--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Внимание, опасно! Сайт nizhny2018.ru с персональными данными нижегородцев не защищен - обсуждение новости

Новости
858
61
С друзьями на NN.RU
В социальных сетях
Поделиться
Nautilus
22.04.2018
С 10 апреля на сайте nizhny2018.ru началась аккредитация для жителей Мещеры и Нижегородского района, чьи дома эти летом попадают в зону чемпионата мира по футболу. Тысячи нижегородцев оставляют свои персональные данные на сайте и даже не подозревают, что не только их ФИО, но и копии паспортов, документов на недвижимость и автомобили могут попасть в руки мошенников.

Полный текст: www.nn.ru/news/more/vnimanie...aign=newsdisguss

Вот это косяк!
VPN
22.04.2018
"Завладев паспортными или другими персональными данными, мошенники могут:
оформить кредит в банке;
оформить фирму-однодневку и <<повесить>> долги;
распорядиться средствами с банковских карт или электронных кошельков;
совершить незаконные действия с вашей недвижимостью;
зарегистрироваться на сайтах знакомств, онлайн-игр и казино;
шантажировать вас или ваших родственников;
использовать ваши данные в собственных интересах." Потому, что российское законодательство предоставляет мошенникам такую возможность.
randomize
22.04.2018
Защиться от брутфорса изображений, названных по хешу, одмен сервера может достаточно просто - достаточно сконфигурировать fail2ban на определенное число отлупов по 404 и всё, пака-пака, негодяи.

Вопрос только в том, есть ли там кто-то, кому не пофигу :)
Nautilus
22.04.2018
Лет 10 назад у одного известного банка со скандалом вскрыли похожую проблему.
Можно было считать данные своей транзакции в браузере, подменить номер на следующий или предыдущий и узнать данные других клиентских транзакций.
randomize
22.04.2018
По-уму такие чувствительные к прайваси изображения надо не отдавать, как есть из паблика, а хранить за документ-рутом (или, лучше, вообще в стороннем хранилище) и отдавать, авторизуюясь через сессию. Это азы секьюрити в сайтостроении, курс, который должны сдавать все безбородые июни, перед тем как им выдадут смузи, гироскутер и весло.
randomize писал(а)
отдавать, авторизуюясь через сессию

Там в имени файлов 40 символов: 056cb7c83be33811f55c2eb41c4d553b55f664a4.jpg
Пароль пользователя подобрать/угадать намного легче, чем имя такой картинки.
randomize
22.04.2018
Ну это явно sha-1 хеш (40 hex символов, 20 байт, 160 бит), итого 2^160 комбинаций.
Довольно дофига, конечно, но никто же про время не говорил :)
petfood
23.04.2018
ну вы же понимаете что fail2ban это примитивная мера, от совсем горе хакеров. Ни кто не мешает использовать proxy lists из tor и перебирать с задержками.
Я не говорю уже о том, если у атакующего есть свой доморощенный ботнет. Но это уже чуть выше "новичка".

Да и через fail2ban можно повалить сервер по CPU, т.к. он достаточно хорошо хавает при большом количестве логов. Учитывая, что сайт и так еле жил, это критично и серверу надо немного нагрузки дать сверху.
randomize
23.04.2018
Свой ботнет даже на 1000 адресов не самое дешевое удовольствие, дешевле купить сканов паспортов у алконавтов :)

А тор можно и на принимающей стороне забанить (нн.ру улыбается и машет, например).
randomize писал(а)
есть ли там кто-то, кому не пофигу

Видимо нет )
mik-mak
22.04.2018
Это не просто косяк, а очередное проявление непрофессионализма в государственной машине России.. Зажравшиеся дилетанты на самом верхнем уровне и такие же на нижнем ..
А что такое государственная машина России?
И если на всех уровнях этой машины по вашим данным трудятся дилетанты, то откуда в нашей стране столько плохих людей?
mik-mak
22.04.2018
Государственная машина России, думаю, это - на верхнем уровне, Президент, Правительство, Дума.. На среднем - чиновники областной и городской администрации, ну и районных туда же.. На нижнем - госслужащие.. Понятно, что уровня не три, а каждый делится дальше :))
Подозреваю, что на всех уровнях соотношение нормальных работников к непрофессионалам равно 20/80..

Про плохих людей никто и не говорит :)) Хороший человек запросто может быть фиговым одмином, мэром, президентом.. Верно и обратное..
mik-mak писал(а)
Подозреваю, что на всех уровнях соотношение нормальных работников к непрофессионалам равно 20/80..

