Бывает ли взлом журнала в точном смысле слова, или под этим всегда подразумевается легальное получение пароля с сервера на предварительно взломанный почтовый ящик?
Да, но взлом почты. Допустим, некто украл паспорт и, воспользовавшись внешним сходством, снял деньги с чужого банковского счета. Можно ли назвать это "грабежом банка"? Так и здесь - если это делается исключительно через почтовый ящик, нельзя говорить о "взломе журнала".
Путь очень даже важен с точки зрения того, как этого избежать. Если взломы идут только через мейл, то появляется очевидная возможность - завести специальный ящик исключительно для регистраций на всевозможных серверах. И более нигде и никому этот адрес не сообщать.
После нескольких неудачных попыток заходим под анонимной проксёй и делаем ещё несколько неудачных попыток и так до бесконечности.. ) И никакие антироботные тесты не страшны.. Если конечно не с самого начала пихать эту картинку..
После нескольких неудачных попыток заходим под анонимной проксёй и делаем ещё несколько неудачных попыток и так до бесконечности.. А зачем на IP смотреть? Пять раз ввели пароль неправильно - все, дальше только через тест.
ну вообще-то система анализирует так.. если с одного ипа произведено много неудачных попыток, то она даёт ему тест..А если сменить ип то можно всё начинать сначала ) Сорри за невнятность.. но идею я объяснил )
можно систему написать так, чтобы счетчик попыток накручивался исходя не из ip, а из названия журнала, чей пароль подбирают.. а собсно.. о чем спор :) в жж разве есть данная приблуда?
Кстати, обратите внимание на наличие сервисов как на lj+. Не знаю как там устроены сервисы, но некоторые их них посылают пароль журналу. И я не думаю, что они(сервисы) используют тот же способ входа в журнал как и обычные пользователи.
сервисы(и жжшный софт типа семаджика) могут себе позволить только то, что укладывается в протокол клиент/серверного общения: http://www.livejournal.com/doc/server/ljp.csp.protocol.html
попробуйте посчитать, сколько времени потребуется на определения пароля полном перебором? никто никогда этим заниматься не будет. да и взломом это назвать трудно.. я так понимаю, что grey_horse спршивает о стабильности жж.. а возможность бурта пароля не характеризует защищенность системы, тем более с открытым web-интерфейсом.
взлом любой системы - это дело времени, поэтому ответ на ваш вопрос да, теоретически я знаком с фактами получения каких-то возможностей управления жж. к примеру, можно было добавить некоторый журнал во френд-ленту к "жертве". (сейчас эта дыра зашита, если я не ошибаюсь) но фактов получения фул-аксесса к журналу, через ошибку сервера.. я не встречал. да, можно играться с куками, брутфорсить, ломать почту и пр., но вопрос ваш заключался не в этом, правильно?
no subject
Date: 2006-01-15 10:51 am (UTC)no subject
Date: 2006-01-15 10:56 am (UTC)no subject
Date: 2006-01-15 10:59 am (UTC)no subject
Date: 2006-01-15 11:04 am (UTC)no subject
Date: 2006-01-15 10:59 am (UTC)no subject
Date: 2006-01-15 11:06 am (UTC)no subject
Date: 2006-01-15 11:07 am (UTC)no subject
Date: 2006-01-15 11:08 am (UTC)no subject
Date: 2006-01-15 11:11 am (UTC)no subject
Date: 2006-01-15 12:41 pm (UTC)no subject
Date: 2006-01-15 12:46 pm (UTC)А зачем на IP смотреть? Пять раз ввели пароль неправильно - все, дальше только через тест.
no subject
Date: 2006-01-15 01:00 pm (UTC)no subject
Date: 2006-01-15 10:58 pm (UTC)а собсно.. о чем спор :) в жж разве есть данная приблуда?
no subject
Date: 2006-01-16 04:33 am (UTC)Тоже, кстати, интересный вопрос.
no subject
Date: 2006-01-15 03:26 pm (UTC)Не знаю как там устроены сервисы, но некоторые их них посылают пароль журналу.
И я не думаю, что они(сервисы) используют тот же способ входа в журнал как и обычные пользователи.
no subject
Date: 2006-01-15 03:29 pm (UTC)Какие именно? Я lj+ свой пароль точно не сообщал.
no subject
Date: 2006-01-15 04:26 pm (UTC)Те которые требуют пароля. Навскидку - отложенный пост. Ну и еще что-то.
>Я lj+ свой пароль точно не сообщал.
Аналогично :-)
no subject
Date: 2006-01-15 11:19 pm (UTC)http://www.livejournal.com/doc/server/ljp.csp.protocol.html
no subject
Date: 2006-01-15 11:05 pm (UTC)никто никогда этим заниматься не будет.
да и взломом это назвать трудно.. я так понимаю, что grey_horse спршивает о стабильности жж.. а возможность бурта пароля не характеризует защищенность системы, тем более с открытым web-интерфейсом.
no subject
Date: 2006-01-15 11:00 am (UTC)no subject
Date: 2006-01-15 11:13 pm (UTC)да, теоретически
я знаком с фактами получения каких-то возможностей управления жж. к примеру, можно было добавить некоторый журнал во френд-ленту к "жертве". (сейчас эта дыра зашита, если я не ошибаюсь)
но фактов получения фул-аксесса к журналу, через ошибку сервера.. я не встречал.
да, можно играться с куками, брутфорсить, ломать почту и пр., но вопрос ваш заключался не в этом, правильно?
no subject
Date: 2006-01-16 04:31 am (UTC)no subject
Date: 2006-03-09 05:28 am (UTC)