Jelszó tárolás plain textben - flame, panasz, siránkozás...
Kínos meglepetés ért ma reggel.
Egy szolgáltatónál kaptam hozzáférést (ügyfélként :) ) az egyik rendszerhez.
Mivel egy szabvány jelszóval indítanak, első a jelszócsere.
OK. De mi van, ha elfelejtem, mert ezt tuti el fogom...
Hibás jelszóval belépési kísérlet, hibaüzenet, mellette egy link, hogy emlékeztető küldés.
Lássuk! Jön az e-mail, benne a jelszó amit megadtam, tehát vagy plain text vagy visszafejthető kódolással van az tárolva.
Az adatbázisukban épp csak az nincs benne, hogy mit reggeliztem.
Ilyenkor mit csináljak? Tehetetlennek érzem magam. Kis cég, külső fejlesztés. Nem is értenek hozzá, meg egyébként is ez a fejlesztő sara...
Keressem meg a fejlesztőt és említsem meg neki, hogy a PHP-ben már hosszú ideje van crypt függvény? :(
A felületet elnézve, annyira nem lehet régi darab, hogy a készítésekor ne lett volna lehetőség kódolni a jelszót.
■ Egy szolgáltatónál kaptam hozzáférést (ügyfélként :) ) az egyik rendszerhez.
Mivel egy szabvány jelszóval indítanak, első a jelszócsere.
OK. De mi van, ha elfelejtem, mert ezt tuti el fogom...
Hibás jelszóval belépési kísérlet, hibaüzenet, mellette egy link, hogy emlékeztető küldés.
Lássuk! Jön az e-mail, benne a jelszó amit megadtam, tehát vagy plain text vagy visszafejthető kódolással van az tárolva.
Az adatbázisukban épp csak az nincs benne, hogy mit reggeliztem.
Ilyenkor mit csináljak? Tehetetlennek érzem magam. Kis cég, külső fejlesztés. Nem is értenek hozzá, meg egyébként is ez a fejlesztő sara...
Keressem meg a fejlesztőt és említsem meg neki, hogy a PHP-ben már hosszú ideje van crypt függvény? :(
A felületet elnézve, annyira nem lehet régi darab, hogy a készítésekor ne lett volna lehetőség kódolni a jelszót.
Kis cég
Ja, nem félelem, csak
Melyik az a cég? :D
nehogy megírd, mert még
Az egy dolog, de mocorgott
Ha olyan sql injectiont írsz
Tudtommal a kísérlet is az,
Mindenesetre igyekszem szándékosan nem elkövetni ilyesmit.
Szerinted véletlenül nem
(nem akarom őket bántani, a vezető meg elég érzékeny lelkűnek tűnik amúgy is)
Ilyenkor mit csináljak?
Nem mondom, én is évek óta töröm a fejem egy csak általam visszafejthető titkosításon, de ezt matematikai képtelenség 100%ban megvalósítani. De olyat már csináltam, amit nem törtek fel, de nem tudom, hogy egyáltalán próbálták-e.
Az is elképzelhető - bár szerintem erkölcstelen -, hogy amikor megadod az új jelszót, mentik egy jól eldugott (kvázi hozzáférhetetlen) fájlba is, innét "mondják meg". De ez is erősen etikátlan. Miért nem lehet generált kóddal, URL-ből elfelejtett jelszózni? Lusta volt a fejlesztő.
Tényleg menj onnan, ez nem frankó.
:D ilyenkor már aludni kell
Nem IT szolgálató, nem
Kiderült?
Milyen megoldás? Csak azon
Ahogy a klasszikus mondja,
+1
SZERK.: amit nem törtek fel az nem webes, hanem windowsos "játék" volt, ott azért jobb lehetőségek vannak, főként hétköznapi felhasználókkal szemben. Egyszerű másolásvédelemre használtam.
Én a minap találkoztam
???????????? Már úgy érted,
Már úgy érted, simán elküldi a jelszavadat? :DDD
(mondjuk belőlük ki is nézem - arra van eszük, hogy a nemkívánatos egyénektől még egy browser fingerprintet is megtartsanak, nehogy akár privátban is tudjon üzenni a tagoknak, de hogy a trágyadombjukból normális oldalt készítsenek, arra már nem fussa :DDD)
Így van. Kedves
Oldalunkon jelszavad újraküldését kérted a ***##kukac##***.*** címre.
Jelszavad jelenleg a következő: "*****" (idézőjelek nélkül)
Mivel jelszavad most az Interneten keresztül titkosítás nélkül került elküldésre,
javasoljuk, azt minél előbb változtasd meg, hogy minimalizáld az ezzel járó biztonsági kockázatot.
A belépéshez használhatod az következő linket is:
http://prog.hu/belepes/?email=***%40***.***&password=*****&op=edit
Üdvözlettel: Prog.Hu
Eddig se tartottam sokra
(mondjuk én már ott kiakadtam, mikor felfedeztem, hogy az oldal kódjában rengeteg html taghez tartozik azonos ID)
Köszi srácok! :)
A prog.hu-t Pistikék "fejlesztik"... Mondjuk a tagok nagyobb része is Pistike.