- A hozzászóláshoz be kell jelentkezni
- 8131 megtekintés
Hozzászólások
Ellenőrzés: https://haveibeenpwned.com/
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Valami nem stimmel ezzel az oldallal, olyan címre is azt mondja, hogy pwned ami ~6 éve nem létezik dropboxon, github -on hasonló helyeken nem használom/használtam
----
올드보이
- A hozzászóláshoz be kell jelentkezni
Részletesen írja, melyik pwn során került ki róla cucc. Olvasd el.
- A hozzászóláshoz be kell jelentkezni
Igen, de csak régi helyeken, amiket már nem használok (pl.: Adobe, Dropbox). Teljesen mindegy amúgy is, mert gyakran cserélem mindegyiket.
- A hozzászóláshoz be kell jelentkezni
en nem irom be az emailemet egy ilyennek.
- A hozzászóláshoz be kell jelentkezni
Ha minden szolgáltatáson pár havonta jelszót cserélsz, és sehol nem ugyanaz a jelszavad, akkor igazából nem is fontos.
--
"Always code as if the guy who ends up maintaining your code will be a violent psychopath who knows where you live." John F. Woods
- A hozzászóláshoz be kell jelentkezni
Attol meg ezekre a mailcimekre dol a spam.
- A hozzászóláshoz be kell jelentkezni
Én sajnos fent vagyok a listán (kösz github...) de nem dől a spam... Jelszót persze azóta többször is váltottam... Most féljek?
--
Debian 8.8 Jessie, Android 6.0.1 Marshmallow, OpenWrt 15.05.1 Chaos Calmer, Armbian 5.24, Free MC Boot 1.953+OPL 0.9.78-DB, Boyue C60 20140410 (Gentoo)
- A hozzászóláshoz be kell jelentkezni
+1
Jo lenne, ha a mailcimnek eleg lenne csak egy reszet beirni es mondana, hogy talalt-e illeszkedot az adatbazisban. Ha igen, ok is elarulnanak egy par uj karaktert, bizonyitva, hogy valoszinuleg tudjak a mail cimed. Ezutan lehet kozeliteni, en is megadok meg egy karaktert, ok is felfednek egyet. A vegere kiderul a teljes cim, de nem baj, hiszen mar ugyis megvan nekik.
- A hozzászóláshoz be kell jelentkezni
Vagy bohóckodás helyett lehet hash függvényeket használni.
- A hozzászóláshoz be kell jelentkezni
Atlag windows-pista vagy iphone-jutka elakadna, az meg csoborbol vodorbe, ha egy random hash szamolo weboldalra kene beirni az adatot.
Persze nekunk nagyon jo lenne.
- A hozzászóláshoz be kell jelentkezni
És az miért nem jó, hogy az oldal submit előtt JS-ből hasheli, ha nem mondjuk egy sha512: prefix-szel kezdődik?
Így a kecske is jól lakik (aki tudja mi az és nem bízik a JS implementációban, aminek a kódja ott van az arca előtt), az legenerálja magának és copy-pasteli, és a káposztával is megmarad (Windows István beüti az e-mail címét, és nem is tudja, hogy az oldal volt helyette annyira intelligens, hogy ne adja ki)
BlackY
--
"en is amikor bejovok dolgozni, nem egy pc-t [..] kapcsolok be, hanem a mainframe-et..." (sj)
- A hozzászóláshoz be kell jelentkezni
Na de pont ez a lenyeg, hogy windows pista nem tudja a JS-t sem ellenorizni, tehat ha nem bizik az oldalban (es miert bizna vakon), akkor nem tudja hasznalni a szolgaltatast. Ha meg lenne ez a karakterenkent kozelites, akkor tudna hasznalni bizalom nelkul is. Ugyanez igaz arra az esetre, amikot szakerto szilard hasznalna a szolgaltatast, de a telefonjarol.
- A hozzászóláshoz be kell jelentkezni
A kiinduló állapot az, hogy OpRendszerFüggetlen Pista ahhoz is túl gyökér, hogy felfogja, hogy nem kell minden random oldalban megbízni a neten.
A hash-es megoldásnál gyakorlatilag senki nem bízik semmiben (az oldal üzemeltetője abban, hogy az átlag Pista user tudja, mi az a hash, ezért legenerálja neki, az üzemeltető saját magában, mert nem tárolja az e-mail címeket, csak a hasheket [így ha felnyomják az oldalt, nem visznek ipari mennyiségben címeket], ha meg Szakértő Szilárd nem bízik az oldalban, legenerálhatja maga a hash-t)
Az egyetlen use case, hogy Szakértő Szilárd olyan eszközről használja, ahol nem tud hash-t képezni _és_ nem bízik az üzemeltetőben. Ennek az egy (szvsz. nem túl gyakori) use case-nek a támogatásához tárolnod kell az e-mail címeket, vagyis a teljes rendszer biztonságát két helyen rontottad vele (tárolod és bonyolultan, de bekéred - ráadásul ha mindenféle rész stringekre visszaadsz értékeket, akkor közben leakelsz is e-mail címeket - úgyhogy három).