А в целом по стране?
mik-mak писал(а)
Это не просто косяк, а очередное проявление непрофессионализма в государственной машине России..

Вы прежде чем всякий бред писать, объясните, как можно подобрать сорокасимвольный адрес к закачанным сканам? И в следующий раз, когда захотите на кого-то наехать, подумайте головой. Вполне возможно, что непрофессионал - это вы.
mik-mak
23.04.2018
Хыы.. Мой пардон :))
Чёт даже ссылку не посмотрел..

ЗЫ.. Посыпал голову пеплом..
ЗЗЫ.. Но сайт всё равно фиговый!
да ладно, расслабьтесь. ваши персональные данные уже давно ни для кого не секрет.
randomize
22.04.2018
Первый коммент по делу!
Ryjick
23.04.2018
+++
lemakovka
22.04.2018
Nautilus писал(а)
Вот это косяк!

вот это мундиаль !
все правильно сделал(с))
esd
22.04.2018
уже 403 отдает....
типа поправили? или только эту картинку заменили.... интересно....
хорошо, что быстро поправили, а то всплыло бы здесь через некоторое время www.yandex.ru/search/?lr=47&...ass_documents%2F
randomize
23.04.2018
Вот да.

Яндекс.бар - очень злая вещь.
- То есть если подобрать адрес, то можно скачать чужие файлы, без проверки, - продолжает Артем. - Теоретически я могу написать скрипт, который перебором скачает все документы жителей Мещеры и Нижегородского района. Подбираешь и качаешь. Дилетантство!

Я правильно понимаю, что этот перец грозится в цикле перебирать запрос на картинки с именем типа 056cb7c83be33811f55c2eb41c4d553b55f664a4.jpg
Грубо говоря, этот Артём хочет брутфорсом подобрать сорокабуквенный пароль?
randomize
22.04.2018
Может, это Артём МакЛауд, откуда мы знаем. На что ради паспортов жителей Мещеры не пойдешь?
Кто-то биткойнты на компухтерах майнит, а кто-то вот, паспорта жителей.
А потом, не обязательно брутить весь диапазон, намайнил 2-3 паспорта, вот тебе уже и профит по кредитам!11
Ну пусть этот Артём МакЛауд хоть один паспорт намайнит с этого сайта, тогда я поверю, что защиты нет. А пока эта тема - тупой и глупый наезд.
randomize
23.04.2018
Да, при такой длине хеша выгоднее применять терморектальный криптоанализ.
Это не пароль. Это (в простейшем случае) тупо инкрементирующееся число, либо (в более продвинутом варианте) хэш или свертка от каких-нибудь данных подписчика (фамилия, номер паспорта etc), возможно, это просто юникод от какой-то строки и т.д.

ЗЫ. Оперативно прикрыли, уже хорошо.
тестовый юзер писал(а)
Это не пароль.

Понятно, что не пароль. Я привёл аналогию для людей, которые не в теме.
Аналогия неверная, о чем я вам говорю. Перебирать все варианты сорокабуквенных сочетаний не нужно.

ЗЫ. Да даже если и нужно: генерим рандомом 40-ка буквенные сочетания и наугад тырим сканы паспортов. Тоже ничего хорошего.
randomize
23.04.2018
Если случайно генереным сочетанием удастся что-то добыть, то с такой удачей проще в казино играть или те же биткойны майнить, хоп-хоп и блок в кармане, нафиг эти асики и фермы :)
тестовый юзер писал(а)
генерим рандомом 40-ка буквенные сочетания и наугад тырим сканы паспортов

Вас не Артём зовут?
Да, Артём Сидоров.
Просто я не понимаю, почему вы так настойчиво защищаете бредовую идею.
Я ничего не защищаю. Я просто предложил несколько вариантов разной степени вероятности.
Ну, допустим, сайт отдаёт сведения о 1000 адресах в секунду. Сколько миллиардов лет пройдёт, прежде чем вы переберёте хотя бы 1% вариантов?
Задачу некорректно формулируете.
Где же ошибка в формулировке?
У нас задача какая? Вытащить хотя бы одну копию паспортных данных? Или найти данные нужного человека? Или найти как можно больше данных? Если нужно найти хотя бы одну копию абы чьих данных, то даже с рандомным рассеиванием можно подобрать за, ну, лень считать, за приемлемое время. Порядка дней, может, недель.
тестовый юзер писал(а)
Порядка дней, может, недель.


