|
|
Взлом VK. Безопасная авторизация (часть 1 из 3) |
|
Программирование - PHP, MySQL, JavaScript, CSS, HTML верстка и т.д. |
![]() |
|
Опции темы | Оценить тему | Опции просмотра |
![]() |
#1 | |
|
![]() ![]() Внимание! Статья 2012 года. Переношу блог со своего сайта на форум.
Взлом VK. Безопасная авторизация (часть 1 из 3) Привет друзья! Сейчас я поднимаю тему о безопасной авторизации, будем предотвращать кражи паролей.Сначала я думал, напишу одну большую тему, но как только начал ее составлять, решил разделить на 3 части:
Итак, начнем! Кража паролей или как украсть пароль вконтакте. Украсть или быть обокраденным. Социальная сеть Вконтакте - это пример, который тесно связан с этой темой. Все что описано ниже - касается бок о бок с аккаунтами: ВКонтакте, Твиттер, Facebook, Google и др. Как можно получить доступ к ресурсам, которые почти невозможно взломать? У них работает настолько грамотный штат специалистов, что пытаться обойти их систему защиты – выйдет себе дороже! Но все в нашем мире возможно! И взламывать аккаунты нам помогает - человеческая глупость! Я серьезно! Сейчас приведу пару примеров... Пример 1. Вот представим, у нас есть банковский аккаунт, мы пользуемся любимым форумом и играем в какую-нибудь онлайн игру. Вопрос: как получить доступ к банковскому аккаунту? Вариант с утюгом и паяльником конечно хорош, но не лучше взломать тот любимый форум или туже онлайн игру, я думаю, у них более менее лояльная система защиты, чем у банка! А причем тут человеческая глупость? У многих пользователей ОДИНАКОВЫЕ ПАРОЛИ, причем логины зачастую тоже одинаковы. Пример 2. Второй фактор человеческой глупости это «супер пароль» Вот пару примеров:
Пример 3. Фишинговый сайт - это такой сайт, который похож на оригинальный, только служит для собирания логинов и паролей. Умный вариант чтобы развести свою жертву... Пример 4. Забыли установить антивирус? Ну если ваш компьютер подключен к интернету, и у вас не установлен антивирус, то будет бо-бо голова, когда половину ваших аккаунтов заблокируют, а к другой половине просто утеряем доступ. Но мы не такие люди, у нас все в наличии. Правда? К сути данного примера:
Сидим в кафе, решили войти на сайт, а рядом сидит умный дядя, который чисто случайно перехватил пару пакетов, который отсылает ваш компьютер, и методом фильтрации находит логин и пароль, супер! Не забыли про Пример 1? А как это относится к глупости? В общественных местах все сайты с незашифрованным соединением (без SSL) попадают в категорию уязвимых сайтов... Это каждый должен знать. Объединяем наши примеры: Историю, где мы недавно авторизовались, можно узнать из cookies браузера. По этому хакеру не трудно узнать, где мы зарегистрированы, чтобы сделать свое грязное дело! Многие любят зарегистрироваться на несуществующей почте (или на временной). Так вот, кто-то умный это может проверить, зарегистрировать «вашу» почту, и восстановить пароль! А у вас везде одинаковые пароли? Хорошо, что нет ![]() Итог:
Популярные виды и способы взлома SQL injection – последствия могут быть разными. Результатом чего могут сломать базу, и сайт выйдет из строя, либо просто своруют ваш логин (и пароль, если он не за хеширован). XSS – последствием является утечка Cookies. На сайтах вы можете встретить скрипты, которые будут передавать копии ваших куки в третьи руки. Что очень опасно для вашей конфиденциальной информации. Сниффер – программа, которая считывает трафик, и методом фильтрации выискивает логины и пароли в локальной сети. Иными словами заходя на сайт, вы отправляете серверу информацию, которую можно перехватить. Фишинговый сайт – вы просто отдаете свои данные. В основном на такие сайты попадают двумя способами: невнимательность и вирус. Брутфорс – имея логин, пароли тупо перебирают. Вирусы – чего они только не творят. Если кто-то имеет прямой доступ к вашему компьютеру, то ему не составит труда получить все ваши сохраненные пароли (в браузере например). ![]() andreisoroka.com
|
|
![]() |
![]() ![]() ![]() |
![]() |
#2 |
|
![]() Устарело это все
|
![]() |
![]() ![]() ![]() |
![]() |
#3 |
|
![]() @-Unick,
Какой антивирус наиболее нормальный(в смысле защиты) на данный момент ? |
![]() |
![]() ![]() ![]() |
![]() |
#5 |
|
![]() |
![]() |
![]() ![]() ![]() |
![]() |
#6 |
|
![]() Читал публикацию от автора негласной нормы пароля, который должен обязательно содержать цифры, заглавные буквы и символы, что этот "стандарт" был ошибкой.