BlackY
--
"en is amikor bejovok dolgozni, nem egy pc-t [..] kapcsolok be, hanem a mainframe-et..." (sj)
- A hozzászóláshoz be kell jelentkezni
> A kiinduló állapot az, hogy OpRendszerFüggetlen Pista ahhoz is túl gyökér, hogy felfogja, hogy nem kell minden random oldalban megbízni a neten.
Szerintem nem.
Aki "tul gyoker", annak nincs problemaja a jelenlegi mukodessel sem.
Annak a nem szakmabelinek, akinek viszont mar leesett a tantusz (vagy mondta neki a komputerarc ismerose), hogy minel tobb helyen adja meg a cimet, annal tobb szemetet kap a levelesladajaba, nem jo sem a mostani, sem a hash-es megoldas.
Ez utobbi fontosabb use-case, mint Szilard a telefonjarol, mert Sz. majd leul a laptophoz, de a tudatos(odo) usernek nincs mas lehetosege.
A biztonsagos reszt nem igazan ertem, a cimeket most is plain text tarolja es amugy is publikus adatok, ettol kezdve leakelodni sem tudnak. Ez a szolgaltatas "semmi ujat nem mond", "csak" kenyelmesen, laikusok szamara is elerhetove teszi a szamtalan helyen meglevo cimlistakban valo keresest.
- A hozzászóláshoz be kell jelentkezni
A biztonsagos reszt nem igazan ertem, a cimeket most is plain text tarolja es amugy is publikus adatok, ettol kezdve leakelodni sem tudnak. Ez a szolgaltatas "semmi ujat nem mond", "csak" kenyelmesen, laikusok szamara is elerhetove teszi a szamtalan helyen meglevo cimlistakban valo keresest.
Melyik a biztonságosabb: ha egy N+1. szolgáltatás is tárolja plaintext a mail címedet, vagy ha nem? Egy összegyűjtött és egységes formára hozott "leakelt cím" adatbázis nagyon nagy érték. A lényeg pedig pont az, hogy ehhez a szolgáltatáshoz (kényelmes keresés a meglévő címlistákban) nekik nem _kellene_ tárolniuk az e-mail címeket. [btw, abban, hogy plaintext tárolják, nem vagyok biztos... attól, hogy valakitől megszereztél valami illegálisan szerzett infót, te azt még nem tárolhatod legálisan, de a hash-ébe nehéz belekötni - pl. trey valszeg csúnyán nézne rám, ha most ide copy-pásztáznék egy base64-kódolt Photoshop DVD image fájlt, de ha a hashét leírom, az nem gond]
(a wildcard-os dolog meg: elkezdesz egy sima brute force keresést, aztán akárhányszor találsz egy "nincs ilyen" választ, azt a prefixet eldobod. továbbra is lassú, de nagyságrendekkel gyorsabb felsorolást tesz lehetővé, mint egy sima BF, mert pl. a b* = false -nál nem kell a b[a-z0-9A-Z...]^N@[a-z0-9A-Z...]^(254-N) teret végigpróbálnod)
Annak a nem szakmabelinek, akinek viszont mar leesett a tantusz (vagy mondta neki a komputerarc ismerose), hogy minel tobb helyen adja meg a cimet, annal tobb szemetet kap a levelesladajaba, nem jo sem a mostani, sem a hash-es megoldas.
Szerk.: egyébként továbbra is: arról beszélünk, hogy egy random oldalnak, aminek így-is úgy-is boldog boldogtalan most is megadja az e-mail címét, "illene" egyrészt lehetővé tennie, hogy enélkül is lehessen használni [ez lenne a prefix-el megadod móka] és (mivel az e-mail címekre hivatalosan tényleg nincs szüksége), függetlenül attól, hogy a usereknek van-e erre igénye, ha mégis kap egy e-mail címet, azt lehetőleg nem fogadni. (tudod, nem elég tisztességesnek lenni, annak is kell látszani - ez csak egy gesztus lenne)
BlackY
--
"en is amikor bejovok dolgozni, nem egy pc-t [..] kapcsolok be, hanem a mainframe-et..." (sj)
- A hozzászóláshoz be kell jelentkezni
> Szerk.: egyébként továbbra is: arról beszélünk, [...]
Te igen. En meg teljesen masrol.
Te arrol, hogy elegansabb lenne nem tarolnia a plain text-et, en meg arrol, hogy a tudatos usert tamogassuk, ne elhajtsuk vagy visszahuzzuk az "így-is úgy-is boldog boldogtalan most is megadja" szintre.
