Date: 2007-08-15 11:47 am (UTC)
From: [identity profile] d-byzero.livejournal.com
Можно ламерский вопрос, так откуда все-таки такая нелюбовь к СУПу, и что это вообще такое (в очень общих чертах я представляю, но хотелось бы подробнее)?

Date: 2007-08-15 11:51 am (UTC)
From: [identity profile] zloy-homyak.livejournal.com
а вы не видели недавно здесь же, у Женьки, была ссылка на очередные скандалы по поводу очень вольного обращения с пользовательскими паролями со стороны сотрудников СУПа?
и это далеко не единственная причина.

у меня например география сильно мешает. :-)

Date: 2007-08-15 11:55 am (UTC)
From: [identity profile] d-byzero.livejournal.com
Я по ссылкам на скандалы не хожу. Мне бы на пальцах :-)

А чем мешает география? Ну не в России Вы, и что?

Date: 2007-08-15 12:07 pm (UTC)
From: [identity profile] zloy-homyak.livejournal.com
перформанс очень страдает. я вот здесь у себя ставил результаты трассировки. На livejournal.com у меня прямая рута de->us, а на суп - de->uk->ru, а ведь потом ему все равно в Штаты идти, на серверах супа ведь только юзерпикчи хранятся, по крайней мере по официальной версии.
если вам будет не лень потрассировать от себя и выставить результаты, я бы с удовольствием посмотрел.

а насчет скандалов... я ваше отношение конечно понимаю, но проблема в том, что я не считаю возможным пользоваться сервисами от людей, не уважающих чужое privacy. Сегодня только логинились в чужие журналы, завтра глядишь еще и напишут чего-нибудь. Неприятно это всё.

Date: 2007-08-15 12:29 pm (UTC)
From: [identity profile] shaulreznik.livejournal.com
http://avva.livejournal.com/1795742.html?nc=146

Date: 2007-08-15 02:08 pm (UTC)
From: [identity profile] redtigra.livejournal.com
Большое количество навязанных сервисов, ненужные мне счетчики в коде. История прайваси вообще прекрасна. Я не пользуюсь ljplus, то есть меня бы не задело, но противно.
В принципе, если вас это не анноит - ну и хорошо, не морочтесь попусту. Просто меня недавно как раз очередной хороший человек спрашивал - как это сделать, ну и вот.

Date: 2007-08-15 02:42 pm (UTC)
From: [identity profile] d-byzero.livejournal.com
Спасибо.
Я пользуюсь ljplus для картинок. Не думаю, что у меня от этого могут быть проблемы.
Я морочиться не собираюсь. Просто тема на слуху, захотелось немного подробностей.

Но вообще тема "щастья всем сразу по умолчанию" (это я про сервисы) меня всегда веселила. Почему нельзя наоборот: "вот у нас тут куча всяких штук, кто хочет -- вступайте". Но тут, как я понимаю, интерес авторов немного другой, плюс менталитет...

Date: 2007-08-15 03:36 pm (UTC)
From: [identity profile] zloy-homyak.livejournal.com
если вы хотите точно знать, не логинился ли кто в последнее время к вам с вашими данными из лжплюс, то посмотрите здесь и сравните с ip из суповского пула.

Date: 2007-08-15 04:18 pm (UTC)
From: [identity profile] redtigra.livejournal.com
Проблема потенциально возможна, если использовался сервис, требовавший введения лж-пароля на лжплюсе - как для счетчика, например. До скандала с прайваси пароли в плюсовской базе лежали плейн-текстом, никаких хэшей, при этом пользователям сообщалось обратное.

Date: 2007-08-15 04:18 pm (UTC)
From: [identity profile] redtigra.livejournal.com
у меня есть сильное подозрение, что примерно оттуда растут ноги у взлома журнала azbukivedi, скажем.

Date: 2007-08-22 10:33 am (UTC)
From: [identity profile] whitelynx.livejournal.com
Женя, а какие там сервисы навязываются, например? Я просто может не в курсе, а интересно.
Про пароли неприятная история, хотя чисто технически админы СУПа, видимо, в любом случае могут залогиниться в любой суповский Журнал, независимо от того, шифруются пароли или нет.

Date: 2007-08-22 11:34 am (UTC)
From: [identity profile] redtigra.livejournal.com
Например, насильственный логин в рбц и коммерсант по openID. Смена дизайна. Переадресация на livejournal.ru. Счетчики в коде, гэллаповские и еще чью-то. Ну не хочу я.