Как выяснилось, пароли, содержащие в себе несколько никак не связанных между собой слов, надёжнее. А как вы думаете? ![]() Провайдер облачных сервисов Tucha.ua
|
![]() |
![]() ![]() ![]() |
![]() |
#7 | |
|
![]() Цитата:
У меня вот к ресурсам которые не представляют особой важности - часто стоят одинаковые пароли, но я не беспокоюсь, если их взломают - или создам еще аккаунт или восстановлю через телефон или мейл. ВК у меня за 9 лет пользования ни разу не взламывали. И фишинговый сайт - хрень для полных нубов: у меня закладка вк и фб на экспресс-панели - таким образом хрен я попаду на фишинговые сайты. ![]() |
|
![]() |
![]() ![]() ![]() |
![]() |
#8 |
|
![]() Во всех нормальных системах, где требуется ввод пароля, уже давно стоИт защита от брутфорса.
Поэтому, кража пароля стала крайне маловероятным явлением. ![]() Автоматизация работы в браузере. Пишу парсеры, постеры, кликеры, лайкеры, и т.п.
|
![]() |
![]() ![]() ![]() |
![]() |
#9 | |
|
![]() Цитата:
|
|
![]() |
![]() ![]() ![]() |
![]() |
#10 |
|
![]() Ну, это совсем глупым надо быть.
![]() Автоматизация работы в браузере. Пишу парсеры, постеры, кликеры, лайкеры, и т.п.
|
![]() |
![]() ![]() ![]() |
![]() |
#11 |
|
![]() Для ввода пароля лучше использовать виртуальную клавиатуру и конечно же антивирусная программа обязательна. Я использую касперского. Считаю лучшим антивирусным решением
|
![]() |
![]() ![]() ![]() |
![]() |
#12 |
|
![]() Разве авторизация через смс не решает подобные проблемы? У меня не самый сложный пароль, но используя этот метод даже не переживаю за свою страничку.
|
![]() |
![]() ![]() ![]() |
![]() |
#13 | ||
|
![]() ![]() Цитата:
Цитата:
Спасибо. Можно сделать не самый сложной пароль, но для тебя. По факту меняя часть пароля в зависимости от сервиса, которым пользуешься. Тогда не так страшно будет потерять мобильный. Статья 2012 года, тогда этого всего добра не было реализовано ![]() ![]() ![]() andreisoroka.com
|
||
![]() |
![]() ![]() ![]() |
![]() |
#14 |
|
![]() |
![]() |
![]() ![]() ![]() |
![]() |
#15 |
|
![]() Вроде бы это не актуально
|
![]() |
![]() ![]() ![]() |
![]() |
|
Опции темы | |
Опции просмотра | Оценка этой теме |
|
|
![]() |
||||
Тема | Автор | Раздел | Ответов | Последнее сообщение |
Безопасная реконструкция сайта | express-rus | Оптимизация страниц сайта | 5 | 15.01.2016 09:24 |
[ Вопрос ] Часть страниц из раздела в индексе, а часть - нет. | Akustika | Индексация сайта | 0 | 30.06.2014 14:20 |
Гугл карты - авторизация | LimeStudio | 0 | 14.01.2013 09:00 | |
Безопасная публикация неуникального контента | sainty | Индексация сайта | 11 | 11.07.2012 09:17 |
Авторизация в гугл | Aqula | Программирование | 1 | 14.05.2012 15:14 |
|
Текущее время: 15:32. Часовой пояс GMT +3.
|