Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

> TVN-uwaga - "allegro oszustów"
miik
post
Post #1





Grupa: Zarejestrowani
Postów: 58
Pomógł: 0
Dołączył: 16.12.2003

Ostrzeżenie: (0%)
-----


Ostatnio przypadkowo zoabaczyłem program uwaga na TVN o treści podanej w topicu. Troche mnie to zastanawia z tym śmiesznym hackerem, co on tam pokazał. Jakąś zmienną w php przechowującą dane i co z tego, ale jak może je pozyskać z czyjegoś komputera...tu mam link

http://uwaga.onet.pl/1,118,8,18160803,5098...00,0,forum.html

http://uwaga.onet.pl/1316301,archiwum.html

Ten post edytował miik 5.03.2006, 16:17:19
Go to the top of the page
+Quote Post
2 Stron V   1 2 >  
Start new topic
Odpowiedzi (1 - 27)
hwao
post
Post #2


Developer


Grupa: Moderatorzy
Postów: 2 844
Pomógł: 20
Dołączył: 25.11.2003
Skąd: Olkusz




przesadzaja (IMG:http://forum.php.pl/style_emoticons/default/winksmiley.jpg)
Go to the top of the page
+Quote Post
Pigula
post
Post #3





Grupa: Zarejestrowani
Postów: 446
Pomógł: 0
Dołączył: 5.03.2005
Skąd: Lublin

Ostrzeżenie: (0%)
-----


tez widzialem ten program. niestety w polsce jest tak ze redaktorzy biora kogo popadnie na "ekspertow". taki przyklad dla gazety wyborczej wypowiadal sie klient ze strona radia maryja to majstersztyk (wchodzisz na wlasna odpowiedzialnosc (IMG:http://forum.php.pl/style_emoticons/default/winksmiley.jpg) ) a ze wiekszosc ludzi nie ma pojecia o technice, nie wszyscy sie tym interesuja. mnie bardziej zaskoczyla reakcja przedstawiciela portalu ktory nie zareagowal w zaden sposob na to tylko stwierdzil ze i tak takie osoby predzej czy pozniej zostana zlapane, dla mnie to bylo przyznanie sie do tego ze na allegro jest dziura i nie wiedza co z nia zrobic.
Go to the top of the page
+Quote Post
cXIb8O3
post
Post #4





Grupa: Zarejestrowani
Postów: 5
Pomógł: 0
Dołączył: 30.11.2005
Skąd: Luxembourg

Ostrzeżenie: (0%)
-----


ale oni smieci daja do telewizji... a prawdziwe bledy pomijaja... jak by ktos chcial na upartego to mogl by sie wtoczyc do db allegro i wtedy bylo by fajnie ;]
Go to the top of the page
+Quote Post
NuLL
post
Post #5





Grupa: Zarejestrowani
Postów: 2 262
Pomógł: 21
Dołączył: 3.05.2004
Skąd: Sopot, Krakow, W-wa

Ostrzeżenie: (0%)
-----


OT: To sie wtocz skoro tak piszesz.
Go to the top of the page
+Quote Post
dr_bonzo
post
Post #6





Grupa: Przyjaciele php.pl
Postów: 5 724
Pomógł: 259
Dołączył: 13.04.2004
Skąd: N/A

Ostrzeżenie: (0%)
-----


"na upartego" -- brute force? no pewnie ze by sie dalo.
Go to the top of the page
+Quote Post
cXIb8O3
post
Post #7





Grupa: Zarejestrowani
Postów: 5
Pomógł: 0
Dołączył: 30.11.2005
Skąd: Luxembourg

Ostrzeżenie: (0%)
-----


ah... inaczej to wyglada... przykladowo allegro to dosc duzy servis.. troche kodu ma... troche scryptow... przykladowo widzialem tam kilka scryptow os.. bierzemy kodzik.. szukamy bledow... i jestesmy w domu... a znajac kilka 0 dayow na samo php ma sie 100% kontrole.. wiem co mowie [;
Go to the top of the page
+Quote Post
patrycjusz
post
Post #8





