Wpis z mikrobloga

Wykopowicze,

przede wszystkim należą Wam się przeprosiny, że tak długo musieliście czekać na wyjaśnienie. W pierwszej kolejności skupiliśmy się na ustaleniu przyczyny problemu, a gdy ten był nam już znany, priorytetem stało się zabezpieczenie przejętych kont.

Podkreślić należy jednak, że nie doszło do wycieku bazy danych Wykopu. Atak na konta Wykopowiczów przeprowadzony był metodą brute force i dotyczył jedynie kont, które zabezpieczone były banalnie prostymi hasłami. Atak przeprowadzono w sposób, który nie powodował zauważalnego skoku w obciążeniu, co poniekąd niestety uśpiło naszą czujność.

Jak zauważyliście, przejęte konta zostały przez nas zbanowane, aż nie uzyskamy pewności, że dostęp do nich mają jedynie ich właściciele. Na kontach tych wymuszone zostanie również zresetowanie hasła do konta. Dodatkowo wprowadziliśmy captche, której wpisanie będzie konieczne przy błędnym podaniu hasła do konta. Rozważamy również wprowadzenie logowania nie za pomocą loginu, a za pomocą adresu mailowego i hasła. Metoda ta skutecznie utrudni podobne ataki, ale wymagać będzie to znajomości adresu mailowego przypisanego do swojego konta - a wiemy, że nie wszyscy o nich pamiętają :-)

Chcemy jednak przypomnieć, że nawet najlepsze metody nic nie dadzą, jeśli sami nie zadbacie o odpowiednią ochronę własnego konta. W tej aferze, konta, do których dostęp został przejęty, miały bardzo proste hasła, wręcz banalnie proste. Jeśli ktoś jeszcze ma ustawione jedno z popularniejszych haseł lub stosuje hasła podobne do nazw loginu - prosimy, zmieńcie je na trudniejsze. I koniecznie przejrzyjcie swoje aplikacje, by upewnić się, że nie ma wśród nich aplikacji niezaufanych - możecie to zrobić w ustawieniach profilu.

Atak przeprowadzony na konta użytkowników serwisu Wykop.pl zostanie zgłoszony odpowiednim organom.

#aferabotowa #wykop #oswiadczenie
  • 362
Coś kręcisz. Do tej pory zgłoszony został tylko jeden atak, miał on miejsce kilka lat temu. Osoba ta nie zgłosiła się do nas wcześniej - a przejęła i opublikowała dane. To jest przestępstwo, dlatego normalne jest, ze takie rzeczy zgłaszamy. Poza tym jednym zgłoszeniem, nie było innych.


@wykop: W swoim AMA gość twierdził co innego:

Poinformowaliśmy adminów o luce, oni nam podziękowali, a jednak za naszymi plecami zlożyli na nas doniesienie
Jeśli portal będzie tego wymagał to będzie tworzył. A wydaje mi się, że powinien.


@wdowapotedlarzu: nie, nie powinien bo to nie jest bank tylko zwykły portal.
Skończy się na tym, że ludzie albo stworzą hasło pokroju zxcvbnm@zxcvbnm i taka będzie z tego ochrona a nie jest w żaden sposób lepszy pass od sobie tylko znanego słowa bez cudowania.

Natomiast brak blokady logowania na x minut po kilku błędnych próbach to już
Odpowiedzialność za słabe hasła ponoszą jedynie właściciele kont, które zostały przejęte. To nie inni mają dbać o Twoje hasła - to Ty masz o nie dbać, pilnować by były odpowiednio silne i nie przekazywać ich w niepowołane ręce. To podstawa w internecie - jako świadomy uczestnik powinieneś o tym wiedzieć.


@wykop: szczerze mówiąc to pokazuje waszą ignorancje i brak perspektywicznego myślenia. Tak użytkownik ustala hasło, ale w przypadku takiej akcji, żaden
1. Dlaczego nie został wystosowany mail do użytkowników, aby ci zmienili hasła? Lub jakikolwiek z informacjami o zaistniałej sytuacji.

2. Dlaczego pierwsze wyjaśnienia i wskazówki nie były skierowane do użytkowników wykopu, a przekazane do strony zewnętrznej (zaufanatrzeciastrona).
3. Dlaczego owe wyjaśnienia pojawiają się tak późno? Wszak konta zostały przejęte już w piątek.
4. Dlaczego twierdzicie, że nie było to zauważalne w logach, skoro prowadzone testy wskazywały inaczej?
5. Dlaczego nie ma szybkich
Atak przeprowadzono w sposób, który nie powodował zauważalnego skoku w obciążeniu, co poniekąd niestety uśpiło naszą czujność.

przeprowadzony w taki sposób, że nie powodował skoku w obciążeniu


@wykop: Serio?! Bezpieczeństwo mierzycie tym jak bardzo się się serwer grzeje? Przecież to jakiś absurd jest. Wystarczy counter "nieudane logowania per X godzin" i "nieudane logowania od założenia konta" i przy przekroczeniu progu akcja w stylu captcha czy cokolwiek...

Pisanie o obciążeniu to