлом, Пикабу, Безопасность, Длиннопост

Нет, я не с Вьетнама.

Я так понимаю, что базу паролей всё-таки угнали и пытались зайти на почту, используя пароль с Пикабу. Но у меня то пароли разные.

Правда о смене паролей Пароль, Взлом, Пикабу, Безопасность, Длиннопост
А у вас?
Вы смотрите срез комментариев. Показать все
Автор поста оценил этот комментарий

татуировка паролей внутри черепной коробки!

8
Автор поста оценил этот комментарий

Лол, такое ощущение,  что кто-то где-то кроме откровенных школьных поделок на коленке хранит пароли без хэширования.

раскрыть ветку (18)
9
Автор поста оценил этот комментарий

вы не поверите)
Приходилось поддерживать проекты, где пароли текстом в базе хранились. И таких было много.

раскрыть ветку (3)
5
Автор поста оценил этот комментарий

Пфффф

Иллюстрация к комментарию
Автор поста оценил этот комментарий
С одной стороны - понимаю необходимость комплексного подхода, с другой - если доступ к БД только с loopback, то при надежном хранении данных для доступа и правильной настройке этого доступа в систему можно попытаться обойтись. Если исключить XSS, конечно.
1
Автор поста оценил этот комментарий

Верю. Но это не про пикабу всё же ..

14
Автор поста оценил этот комментарий

В гос структурах такое достаточно часто, кстати. В нефтянке я как то вообще столкнулся с тем, что каждый клиент работает с базой напрямую, имея полный доступ к ней (тупо все под одним логином в бд работают, а авторизация типа только на клиенте)

1
Автор поста оценил этот комментарий
Например, магазин ozon.ru больше года не хотел менять систему хранения паролей уже после того как отовсюду полезли нехэшированные данные пользователей при ошибках в интерфейсе. Сейчас не знаю как там дела, но это был какой-то дичайший позор.
раскрыть ветку (3)
2
Автор поста оценил этот комментарий
Я помню как у меня пригорело, когда они мне мой пароль прислали в открытом виде при попытке восстановить.
Автор поста оценил этот комментарий

Ну а нах менять?
Это ж проблема пользователей, что их данные угнали, а не магазина.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Ха. Ну они так и рассуждают.
Представьте ситуацию, что то же самое происходит с вашими банковскими данными: "Это не проблема банка, что ваши паспортные данные, номера карт и деньги ушли к мошенникам. Сорян, ребята, вы сами виноваты, что нам доверились."
Автор поста оценил этот комментарий

VK, Mail.ru, Rambler, Sony, Yahoo, Forbes, Taobao, Brazzers, Comcast, Bell(дважды!) LinkedIn(хэш, но без соли, соцсеть профессионалов блин), Adobe(зашифрованы, но криво,подсказки в открытом тексте), Badoo(в md5, то есть, считай в открытом), LastFM(md5), Stratfor(md5), и т.д. google://PwnedWebsites

Автор поста оценил этот комментарий

То, что в базе пароли хранятся в виде хешей не отменяет возможность этот самый пароль угнать. Например, ещё на пути к базе можно перехватить.

Автор поста оценил этот комментарий

А толку в хэшировании, если оно без соли?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Соль сама собой подразумевается :)

Автор поста оценил этот комментарий

Да нет, школьник скорее возьмет готовый код, где дефолтная фича пхп будет, password_hash. (а пхп он будет использовать потому что проще всего и готового тоже дохера)

раскрыть ветку (3)
Автор поста оценил этот комментарий

Что плохого в пасвордхэш?

раскрыть ветку (1)
Автор поста оценил этот комментарий

А где там написано что это плохо?

Автор поста оценил этот комментарий

Сам по себе password_hash не несет ничего плохого. По сути это просто хеширование с парой встроенных фич. Но поскольку это "прсто хеширование" - оно не избавляет от всех остальных забот.