Grupa: Zarejestrowani
Postów: 263
Pomógł: 0
Dołączył: 13.07.2003
Skąd: wawa

Ostrzeżenie: (0%)
-----


Cytat(cXIb8O3 @ 2006-03-06 08:08:03)
ah... inaczej to wyglada... przykladowo allegro to dosc duzy servis.. troche kodu ma... troche scryptow... przykladowo widzialem tam kilka scryptow os.. bierzemy kodzik.. szukamy bledow... i jestesmy w domu... a znajac kilka 0 dayow na samo php ma sie 100% kontrole.. wiem co mowie [;

Panie bzdury mówisz, bzdury,
zabezpieczenie allegro to nie tylko php a cała infrastruktura która mają na naprawde wysokim poziomie.

pzdr patS
Go to the top of the page
+Quote Post
cXIb8O3
post
Post #9





Grupa: Zarejestrowani
Postów: 5
Pomógł: 0
Dołączył: 30.11.2005
Skąd: Luxembourg

Ostrzeżenie: (0%)
-----


Cytat(patrycjusz @ 2006-03-06 19:29:51)
Panie bzdury mówisz, bzdury,
zabezpieczenie allegro to nie tylko php a cała infrastruktura która mają na naprawde wysokim poziomie.

pzdr patS

nom z tym sie nie zgodze ale wolny kraj i kazdy ma swoje zdanie.. ;] pozdro
Go to the top of the page
+Quote Post
sztosz
post
Post #10





Grupa: Zarejestrowani
Postów: 866
Pomógł: 32
Dołączył: 2.06.2004
Skąd: Wrocław

Ostrzeżenie: (0%)
-----


@cXIb8O3: Możesz sobie pisać co chcesz o allegro, czy innej stronie. Ale póki nie podasz jakiegoś dowodu to nie dziw się że spotkasz się z niedowierzaniem, sceptycyzmem co najmniej.

Co do skryptów os (rozszyfrowuje to jako Open Source) to wcale nie znaczy to o braku zabezpieczeń, czy czymś podobnym. Ale o tym że programiści z allegro już mają plusa, bo nie próbują wywaarzać otwartych dzwi.
Dodam jeszcze że bezpieczny skrypt to taki do którego nie da się dobrać z zewnątrz, a nie taki do którego nie wiadomo jak się dobrać. Open Source to "uwolnione" żródła, w których czasem nawet tysiące ludzi szukają błedów, exploitów etc. Tyle par oczu łatwiej znajdzie buga, niż wąskie grono wtajemniczonych.

Poza tym jak dotad nie slyszałem o żadnym włamie na allegro spowodowanym błędami w systemie. A z kolei głupota i naiwność ludzka potrafi zniweczyć wszelkie zabezpieczenia i z włamem tym włąsnie spowodowanym to pewnie nie raz się każdy z nas spotka.
Go to the top of the page
+Quote Post
cXIb8O3
post
Post #11





Grupa: Zarejestrowani
Postów: 5
Pomógł: 0
Dołączył: 30.11.2005
Skąd: Luxembourg

Ostrzeżenie: (0%)
-----


Cytat(sztosz @ 2006-03-06 21:44:16)
Co do skryptów os (rozszyfrowuje to jako Open Source) to wcale nie znaczy to o braku zabezpieczeń, czy czymś podobnym. Ale o tym że programiści z allegro już mają plusa, bo nie próbują wywaarzać otwartych dzwi.
Dodam jeszcze że bezpieczny skrypt to taki do którego nie da się dobrać z zewnątrz, a nie taki do którego nie wiadomo jak się dobrać. Open Source to "uwolnione" żródła, w których czasem nawet tysiące ludzi szukają błedów, exploitów etc. Tyle par oczu łatwiej znajdzie buga, niż wąskie grono wtajemniczonych.

nie chce oczerniac allegro etc ale kiedys tam patrzylem i przypadkowo zobaczylem troche kodu os... moim zdaniem lepiej sie czlowiek czuje bezpiecznym jesli samemu sie napisze jakis scrypt niz zainwestuje w OS (z calym szacunkiem dla OS) Ja osobiscie dawalem rade takim scryptom jak phpbb, phpnuke, phpmyadmin etc... nie mowiac juz o samym php.
Balbym sie wsadzic jakis os owy script na server bo wiem ze to nie jest doskonale tak jak wszystko. Problem w tym, ze kod jest otwarty i mozna probowac cos osiagnac... co innego jak kod jest zamkniety.. bo wtedy nie zna sie calego mechanizmu wiec trudniej przeprowadzic atak. Oczywiscie mozna probowac innaczej zabezpieczac os owe scripty ale to i tak nieda tego samego co wlasny 1000 razy przeleciany script.