> elkezdesz egy sima brute force keresést [...]
De nem kezdek el. Ket lehetseges eset van:
a) nem vagyok hekker => megallit egy CAPTCHA.
b) spammer vagyok => minek tokoresznek programozassal es brute force-szal, amikor ilyesmi listak vannak mashol siman letoltheto formaban. Lent linkeltek egy cikket egy epp bezart siterol (a cikk szerint is van masik), ahol barki megvehette egy kis penzert nem hogy a cimeket, de meg a jelszavakat/stb. is. Aki hivatasszeruen uzi, az gondolom figyeli az esemenyeket, elobb utobb eljutnak hozza a listak. Amit ennyi ember spejzol, az elobb utobb kvazi publikussa leak-elodik.
De aki uj beszallo a buliba es meg azt a par dolcsit is sajnalja, siman feliratkozhat arra a twitter csatornara, amelyik fel percen belul szol, ha a szokott helyeken ujabb cimlista jelenik meg. (Ez orankent tobbszor meg is tortenik.) Tobbek kozt igy toltodik a haveibeenpwned.com adatbazisa is, lasd FAQ.
- A hozzászóláshoz be kell jelentkezni
Megirtam a fickonak a hashes dolgot, de azota talaltam az About > Users Voice szekcioban erre vonatkozot:
https://haveibeenpwned.uservoice.com/forums/275398-general/suggestions/…
Lehet szavazni is a ficsorre, az... ummm.... e-mail cimed megadasaval. :)
- A hozzászóláshoz be kell jelentkezni
Dettó. Pont így lesz egy mailfiók telespamelve, gyűjtik a kóklerek címeit.
Kipróbáltam viszont egy szutyok oldalakra történő regelésre használt, sokadlagos, freemail-es címmel, és arra azt írja, hogy pwned. Egészségére.
„Pár marék nerd-et leszámítva kutyát se érdekel már 2016-ban a Linux. Persze, a Schönherz koliban biztos lehet villogni vele, de el kéne fogadni, ez már egy teljesen halott platform. Hagyjuk meg szervergépnek stb…” Aron1988@Proharder Fórum
- A hozzászóláshoz be kell jelentkezni
Pont igy gondolom, pont igy csinaltam. Kiveve, hogy nem freemailes cim volt az a sokadlagos eldobhatos.
Viszont tenyleg hozta egy pwn dump-bol, es valoban en reggeltem arra az oldalra reges-reg, ugyhogy alapvetoen hasznos szolgaltatas lenne.
- A hozzászóláshoz be kell jelentkezni
+61
- A hozzászóláshoz be kell jelentkezni
Dropbox, még jó hogy random jelszót használok :)
- A hozzászóláshoz be kell jelentkezni
Igen, de azzal a cimemmel, ami arra van, hogy ilyen ize szolgalatatasokra regisztraljak vele. :D
A masik, amit komoly dolgokra hasznalok, az nem :D
- A hozzászóláshoz be kell jelentkezni
Nálam ugyan ez a helyzet, az éles email címem nem szerepel, a spamelhető viszont igen.
- A hozzászóláshoz be kell jelentkezni
Igen, de mindegyiken rég jelszót változtattam.
--
"Always code as if the guy who ends up maintaining your code will be a violent psychopath who knows where you live." John F. Woods
- A hozzászóláshoz be kell jelentkezni
igen, hala a dropboxnak
- A hozzászóláshoz be kell jelentkezni
+1
CEO meg hetente kuldoz ilyen "nagyonbiztonsagosak vagyunk" company wide spam-et, mikozben magasrol tesz a teljes indiai reszleg meg o is a jozan eszre, meg az alapveto dolgokra.
--
"You can hide a semi truck in 300 lines of code"
- A hozzászóláshoz be kell jelentkezni
Csak egy korabbi lakcimem es egy mar azota ketszer is lecserelt telefonszamom meg az akkori munkam leakelodott ki egy 5 evvel ezelotti recruiter cegtol. Halistennek semmi jelszo.
- A hozzászóláshoz be kell jelentkezni
Dropbox, LinkedIn
A jelszavak azóta persze már változtak párszor...
- A hozzászóláshoz be kell jelentkezni
Erdekes, hogy egyik powned site-on sem jartam soha...
Szoval szart sem er ez az egesz ellenorzes:
Sajat e-mail cimet nem tudo szerencsetlen regisztral valahol az en e-mail cimemmel, oszt jonapot, holnaputan meg ellopjak a site adatbazisat, en meg jol meg lettem pwned-delve.
