Как стать автором
Обновить

Комментарии 26

То есть, до 2018 года пароли хранились в открытом виде, а виноваты все равно пользователи и вирусы. Чудненько.

Меня это сразу насторожило, когда при восстановлении пароля прислали старый, а не сгенерировали новый. Сначала вообще был в шоке, как такое возможно, солить хэши чуть-ли не базовых учебниках по php советуют, а тут крупная компания...

солить хэши чуть-ли не базовых учебниках по php советуют


Крупная компания запилила свою базу ещё когда даже просто считать хеши не было мейнстримом.

Охотно верю, что в 1998 году такие практики не были распостранены. Но неужели они не трогали систему аутентификации все 20 лет? Тем более это может быть прозрачно для пользователей — пароли менять никому не надо, поменяется только процесс восстановления.

Работает — не трогай ;)
Ну, и когда можно не генерировать новый пароль, а выслать существующий, удобно же :)

Как это ни странно, но хранением паролей в открытом виде страдал даже Яндекс.
На рубеже тысячелетий создал сайт на Народе, потом, когда они продались Юкозу (несколько лет назад), решил восстановить доступ — прислали пароль открытым текстом.

Вк тоже, если помните)
Кто-то из операторов связи или интернета, которыми пользуюсь, тоже шлёт (и, соответственно, хранит) в открытом виде. Вот только было это с пол года назад, так что кто конкретно, без прохода по всем, я сейчас точно не скажу.
Пароль в Озоне — это было не просто поле в табличке, все гораздо сложнее. Поменять на тот момент прозрачно для пользователей не получилось бы.
Если есть как-то информация и нет нарушений NDA — поделитесь, пожалуйста?
Я пришел, когда уже все исправили. По факту, начав писать весь Озон заново, и начав именно с этой проблемы. Поэтому каких-то особых подробностей рассказать просто не смогу.
На фоне слухов о рассмотрении возможности покупки Озона Сбербанком эта инфа воспринимается не однозначно.
А откуда такая информация?
НЛО прилетело и опубликовало эту надпись здесь
А логин/пароль являются перс. данными? Или роскомнадзор сам решает что именно в данный момент является ими?

Используя логин пароль, можно увидеть персональные данные пользователя.

Зная, что пистолет является огнестрельным оружием, еще никого не делает преступником
Не совсем. Есть правила применения пистолета, и, скажем, появление с ним на публике без специальной бумажки, говорящей о том, что владелец прошёл курс по обращению с ним, во многих странах наказуемо.
Обладание парой логин-пароль само по себе не преступление, но а) организация утечки такой пары может посчитаться разглашением, и б) использование этой пары кем-либо для получения/использования чужих персональнх данных (увидеть адрес доставки или оплатить покупку сохранённой картой) преступлением будет.

Оператор персональных данных обязан обеспечивать сохранность этих данных от третьих лиц. Если он этого не делает или делает плохо, к нему могут применяться различные санкции, чтобы мотивировать исправить недостатки, таков закон. Утечка учеток пользователей вполне себе пример плохой защиты ПД.

Но если эта утечка — работа вредоносного ПО на стороне пользователей, тогда разве тоже виноват оператор ПД? Скорее всего нужен некий аудит работы компании с ПД.
НЛО прилетело и опубликовало эту надпись здесь
Если у Вас украдут огнестрельное оружие и выяснится что вы его хранили ненадлежащим образом, то Вас привлекут к ответственности.
Роскомнадзор уже потребовал разъяснить утечку данных пользователей.

Какой ужас, их же теперь наверное даже поругают за это!
Девайслок прокомментировал
Вчера журналисты РБК из ничего создали очередную «сенсацию» про утечку паролей из онлайн магазина «Озон».

Журналистам «повезло» найти на одной из многочисленных помоек в интернете некий файл, который они описали так: “База, в которой содержатся адреса электронной почты и пароли почти от полумиллиона аккаунтов пользователей интернет-магазина Ozon”.

На самом деле они нашли текстовый файл – дамп логинов и паролей (в формате login:password), скорее всего с именем «[450k] Ozon.ru.txt», размером 13 Мб, содержащий 458351 запись (458352 с учетом битой строки).

Этот дамп был выложен в открытый доступ на одном из форумов (который одним из первых попадается в поиске Яндекс, где его вероятно и нашли журналисты РБК) — 21.11.2018. В реальности, данные из этого дампа «засветились» еще раньше в многочисленных подборках (combo) пар логин/пароль. В том числе пароли из этого дампа попали в наш анализ 4 млрд утекших паролей (https://www.devicelock.com/ru/blog/analiz-4-mlrd-parolej-chast-vtoraya.html).

Никакого интереса эти данные не представляют. Типично для подобного рода дампов – пароли простые, т.к. скорее всего восстановлены из хешей (обычно MD5 без соли). При таком способе сложные пароли просто не попадают в дамп.

Удивительно (на самом деле нет), что журналистов РБК не заинтересовала база данных клиентов «Озон» (файл «База клиентов интернет-магазина ОЗОН.РУ.xlsx», размером 189 Мб), датированная июлем 2017 года, в которой содержатся данные покупателей «Озон» за 2006-2017 гг в количестве 1,002,401 строк, в том числе ФИО, адрес, телефон.
Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Другие новости