Oficjalnie nie uslyszysz o jakis dobrych przekretach bo sa one w zasadzie zewzgledu na swoja specyfike niewykrywane. Pozatym takie serivsy niechca otym pisac i robic zadymy bo same natym traca..
Go to the top of the page
+Quote Post
sztosz
post
Post #12





Grupa: Zarejestrowani
Postów: 866
Pomógł: 32
Dołączył: 2.06.2004
Skąd: Wrocław

Ostrzeżenie: (0%)
-----


Cytat(cXIb8O3 @ 2006-03-06 23:05:53)
Oficjalnie nie uslyszysz o jakis dobrych przekretach bo sa one w zasadzie zewzgledu na swoja specyfike niewykrywane. Pozatym takie serivsy niechca otym pisac i robic zadymy bo same natym traca..

To daj jakieś nieoficjalne info (IMG:http://forum.php.pl/style_emoticons/default/winksmiley.jpg) Tak jak pisalem: "Żądam dowodów, nie obietnic" (IMG:http://forum.php.pl/style_emoticons/default/winksmiley.jpg)

Co do skryptów OS, to żeczywiście jest cała masa skryptów nie do końca bezpiecznych, w których jest troche bugów. Ale jak się rozejrzeć to wychodzi ze często jest mało znana bezpieczniejsza alternatywa.

Poza tym pytanie nalezy zadać: "Co rozumiemy przez bezpieczeństwo?". Dla jednych to jest tylko niemożność wykradzenia danych, a dla innych także stabilność itp.

Kwestia też tego jak wielka to jest aplikacja. Jezeli to jest zbitek kilku, kilkunastu niewielkich klas to też wole samemu to zrobić, albo chociaż przepisać jakąś Open Sourceową aplikację. Ale kiedy mam do czynienia z naprawdę dużą (jakdla mnie (IMG:http://forum.php.pl/style_emoticons/default/winksmiley.jpg) "duży" to badzo względne okreslenie) aplikacją to staram sie wybrać coś sprawdzonego.

Moze to kwestia tego że php to na razie dla mnie ciągle Hobby, a może dlatego że na razie pisalem wszystko sam. Być może za kilka lat teżnikomu nie bede ufał (IMG:http://forum.php.pl/style_emoticons/default/winksmiley.jpg)
Go to the top of the page
+Quote Post
cXIb8O3
post
Post #13





Grupa: Zarejestrowani
Postów: 5
Pomógł: 0
Dołączył: 30.11.2005
Skąd: Luxembourg

Ostrzeżenie: (0%)
-----


Cytat(sztosz @ 2006-03-07 02:00:35)
To daj jakieś nieoficjalne info (IMG:http://forum.php.pl/style_emoticons/default/winksmiley.jpg) Tak jak pisalem: "Żądam dowodów, nie obietnic" (IMG:http://forum.php.pl/style_emoticons/default/winksmiley.jpg)

Co do skryptów OS, to żeczywiście jest cała masa skryptów nie do końca bezpiecznych, w których jest troche bugów. Ale jak się rozejrzeć to wychodzi ze często jest mało znana bezpieczniejsza alternatywa.

Kazdy by chcial. Tylko jak bym co kolwiek publiknol musial bym autorow poinformowac aby nie miec przypalu.. pozatym ja wiem swoje i mi to wystarcza ;]

Nie ma scryptow idealnych. Np takie phpbb.. niby juz tak przetrzepane ale jak by posiedziec pol roczku to mozna by cos znalesc.. ;] jeszcze mam kilka niepubliknietych bledow ale je se zostawie priv. I uzyj teraz se phpbb... ;]
Go to the top of the page
+Quote Post
sobstel
post
Post #14