- A hozzászóláshoz be kell jelentkezni
Az épp elég baj, ha tud a te címeddel regelni :)
- A hozzászóláshoz be kell jelentkezni
De nem nekem. :)
- A hozzászóláshoz be kell jelentkezni
Nekem igen. Van egy cimem, amire 5 kulonbozo nyelven jon a facebook spam, hogy "Terjek vissza, a barataim ezt es ezt posztoltak", mikozben soha, semmilyen cimmel nem regisztraltam a rendszerukbe. Es ez csak az egyik ilyen szemetgyar, van meg jo par.
Sajnos ujra divat lett a mail cim megerosites nelkuli regisztracio kulfoldon es mo-n is.
- A hozzászóláshoz be kell jelentkezni
És ez mind szerepel a FAQ-ban...
https://haveibeenpwned.com/FAQs
https://www.troyhunt.com/why-am-i-in-a-data-breach-for-a-site-i-never-s…
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Az eredmény IS sem érdekel. Amúgy ezért kell külön email cím minden egyes regisztrációhoz. Például: linkedinhezvalo@rts.ca vagy szutyokforumhoz01@rts.ca és így tovább.
- A hozzászóláshoz be kell jelentkezni
gmailben: jason+hup@gmail.com, jason+linkedin@gmail.com, etc
- A hozzászóláshoz be kell jelentkezni
+1
Csak nekem nem gee (vagy jason) az eleje, hanem egy pwgen által generált azonosító, amit csuklás nélkül eldobnék, ha pl. spam kezdene rá ömleni.
A baj az, hogy van ritkán 1-1 oldal, ahol a + jelet nem fogadják el az email címben.
- A hozzászóláshoz be kell jelentkezni
Dehat ezzel elarulod, hogy mi a rendes cimed. Vagy szted a kocsog spammer nem azzal kezdi, hogy "ja hogy gmail es + jel. mar dobom is el a +-os reszt."?
- A hozzászóláshoz be kell jelentkezni
Ne 5 cimben gondolkodj, hanem 50000-ben. Fasz se fogja vegigtekerni. Siman jon spam a +-os cimekre.
- A hozzászóláshoz be kell jelentkezni
sed 's/+.*@/@/'
Azt ne mondd, hogy most szurtam ki a fel vilaggal, mert ezt eddig nem ismertek a spammerek.
Azt persze elhiszem, hogy ilyen cimekre _is_ omlik, mert nem mindegyik foglalkozik ezzel.
- A hozzászóláshoz be kell jelentkezni
Miért dobná el? Nem működik attól se rosszabbul, se jobban a spam, akkor meg minek foglalkozzék vele?
- A hozzászóláshoz be kell jelentkezni
Ha a nev+gagyisite@example.com -ra elkezd jonni a szemet, akkor az IT-s Bela egybol a devnullba iranyitja, a sima user levelezoje (akar webes) pedig az otodik spamra kattintas utan megtanulja, hogy az nagy biztonsaggal mind spam.
A sima nev@example.com -mal ugyanezt nem lehet megtenni.
- A hozzászóláshoz be kell jelentkezni
Nekem 8 helyen is az egyik :) Viszont amit használok is, az sehol.
- A hozzászóláshoz be kell jelentkezni
Megnéztem a munkahelyi email címem, ami 2014 decemberben jött létre, és előtte garantáltan soha senki nem használta. Na, ez az oldal kihozta, hogy a 2013-as iMesh hackelésben benne volt az email címem. Oké...
- A hozzászóláshoz be kell jelentkezni
Igen. Last.fm
Hála az égnek ahhoz valami gagyi jelszót adtam meg, amit sehol nem használok. De már a last.fm-et sem
- A hozzászóláshoz be kell jelentkezni
raneztem, szerepel.
aszondja 2008 -ban a myspacetol kerult ki. de hat mar akkor sem azt a jelszot hasznaltam, nomeg azota valtozott is parszor.
--
HUP te Zsiga !
- A hozzászóláshoz be kell jelentkezni
Egy régi, már nem élő email címem van csak. A xat.com-ot nyomták fel érte. LoL...
--
openSUSE 42.1 x86_64
- A hozzászóláshoz be kell jelentkezni
Ez már volt itt egyszer. Nem?
A last.fm-ről kikerült az email címem és egy semmi másra nem használt, szuper egyszerű jelszó. Amit már ott se használok rég.
Ugyanez volt a helyzet akkor is, amikor legutóbb megnéztem.
- A hozzászóláshoz be kell jelentkezni
https://thenextweb.com/security/2017/01/27/leakedsource-was-just-shut-d…
--------------------------------------------------------------------
http://www.kmooc.uni-obuda.hu/
http://www.memooc.hu/
https://www.safaribooksonline.com/
- A hozzászóláshoz be kell jelentkezni
Van olyan, amelyik igen... :)
- A hozzászóláshoz be kell jelentkezni