Защита аккаунта

Уважаемая администрация, пишет тебе мальчик Никита. Мне 40 лет и я умею сам ходить в туалет и хранить свои пароли втайне от пиданехороших людей.

Несколько минут назад на моём экране внезапно появилась эта страшная надпись:

Защита аккаунта Аккаунт, Пароль, Безопасность, Унижение

В связи с чем у меня появилось несколько вопросов:

1. Чем смена пароля поможет защитить мой аккаунт, при условии, что я не пользуюсь им совсем (авторизуюсь через гугл)?

2. Почему хотя-бы не сделать просто предложение-напоминание о смене пароля?

3. Зачем вообще считать всех пользователей безграмотными идиотами?


Простите-извините и всё-такое. Предлагаю убрать и не "создавать визуального нагромождения" красного цвета.


UPD

Добрый вечер.

Паниковать не стоит. Мы обнаружили небольшую возможную уязвимость из-за которой некоторые данные могли быть украдены. Проблема не носит глобальный характер и уже закрыта, но мы беспокоимся за наших пользователей и стараемся обезопасить даже от минимальных рисков, поэтому просим поменять пароль. Кстати, пароли мы храним в зашифрованном виде, за это не переживайте.

#comment_110030371

Отзывы и предложения по Пикабу

13.1K постов2.7K подписчиков

Добавить пост

Правила сообщества

Сообщество для аккумуляции всего фидбека по Пикабу


Если вы предлагаете новую функцию, опишите подробно:

- Задачу, которую выполняет предлагаемое изменение;

- Возможные плюсы и минусы;

- Версию Пикабу, для которой делаете предложение.


Пожалуйста, имейте в виду, что предложение:

- Должно быть полезным, понятным и простым;

- Должно быть востребованным пикабушниками;

- Не должно создавать визуального нагромождения.

Вы смотрите срез комментариев. Показать все
19
Автор поста оценил этот комментарий

@admin объясните ситуацию пожалуйста. Вас правда взломали?

раскрыть ветку (69)
35
Автор поста оценил этот комментарий

Добрый вечер.

Паниковать не стоит. Мы обнаружили небольшую возможную уязвимость из-за которой некоторые данные могли быть украдены. Проблема не носит глобальный характер и уже закрыта, но мы беспокоимся за наших пользователей и стараемся обезопасить даже от минимальных рисков, поэтому просим поменять пароль. Кстати, пароли мы храним в зашифрованном виде, за это не переживайте.

раскрыть ветку (68)
27
Автор поста оценил этот комментарий
в зашифрованном виде

очень печально что не в хешированном ;)

раскрыть ветку (18)
11
Автор поста оценил этот комментарий

В хешированном :)

раскрыть ветку (17)
16
Автор поста оценил этот комментарий

Если разработчик не может отличить хэш от шифра — эт пиздец)


@YellowNBeetle, @admin, @moderator, а скажите, какой алгоритм используется для хэширования наших паролей? Сколько итераций, как генерируется соль?

раскрыть ветку (16)
24
Автор поста оценил этот комментарий

Более чем уверен, что сообщение  было отправлено для людей, которые не разбираются в понимании хеширования. Шифрование - нагляднее для них. Такой вариант не рассматриваешь?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Рассматриваю, но нужно уточнять в таком случае, потому что есть также люди, которые "разбираются".

7
Автор поста оценил этот комментарий

Я старалась использовать максимально простую формулировку, которая была бы понятна всем пользователям, независимо от сферы интересов и деятельности. :)

«Хэширование» более специфический термин, чем «шифрование».

раскрыть ветку (4)
2
Автор поста оценил этот комментарий

Я старалась использовать максимально простую формулировку

Сколько итераций? Как генерируется соль?

раскрыть ветку (2)
7
Автор поста оценил этот комментарий

Где ключи от дома лежат?

раскрыть ветку (1)
Автор поста оценил этот комментарий
Знание ответов на эти вопросы помогут убедиться, что с безопасностью проблем нет и при этом никак не поможет что-то сломать. И, судя по содержанию поста https://pikabu.ru/story/pravda_o_smene_paroley_5806794 - хеши никто не солил. Потому что когда их солят, хрен ты что сломаешь, даже если увёл всю базу.
Автор поста оценил этот комментарий

Как юрко вы избежали вопроса о хранении паролей

DELETED
Автор поста оценил этот комментарий
А это точно разработчик?
2
Автор поста оценил этот комментарий
Хорошая попытка, ФСБ.
раскрыть ветку (2)
1
Автор поста оценил этот комментарий

Да, хорошая.

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Определись уже

1
Автор поста оценил этот комментарий
Хорошая попытка, ФСБ.
раскрыть ветку (2)
2
Автор поста оценил этот комментарий

Нет, плохая.

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Не вздумай определяться!

Автор поста оценил этот комментарий

admin на почте ответил что md5 с солью. Печально

ещё комментарии
89
Автор поста оценил этот комментарий

вы, сцука, не просите поменять пароль, вы ТРЕБУЕТЕ.

иначе была бы кнопка "скрыть уведомление"

раскрыть ветку (4)
5
Автор поста оценил этот комментарий

Эта "очень нужная" плашка легко скрывается при помощи AdBlock

раскрыть ветку (2)
1
Автор поста оценил этот комментарий

да, на компе я так и сделал; но с телефона раздражает.

DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
9
Автор поста оценил этот комментарий

Очередная ненужная хуета, в то время, когда на пикабу ёбаная куча проблем.

