"...предвиждаме задължителна смяна на паролите... на всеки шест месеца. Новата парола трябва да съдържа главна буква, цифра и специален символ(!@№$%€§*()_+=-_) и да е поне 8 символа."
Бисквити, роботи, пароли.... Кога ще има по шопска с гроздова!?!
Only after the last tree has been cut down,
Only after the last river has been poisoned,
Only after the last fish has been caught,
Only then will you find that money cannot be eaten.
.... В крайна сметка отговорността е наша и сме преценели, че така ще направим. ...
Това е неоспоримо - така сте решили, така сте направили, ваше право. Оспоримо е твърдението:
...и на мен ми е писнало Европа да ни дава наклон на ....! Забраниха ни по горите да караме, затвориха ни АЕЦ-а, набиха ни баси административанта тежест че съм пазил на e-mail-ли, пълни глупости...
Не е мод а потенциална дупка за sql инжекция. Ако го има де, не съм пробвал.
Както и преди съм казвал, трябва да се защити базата, а не да се гърбят потребителите с overkill правила.
Еми пробвай де, или ще обсъждаме и проблемите който няма форума?
Защитата е на всички нива, тъй като никъде не е 100% сигурна. Принципа е "колкото по трудно, толкова повече хора ще се откажат" като в държавата, когато се опитваш да подадеш документи за нещо, които не искат да ти правиш
Иначе ако парола от 11 букви е overkill мисля, че подценяваш възможностите на колегите от форума. С изключение на два случая на мистериозни проблеми при смяна на парола и 10-тина на невъзможност за възстановяване на паролата поради стар и забравен и-мейл акаунт, всички си смениха паролите безпроблемно.
....С изключение на два случая на мистериозни проблеми при смяна на парола и 10-тина на невъзможност за възстановяване на паролата поради стар и забравен и-мейл акаунт, всички си смениха паролите безпроблемно.
Чак пък всички... В повечето форуми над 50% от потребителите са се регистрирали и повече не са влизали. Или са имали проблем, намерили са решение и като първите - не са взлизали от години...
Еми пробвай де, или ще обсъждаме и проблемите който няма форума?
Защитата е на всички нива, тъй като никъде не е 100% сигурна. Принципа е "колкото по трудно, толкова повече хора ще се откажат" като в държавата, когато се опитваш да подадеш документи за нещо, които не искат да ти правиш
Иначе ако парола от 11 букви е overkill мисля, че подценяваш възможностите на колегите от форума. С изключение на два случая на мистериозни проблеми при смяна на парола и 10-тина на невъзможност за възстановяване на паролата поради стар и забравен и-мейл акаунт, всички си смениха паролите безпроблемно.
Бих пробвал, но ме спира Наказателния Кодекс
НК чл. 319а - "Който неправомерно осъществи достъп до информационна система или части от нея, в немаловажни случаи се наказва с лишаване от свобода до две години."
Смятам, че повишаването на сложността и смяната на всеки 6 месеца е overkill и не допринася за сигурността.
Ти сериозно ли мислиш, че някой ще тръгне да разбива хеша на обикновен потребител, при положение, че регистрациите са свободни?
Според уикито - "Информационна система е комбинацията от информационни технологии и действията на хората, които ги прилагат за управлението на процеси, вземане на решения и др. с помощта на компютърни системи."
У форума няма "управление на процеси" и "вземане на решения", така че, спокойно, текстът в НК е за друго.
Не е мод а потенциална дупка за sql инжекция. Ако го има де, не съм пробвал.
sql injection е много малко вероятно на софтуер от рода на vbulletin. Не че е нещо особено като софтуер, но е достатъчно зрял, а този вид атака е на 20+ години и отдавна не съм чувал за успешна такава атака в масов софтуер. С риск отново да отнеса 1 годишен или окончателен бан - "атаката" срещу базата на форума не е никаква атака, няма никакво "хакване", а най-обикновена серия от малоумни действия на човек с root права на сървъра. Добре де, не е толкова обикновена серия, трябва и талант да натвориш такова нещо.