Grupa: Zarejestrowani
Postów: 853
Pomógł: 25
Dołączył: 27.08.2003
Skąd: Katowice

Ostrzeżenie: (0%)
-----


to co jest wadą os (z punktu widzenia bezpieczeństwa), czyli otwartość, może też być zaletą. sam mitnick powiedział, że woli wyszukiwać dziur w os, bo łatwiej, ale z drugiej strony takie skrypty często bywają lepiej zabezpieczone od zamkniętych, ponieważ ma wgląd do nich wielu programistów. jak piszesz sam bardzo łatwo ci coś przeoczyć. gdy do skryptu zajrzy kilkudziesięciu różnych programistów sprawa wygląda o wiele lepiej...
Go to the top of the page
+Quote Post
Kinool
post
Post #15





Grupa: Zarejestrowani
Postów: 560
Pomógł: 0
Dołączył: 15.07.2003
Skąd: Kwidzyn

Ostrzeżenie: (0%)
-----


mały OT sie zrobil ale co tam (IMG:http://forum.php.pl/style_emoticons/default/smile.gif) w OS jest przeklenstwem i zbawieniem bla bezpieczenstwa (IMG:http://forum.php.pl/style_emoticons/default/smile.gif) wszystko zalezy od tego jaki zespol nad tym pracuej (IMG:http://forum.php.pl/style_emoticons/default/smile.gif)

z jednej strony jest to ze setki czy tysiace ludzi przegladaja kod no i teraz zalezy kim sa (IMG:http://forum.php.pl/style_emoticons/default/smile.gif) bo moga o tym powiadmic grupe prowadzaca lub tez nie (IMG:http://forum.php.pl/style_emoticons/default/smile.gif) wczesniej czy pozniej ktos ten blad zauwazy ale do tego czasu "gagatek" moze troche "narozrabiac"

oprogramowanie zamkniete ma to do siebi, ze trudniej te bledy znalezc ze wzgledu na wiadome ograniczenia.

z jednej strony mamy takie phpbb i opinie jaka sobie wyrobilo i np. systemy operacyjne (windows vs. Linux czy *BSD) (IMG:http://forum.php.pl/style_emoticons/default/smile.gif)

a co do samego allegro to wydaje mi sie ze tak powazna firma dokonuje zmian w samym kodzie zrodlowym php, przekompilowuja to by dostosowac do wlasnych potrzeb, serwer to tez nie jeden komp pracujacy w piwnicy na ktorym dziala apache, baza danych i ftp (IMG:http://forum.php.pl/style_emoticons/default/smile.gif)

Ten post edytował Kinool 7.03.2006, 14:29:43
Go to the top of the page
+Quote Post
cXIb8O3
post
Post #16





Grupa: Zarejestrowani
Postów: 5
Pomógł: 0
Dołączył: 30.11.2005
Skąd: Luxembourg

Ostrzeżenie: (0%)
-----


Cytat(Kinool @ 2006-03-07 13:26:43)
z jednej strony mamy takie phpbb i opinie jaka sobie wyrobilo i np. systemy operacyjne (windows vs. Linux czy *BSD) (IMG:http://forum.php.pl/style_emoticons/default/smile.gif)

a co do samego allegro to wydaje mi sie ze tak powazna firma dokonuje zmian w samym kodzie zrodlowym php, przekompilowuja to by dostosowac do wlasnych potrzeb, serwer to tez nie jeden komp pracujacy w piwnicy na ktorym dziala apache, baza danych i ftp (IMG:http://forum.php.pl/style_emoticons/default/smile.gif)

nom ale chcesz czy nie.. poziom bezpieczenstwa w phpbb jest wysoki... ja siedzialem prawie pol roku zanim cos rozkminilem.. latwiej stuknac inne tego podobne. phpbb jest popularne i duzo osob to juz przelecialo pozatym kazdy jakis buger chce znalesc bledy w phpbb bo to luxusus sie zrobil...

Nom powazna. Ale co wiesz o allegro? Ja smiem twierdzic iz latwo tam by bylo zdobyc php sehlla a pozniej to juz zgorki... wszystko jest mozliwe..
Go to the top of the page
+Quote Post
seaquest
post
Post #17





Grupa: Przyjaciele php.pl
Postów: 790
Pomógł: 7
Dołączył: 6.02.2003
Skąd: Polska

Ostrzeżenie: (0%)
-----


A ja uważam, że wcale nie byłoby to takie proste. Nie wiesz jak wygląda kod od wewnątrz, nie wiesz jak on jest zorganizowany. Oczywiście, zawsze możesz próbować różnych metod, ale moim zdaniem nie jest to takie proste.
Go to the top of the page
+Quote Post
miik
post
Post #18





