Вы здесь

Главная » Форумы » Середина Башни | Основная дискуссия » Мастерская | Решение технических проблем


Страницы

75 сообщений / 0 новое
Последнее сообщение
Осторожно - Mail.ru !!!
Путник (не проверено)
Осторожно - Mail.ru !!!

Произошла довольно неприятная история. В произошедшем бОльшая часть вины лежит на мне - НО, тем не менее повторюсь:

Осторожно - Mail.ru !!!

Пару-тройку лет назад один знакомый начал зазывать меня в новый ( на тот момент) проект WOT. Поскольку "пачкать" основной почтовый ящик всяким мусором не хотелось, для регистрации в проекте на скорую руку создал "твинковый" почтовый ящик на mail.ru. Спустя время , узнав о Lotro - также зарегистрировался на этот почтовый адрес. Более он ни для чего не использовался. Неделю назад на телефон пришло сообщение о том, что на почтовом ящике mail.ru сменен пароль, а через минуту - о попытке "отвязать" номер телефона. Я доехал до дома, попытался открыть почту и успел-таки получить ссылку на изменение сменённого кем-то пароля, по телефону. Установил новый пароль, проверил - привязан ли телефон, и с чувством выполненного долга расслабился. Через четыре дня решил заглянуть в WOT - но пароль к аккаунту не подошел (а я не догадался его сразу же заменить), а при попытке восстановления пароля через почтовый ящик mail.ru - я снова не смог в него войти,хотя более никаких смс-сообщений о сменах паролей или отвязке телефоная не получал.  При этом, мне уже не предложили восстановить пароль на mail.ru через привязанный телефон, а предоставили для заполнения "форму" запроса. Форму заполнил, ответа пока нет.

В чем суть ? В том - что старый пароль на почтовый ящик mail.ru был одновременно и паролем на WOT и RU-LOTRO. Да, я понимаю - что так делать нельзя и пр.пр.пр., но  есть у меня мнение - что после закрытия ру-лотро, кто-то, не очень чистоплотный, получил доступ к данным регистрации игроков - и воспользовался этим. Доказательств, естественно у меня нет, но взаимосвязь прослеживается прямая. Тему создал не для обсуждения - а в качестве предупреждения : будьте бдительнее меня  Wink И на всякий случай озаботьтесь сменой паролей, каким-либо образом ранее связанных с RU-Lotro, если не сделали этого ранее. Относительно же  всей службы Mail.ru - лично для меня решение однозначно - нельзя использовать даже для мусорных ящиков ))) Ну и ... Удачи Вам на просторах Средиземья !

Отредактировано: Хильд вкл 2 Окт 2015 - 17:05
Аватар пользователя coder
Зарегистрирован: 7 Окт 2015 - 18:31
Сообщения: 7
Нет на сайте

foxwulf пишет:
Но есть еще 1 вариант: http://lotros.ru/

Судя по работающему функционалу, это не банальное копирование всех страниц через wget. Это полноценная копия сайта. Поскольку движок хранит все данные в базе, значит создатель сайта имел к ней доступ. Можно смело предположить, что в той базе есть и хеши всех паролей.

Могу со всей ответственность заявить, что со стороны Mail.ru не было никакой утечки персональной информации. Весь контент форума http://lotros.ru был получен путем парсинга, что само по себе подразумевает получение только общедоступной информации(т.е. той, которую вы видите загрузив страницу в браузере). Ну, а как из всей этой кучи полученного хлама мы делали настоящий рабочий форум даже не спрашивайте, все равно не расскажу. Хочу только, чтоб все уяснили себе одно - lotros.ru это абсолютно честный проект, созданный из любви к игре. Изначально он несет только две функции - сохранить и преумножить игровой опыт русскоязычного сообщества и предоставить русскоязычным игрокам площадку для общения.

С уважением, Александр Малинский (Администратор форума Lotros.ru).

P.S. Вот здесь все изложено абсолютно верно. Я б даже сказал с ювелирной точностью:

Бортмеханик пишет:
Нет, создатели сайта lotros.ru не могли иметь доступа к базе. Мною лично не проверялось, но наверняка lotros не знает пароли, знает только почтовые адреса, которые спарсены с сайта. Кроме того, аккаунты на lotros не все. Судя по всему, спарсились только те, кто когда-то что-то писал на форуме. И есть еще один момент: id пользователей, который можно увидеть в адресной строке, не совпадает с тем, что был на форуме.  Так что, это обычный парсинг/граббинг форума.

Администратор форума http://lotros.ru

Аватар пользователя Хильд

Дракон Башни

Дозорный
Зарегистрирован: 9 Окт 2012 - 09:30
Сообщения: 555
Нет на сайте

Ну вот, теперь, когда ситуацию разьяснили с двух сторон - и создатель сайта, и специалист Мейла - я думаю, наши читатели могут быть спокойны насчет своих паролей с офсайта ВКО.

