[identity profile] grey-horse.livejournal.com posting in [community profile] useful_faq
Бывает ли взлом журнала в точном смысле слова, или под этим всегда подразумевается легальное получение пароля с сервера на предварительно взломанный почтовый ящик?

Date: 2006-01-15 10:51 am (UTC)
From: [identity profile] antropovalexey.livejournal.com
это и есть взлом

Date: 2006-01-15 10:59 am (UTC)
From: [identity profile] antropovalexey.livejournal.com
путь не важен, главное результат. а результат - взлом журнала, а не банка

Date: 2006-01-15 10:59 am (UTC)
From: [identity profile] jum.livejournal.com
брут пароля чем не взлом?

Date: 2006-01-15 11:07 am (UTC)
From: [identity profile] jum.livejournal.com
я только лишь предположил

Date: 2006-01-15 11:08 am (UTC)
From: [identity profile] jum.livejournal.com
прокси еще никто не отменял=)

Date: 2006-01-15 12:41 pm (UTC)
From: [identity profile] ex-cocktel.livejournal.com
После нескольких неудачных попыток заходим под анонимной проксёй и делаем ещё несколько неудачных попыток и так до бесконечности.. ) И никакие антироботные тесты не страшны.. Если конечно не с самого начала пихать эту картинку..

Date: 2006-01-15 01:00 pm (UTC)
From: [identity profile] ex-cocktel.livejournal.com
ну вообще-то система анализирует так.. если с одного ипа произведено много неудачных попыток, то она даёт ему тест..А если сменить ип то можно всё начинать сначала ) Сорри за невнятность.. но идею я объяснил )

Date: 2006-01-15 10:58 pm (UTC)
From: [identity profile] octavarium.livejournal.com
можно систему написать так, чтобы счетчик попыток накручивался исходя не из ip, а из названия журнала, чей пароль подбирают..
а собсно.. о чем спор :) в жж разве есть данная приблуда?

Date: 2006-01-15 03:26 pm (UTC)
From: [identity profile] maykie.livejournal.com
Кстати, обратите внимание на наличие сервисов как на lj+.
Не знаю как там устроены сервисы, но некоторые их них посылают пароль журналу.
И я не думаю, что они(сервисы) используют тот же способ входа в журнал как и обычные пользователи.

Date: 2006-01-15 04:26 pm (UTC)
From: [identity profile] maykie.livejournal.com
>Какие именно?
Те которые требуют пароля. Навскидку - отложенный пост. Ну и еще что-то.
>Я lj+ свой пароль точно не сообщал.
Аналогично :-)

Date: 2006-01-15 11:19 pm (UTC)
From: [identity profile] octavarium.livejournal.com
сервисы(и жжшный софт типа семаджика) могут себе позволить только то, что укладывается в протокол клиент/серверного общения:
http://www.livejournal.com/doc/server/ljp.csp.protocol.html

Date: 2006-01-15 11:05 pm (UTC)
From: [identity profile] octavarium.livejournal.com
попробуйте посчитать, сколько времени потребуется на определения пароля полном перебором?
никто никогда этим заниматься не будет.
да и взломом это назвать трудно.. я так понимаю, что grey_horse спршивает о стабильности жж.. а возможность бурта пароля не характеризует защищенность системы, тем более с открытым web-интерфейсом.

Date: 2006-01-15 11:00 am (UTC)
From: [identity profile] jum.livejournal.com
куки еще наверное спереть можно

Date: 2006-01-15 11:13 pm (UTC)
From: [identity profile] octavarium.livejournal.com
взлом любой системы - это дело времени, поэтому ответ на ваш вопрос
да, теоретически
я знаком с фактами получения каких-то возможностей управления жж. к примеру, можно было добавить некоторый журнал во френд-ленту к "жертве". (сейчас эта дыра зашита, если я не ошибаюсь)
но фактов получения фул-аксесса к журналу, через ошибку сервера.. я не встречал.
да, можно играться с куками, брутфорсить, ломать почту и пр., но вопрос ваш заключался не в этом, правильно?

Date: 2006-03-09 05:28 am (UTC)
From: [identity profile] gemaglab1n.livejournal.com
на www.ljuser.com