Grupa: Zarejestrowani
Postów: 58
Pomógł: 0
Dołączył: 16.12.2003

Ostrzeżenie: (0%)
-----


Mam pytanie czy jak się loguje przez SSL to rzeczywiście jest bezpiecznie? Przecież można rozszyfrować kod...mniej więcej wiem na czym polega szyfrowanie ale nigdy się z tym nie bawiłem...
Go to the top of the page
+Quote Post
Seth
post
Post #19





Grupa: Przyjaciele php.pl
Postów: 2 335
Pomógł: 6
Dołączył: 7.03.2002

Ostrzeżenie: (0%)
-----


Dzieki SSL nie jestes narazony (a przynajmniej w duzo wiekszym stopniu nie jestes niz podczas nieszyforowanego polaczenia) na mozliwosc odczytu danych, ktore przesylasz przez jakis program sniffujacy pakiety w sieci.
Tak wiec podajac kod nie wysylasz go do serwera jako czysty tekst, ale jako zakodowany ciag znakow - nawet jezeli ktos go przechwyci nie bedzie w stanie go rozszyfrowac (pewnie juz niedlugo sie to zmieni ale poki co mozna byc spokojnym).

Tak wiec, tak... samo w sobie, jest to bezpieczne.
Go to the top of the page
+Quote Post
Kinool
post
Post #20





Grupa: Zarejestrowani
Postów: 560
Pomógł: 0
Dołączył: 15.07.2003
Skąd: Kwidzyn

Ostrzeżenie: (0%)
-----


wszystko zalezy od protokolu a to pociaga za soboa uzyty klucz stare klucze 128-256 bitowe sa uwazane za "przestazale" udalo sie je zlamac ale zwykly smiertelnik by musial bardzo dluuuugo to robic (IMG:http://forum.php.pl/style_emoticons/default/smile.gif) klucze 521 czy 1024 sa uznawane za bezpiecznie i raczej bardzo trudne do zlamania, aby tego dokonac w rozsadnym czasie potrzeba by bylo niesamowicie wydajna maszyna obliczniowa (IMG:http://forum.php.pl/style_emoticons/default/smile.gif)
Go to the top of the page
+Quote Post
sagittariuspl
post
Post #21





Grupa: Zarejestrowani
Postów: 374
Pomógł: 3
Dołączył: 30.12.2006
Skąd: co skąd?

Ostrzeżenie: (10%)
X----


jak ktoś nie wierzy jak to mozliwe to zapraszam na:
http://hacking.pl/6347
to właśnie oni odkryli te błędy i je opublikowali (oczywiście nie sposób "jak to się robi"). na tej stronie jest opisane jak to zrobili. teraz podają te informacje jak allegro już się poprawiło. jest to tylko dowód na to, że nic nie jest bezpieczne i jak ktoś chce (i umie) to znajdzie to co mu potrzebne
Go to the top of the page
+Quote Post
Dandelion
post
Post #22





Grupa: Zarejestrowani
Postów: 169
Pomógł: 0
Dołączył: 27.01.2006

Ostrzeżenie: (0%)
-----


http://anakin.us/blog/allegro-pelne-dziur-jak-to-bylo/

moze lepiej czytajmy u zrodla (IMG:http://forum.php.pl/style_emoticons/default/haha.gif)
Go to the top of the page
+Quote Post
NuLL
post
Post #23





Grupa: Zarejestrowani
Postów: 2 262
Pomógł: 21
Dołączył: 3.05.2004
Skąd: Sopot, Krakow, W-wa

Ostrzeżenie: (0%)
-----


http://www.room-303.com/blog/2006/12/21/ha...w-flexopartner/ - a oto smutna prawda o tym co w TVN pokazuja ;-)
Go to the top of the page
+Quote Post
vip3r
post
Post #24





Grupa: Zarejestrowani
Postów: 162
Pomógł: 0
Dołączył: 28.11.2006
Skąd: 2322

Ostrzeżenie: (0%)
-----


Cytat(hwao @ 5.03.2006, 16:47:42 ) *


Oni nie przesadzaja. Mnie tez oszukali i pojechali, a sladu po nich nie ma. Zglosilem do allegro i nic z tego nie mialem, nbo kolesie z kasa pojechali za granice.
Go to the top of the page
+Quote Post
Turgon
post
Post #25