16^40=1,4615016373309029182036848327163e+48
Будем продолжать спорить?
Пол Карасика писал(а)
Будем продолжать спорить? ...

спор о чем?
Допустим на сайте зарегистрировалось 100 000 жителей Мещеры с авто (это с огромным запасом, реально намного меньше). Пусть распределение равномерное, мне так легче считать. Тогда на одного жителя придётся 10^48 / 100 000 = 10^43 вариантов перебора.
В году 365 дней, в дне 24 часа, в часе 60 минут, в минуте 60 секунд, в секунду 1000 переборов.
365*24*60*60*1000=31536000000, 3*10^10 переборов за год.
10^43 / 3*10^10 = 3*10^32 лет.
300000000000000000000000000000000 лет непрерывного перебора, чтобы найти один паспорт. Я нигде не наврал?
Пол Карасика писал(а)
Допустим на сайте зарегистрировалось 100 000 жителей Мещеры с авто

Брали бы уже в двоичной системе сразу, например, 2**16 (считать проще).
Пол Карасика писал(а)
Пусть распределение равномерное

А если неравномерное?
Я ж говорю: от точной формулировки много зависит.
Слушайте, вам поговорить не с кем в ночи? Я спать.
randomize
23.04.2018
- А Вы слышали, что через 5 млрд. лет Солнце погаснет?
- Да, печальный факт, но до этого еще очень далеко...
(с) В.В. Путин
kolesov
23.04.2018
Вам реально заняться нечем?
Ещё один сайт..
Может весь список огласить?
Где те радетели перевода всего-всего в электронный вид?
Бумажный документ рулил, рулит и рулить будет...
petfood
23.04.2018
Бумажные документы в помойку выкидывают в открытом виде. Причем пачками. Электронные хотя бы удаляют когда места нет.
Удаляют?? Поржал...
Прикиньте, места нет, удалили ваши данные по собственности на квартиру...
Как докажете, что ваша?..
petfood
23.04.2018
не ставьте с ног на голову. Ваши данные ни кто не удалит, пока они обрабатываются с какой то целью и нужны тому, у кого они обрабатываются. К примеру кредитный договор ваш с паспортными данными выкинут в помойку, если вы его закрыли и банку не нужны эти бумаги (при этом паспорт будет действителен). В случае с хранилищем их просто сотрут.
Те данные которые реально "работают" (т.е. работает цель обработки этих данных) бэкапируются, кластеризируются и т.д. (это причем закон обязывает).
З.Ы: и удалять ни кто не спешит. В отличии от бумаг. БУмаги место "физическое" занимает, а данные намного меньше места занимают, всегда можно докинуть еще памяти.
Бумага должна быть первична, база данных вторична, как резерв. А сейчас все наоборот, как раз все с ног на голову.
Кредиты отродясь не брал и не возьму - мозги есть.
Я могу понять еще как-то дать списать данные паспорта или вручную внести с него куда-то. Но надо быть психопатом, чтобы скан документа предоставлять.
Квадро писал(а)
Удаляют?? Поржал... <br> Прикиньте, места нет, удалили ваши данные по собственности на квартиру... <br> Как докажете, что ваша?.. ...

Смеяться будете, но и такое бывает...
kolesov
23.04.2018
Если кому нужны паспортные данные чужого человека, то зайти на любой файлообменник и написать паспорт в поиске и "Воаля" скачивайте не хочу.
Они в большей части недействительные при проверке.
А что вы хотели? Распил откат, и ещё украсть чего нибудь.
PIBO
23.04.2018
Какой-то не очень косячный косяк. Без возможности получить список файлов в директории это лажа какая-то.
ога, а потом получается вот так roem.ru/24-08-2017/257566/trello-llo/ или вот так vc.ru/34315-polzovatel-obnar...itiki-similarweb
PIBO
23.04.2018
Ну вот это тот самый список которого не хватает, я не спорю потенциальная дыра есть (или была), но реально ее использовать сейчас было нельзя.
ts84
23.04.2018
Я вот не могу понять,неужели недостаточно просто показать паспорт и от руки заполнить данные в заявлении, зачем сканы то? Надо им,пусть проверяют через паспортный стол, гибдд. Зачем эти кипы бумаг собирать,непонятно даже,кто несет ответственность за их сохранность. Сидят непонятно кто практически в коридорчике ТЦ на табуретке и копируют документики (про пропуска на ЧМ). Я еще 10 числа об этом писала в теме какой-то, что сканируемые данные никак не защищены
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов