konto usunięte

Temat: wykop DB compromise

Marcin B.:
Tak.. i ukraść coś co jest, że się tak wyrażę, ogólnodostępne?

Jeśli obiekt kradziony pozostał nienaruszony na swoim miejscu to trudno to nazwać kradzieżą. Jeśli nie było zabezpieczeń to mogą ich oskarżyć o naruszenie tajemnicy korespondencji, ale posiadanie kopii bazy nie jest tego dowodem.

Ciekawe o co ich oficjalnie oskarży prokuratura.

konto usunięte

Temat: wykop DB compromise

Owszem.

Pewnie o znów o jakieś "cuda niewidy" jak to zwykle bywa w naszych sądach.

Ale tego, że jakiś pacan dał zwyczajnie dupy, olewając podstawowe
prawidła ITS, to nie zauważą ;)

konto usunięte

Temat: wykop DB compromise

Mariusz Gronczewski:
A wystarczyłoby "zrandomizować" bazę używaną na testserwerze np. pozamieniać miejscami nazwiska i wygenerować hasła od nowa z /dev/urandom ale cóż, najłatwiej jest tak robić/mówić po szkodzie.

A tak z innej beczki. Czy ktoś już anonimizował bazy danych?
Jaką metodą?
Jak długo to trwało? (przy jak dużej bazie i skomplikowaniu anonimizacji?)

PS
Nie jestem w stanie zanegować błędów ze strony wykop.pl, nie znamy też _prawdy_. Jednak przy okazji pojawił się ciekawy temat, z którym już wielu przegrało (wg. mojego doświadczenia).

konto usunięte

Temat: wykop DB compromise

Marcin B.:
jak można pokonać coś czego nie ma i po co szczegółowo analizować coś co zostało jawnie przedstawione przez zainteresowanych :)

Tak.. i ukraść coś co jest, że się tak wyrażę, ogólnodostępne?

Może nie ukraść (nie jestem specjalistą od prawa), ale dostać się do danych, które nie były dla nich przeznaczone. To trochę jak wejść przez drzwi do mieszkania bo zapomniałeś zamknąć je na dwa zamki.

Jest na to paragraf, który pojawił się w grudniu zeszłego roku. Niestety przyniósł tyle dobrego co złego. Z informacji jakie posiadam wynika, że prokuratorzy mają duży dylemat by oskarżać z wykorzystaniem nowego prawa. Może to będzie ich pierwszy raz? Nie wiem. Może jeszcze czegoś się dowiemy.

konto usunięte

Temat: wykop DB compromise

Najpierw to niech się ten "it_jelonek" wytłumaczy przed ludźmi,
dlaczego ich dane wypłynęły. ;) Tak na forum publicznym.. a co.. ;)

konto usunięte

Temat: wykop DB compromise

Witam,

przeciez dzialania osob, ktore wykonaly "atak" na testowy serwer wykopu, lapia sie pod art. 267 KK:

§ 1. Kto bez uprawnienia uzyskuje dostęp do informacji dla niego nieprzeznaczonej, otwierając zamknięte pismo, podłączając się do sieci telekomunikacyjnej lub przełamując albo omijając elektroniczne, magnetyczne, informatyczne lub inne szczególne jej zabezpieczenie,podlega grzywnie, karze ograniczenia wolności albo pozbawienia wolności do lat 2.
Krzysztof C.

Krzysztof C. Specjalista IT

Temat: wykop DB compromise

Zatem gdzie tu zabezpieczenie o ktorym mowa w artykule?
Jak mozna mowic o omijaniu slupa na drodze, skoro go tam nie ma?Krzysztof C. edytował(a) ten post dnia 18.09.09 o godzinie 07:52

Temat: wykop DB compromise

Przemysław S.:
Mariusz Gronczewski:
A wystarczyłoby "zrandomizować" bazę używaną na testserwerze np. pozamieniać miejscami nazwiska i wygenerować hasła od nowa z /dev/urandom ale cóż, najłatwiej jest tak robić/mówić po szkodzie.