6
Автор поста оценил этот комментарий

а вы вообще спросили хочу ли я его менять?! ну утекли данные и насрать. менять или не менять личное дело каждого

4
Автор поста оценил этот комментарий

Это замечательно. Можно все же теперь убрать это предупреждение? Очень не хочется менять пароль.

раскрыть ветку (3)
1
Автор поста оценил этот комментарий

Поменяй на любой новый потом обратно на старый )

раскрыть ветку (2)
2
Автор поста оценил этот комментарий

Мысль в принципе, но лень. Вот эта нетленочка вспоминается:

Иллюстрация к комментарию
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Извините, Вы не можете использовать указанный пароль. Такой пароль уже использует пользователь Misha. Пожалуйста, придумайте другой пароль.

(c) Bash

8
Автор поста оценил этот комментарий

Шифрация с солью?

раскрыть ветку (19)
14
Автор поста оценил этот комментарий
С перцем
раскрыть ветку (18)
11
Автор поста оценил этот комментарий

Вообще-то он задал резонный вопрос. Если пароли шифровались без соли, то многие из них легко узнать по хэшу при помощи таблиц.

раскрыть ветку (17)
5
Автор поста оценил этот комментарий

Каким нужно быть идиотом чтобы хэшировать без соли?

раскрыть ветку (16)
3
Автор поста оценил этот комментарий

Ооо, таких товарищей полно. Говорю как человек, который в свое время занимался аудитом безопасности сайтов :)

раскрыть ветку (2)
1
Автор поста оценил этот комментарий

На зарубежных сайтах года четыре назад было море сайтов с базами без соли, столько сайтов с осуществимой sql инъекцией.

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

зачем далеко ходить? для примера идиотизма достаточно упомянуть VK=)

DELETED
Автор поста оценил этот комментарий

Без соли тоже можно, например 10-20 раз хэшировать и только потом итоговый в базу.

раскрыть ветку (12)
2
Автор поста оценил этот комментарий

А смысл? Если дешифровывать пароль, то хоть 1 раз хешируй, хоть 100 - разницы никакой.

раскрыть ветку (11)
1
DELETED
Автор поста оценил этот комментарий

Разница кардинальная, вам его и дешифровать надо 20 раз, кроме того отваливаются словари, если между шифрованиями добавишь даже простые константные доп данные. (Хотя это и есть соль хоть и константная)

Ну и вычислительная сложность подбора растет в разы.

раскрыть ветку (10)
5
Автор поста оценил этот комментарий
Иллюстрация к комментарию
4
Автор поста оценил этот комментарий

Нет. Вы случайно не читали "Цифровую крепость" Дэна Брауна? Там похожая идея используется - зашифруй двумя ключами сообщение, и потребуется квадратичное время на дешифровку. Вот только это не работает. Это то же самое, что два раза брать рандомное число.

DELETED
Автор поста оценил этот комментарий

Что.такое.соль.?

раскрыть ветку (7)
3
DELETED
Автор поста оценил этот комментарий

Данные добавляемые к паролю перед хэшированием. Нужны чтобы слив хэши, злоумышленник не подобрал пароли по словарю.

раскрыть ветку (6)
2
Автор поста оценил этот комментарий
Здравствуйте. Мои имейл и пароль, используемые на Пикабу были скомпроментированы две недели назад. Этот пароль и имейл я использую ещё на нескольких проверенных сайтах. Я могу быть уверен что в утечке виноват Пикабу, а не другой ресурс? Мне продолжать поиски проблемы "у себя"?
2
Автор поста оценил этот комментарий

@moderator, а нельзя просто скопировать ответ в пост,а не давать опять ссылки на комментарий?

раскрыть ветку (5)
2
Автор поста оценил этот комментарий

Добавлено :)

раскрыть ветку (4)
4
Автор поста оценил этот комментарий

Вот, большое спасибо.

Автор поста оценил этот комментарий

Кстати, по ссылке из поста в андроид версии на комментарий не переходит.

раскрыть ветку (2)
Автор поста оценил этот комментарий

Похоже что работает только в новой версии, old - тоже не работает.

раскрыть ветку (1)
Автор поста оценил этот комментарий

В мобильной работает

1
DELETED
Автор поста оценил этот комментарий
А случаем не связана неожиданная активация старых аккаунтов, которые начали строчить политоту, с угоном части данных?
1
Автор поста оценил этот комментарий

но я не хочу видеть эту надпись, и мне безразлична безопасность моего аккаунта, уберите её нахер!

Автор поста оценил этот комментарий
а сделать ссылку с информацией (подробнее)
Автор поста оценил этот комментарий

"небольшая уязвимость" и "украденные данные" в одном предложении. Как прекрасно.

Автор поста оценил этот комментарий

Мне интересно вчера был пост от админа (около 11 часов назад) Про модернизацию снова,но провисел он не больше 30 минут а потом его удалили, с 1 коментарием моим,итак вопрос:почему же его всё таки удалили?

раскрыть ветку (1)
1
DELETED
Автор поста оценил этот комментарий
1
Автор поста оценил этот комментарий

@admin, пожалуйста, проясните ситуацию для самых ленивых: вы хранили *кеш* пароля или сам пароль (пусть даже и в "зашифрованном виде")?

раскрыть ветку (2)
2
Автор поста оценил этот комментарий

Мы храним захэшированные пароли.
Я старалась использовать максимально простую формулировку, которая была бы понятна всем пользователям, независимо от сферы интересов и деятельности. :)

«Хэширование» более специфический термин, чем «шифрование».

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Просто это принципиально разные вещи: хеширование подразумивает невозможность восстановления пароля.

Хм. Тогда единственный способ получить пароли - логировать их при входе. Хмм... Вы нашли бэкдор? :D

ещё комментарии
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку