Горячее
Лучшее
Свежее
Подписки
Сообщества
Блоги
Эксперты
Войти
Забыли пароль?
или продолжите с
Создать аккаунт
Регистрируясь, я даю согласие на обработку данных и условия почтовых рассылок.
или
Восстановление пароля
Восстановление пароля
Получить код в Telegram
Войти с Яндекс ID Войти через VK ID
ПромокодыРаботаКурсыРекламаИгрыПополнение Steam
Пикабу Игры +1000 бесплатных онлайн игр Возглавьте армию своей страны в войне с коварным врагом. Управляйте ресурсами, принимайте ключевые решения и ведите Граднар через суровый конфликт. Ваши действия определяют будущее, приводя страну к победе или поражению.

Симулятор войны: 1985

Мидкорные, Стратегии, Симуляторы

Играть

Топ прошлой недели

  • cristall75 cristall75 6 постов
  • 1506DyDyKa 1506DyDyKa 2 поста
  • Animalrescueed Animalrescueed 35 постов
Посмотреть весь топ

Лучшие посты недели

Рассылка Пикабу: отправляем самые рейтинговые материалы за 7 дней 🔥

Нажимая «Подписаться», я даю согласие на обработку данных и условия почтовых рассылок.

Спасибо, что подписались!
Пожалуйста, проверьте почту 😊

Помощь Кодекс Пикабу Команда Пикабу Моб. приложение
Правила соцсети О рекомендациях О компании
Промокоды Биг Гик Промокоды Lamoda Промокоды МВидео Промокоды Яндекс Маркет Промокоды Пятерочка Промокоды Aroma Butik Промокоды Яндекс Путешествия Промокоды Яндекс Еда Постила Футбол сегодня
0 просмотренных постов скрыто
FreeGuy
Информационная безопасность IT

А не уязвимость ли это часом?⁠⁠

7 лет назад

Столкнулся в этом году с новшеством в системе авторизации пользователей у крупных сервисов. Первым был Google, а позже подтянулись Microsoft. Новшество заключается в том, что если вы забыли пароль и запрашиваете восстановление, то ввести старый пароль вам не дают, а требуют новый. При этом система точно знает, как минимум 3 предыдущих пароля. И всё это выглядит странно для меня.


Странность заключается в том, что это создает лишние проблемы, если просто забыли пароль, т.е. ввести прежний нельзя, то следом за изменением пароля следует изменения пароля на всех устройствах и программах, где пароль хранится для авторизации. И с этим растёт и вероятность, что этот пароль будет забыт, потому что он новый.


Ну и самый сок. Если система сообщает, что такой пароль был, то она его хранит и как-то сравнивает. А вот это уже отдает сбором базы и ставит под угрозу кучу паролей, а еще и алгоритмы, по которым пользователи корректируют пароль, чтобы система схавала.


Как уже ясно, настроен я к этому параноидально. А что вы думаете об этом?

P.S. Да-да, щас меня успокоют, а сами уже уязвимости пошли искать. :D


Между тем, нашел на официальном форуме тему, в которой было обсуждение целесообразности запрета на использование старого (предыдущего) пароля. Прочитать можно на английском: https://answers.microsoft.com/en-us/outlook_com/forum/osecur...

Показать полностью
[моё] Сайт Пароль Авторизация Microsoft Google Веб-разработка Безопасность Аккаунт Текст
37
38
BOMBERuss
BOMBERuss
Информационная безопасность IT

Google отказалась исправить баг на странице авторизации...⁠⁠

9 лет назад

Независимый исследователь Айдан Вудс (Aidan Woods) обнаружил уязвимость на странице авторизации Google, которую компания не может исправить. Эксплуатация бага может привести к автоматической загрузке вируса прямо со страницы логина.

Google отказалась исправить баг на странице авторизации...

В своем блоге Вудс рассказал, что проблема заключается в том, что Google разрешает использование на странице авторизации GET-параметра «continue=[ссылка]». Данный параметр, по сути, сообщает серверу Google, куда перенаправить пользователя после аутентификации. Понимая, что такое решение может доставить немало проблем, разработчики Google ограничили его использование только доменами компании, то есть подойдут только домены *.google.com/*.