Автор поста оценил этот комментарий

Например, админ пикабу, постой-ка...

ПыСы: мне мобебаторы сказали что школьник не оскорбление так что...

1
Автор поста оценил этот комментарий
*теперь храним в зашифрованном виде
раскрыть ветку (1)
DELETED
Автор поста оценил этот комментарий

Да у вас и ник зашифрован.

2
Автор поста оценил этот комментарий

Меня тоже выкинуло сегодня из аккаунта Пикабу. Чую не в зашифрованном виде

раскрыть ветку (1)
Автор поста оценил этот комментарий
Я позавчера с мобильного тоже из ака вылетел
Автор поста оценил этот комментарий
Какой нафиг зашифрованный вид? Должна хранится хеш-сумма пароля и все
17
Автор поста оценил этот комментарий

Молодой человек, мы просто не можем войти в Ваш аккаунт на google.com, пожалуйста, смените свой пароль на pikabu.ru и мы ещё раз попробуем!

раскрыть ветку (1)
7
Автор поста оценил этот комментарий

За молодого человека спасибо, конечно )))

62
Автор поста оценил этот комментарий

Не просто как дети, а ещё и крайне неуважительно к своим же пользователям относятся. Вместо того, чтобы рассказать, что именно произошло и чему может грозить, просто дают настоятельную рекомендацию сменить пароль.


Я тоже сегодня на телефоне обнаружил, что не залогинен, мне это показалось странным - никогда такого не было, но не насторожило.

Благо почта привязана такая, какую не жалко.


Кто авторизовался через сторонние сервисы и соцсети - за свои пароли на них не волнуйтесь - протокол авторизации OAuth для того и придуман, чтобы не передавать паролей от вашего вконтактика на пикабу ни в каком виде, даже зашифрованном.


Также нужно понимать, что если попытка взлома почты, описанная в посте, связана с угоном данных с Пикабу - пароли в базе сайта может и захэшированные, но вполне могут быть без "соли". А зашифрованный без соли хэш пароля во многих случаях находится по радужным таблицам, коих достаточно в сети.

раскрыть ветку (14)
72
DELETED
Автор поста оценил этот комментарий

Фразы, за которые двадцать лет назад вы бы угодили в психушку:

зашифрованный без соли хэш пароля во многих случаях находится по радужным таблицам, коих достаточно в сети.

Иллюстрация к комментарию
Иллюстрация к комментарию
Иллюстрация к комментарию
Иллюстрация к комментарию
Иллюстрация к комментарию
раскрыть ветку (6)
9
Автор поста оценил этот комментарий

20 лет назад можно было угодить в психушку только за идею сделать фотографию телефоном

раскрыть ветку (1)
2
DELETED
Автор поста оценил этот комментарий

и отправить на другой конец света через сеть

14
Автор поста оценил этот комментарий

А я бы и сейчас в психушку отправил потому, что человек "зашифрованный" и "захэшированный" путает.

раскрыть ветку (3)
Автор поста оценил этот комментарий
Я вот тоже подумал, если зашифрованный, значит он всё-таки хранится на сайте
раскрыть ветку (2)
2
DELETED
Автор поста оценил этот комментарий

А теперь давайте то же самое с картинками!

Автор поста оценил этот комментарий

Такое тоже бывает.

13
Автор поста оценил этот комментарий
Был простой пароль.

@

Сменил на еще более простой.

@

Безопасность аккаунта - превыше всего!
11
Автор поста оценил этот комментарий

> Я тоже сегодня на телефоне обнаружил, что не залогинен, мне это показалось странным - > никогда такого не было, но не насторожило.


Аналогично, на телефоне разлогинило, сразу подумалось - во умные админы, вычислили мой ПК и разлогинили все кроме ПК. Значит использование угнанных аккаунтов все-таки имело место быть.

Ну после того как выявилась утечка паролей открытым текстом, все стало понятно - дырища в безопасности.