A tak z innej beczki. Czy ktoś już anonimizował bazy danych?
Jaką metodą?
Jak długo to trwało? (przy jak dużej bazie i skomplikowaniu anonimizacji?)
Ale jakby chociażby pozamieniali nazwiska w bazie miejscami i wygenerowali nowe hashe (w najgorszym wypadku weekend pracy skryptu ne serwerze developerskim), oraz ew. zmodyfikowali adresy email to już nie możesz ani ukraść danych osobowych ani haseł ani emaili.

konto usunięte

Temat: wykop DB compromise

Krzysztof C.:
Zatem gdzie tu zabezpieczenie o ktorym mowa w artykule?
Jak mozna mowic o omijaniu slupa na drodze, skoro go tam nie ma?Krzysztof C. edytował(a) ten post dnia 18.09.09 o godzinie 07:52

zauwaz, ze tam wystepuje "lub", wiec nie trzeba nic omijac i przelamywac, wystarczy ze uzyskasz dostep do informacji dla Ciebie nieprzeznaczonej, podlaczajac sie do sieci telekomunikacyjnej

konto usunięte

Temat: wykop DB compromise

Pio Mis:
zauwaz, ze tam wystepuje "lub", wiec nie trzeba nic omijac i przelamywac, wystarczy ze uzyskasz dostep do informacji dla Ciebie nieprzeznaczonej, podlaczajac sie do sieci telekomunikacyjnej

Tylko z drugiej strony, jeśli baza danych jest standardową usługą w internecie i jej zawartość jest dostępna bez użycia hasła, z każdego adresu IP, to trudno ją uznać za "nieprzeznaczoną do publicznego dostępu".
Co innego, gdyby hasło ustawione na wartość domyślną.

konto usunięte

Temat: wykop DB compromise

Mariusz Gronczewski:
Przemysław S.:
Mariusz Gronczewski:
A wystarczyłoby "zrandomizować" bazę używaną na testserwerze np. pozamieniać miejscami nazwiska i wygenerować hasła od nowa z /dev/urandom ale cóż, najłatwiej jest tak robić/mówić po szkodzie.

A tak z innej beczki. Czy ktoś już anonimizował bazy danych?
Jaką metodą?
Jak długo to trwało? (przy jak dużej bazie i skomplikowaniu anonimizacji?)
Ale jakby chociażby pozamieniali nazwiska w bazie miejscami i wygenerowali nowe hashe (w najgorszym wypadku weekend pracy skryptu ne serwerze developerskim), oraz ew. zmodyfikowali adresy email to już nie możesz ani ukraść danych osobowych ani haseł ani emaili.

Ale po co tak kombinować.
Serwer testowy jest po to zeby na nim testowac. Wiec jesli juz musza trzymac tych userów bo chca ich miec do testowania to moga od gory do dolu ustawic jedno i to samo haslo zeby mogli sie latwo na nie logowac. Developerowi tez zycia nie nalezy utrudniac.

Kwestia ze serwer testowy ma miec zamkniety dostep i tyle.

Temat: wykop DB compromise

albo po prostu kompletnie zamknąć go dla internetu, ale widocznie z jakiegos powodu nie mogli albo niedopatrzyli czegoś

Temat: wykop DB compromise

Pio Mis:
Krzysztof C.:
Zatem gdzie tu zabezpieczenie o ktorym mowa w artykule?
Jak mozna mowic o omijaniu slupa na drodze, skoro go tam nie ma?Krzysztof C. edytował(a) ten post dnia 18.09.09 o godzinie 07:52

zauwaz, ze tam wystepuje "lub", wiec nie trzeba nic omijac i przelamywac, wystarczy ze uzyskasz dostep do informacji dla Ciebie nieprzeznaczonej, podlaczajac sie do sieci telekomunikacyjnej

Pytanie co to jest "informacja dla Ciebie nieprzeznaczona" i kto to definiuje?

Bo generalnie, mogę napisać w stopce mojej strony www, że wszystkie informacje na niej prezentowane, są "przeznaczone" tylko dla mnie. I później sądzić każdego odwiedzającego...

W USA takie rzeczy się zazwyczaj b. wyraźnie oznacza się jakimiś bannerami ostrzegającymi (zarówno w fizycznych instalacjach np. "authorized personel only", jak i systemach IT gdzie przechowywane są istotne dane, "authirized users only", itd).

Stąd we wszelakich best practices odnośnie zabezpieczania systemów, jest rekomendowane ustawianie wszelakich motd, itd.

konto usunięte

Temat: wykop DB compromise

Radosław A.:
Serwer testowy jest po to zeby na nim testowac.

