neprihlásený Štvrtok, 25. apríla 2024, dnes má meniny Marek
Twitter odporúča užívateľom zmenu hesla, v logoch ich mal nešifrované

Značky: bezpečnosťTwitter

DSL.sk, 4.5.2018


Populárna mikroblogovacia služba Twitter v noci na dnes odporučila všetkým svojim užívateľom, aby zvážili zmenu hesla.

Dôvodom je skutočnosť, že podľa Twitteru kvôli chybe sa nešifrované heslá užívateľov ukladali do interného logu spoločnosti.

Pre overovanie hesiel pri prihlasovaní ich má služba v systémoch uložené hashované pomocou funkcie bcrypt. Heslá sa ale ukladali aj nešifrované do interného logu, ktorého povahu spoločnosť nevysvetlila.

Vyšetrovanie nenašlo žiadne indície, že skutočnosť by bola niekým zneužitá alebo dáta by unikli alebo opustili systémy Twitteru. Odporúčanie je tak preventívne a služba pre zvýšenie bezpečnosti odporúča zmenu hesla na Twitteri a zároveň aj na iných službách, kde užívatelia používali rovnaké heslo.

Odporúčanie dopĺňa aj ďalšími všeobecnými odporúčaniami pre zvýšenie bezpečnosti, používať silné heslo nepoužívané inde, zapnúť si dvojfaktorové overovanie a prípadne používať manažérov hesiel.


      Zdieľaj na Twitteri



Najnovšie články:

HDD zdražia, Western Digital a Seagate to už oznámili veľkým zákazníkom
Po oprave zariadení v EÚ sa predĺži záruka a výrobcovia budú povinní opravovať aj po záruke
Japonská sonda nebola skonštruovaná aby prežila noc na Mesiaci, funguje aj po tretej
Železnice opäť aktualizujú systémy, v noci nebude fungovať internetový predaj lístkov - aktualizácia 1
Vydaná Fedora 40
Samsung spustil výrobu takmer 300-vrstvovej flash pamäte
NASA opravila sondu Voyager 1, aktualizovala softvér aby nevyužíval poškodenú pamäť
Telekom má nové programy Swipe pre mladých, aj s neobmedzenými dátami
Dánsko chce vybudovať minimálne 6 GW veterných elektrární, v mori
Dnes pribudne ďalší vysielač digitálneho rádia


Diskusia:
                               
 

Aký reálny dôvod môže twitter mať k tomu aby ukladal heslá bez šifrovania? Veď twitter sa mi do twittera logicky dostane aj bez neho. Napadá ma len že by sa chceli dostať do registračného mailu v prípade že niekto používa rovnaké heslá.
Inak to asi nemá logiku...
Odpovedať Známka: -1.7 Hodnotiť:
 

Kľúčovým slovom je tu "log". To môže znamenať napríklad to, že si do logov zapisoval úspešné a neúspešné prihlásenia. Mohlo tam byť meno, ip, čas a nejaké ďalšie dáta. A do tých ďalších dát sa omylom dostalo aj heslo v nešifrovanej podobe. V najhnusnejšej podobe v php napríklad takto:
$data = $_POST;
unset($data['passwor']); // je tu preklep, ale neposere sa z toho
$loginLogger->log($data);
Odpovedať Známka: 8.5 Hodnotiť:
 

chalan ked uz tu daco pises tak to po sebe aj precitaj, maj tam preklep!
Odpovedať Známka: -8.0 Hodnotiť:
 

a ty ho tam nevidíš?
Odpovedať Známka: 8.2 Hodnotiť:
 

nie nevidim, je tak maly ze si budem musiet zobrat lupu, ale nezufaj mozno buduci rok trochu podrastie
Odpovedať Známka: -6.0 Hodnotiť:
 

Vždy, keď vidím, že teľce zmínuskovali takýto (vtipný) komentár, tak si hovorím: Čo za teľce bez zmyslu pre humor zmínuskovali takýto komentár. Toto si vždy hovorím.
Odpovedať Známka: -3.3 Hodnotiť:
 

Jaaj, to mal byt humor. Hahaha.
Odpovedať Známka: 3.3 Hodnotiť:
 

O bugoch sa nevtipkuje,zasadne nie.
Odpovedať Hodnotiť:
 

Napríklad testuje, či je reálne možné mať priekazne len abstraktný.
Odpovedať Známka: -4.5 Hodnotiť:
 

*či je možné mať reálne priekazne len abstraktný.
Odpovedať Známka: -2.0 Hodnotiť:
 

**či je možné mať priekazne reálne len abstraktný.
Odpovedať Hodnotiť:
 

zaujimave ze to pisu iba na blogu ale nie priamo v Twittri po prihlaseni... posobi to trochu ako keby to nechceli priznat.

i ta formulacia na tom blogu je vtipna, snazia sa navodit dojem ze odhalili nejaky komplikovany bug ktory unikal ich pozornosti, pricom na prvy pohlad to skor posobi tak ze proste niekde natvrdo logovali nezasifrovane hesla :D
Odpovedať Známka: 7.1 Hodnotiť:
 

Neboj sa, prislo to aj v emailoch individualne. Takze nie je to nic take, co by nechceli priznat. To ze to vobec poslali mailom a verejne napisu, tak to je taka vec, ze mohli by to aj ututlat, takze je to ich rozhodnutie.

Alebo na druhej strane sa obavaju nejakeho leaku, tak to radsej zverejnili a poslali mail aby idealne kazdy zmenil heslo. Co uz je ten horsi pripad.
Odpovedať Známka: 10.0 Hodnotiť:
 

to iste sa predvcerom stalo aj githubu :D
http://dopice.sk/lnV
Odpovedať Známka: 5.0 Hodnotiť:
 

zaujimave, clovek by skoro povedal ze pouzivaju rovnake riesenie :)
Odpovedať Známka: 5.0 Hodnotiť:

Pridať komentár