Дракон суров, но это дракон.

Зарегистрирован: 7 Май 2015 - 14:40
Сообщения: 88
Нет на сайте

>Могу со всей ответственность заявить, что со стороны Mail.ru не было никакой утечки персональной информации. Весь контент форума http://lotros.ruhttp://lotro-mindon.ru/sites/all/modules/extlink/extlink_s.png) 2px 50% no-repeat;">(link is external)
 был получен путем парсинга,

Да-да, верю верю.

Аватар пользователя Бортмеханик

Повелитель гаечных ключей

Администратор
Зарегистрирован: 4 Апр 2012 - 23:08
Сообщения: 385
Нет на сайте

Ну, Фомы Неверующие, как дураки и дороги, всегда есть.

Аватар пользователя Red Baron

Возмутитель спокойствия

Зарегистрирован: 25 Июн 2015 - 04:42
Сообщения: 910
Нет на сайте

Бортмеханик пишет:
Ну, Фомы Неверующие, как дураки и дороги, всегда есть.

да, да, все кто не верят тому же, что и ты - дураки, дороги и Фомы Неверующие.

доказательств никаких не было, были простые, обычные слова. кто хочет верит этим людям, кто не хочет не верит.


AKA Archkanzler, Meagrin, Norborn, Oldkult, Hovard, Crask

Зарегистрирован: 7 Май 2015 - 14:40
Сообщения: 88
Нет на сайте

Понимаете, для меня то, что создатель сайта один из админов - только забило последний гвоздь в крышку гроба. 

Ибо есть вещи, которые не спарсить, и нужно достаточно долго и нудно писать заново. 

И так, имеем:

Вводные данные: мы поднимаем не статический архив сайта, а рабочую версию на том-же движке, который купили-украли - не важно.

- необходимость скачать множество страниц

- нужно суметь выделить информацию с этих страниц, внести ее в базу данных, спарсить информацию о всех пользователях, внести ее в базу

- указанные страницы обработать, создать множество шаблонов

- модифицировать код форума местами, для поддержки каких-то особенностей лотро-форума

- умудриться при всем при этом вылизать js-скрипты так, чтобы они ни на одной из страниц не давали ошибок

Я бы оценил это в десятки тысяч рублей и полноценные недели работы. Возможно? конечно, хотя пункт с js вызывает стойкие подозрения.

И с другой стороны мы имеем админа, у которого есть прямая возможность взять и код сайта, и содержимое базы. Вполне вероятно с отмашки непосредственного руководства, которое после чашки кофе махнуло рукой и сказало: ты это, базу паролей то почисть. Да, почистил, ну там бекап положил куда нибудь, а что - вдруг лотрос упадет, и архивы хостера накроются? надо держать запас, да.

Второй вариант займет день-два. Ну что, все еще верим в добрых админов? Я так ставлю на то, что в конце в мыло.ру всем было настолько глубоко похер на проект, что на ушедшую базу и код форума тупо забили. 

Так что меняйте пароли, меняйте.

Зарегистрирован: 7 Май 2015 - 14:40
Сообщения: 88
Нет на сайте

Кстати, еще гвоздик в гроб: >lotros не знает пароли, знает только почтовые адреса, которые спарсены с сайта

Я конечно не очень большой специалист, но думается что для мыло-ру было бы достаточно большим скандалом, еслиб емейлы всех пользователей были бы доступны для простого веб-доступа.

Аватар пользователя Хильд

Дракон Башни

Дозорный
Зарегистрирован: 9 Окт 2012 - 09:30
Сообщения: 555
Нет на сайте

foxwulf, если я правильно поняла, вы считаете, что создатель сайта lotros - один из команды, работавшей над ВКО. Если так, то с чего вдруг вы это решили?

Дракон суров, но это дракон.

Зарегистрирован: 7 Май 2015 - 14:40
Сообщения: 88
Нет на сайте

Неправильно, я считаю что произошла утечка данных с мертвого проекта. Участвовали лица, допустившие утечку в поднятии сайта - дело абсолютно десятое. Сам сайт в целом хорошая штука, но очень скользкое в плане сохранности личных данных пользователей. Естественно из руководства мыла и владельцев нового сайта никто никогда не признает, ибо дело как бы может и подсудное. 

Что касается нас, проблема только одна - насколько чистоплотными оказались все персоны, получившие доступ к базе. А "создателям" я бы посоветовал мал-мала уменьшить апломб и придумать легенду, которая хоть чуть-чуть похожа на правду. Для зрителей "мы вам ни скажем как мы это сделали" читается однозначно как "я хз как это можно объяснить, не спалившись в деталях".

Зарегистрирован: 7 Май 2015 - 14:40
Сообщения: 88
Нет на сайте

Да, с фразой - один из создателей погорячился. Он просто свечку держал Biggrin

Страницы