No to sobie potestowali - test: failed ;)

konto usunięte

Temat: wykop DB compromise

Michał Sajdak:

Pytanie co to jest "informacja dla Ciebie nieprzeznaczona" i kto to definiuje?

Bo generalnie, mogę napisać w stopce mojej strony www, że wszystkie informacje na niej prezentowane, są "przeznaczone" tylko dla mnie. I później sądzić każdego odwiedzającego...

W USA takie rzeczy się zazwyczaj b. wyraźnie oznacza się jakimiś bannerami ostrzegającymi (zarówno w fizycznych instalacjach np. "authorized personel only", jak i systemach IT gdzie przechowywane są istotne dane, "authirized users only", itd).

Stąd we wszelakich best practices odnośnie zabezpieczania systemów, jest rekomendowane ustawianie wszelakich motd, itd.


to jest prawda, ale jezeli probowali pozniej szantazowac wykop.pl, to juz raczej sie nie wywina stwierdzajac "nie wiedzialem, ze to nie jest dla mnie", z reszta kazdy choc troche inteligentny gosciu stwierdzi, ze baza z userami serwisu internetowego nie jest dla niego przeznaczona ;]

ale fakt, strategia "rzniecia glupa" przed sadem czesto przynosi wymierne korzysci :D

konto usunięte

Temat: wykop DB compromise

Jak to mawiają..
Wykopywał wykop razy kilka.. no to wykopali w końcu i wilka ;)

Edit:

A zamiast robić z igły widły.. powinni się cieszyć,
że im ktoś nie zrobił gorszego burdelu. ;)Marcin B. edytował(a) ten post dnia 18.09.09 o godzinie 12:17

Temat: wykop DB compromise

Pio Mis:
fakt, strategia "rzniecia glupa" przed sadem czesto przynosi wymierne korzysci :D
zwłaszcza w stanach ;]. Ale generalnie sądzenie wszelkich spraw związanych z IT to bagno, wystarczy popatrzeć na wszelkiego typu pozwy "piraciłeś to zapłać 15 tys $$ per mp3 bo takie straty z tego powodu powstały"
Michał Panasiewicz

Michał Panasiewicz Administrator
systemów, sieci i
aplikacji.

konto usunięte

Temat: wykop DB compromise

Widzieliście?
NK rozsyła maile do userów z prośbą o zmieną passworów :)

---
Szanowny Użytkowniku,

Z informacji przez nas posiadanych, a udostepionych nam na podstawie
porozumienia przez serwis Wykop.pl wynika, że dane dotyczące korzystania z
Pani/Pana konta w portalu mogły wpaść w niepowołane ręce. Choć nie istnieje
bezpośrednie zagrożenie utraty dostępu do Pani/Pana konta to w trosce o
bezpieczeństwo Pana/Pani danych nasz zespół zmienił hasło dostępu do
Pana/Pani profilu w portalu Nasza-klasa.pl.

W celu odzyskania hasła proszę wejść na stronę główną serwisu
Nasza-klasa.pl i skorzystać z opcji "Nie pamiętasz hasła?".
Następnie prosimy postępować zgodnie z instrukcjami dotyczącymi
odzyskania hasła.

Sugerujemy, aby Pani/Pana nowe hasło było inne niż dotychczasowe, co wpłynie
na zwiększenie bezpieczeństwa Pani/Pana konta.

W przypadku wystąpienia jakichkolwiek trudności prosimy kontaktować się z
Działem Obsługi Użytkownika wyłącznie za pomocą formularza kontaktowego
dostępnego na stronie: nasza-klasa.pl/support.

Dziękujemy
Zespół Portalu Nasza-klasa.pl

Nasza Klasa Sp. z o.o., ul. Gen. J. Bema 2, 50-265 Wrocław
Sąd Rejonowy dla Wrocławia-Fabrycznej we Wrocławiu, VI Wydział
Gospodarczy Krajowego Rejestru Sądowego,
nr KRS:0000289629, NIP:898-21-22-104, REGON:020586020
Kapitał zakładowy: 67 850,00 PLN
--

Właśnie mi kumpela napisała, ze takiego maila dostała.
Krzysztof C.

Krzysztof C. Specjalista IT

Temat: wykop DB compromise

To juz nie wykop, a panika ;)

Następna dyskusja:

wykop - konto




Wyślij zaproszenie do