Grupa: Zarejestrowani
Postów: 800
Pomógł: 0
Dołączył: 26.11.2005
Skąd: Nowy Sącz

Ostrzeżenie: (0%)
-----


Każdy ma pecha (IMG:http://forum.php.pl/style_emoticons/default/biggrin.gif) Zawsze znajdzie się czarna owca.
Go to the top of the page
+Quote Post
darektbg
post
Post #26





Grupa: Zarejestrowani
Postów: 54
Pomógł: 0
Dołączył: 25.09.2006

Ostrzeżenie: (0%)
-----


Witam !
Może to słynny ostatnio kolega gorion (IMG:http://forum.php.pl/style_emoticons/default/winksmiley.jpg)

Pozdrawiam
Darektbg
Go to the top of the page
+Quote Post
Fuzja
post
Post #27





Grupa: Zarejestrowani
Postów: 216
Pomógł: 0
Dołączył: 6.11.2005

Ostrzeżenie: (0%)
-----


On jest zbyt powszechnie kojarzoną osobą w kraju :/

Ten post edytował Fuzja 7.01.2007, 15:37:32
Go to the top of the page
+Quote Post
Cysiaczek
post
Post #28





Grupa: Moderatorzy
Postów: 4 465
Pomógł: 137
Dołączył: 26.03.2004
Skąd: Gorzów Wlkp.




Wracając do tematu. Nie tylko TVN robi takie wałki. Niedawno widziałem w TVP fragment krótkiego reportażu. Nie wiem jaki był jego tytuł, ani jaki cel przyświecał autorom. Pokazywali jakieś ciemne pomieszczenia, w kŧórych młodzi ludzie siedzieli przy komputerach i używali systemu Li[piiiiii]x. Była pokazana konsola i jakieś dziwne znaczki latające po niej - zapewne kompilacja jakiegoś programu : ). Jakiś kumaty informatyk próbował wytłumaczyć, czym jest system Li[piiiiii]x i że nie jest niczym złym. Ciągle jednak pokazywano jakieś rodem z filmu o hakerach komendy (chyba ls i netstat). Pomine resztę kwiatków milczeniem, bo puenty każdy może się domyślić. Mnie tu zastanawia zupełnie inna rzecz, a mianowicie system Li[piiiiii]x, którego nazwa jak już zauważyliście została przez twórców reportażu wypikana. Podobnie nazwa KDE (ooopss K[piiii]). Rozśmieszyło mnie to do łez. Krótko jednak trwał ten stan - parę dni temu w Teleexpressie zaprezentowano wszem i wobec, że oto firma Microsoft w styczniu wyda nową wersje systemu Windows pod nazwą Windows Vista. Do tego piękne kolorowe najazdy na pulpit tego OS'u i ciepłe słowo o IE 7.
Ktoś im zapłacił? Wątpię - dla nich to news, tak samo jak dla nas każda nowa wersja php - narzędzie pracy.

Teraz małe odejście od meritum - Temat: Nadety informatyk

Skoro już po lekturze : P, to ja się tu podłączę i do obu tematów napisze.
Jeśli społeczeństwo jest świadomie wprowadzane w błąd w kwestii bezpieczeństwa danych, internetu, ma wypaczony przez laickie media obraz świata komputerów i oprogramowania, to ciężko jest informatykowi nie patrzeć z poirytowaniem na niektóre wypowiedzi, czy nawet całe teorie. Zaryzykuje stwierdzenie, że najbardziej zbliżone reakcje mają lekarze. Wiele jest alternatywnych metod leczenia, które wywołują uśmiech politowania na twarzy lekarza. Przyjrzyjcie się skrajnym teoriom na temat HIV, a konkretnie na to, kto "łapie", kto nie łapie i jak się można zarazić. Lekarze grzmią!... a i tak ludzie swoje - ile można?

Pozdrawiam.
Go to the top of the page
+Quote Post

2 Stron V   1 2 >
Reply to this topicStart new topic
2 Użytkowników czyta ten temat (2 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Aktualny czas: 23.12.2025 - 18:20