1
Автор поста оценил этот комментарий

нихеране понял, лет пять назад забыл пароль кяндекс ящику, который еще в 2010 завел. ответ на контрольныйвопрос помню но он сука неподходит... восстановить никак

раскрыть ветку (1)
3
Автор поста оценил этот комментарий
Такая история с аккаунтом battle net была недавно, забыл пароль, а ответ на контрольный вопрос не подходит, хотя точно его знаю, благо тех поддержка решила этот вопрос.
Автор поста оценил этот комментарий
Кто авторизовался через сторонние сервисы и соцсети - за свои пароли на них не волнуйтесь - протокол авторизации OAuth для того и придуман, чтобы не передавать паролей от вашего вконтактика на пикабу ни в каком виде, даже зашифрованном.

При этом у нас так же предупреждение о необходимости смены пароля, которое невозможно убрать... Ну, кроме адблока. :)

Автор поста оценил этот комментарий
Как же не волноваться, они же могли получить мой одноразовый токен через гейт!
Автор поста оценил этот комментарий

базу акков просрали как минимум месяц назад. В тот момент пошел массовый наплыв вбросовых постов с так называемых "консерв"

15
Автор поста оценил этот комментарий

Смахивает на то, что базу тупо продали. В рунете база мыл активных пользователей стоит не мало. На пикабу их миллионы, следовательно и сумма не малая. А чтобы не было вопросов, можно сделать интригу, типо взломали и украли. Чтобы потом не было вопросов, откуда моя почта у рассылки от ООО "Рога и копыта".

раскрыть ветку (11)
Автор поста оценил этот комментарий

Ну, пока на просторах что инета, что Даркнета базы нет.

раскрыть ветку (9)
1
Автор поста оценил этот комментарий

Уже хочешь купить акк L4revera?

раскрыть ветку (8)
4
Автор поста оценил этот комментарий

Не, зачем? Я б лучше аккаунт AliisaSelezneva взял))

раскрыть ветку (7)
2
Автор поста оценил этот комментарий

Члены на Пикабу нам не нужны

Автор поста оценил этот комментарий

А смысл? Она и так всё выкладывает на всеобщее обозрение. Лучше спереть логины и пароли @TeVa, и поискать личные архивы)

раскрыть ветку (5)
1
Автор поста оценил этот комментарий

все личные архивы у меня на внешнем жестком диске, ни как не подключенном к сети

раскрыть ветку (2)
Автор поста оценил этот комментарий

Ишь, предусмотрительная... >_>

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Нас так в школе учили.


Да и пароли у меня на все разные. Пароль от пикабу не подойдет для вк, например.

Автор поста оценил этот комментарий

лол, это же вроде мужик)

раскрыть ветку (1)
Автор поста оценил этот комментарий

окстись

Автор поста оценил этот комментарий

О!

7
Автор поста оценил этот комментарий

Отлично, у меня ещё на паре сайтов попросили сменить пароль ВНЕЗАПНО на следующий день после пикабу. Совпадение-совпадение, скажет наш дорогой админ, пароли зашифрованы. И ведь ничего, сука, не предъявишь, если сами не сознаются. Бесит.

раскрыть ветку (2)
2
Автор поста оценил этот комментарий

У меня в VK вошли, одинаковые с Пикабу были. Я в итоге 2-х факторную аудентификацию сделал.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Значит и соль поперли и саму базу

43
Автор поста оценил этот комментарий

А не в этом дело. Они так с твинками борятся :) выявляют по паролю мультиакки, психологи, блин :)


А если серьезно, то они движок сменили и там шаблоны вылазят. Инфа стопроцентов.

раскрыть ветку (13)
21
Автор поста оценил этот комментарий
Не вылазят, а вылезают. Инфа 100%!
раскрыть ветку (1)
12
DELETED
Автор поста оценил этот комментарий

Вылазиют!

6
Автор поста оценил этот комментарий

какие шаблоны?