Чисто технически, если хранится хэш, то - если не брутфорсить пароли, а тут админ отличается от неадмина только простотой досупа к хэшу как таковому - можно только сменив пароль. То есть нельзя втихую войти, пошариться и выйти. Как это, собственно, и должно быть.

Date: 2007-08-22 12:00 pm (UTC)
From: [identity profile] whitelynx.livejournal.com
>Например, насильственный логин в рбц и коммерсант по openID. Смена дизайна. Переадресация на livejournal.ru. Счетчики в коде, гэллаповские и еще чью-то.
Про RBC и "Коммерсант" не знал. Спасибо. Правда, меня на livejournal.ru вроде никто не переадресует.

>Чисто технически, если хранится хэш, то - если не брутфорсить пароли, а тут админ отличается от неадмина только простотой досупа к хэшу как таковому - можно только сменив пароль. То есть нельзя втихую войти, пошариться и выйти.
Вот объясни чайнику - почему нельзя? Вот, допустим, я - админ. Я имею доступ к файлу с зашифрованными паролями. Я нахожу интересующую меня учетную запись. Копирую зашифрованный пароль на локальный диск. Устанавливаю пароль "qwerty". Вхожу под паролем "qwerty", делаю то, что мне надо и выхожу. Редактирую файл с зашифрованными паролями, подставляя к соответствующей учетной записи сохраненный вначале зашифрованный пароль. В результате пользователь может заходить под своим паролем. Если он не пытался логиниться в тот момент, когда пароль был изменен, то может ничего и не узнать...

Date: 2007-08-22 12:15 pm (UTC)
From: [identity profile] redtigra.livejournal.com
Я, к сожалению, не очень хорошо знаю криптографию, чтобы ответить авторитетно. В общем и целом, в зависимости от схемы шифрования, как я понимаю, существует хэш и симметричный ключ. В случае смены пароля меняется и ключ, после этого возвращенный на место старый хэш перестанет работать с новым ключом.

Date: 2007-08-22 01:22 pm (UTC)
From: [identity profile] whitelynx.livejournal.com
А, вот оно как. Однако при таком раскладе ключ тоже должен где-то храниться и его тоже, наверное, можно сохранить, а потом возвратить на место вместе с хэшом... Однако это все ощутимо труднее, чем просто прочесть незашифрованный пароль, да.

Date: 2007-08-15 11:48 am (UTC)
From: [identity profile] zloy-homyak.livejournal.com
о, замечательно! а то журнал yarodin удален, а я до сих пор не собрался сгрести свои постинги на эту тему в один FAQ.

а сама-то ты вышла из супа? ;-)

Date: 2007-08-15 02:06 pm (UTC)
From: [identity profile] redtigra.livejournal.com
Да, давно уже.

Date: 2007-08-15 03:23 pm (UTC)
From: [identity profile] zloy-homyak.livejournal.com
ага, я уже увидел твой коммент byzero. А то думаю, чего это ты вдруг про суп вспомнила.

я этот линк попиарил у себя, вдруг глядишь кто еще захочет выйти и не знает как. :-)

слушай, мне вот ужасно любопытно, ты не пробовала от себя делать трейс в лайвжурнал.ком? неужели тоже через Англию пойдет?

Date: 2007-08-15 12:04 pm (UTC)
From: [identity profile] sergey-ilyin.livejournal.com
Спасибо! Последняя история с privacy меня наконец достала и тут Вы опубликовали эту ссылочку :)

Date: 2007-08-15 12:35 pm (UTC)
From: [identity profile] el-loco.livejournal.com
А я даже не знаю, в СУПе я, или не в СУПе. Вот глупый!

Date: 2007-08-15 02:06 pm (UTC)
From: [identity profile] redtigra.livejournal.com
Почти наверняка - да.

Date: 2007-08-15 03:30 pm (UTC)
From: [identity profile] zloy-homyak.livejournal.com
если не ошибаюсь, одним из признаков было наполнение магазина - у СУПовских клиентов там были например футболки с надписями типа "в Бабруйск жывотнае" и прочие глупости.

March 2022

S M T W T F S
  12345
678910 1112
1314 15 16171819
202122 23242526
27 28293031  

Style Credit

Expand Cut Tags

No cut tags
Page generated Feb. 13th, 2026 09:01 pm
Powered by Dreamwidth Studios