Pull to refresh

Comments 48

На хабр то зачем это писать? Есть же специализированные ресурсы :)
Здесь охват больше и, соответственно, напомнить о недопустимости подобного можно большему числу людей.
Это и есть главная цель. Именно поэтому я всячески избегаю упоминания ТМ банка, он то тут наименее виноват…
> Именно поэтому я всячески избегаю упоминания ТМ банка

Да, а то нам тут непонятно на чей ресурс ссылочка из вашего поста ведет :)
Ага =)
Но что-то вида «какойтотамбанк не защищает ваши данные» не самый лучший заголовок.
в битриксе по умолчанию даже солится немного. А вот чекворды для сброса паролей нет, но на счастье их срок действия около неск. часов (по дефолту).
Заголовок нужно заменить на «Как банки НЕ защищают ваши персональные данные».
это понятно, но в статье речь не о желтизне, а о истином состояние вещей.
этот лог файл много стоит, даже не хакер, а простой юзер может использовать социальную инженерию и десяток фишинговых схем, чтобы добиться не плохих результатов. Там куча открытых мейлов.
Если бы он действительно много стоил по моим оценкам, я бы заморочился, но уж не на хабр бы писал, а попытался добиться решения проблемы.
Да это же промо-страница на битриксе, там персональных данных нет.
хм. email. Информация о том, что возможно клиент банка. Чем не ПД.
Я правильно понимаю что тут сайт банка сделаный на bitrix?
Ну битрикс и битрикс. Не в битриксе проблема, а в руках всех уровней (от хостеров/сисадминов до разработчиков), которые «недоглядели». Ну и не сайт банка (который судя по всему ASP, и в худшем случае на netforge), а сайт одной фичи
Думаю что log.txt это просто тестовый лог, и скорее всего никаких реальных данных в нем нет, пот ому просто сброшен не в приватную папку. Обычно на сайтах реальные логи *.log
Без ссылочки и картиночки (которые были убраны из поста) совершенно неясна суть сообщения и его полезность.
Можно было бы картинку оставить, но замазать чувствительные данные
в гуглокэше этой страницы все ссылки остались
Я говорил про оригинал, ну да ладно.
Ссылка, которая была в посте есть в выдаче. Но НЛО злое, поэтому не буду указывать на конкретное место, но это довольно очевидно. :))
Я уже нашел по другому, поэтому вопрос снят.
поддерживаю, кому надо(что странно) тот найдёт.
Отписал своей подруге из АДВ на всякий случай.
Спасибо. Вы сделали даже больше чем я =)
Для большей маскировки надо вообще весь текст убрать и название файла, оставьте только слово «плохо.»
Пост в общем-то не про банки, а про log.txt.
Набор для иронии:
Как log.txt защищает ваши ПД? Плохо. Не берите на работу log.txt
▉▉▉▉▉▉ добрый ▉▉▉.
▉▉▉▉ от ▉▉▉▉ ▉▉▉▉▉ ▉▉▉ в ▉▉▉▉▉▉ ▉▉▉ ▉▉▉▉▉▉ не ▉▉▉▉▉▉, ▉▉▉▉ тут.
▉▉▉ ▉▉ и ▉▉▉▉ ▉▉▉: ▉▉▉▉ — плохо. Не ▉▉▉ об ▉▉ и ▉▉▉ (напр. ▉▉▉ ▉▉▉▉) ▉▉▉ свои ▉▉▉▉.
Открыл пост, читаю: «это вырезали, то вырезали, log.txt — плохо». Может убрать этот пост, он уже не несет никакой пользы ни для кого в таком виде.
Не уберу я — уберёт НЛО (которое вроде чтит закон, хотя и не с нашей планеты)…
Вы бы хотя бы написали что тут было — сейчас это бесполезный набор байтов.
Добавил чуть подробностей.
Ну, если Вам не жалко кармы и рейтинга — можете оставить как есть. Но не забывайте, что есть ещё 2 выхода
1. Добавить-таки картинку, но замазать адрес сайта и др. чувствительную информацию, оставив только общее понимание проблемы (ведь НЛО наверняка не нравилось именно наличие чувствительной информации в открытом виде, не замазанной)
2. Убрать в черновики пост
UFO just landed and posted this here
Пароль qwerty123 вам о чем-нибудь говорит? Пароль 123456 замечательный пароль. И если я ношу флэшку в кармане, это не значит, что я админ или менеджер.
UFO just landed and posted this here
ее просто НЛОфицировали до валидного содержания :D
Нужно добавить что:
— это был не основное ядро сервиса, а дополнение
— основанное на ядре Битрикс
— в данный момент баг пофиксили
Лог файл оттуда уже убрали. Ни у кого не осталось копии, почитать перед сном?
UFO just landed and posted this here
Можно использовать и консольный gnupg, только зачем? Если логи закрыть для учетки вебсервера, то их никто не прочтет, а если получат доступ к серверу, то логи не расшифруют (без закрытого ключа), но конфиги-то утянут, а они не зашифрованы. А по ним уже и получат нужные доступы.
Пустая трата процессорного времени и ресурсов машины.
Sign up to leave a comment.

Articles