1
Автор поста оценил этот комментарий
А если серьезно, то они движок сменили и там шаблоны вылазят.

Звучит адекватнее всего, но чем грозит сохранение того же пароля?

7
Автор поста оценил этот комментарий
Дурачок, 100500 мультиаков им наоборот выгодны.
раскрыть ветку (7)
8
DELETED
Автор поста оценил этот комментарий
Тут думаю намек на успели был.
8
Автор поста оценил этот комментарий

100500 мультиаков не дает 100500 просмотров.

а хранить все эти данные надо где-то. невыгодно

раскрыть ветку (5)
2
Автор поста оценил этот комментарий

Их можно продать.

раскрыть ветку (4)
3
Автор поста оценил этот комментарий

Кому, админу?

раскрыть ветку (3)
19
Автор поста оценил этот комментарий
Скупка мультиакков, цветных металлов 8 800 555 35 35
раскрыть ветку (1)
6
Автор поста оценил этот комментарий

Продам гараж

4
Автор поста оценил этот комментарий

Людям, которым нужны аккаунты для политической активности.

Автор поста оценил этот комментарий

О кстати да. Я об этом не подумал.

6
Автор поста оценил этот комментарий

Могли быть не только хеши (есть куча ебанавтов которая таки хранит пароли плеинтекстом), и возможно многие сейчас офигивают от того, что хакают их почту, а с ней и что-то где есть деньги.

раскрыть ветку (3)
DELETED
Автор поста оценил этот комментарий

что такое плеинтекст?

раскрыть ветку (2)
1
Автор поста оценил этот комментарий

plain text = просто текст

Автор поста оценил этот комментарий

plain text - открытым текстом

24
Автор поста оценил этот комментарий
Использование разных паролей на разных сайтах и двухфакторная аутентификация понизит уровень опасности. А так, с тобой согласен.
раскрыть ветку (19)
18
Автор поста оценил этот комментарий

Удобно сделать ключевую часть пароля и добавлять к ней 3-4 буквы названия сайта\сервиса.

раскрыть ветку (14)
31
DELETED
Автор поста оценил этот комментарий

Во-во, так рекомендовали делать. Как хацкер найдётся менее ленивый, угодит один пароль, догадается ,что в пароле passpik есть пароль и название сервиса, и понесётся душа в рай: passgoog, passmail, passpornhub, passkremlin, ой, кажется этот пароль не надо было угонять, куда вы меня ведёте!

раскрыть ветку (11)
1
Автор поста оценил этот комментарий
ну, на важных сайтах я еще заменяю часть названия сервиса цифрами) ну типа t = 7, a = 4
я надеюсь, так лучше))
раскрыть ветку (6)
16
Автор поста оценил этот комментарий
Давай уж сразу всю свою базу паролей: утро среды, а он тут ребусы загадывает. :)
раскрыть ветку (4)
4
Автор поста оценил этот комментарий

думаешь я помню свои пароли? трижды хаха х)

каждый раз лотерея

только от баттл.нет хорошо помню, очень уж часто инет вылетал :D

раскрыть ветку (3)
4
Автор поста оценил этот комментарий

Хммм, трижды хаха, это получается 6ха. У тебя а=4, значит получается 6х4...Кажется, я очень близок к разгадке

раскрыть ветку (2)
7
Автор поста оценил этот комментарий

6х4=24. Готово.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Спасибро!

Автор поста оценил этот комментарий

Я на всех сайтах, кроме всяких форумах, на которых я ради одно-трёх постов захожу, генерирую случайный пароль от 16 символов и выше, если позволяет сервис ^_^

1
Автор поста оценил этот комментарий

У меня когда-то были пароли вида P@r0LotPik@buu4673, где 4673 - пин-код от старой кредитки. Но все равно запараноилась - принцип-то один и тот же для всех сайтов, поэтому теперь использую совершенно рандомные наборы символов, которые на всякий случай записаны на бумажке и лежат очень далеко. Можно сделать проще и, возможно, безопаснее, но почему-то не хочется.

Ну и двухфакторная аутентификация везде, где можно.

раскрыть ветку (1)
Автор поста оценил этот комментарий
А где бумажка лежит?
Автор поста оценил этот комментарий

можно md5 юзать
например:
1) newmitek - пароль
2) название сервиса pikabu
3) md5(newmitekpikabu) - юзать как пароль
MD5 считать в уме онлайн генераторов много

раскрыть ветку (1)
DELETED
Автор поста оценил этот комментарий

Главное, что никто не догадается, особенно теперь.

2
Автор поста оценил этот комментарий

Я именно и делаю, только боюсь, что по названиям сайта легко можно будет узнать концовку пароля, правда у меня и название не целиком, так что хацкеру ещё чутка придется подумать. =)

1
Автор поста оценил этот комментарий

Один пароль и домен в качестве соли тогда уж.

3
Автор поста оценил этот комментарий
О, кстати да.

Зашел на почту, по которой регил на Пикабу - "пошевелил там палочкой", а то как-бы за неиспользование почтовый акк не заблокировали))

раскрыть ветку (2)
1
Автор поста оценил этот комментарий

Я вообще с 10минутной почты зареган

раскрыть ветку (1)
Автор поста оценил этот комментарий
Не, у меня на той почте еще что-то висит, не очень важное...)
1
Автор поста оценил этот комментарий

Разные почты для не важных сайтов со спамом, акка стима и телефонов - это проще. Не нужно все яйца в одну корзину класть

19
Автор поста оценил этот комментарий

Гугел на двухфакторной, сбер тоже, всякие андроид пэй тем более, плюс отпечаток пальца, пароль от пикабу не помню, вхожу через гугел.


Рабочее всё через впн и с другого компа, плюс пароли все разные. Честно говоря, пусть ломают аккаунт, у меня его каждую пятницу ломают и говноедов всяких клеймят, мне потом стыдно даже...

раскрыть ветку (2)
1
Автор поста оценил этот комментарий

Во-во. Пусть ломают, админам пикабу какая печаль?

Автор поста оценил этот комментарий

Ага, а пароль от личного кабинета моб.номера?

4
Автор поста оценил этот комментарий

так админы бы хоть предупредили, чтобы мы сменили пароли заодно и на почте... отношение как к стаду.

3
Автор поста оценил этот комментарий
Кипеш в том, что у некоторых людей(таких как я) 2-3 пароля на все(есть уникумы которые вообще 1 пароль ставят на все что можно). Благо сейчас 21век(правильно?) на дворе и практически везде несколько этапная аутентификация. Аля подтверждение действия через девайс, СМС с кодом и т.д.
Но у кого все стандартно (логин/пароль) может вызвать много неудобств. Ясно к чему кипеш?
раскрыть ветку (3)
Автор поста оценил этот комментарий

Двухфакторка - не панацея.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Испытал это на собственной шкуре на днях, когда слили все с баланса на Бинансе. 2ФА был включен.
И тоже с Вьетнама логин был, и что больше всего доставляет, это то, что...на телефоне левых сторонних приложений не было, так, Телеграм, Инстаграм, ПИКАБУ...
Совпадение? Надеюсь.
1
Автор поста оценил этот комментарий

И что? Вы считаете, что ращвлекательный ресурс достоин двухфакторной аутентификации?


И кстати, это будет безусловно платная услуга.

3
Автор поста оценил этот комментарий

У меня в этот же день угнали акк Аэрофлота, хз кому он может быть нужен. Так что слив был инфа 100. Ну или невероятное совпадение.