Вудс пишет, что ссылки на drive.google.com и docs.google.com параметр continue тоже воспринимает как должно, то есть разрешает их использование. Таким образом, атакующий может разместить практически любой вирус в Google Drive или Google Docs и скрыть ее в URL официальной страницы авторизации. Пользователь, который нажмет на такую ссылку, скорее всего, ничего не заподозрит, так как действительно попадет на страницу логина Google. Но как только жертва пройдут процедуру авторизации и нажмет на кнопку Sign In, на компьютер без ведома пользователя будет загружен вредоносный файл.


Исследователь честно попытался сообщить о проблеме специалистам Google, однако те закрыли все три баг-репорта Вудса. В блоге исследователь приводит свою переписку с сотрудниками компании и пишет, что они, похоже, не до конца понимают важность проблемы.

«Мы провели расследование вашего отчета и приняли решение не классифицировать это как проблему безопасности. К сожалению, данный отчет не будет принят нашим VRP. Мы рассматриваем только первые отчеты о технических уязвимостях, которые явно затрагивают конфиденциальность или целостность данных наших пользователей, и мы считаем, что описанная вами проблема не дотягивает до этой планки :(«, — сообщил специалист Google Вудсу.

Исследователь надеется, что публичное раскрытие информации о баге наконец привлечет внимание Google к проблеме. Вудс даже снял видео, в котором детально продемонстрировал работу уязвимости. Ролик можно увидеть ниже.

Источник

Показать полностью 1 1
Вирус Google Баг Авторизация Хакеры Ссылка Поисковые запросы Видео
25
peruinka
peruinka

Логика google⁠⁠

9 лет назад

Кажется, Google начинает претендовать на одну из самых убогих стратегий распространения своих продуктов, после mail.ru со своими неожиданными установками букета ненужных программ. 

Вот я нахожусь в своем аккаунте ютуба, смотрю свои плей листы, вижу свои подписки, рекомендации. Решив удалить видео, уже удаленное с ютуба, я легко нажимаю на крестик и готово.

Пожалуй, теперь добавлю новое видео. Напомню, я в своем аккаунте, вижу подписки, плей листы, минуту назад удалил видео. 

Ага, оказывается, что бы добавить видео, мне нужно войти в систему. 

Так же я могу комментировать видео на ютубе. Видеть оповещения об ответах на мои комментарии - "колокольчик" рядом с иконкой аккаунта справа вверху, но что бы их посмотреть, нужно войти, !!!! , в google (!)

Подобная ерунда происходит и на планшете. Введя логин и пароль в  плей маркете, что бы устанавливать приложения нужно войти, мать его, в google! Представьте, вы открываете холодильник, берете колбасу, а что бы положить на ее место сосиски, вам надо открыть еще какую-то дверь внутри холодильника. Логика. 

Показать полностью 2
Google Авторизация
29
7
kindlyman
kindlyman

Google тестирует новый метод авторизации, который избавит пользователей от необходимости вводить пароли⁠⁠

9 лет назад

Один из пользователей сайта Reddit рассказал, что он был приглашён протестировать новую функцию, которая упрощает вход в аккаунт Google. По его словам, новый способ заключается в том, чтобы рядом с вами находился ваш смартфон, где вы уже авторизованы в сервисах Google, а на устройствах поблизости вам нужно будет лишь ввести свою электронную почту, минуя ввод пароля и прохождение двухфакторной проверки.

При попытке авторизоваться и ввести адрес своей электронной почты на компьютере, на экране монитора появляется некоторое число,

а на смартфоне - сразу три разных числа, одно из которых идентично первому. Вам будет необходимо выбрать то же число, что и на мониторе перед вами.

Как только вы выберите правильный номер, на компьютере автоматически пройдёт авторизация.

Показать полностью 6
Google Тестирование Авторизация Длиннопост
15
Посты не найдены
О нас
О Пикабу Контакты Реклама Сообщить об ошибке Сообщить о нарушении законодательства Отзывы и предложения Новости Пикабу Мобильное приложение RSS
Информация
Помощь Кодекс Пикабу Команда Пикабу Конфиденциальность Правила соцсети О рекомендациях О компании
Наши проекты
Блоги Работа Промокоды Игры Курсы
Партнёры
Промокоды Биг Гик Промокоды Lamoda Промокоды Мвидео Промокоды Яндекс Маркет Промокоды Пятерочка Промокоды Aroma Butik Промокоды Яндекс Путешествия Промокоды Яндекс Еда Постила Футбол сегодня
На информационном ресурсе Pikabu.ru применяются рекомендательные технологии