Както и преди съм казвал, трябва да се защити базата, а не да се гърбят потребителите с overkill правила.
Битува мнението, че малка база по-лесно се защитава. Фундаментално погрешно мнение, но тук очевидно ще се пробва и тая мотика.
sql injection е много малко вероятно на софтуер от рода на vbulletin. Не че е нещо особено като софтуер, но е достатъчно зрял, а този вид атака е на 20+ години и отдавна не съм чувал за успешна такава атака в масов софтуер. С риск отново да отнеса 1 годишен или окончателен бан - "атаката" срещу базата на форума не е никаква атака, няма никакво "хакване", а най-обикновена серия от малоумни действия на човек с root права на сървъра. Добре де, не е толкова обикновена серия, трябва и талант да натвориш такова нещо.
Битува мнението, че малка база по-лесно се защитава. Фундаментално погрешно мнение, но тук очевидно ще се пробва и тая мотика.
Това, че не си чувал не значи, че няма. Гугъл за vbulletin sql injection и гледаш какви интересни неща излизат. Injection атаките все още са No1 въпреки, че са дърти на Библия.
Виж за root потребителя си прав. Някой беше бърникал в базата без да знае какво прави.
Еее дори нов Windows Sever не е пробит като лейка при дифолт инсталация. Еле пък след някой друг SP или както сега му викат. Очевидно vb5 с 11% дял при спряна официална поддръжка на старите версии, не може да се нарече приемлив, камо ли добър софтуер.
Ясен коментира
Днес, 01:36
Та, кой съвременен софтуер, казваш, си подобрява сигурността с всяка нова версия?
Па писахме да си седят на старата....
sabin коментира
24-05-21, 08:58
Във форума при регистрация се събират данни....
Просто не ги събирайте и сичкото GDPR отива у лево
Една от целите на GDPR, е точно това - събирането на лични данни ей тъй да си имаме, да е скъпо. Съответно събиращите/търгуващите такива неща, "мой човек, ей сега ще ми каже IP-to ти" да си носят кръста.
Bokomo съвсем хубави неща ви пише и той.
байо, кажи ти моите и аз твоите кривици, па да се поправим и все (за)едно да вървим, ако ще бъдем хора.
Един луд: на много простите хора всичко им се вижда сложно…
Суперспам - спама на суперите
Не става да не ги събираме, ако ставаше да сме го направили!
И-мейла е за да може да си възстановявате паролите, ник-а е да ви различаваме и да се различавате помежду си, рождената дата е за да не се допускат деца, без родителско разрешение (изисква се по закон).
@sabin: Няма контрол за рожденна дата (няма и как да има), мейла зависи от доставчика на мейл-услугата и също няма контрол. Ника е както си го напишеш.
Нищо от изброеното, или комбинацията им, не може да ме идентифицира еднозначно - демек нищо общо с ЛД.
И азъ вамъ г~лю: просите и дастсѧ вамъ: ищите, и ωбрѧщете: толцыте, и ωтверзетсѧ вамъ: всѧкъ бо просѧй прiемлетъ, и ищѧй ωбретаетъ, и толкоущемоу ωтверзетсѧ
IP се маскира лесно, а напоследък е нормално да е динамично - та не е много сигурно, че е ЛД.
Явно и преводача се е затруднил с "рекламния идентификатор на вашия телефон" ...
Повторението е майка на Знанието:
"Лични данни, които са станали анонимни по такъв начин, че лицето не е идентифицирано или вече не може да се идентифицира, вече не се считат за лични данни. За да бъдат данните действително анонимизирани, анонимността трябва да бъде необратима."
Последен жокер - анонимизирането господа, не се прави с 222 значна парола и е изцяло в ръцете на собственика на базата. Слушайте си консултантите и си им плащайте, като ви е кеф - кеф цена няма
Коментар