раскрыть ветку (3)
1
Автор поста оценил этот комментарий
А у меня есть НЕИМОВЕРНОЕ подозрение на приложение андроидоское Пикабу. Ибо как, блять, на моем аккаунте могли обойти 2ФА, с учетом того, что на телефоне отродясь небыло левых приложений, установлен Телеграм, Инстаграм, и Пикабу.
Автор поста оценил этот комментарий

Меня тоже зовут Глеб. И у меня вчера угнали ак ВК, просто сменили пароль. Пароли не совпадали с Пикабу.

Автор поста оценил этот комментарий

ради миль очевидно

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Спасибо. Это уже что-то.

1
Автор поста оценил этот комментарий

Сори что под топом. Но, вчера не только Пикабушечка предложила сменить пароль. Пришло 2-3 письма с разных ресурсов. Например Комус даже не предложил сменить пароль, а просто сбросил его сам. Возможно это заговор, но это не точно.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Мне вчера в 19:05 по Киеву сменили пароль ВК. Прямо с моей страницы судя по всему сменили, без всяких подтверждений. А днем с моего ВК сидели с айфона в Москве.

1
Автор поста оценил этот комментарий

Простите, а что они должны сказать?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Сказали #comment_110106085

1
Автор поста оценил этот комментарий
Ну угнали базу с мэйлами, и что? Пусть даже с хэшами паролей угнали.

Если хеши не солили, то теперь они знают пароли. И, судя по всему, их не солили.

Как смена пароля понизит уровень опасности взлома?

Ломать будут используя старый пароль из украденной базы. Поменяешь пароль - вектор атаки потерян.

раскрыть ветку (7)
2
Автор поста оценил этот комментарий

Трое суток прошло, ни одного поста о взломе. И зачем вы так молитесь на salt? И без него вы до скончания века будете подбирать SHA256 по хэшу, если он конечно не 5 символьный..

раскрыть ветку (6)
2
Автор поста оценил этот комментарий

Вот тоже не понимаю. Пароли вида 12345 ломают без угона базы вообще.

А реально сложного пароля ни в каких таблицах не будет и даже без соли и какого-либо видоизмеения его хрен подберешь. Если уж "ты" стал целью, то пароли будут угонять через хеши в последнюю очередь: сначала пойдут "социальные" взломы.

раскрыть ветку (2)
1
Автор поста оценил этот комментарий

Да нет, по хэшу пароль не подбирают, а вычисляют (с хорошей долей вероятности) . но в целом вы правы, это куда как затратная технология.. по времени, в первую очередь. Единственный профит - вычисление паролей на почту.. тут хакеру может повезти.


Но моё мнение сейчас вот какое - базу слили тупо для спам-рассылок - так себе деньги, но все же. А админы это обнаружили и теперь перестраховываются.

Автор поста оценил этот комментарий

Ну, с целым сайтом "социальные" взломы не пройдут, а вот хэши - спокойно. Ну и несоленые хэши сейчас бьются не особо долго, особенно если кулхацкеры эти заинтересовались.

2
Автор поста оценил этот комментарий

Трое суток прошло, ни одного поста о взломе.

Чего? Мы сейчас общаемся в комментариях к посту о взломе.

И зачем вы так молитесь на salt?

Ну я не знаю. Так-то сложно объяснить в комментарии. Могу ссылку на ютуб поискать, если интересно. Но вообще это из раздела основ безопасности.

И без него вы до скончания века будете подбирать SHA256 по хэшу, если он конечно не 5 символьный..

Про радужные талицы слыхал? Кроме того, если не солить хеши, то для одинаковых паролей хеши будут одинаковыми, а это существенно упрощает взлом.

раскрыть ветку (2)
1
Автор поста оценил этот комментарий

1._Ну-ну, не о взломе, а о попытке.


2. А про криптографию вообще сложно. Кидай видео, можешь в личку. Но это не из основ, извини. Это уже из высокой криптографии.


3. Слыхал краем уха, но в моём понимании это некий аналог готовых баз словарей.


ЗЫ моя специальность несколько параллельна IS, поэтому в нюансах я плаваю. Однако из практики могу уверенно сказать: ломают только qwerty и 123456. Остальное - социнженерия. На неё приходится 99% взломов.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

По поводу хэшей: есть прекрасный сайт - http://www.cmd5.ru/.

1
Автор поста оценил этот комментарий

Смущает меня в твоем комменте только слово хэш, к автору поста в почту ломились, а это значит, что пробовали нехешированный пароль от пикабу к почте применить, как я понял :/ а у многих они совпадают.

раскрыть ветку (5)
2
Автор поста оценил этот комментарий

Значит был пароль из словаря или очень простой.


Ну и ещё есть варианты, но я уважаю презумпцию невиновности..

раскрыть ветку (2)
3
Автор поста оценил этот комментарий

даже если из словаря - хэш без соли - это тоже нехилый косяк

раскрыть ветку (1)
Автор поста оценил этот комментарий

Не спорю

Автор поста оценил этот комментарий

Хэш без соли сейчас расшифровать - не особо большая проблема.

раскрыть ветку (1)
Автор поста оценил этот комментарий

6fac1bc025bf602c526e995421138840

прошу...

8
Автор поста оценил этот комментарий

Долой Путина

3
Автор поста оценил этот комментарий

Лан, я действительно не понимаю. А нахрена вообще указывать почту при реге или в настройках? Я лично для авторизации использую логин(ник) и простейший пароль, в самом аккаунте при этом нет ничего, кроме кучи сохраненных постов с рецептами, которыми я никогда не воспользуюсь. Кто в здравом уме будет указывать реальные данные на развлекательном ресурсе с сомнительной безопасностью?

раскрыть ветку (4)
2
Автор поста оценил этот комментарий

Ты ещё спроси, зачем капчу набирать )))


Увы, в наш век ботов простая авторизация без подтверждения превратит любой форум в порнуху с пылесосами керби

раскрыть ветку (3)
1
Автор поста оценил этот комментарий

Но здесь уже была всё это время простая авторизация, и всё было ок. Угнали данные пользователей? Ну это уж точно не проблема авторизации.

раскрыть ветку (2)
Автор поста оценил этот комментарий

Авторизация, но не регистрация

раскрыть ветку (1)
Автор поста оценил этот комментарий

Ну при регистрации я указывал только ник и пароль, и с этой системой, приправленной капчей и ограничением на ввод, всё было ок. На самом деле, чем больше проверок при регистрации используется, тем опасней для пользователя становится  ресурс, ведь, кто бы что ни говорил, все эти данные остаются в базах ресурса. Чем меньше требования при регистрации, тем лучше, один хрен фильтрация всего контента лежит на плечах пользователей.

3
Автор поста оценил этот комментарий

И правда. @admin, почему не было поста о этом?

раскрыть ветку (1)
3
Автор поста оценил этот комментарий
А кто тебе сказал что пароли вообще хранились в зашифрованном виде?
раскрыть ветку (9)
8
Автор поста оценил этот комментарий

Ну блядь, я не настолько плохо отношусь к этому ресурсу..  И потом, они ж не сами API авторизации писали. Это уж как пить дать.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Конечно не сами, писал Вася с соседнего подъезда за еду

Автор поста оценил этот комментарий

Они могли храниться и в зашифрованном, но без соли. А это сейчас равнозначно незашифрованному.

Автор поста оценил этот комментарий

А кто сказал, что пароли вообще хранились? может, если ввести логин и допустим пароль 12345 то будет вход, т.к. пароли они не хранят...

раскрыть ветку (1)
Автор поста оценил этот комментарий

Пароли итак никто не хранит. Хранят только хэши от паролей и при авторизации сравниваются уже хэши. Или хэши хэшей и соли.

1
Автор поста оценил этот комментарий
Админ
раскрыть ветку (3)
4
DELETED
Автор поста оценил этот комментарий

Так там сказано, что сейчас пароли хранятся в зашифрованном виде

раскрыть ветку (1)
Автор поста оценил этот комментарий

Это тупо хранить их в открытом и тут так не было. Даже школьники хотя бы про мд5 знают. Это ж основы.

1
Автор поста оценил этот комментарий

И ты ему поверил

Автор поста оценил этот комментарий

может они соль поменяли или алгоритм. при смене пароля обновляется хеш и алгоритм на новый

DELETED
Автор поста оценил этот комментарий

Крайне сомневаюсь. Если бы что-то на самом деле было, и базу на самом деле угнали, то они бы не отмалчивались, т.к. отмалчивание - это совсем-совсем зашквар по сравнению с признанием факта угона.

Скрывать такое будут либо совсем неадекватные объебосы, либо наёмные работники, надеясь не проебать своё рабочее место. Уверен, что это не случай пикабу.


Скорее всего просто при допиливании движка секьюрити-модуль дипиливают и по другому пароли хешируют.

Автор поста оценил этот комментарий

Живи так, чтобы тебе было насрать на угнанный пароль. Это-ж не пароль к деньгам, не?))

Автор поста оценил этот комментарий

А что если это раньше пароли были в виде хэша, а теперь понадобились в чистом виде?

Автор поста оценил этот комментарий

Чисто теоретически на другие пароли уже не будет хэша, если уязвимость пофиксили.
С другой стороны, если хеши с рандомной солью, то они их брутфорсить задолбаются

Автор поста оценил этот комментарий

Зачем на пикабу почту было вписывать свою? можно и без нее же. уже 5 лет без нее

Автор поста оценил этот комментарий
Не груби администрации, а то намеренно твой пароль сольют. ))
Автор поста оценил этот комментарий

Темболее мы тут не чужие все)

Автор поста оценил этот комментарий
Автор поста оценил этот комментарий

Интересно, @admin придет на клубничку, жесть или оскорбление чьих нибудь чувств ?

раскрыть ветку (1)
5
Автор поста оценил этот комментарий

Не придёт. Хайп стоит третью неделю, начиная с нового дизайна.


Увы, пикабу слишком раскрученный ресурс, даже если все ортодоксы отсюда уйдут (нет), на масло с икрой владельцы ещё много лет будут зарабатывать..

Автор поста оценил этот комментарий
То-есть автор хочет узнать одинаковые у нас пароли или нет?
Шерлок не одобряет..
раскрыть ветку (1)
Автор поста оценил этот комментарий

Хэш на мэйле и пикабу не совпадет, даже если пароли одинаковые..

1
Автор поста оценил этот комментарий

ну пикабу, ну б твою мать....я тебе так верил...

1
Автор поста оценил этот комментарий
То что, они повешали баннер с просьбой о смене пароля, не будем считать предупреждением.?
1
Автор поста оценил этот комментарий

Возможно это даже связано с недавним падением пикабы.

А у меня вообще почта с темпмаил - не доверяю я этим тайным агентам маил.ру.

раскрыть ветку (5)
Автор поста оценил этот комментарий
В первой теме про смену паролей, писали что сайт попадал на какое-то время в реестр запрещенных сайтов
раскрыть ветку (1)
Автор поста оценил этот комментарий

Давно пора было.

1
Автор поста оценил этот комментарий

Это какой из более десятка падений Вы имеете в виду?)

раскрыть ветку (2)
Автор поста оценил этот комментарий

Более десятка? Впервые слышу. Буквально дня два назад падали сервера (а может что еще).

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Да за последние пару месяцев достали. Постоянно пикабу не работал, но, благо, не более 30 мин. в день.

2
Автор поста оценил этот комментарий
Ну ничего.

Мне в течении месяца приходит 10-20 сообщений спама на было которое угнали вместе с ВК. А так да, ничего.

раскрыть ветку (1)
5
Автор поста оценил этот комментарий
В течениЕ месяца
ещё комментарии
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку