abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
včera 19:33 | Zajímavý článek

Jozef Mlich se v příspěvku PinePhone je nové OpenMoko na svém blogu věnuje svému novému linuxovému chytrému telefonu PinePhone v edici BraveHeart: "Momentálně se pocity z tohohle zařízení dají přirovnat k BrokenMoku. Většina věcí prostě nefunguje. Minimálně ne sama od sebe. Začít se dá už u samotného hardware, kde existuje wiki stránka popisující nedostatky".

Ladislav Hagara | Komentářů: 9
včera 10:00 | Zajímavý projekt

Justine Haupt aktualizovala svůj open source mobilní telefon s rotační číselnicí a zveřejnila kompletní dokumentaci, vlastní kód, schémata i STL soubory pro 3D tisk. Desku plošných spojů případně i vytištěný obal lze koupit v jejím obchodu.

Ladislav Hagara | Komentářů: 31
včera 06:00 | IT novinky

Otevřená certifikační autorita Let's Encrypt v příspěvku na svém blogu informuje, že žádosti o vystavení certifikátů nově validuje z několika míst současně (Multi-Perspective Validation). Další informace v diskusním fóru.

Ladislav Hagara | Komentářů: 10
19.2. 13:55 | Nová verze

Byla vydána verze 15.0 na Debianu založené linuxové distribuce Untangle NG Firewall. Přehled novinek v poznámkách k vydání a ve videu na YouTube. Vyzkoušet lze (zatím neaktualizované) demo webového rozhraní.

Ladislav Hagara | Komentářů: 0
19.2. 12:11 | Pozvánky

Letošní ročník konference LinuxDays se uskuteční o víkendu 3. a 4. října, opět se potkáme v pražských Dejvicích na FIT ČVUT. Také během devátého ročníku nás budou čekat desítky přednášek, workshopy, stánky a spousta doprovodného programu. Aktuální dění můžete sledovat na Twitteru nebo Facebooku, přidat se můžete také do telegramové diskusní skupiny.

Petr Krčmář | Komentářů: 7
19.2. 10:22 | Zajímavý článek

Alexander Popov se v příspěvku na svém blogu podrobně věnuje možnostem zneužití bezpečnostní chyby CVE-2019-18683 v linuxovém podsystému V4L2. Videoukázka eskalace práv na YouTube. Chyba byla v upstreamu opravena v listopadu loňského roku. Alexander Popov se chybě věnoval ve své přednášce (pdf) na konferenci OffensiveCon 2020.

Ladislav Hagara | Komentářů: 0
19.2. 06:00 | Nová verze

Byla vydána nová verze 20.02.17 svobodného multiplatformního video editoru Shotcut (Wikipedie). Přehled novinek v oznámení o vydání. Využíván je MLT Multimedia Framework 6.20.0 a WebVfx 1.2.0. Nejnovější Shotcut je k dispozici také ve formátech AppImage, Flatpak i Snap.

Ladislav Hagara | Komentářů: 2
18.2. 16:22 | IT novinky

Spolkový úřad pro informační bezpečnost (Bundesamt für Sicherheit in der Informationstechnik) schválil používání softwarů Gpg4win a Gpg4KDE, tj. nadstaveb nad GnuPG, pro šifrování a přenos utajovaných informací stupně utajení Vyhrazené (VS-NUR FÜR DEN DIENSTGEBRAUCH (VS-NfD)), EU RESTRICTED a NATO RESTRICTED [reddit].

Ladislav Hagara | Komentářů: 0
18.2. 12:44 | Humor

Viceprezident společnosti Oracle Matthew O'Keefe napsal na Twitteru: "Kdyby databáze Oracle neexistovala, světová ekonomika by se zastavila. Kdyby většina open source distribuovaných databází neexistovala, byl by svět pro data mnohem bezpečnějším místem". Příspěvek rozpoutal diskusi nejenom na redditu a následně byl z Twitteru smazán (Wayback Machine).

Ladislav Hagara | Komentářů: 19
18.2. 09:33 | Nová verze

Byla vydána nová verze 1.38 správce síťových připojení ConnMan (Wikipedie). Z novinek lze zdůraznit podporu WireGuardu.

Ladislav Hagara | Komentářů: 0
Vydržela vám novoroční předsevzetí?
 (9%)
 (6%)
 (3%)
 (82%)
Celkem 171 hlasů
 Komentářů: 0
Rozcestník

www.AutoDoc.Cz

Dotaz: Posílání hesla v čitelné formě emailem

7.7.2019 12:19 rssreader
Posílání hesla v čitelné formě emailem
Přečteno: 1094×
Zdravím, jaký máte názor na to, že některé weby posílají v emailu potvrzujícím registraci heslo normálně v čitelné formě tak, jak jsem ho zadal při registraci? Jsem jediný, komu to přijde absurdní? A ano, například zrovna tento portál to také dělá!

Odpovědi

Jendа avatar 7.7.2019 12:36 Jendа | skóre: 76 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: Posílání hesla v čitelné formě emailem
Především mi přijde absurdní, že to heslo vůbec serveru posíláme - 40 let po vynálezu asymetrické kryptografie! Jestli si to heslo protistrana uloží, nebo ho poctivě zahashuje a zapomene (a pak při každém přihlášení znovu, přičemž já jako člověk na druhém konci drátu nemám šanci ověřit že mi nekecá), sice může pomoct proti některým konkrétním útokům, ale celkově je to řešení problému, který vůbec neměl nastat.
7.7.2019 18:42 rssreader
Rozbalit Rozbalit vše Re: Posílání hesla v čitelné formě emailem
Jako že by každý měl své "úložiště veřejných klíčů" pomocí kterých by se mohl přihlašovat kam potřebuje? To si v praxi moc nedovedu představit... Snad s nástupem e-občanky to bude řešitelné, ale i k tomu to je ještě navíc potřeba čtečka a tu než budou mít všichni, to si ještě počkáme.
Jendа avatar 7.7.2019 20:07 Jendа | skóre: 76 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: Posílání hesla v čitelné formě emailem
Jako že by každý měl své "úložiště veřejných klíčů" pomocí kterých by se mohl přihlašovat kam potřebuje? To si v praxi moc nedovedu představit...
Tak jednak třeba u SSH to normálně funguje.

A jednak nikdo neříkal, že musíš mít někde uložené náhodně vygenerované klíče. Pokud někdo trvá na zadávání hesla (třeba aby se mohl přihlásit i bez svých dat -- protože o ně přišel, nebo protože je na cizím počítači (potenciální bezpečnostní cizího počítače pomiňme)), tak se klíč může vygenerovat deterministicky z (heslo || doména || username || nonce).
7.7.2019 12:39  
Rozbalit Rozbalit vše Re: Posílání hesla v čitelné formě emailem
Email umím smazat, takže no problem.
7.7.2019 12:45 rssreader
Rozbalit Rozbalit vše Re: Posílání hesla v čitelné formě emailem
To, že ho smažu je mi k ničemu, když si ho mohl kdokoliv přečíst už při cestě do mé schránky. Už chápeme?
7.7.2019 13:51 NN
Rozbalit Rozbalit vše Re: Posílání hesla v čitelné formě emailem
Od kdy? TLS uz nefunguje?
7.7.2019 18:23 rssreader
Rozbalit Rozbalit vše Re: Posílání hesla v čitelné formě emailem
TLS zajišťuje jenom šifrovanou komunikaci mezi 2 body. Samotná zpráva je ale pořád přenášená v čitelné formě. To znamená, že když server abclinuxu.cz odešle email s heslem tak email v lepším případě dorazí přímo na server, kde mám schránku a v horším případě to může jít ještě přes x dalších serverů, který ten email jen pošlou dál. Tak nebo tak, každý z těch serverů po cestě má plný přístup k obsahu toho emailu a např. logovací služba na některém z těch serverů může jeho obsah uložit kamsi do logu, kde si ho pak přečte kdokoliv kdo k němu má přístup. TLS neznamená bezpečný přenos emailu. To je mylná představa.
otasomil avatar 7.7.2019 20:05 otasomil | skóre: 38 | blog: puppylinux
Rozbalit Rozbalit vše Re: Posílání hesla v čitelné formě emailem
Zdravim
Posilani hesla emailem je sice mene caste, uz si ani nepamatuju kde jsem na toto narazil presto vim ze je implicitne doporuceno heslo si ihned zmenit.
Jednoduche je reseni - heslo hned zmenit nez to stihne nekdo jiny. Vzdyd i do IB pri zalozeni dostaneme heslo v citelne podobe dokonce vytistene na papire a s radou k okamzite zmene na heslo dostatecne silne a neuhadnutelne.
K čemu hudba, která nevede k extázi... Stop MDMA !!! I spam umí být roztomilý
MaSo avatar 8.7.2019 06:56 MaSo | skóre: 15 | blog: MaSo | Frýdek-Místek
Rozbalit Rozbalit vše Re: Posílání hesla v čitelné formě emailem
Nesnáším to a obratem jim tam posílám hezké psaní... :-D
Webové síťové nástroje: http://nettools.mzettik.cz (pracuje se na tom - pomalu :-) )
8.7.2019 09:37 Peter Golis | skóre: 59 | blog: Bežné záležitosti | Bratislava
Rozbalit Rozbalit vše Re: Posílání hesla v čitelné formě emailem
Je to divné, ale existuje ešte horší problém. Odpoveď na kontrolnú otázku ktorá umožní zmenu hesla aj bez pôvodne zadaného emailu.

Hlavne ak sa jedná o jednu z piatich pevne daných kontrolných otázok na ktoré odpovie pár sekúnd stalkovania na sociálnej sieti.
9.7.2019 15:24 PetebLazar
Rozbalit Rozbalit vše Re: Posílání hesla v čitelné formě emailem
Ono platí, že zvolená odpověď na kontrolní otázku musí odpovídat skutečnosti? Vždy jsem měl za to, že na kontrolní otázku může být jako odpověď nastaven jakýkoli nesmysl, například na "Vaše učitelka na I.stupni?" může správná odpověď znít například "Alberta Ajnštajnová".
10.7.2019 20:39 Peter Golis | skóre: 59 | blog: Bežné záležitosti | Bratislava
Rozbalit Rozbalit vše Re: Posílání hesla v čitelné formě emailem
To môžeš, ale potom odpoveď na výzvu ostane v kategórii hesiel ktoré môžeš zabudnúť. A zabudneš to skôr ako primárne heslo.
13.7.2019 00:54 [Jooky]
Rozbalit Rozbalit vše Re: Posílání hesla v čitelné formě emailem
Ja robim presne toto iste. Na kontrolne otazky davam uplne nezmyselne odpovede a tie si oslozim do "pass" (cli ekvivalent password save). Aj tak to treba len na odomknutie konta, ked z nejakeho dovodu dojde k uzamknutiu ...
13.7.2019 09:25 Peter Golis | skóre: 59 | blog: Bežné záležitosti | Bratislava
Rozbalit Rozbalit vše Re: Posílání hesla v čitelné formě emailem
Pokiaľ používaš kľúčenku na heslá alebo iného správcu hesiel, tak sa nemáš ako dopracovať k uzamknutiu konta.

Ale narážal som na to, ako sa dá väčšine populácie prestreliť akékoľvek heslo len pomocou voľne dostupných informácií ktoré o sebe obeť rada zverejnila.
12.7.2019 07:09 j
Rozbalit Rozbalit vše Re: Posílání hesla v čitelné formě emailem
Jestli ti poslou novy heslo, je to jeste dobry, inteligentnejsi te k jeho zmene rovnou po prihlaseni donutej, ale nektery prudce yteligentni, ti poslou heslo, ktery si pouzi/zadal, protoze proc ne, ze ... tak je praskni za porusovani GDPR a dostanou flastr, ze se z toho poserou. V tomhle pripade totiz neni vubec o cem diskutovat.

MaSo avatar 12.7.2019 07:37 MaSo | skóre: 15 | blog: MaSo | Frýdek-Místek
Rozbalit Rozbalit vše Re: Posílání hesla v čitelné formě emailem
Na posílání hesla mailem tedy platí GDPR? Super :-D
Vyzkouším to, jakmile bude příležitost :-D
Webové síťové nástroje: http://nettools.mzettik.cz (pracuje se na tom - pomalu :-) )
16.7.2019 08:48 honk
Rozbalit Rozbalit vše Re: Posílání hesla v čitelné formě emailem
Neexistuje žiaden dobrý dôvod na to, aby sa heslo, ktoré si na webe zadal, zapísalo kamkoľvek (vrátane databázy, mailovej fronty, či debug logu) v inej forme než salt + hash. Tento spôsob je v obore doporučovaný už najmenej 15 rokov.

Posielať heslo mailom je prijateľné, len ak ide o heslo, ktoré web sám vygeneroval.
16.7.2019 09:46 Peter Golis | skóre: 59 | blog: Bežné záležitosti | Bratislava
Rozbalit Rozbalit vše Re: Posílání hesla v čitelné formě emailem
Vysvetli to napríklad Dopravnému podniku mesta Bratislavy. Tí ti vygenerujú heslo, a nedovolia ho zmeniť. Ale s tým heslom akurát tak uvidíš do kedy ti platí elekličenka, nákup kupónu kartou cez internet je u nich už presmerovanie na platobnú bránu s klasickou dvojfaktorovou autentifikáciou.
21.7.2019 09:41 Filip Jirsák | skóre: 67 | blog: Fa & Bi
Rozbalit Rozbalit vše Re: Posílání hesla v čitelné formě emailem
Jeden dobrý důvod existuje – připomenout vám, že jste serveru to heslo v otevřené formě dal. Takže byste se neměl moc divit, že ho má.

Další dobrý důvod je např. to, když se heslo používá pro přístup k více systémům, které nemají kompatibilní ověřování hesel. Např. Abíčko mívalo Jabber a Bugzillu, všechny tři systémy (i s webem) měly společné přihlašovací údaje.
23.7.2019 10:24 honk
Rozbalit Rozbalit vše Re: Posílání hesla v čitelné formě emailem
Nope. Nič z toho nie je dobrý dôvod.

Heslo posielam na väčšinu stránok ako plaintext (v rámci https samozrejme), ale neočakávam, že si ho ako plaintext budú u seba ukladať.

Na prístup do viacerých systémov existujú mechanizmy, ktoré nevyžadujú uloženie plaintext hesla od používateľa. Môžu si vygenerovať vlastný prihlasovací token a ten si medzi sebou zdieľať koľko chcú, ak už sú leniví použiť niečo zložitejšie.
23.7.2019 13:51 Filip Jirsák | skóre: 67 | blog: Fa & Bi
Rozbalit Rozbalit vše Re: Posílání hesla v čitelné formě emailem
Heslo posielam na väčšinu stránok ako plaintext (v rámci https samozrejme), ale neočakávam, že si ho ako plaintext budú u seba ukladať.
V tom případě je chyba ve vašem očekávání.
Na prístup do viacerých systémov existujú mechanizmy, ktoré nevyžadujú uloženie plaintext hesla od používateľa. Môžu si vygenerovať vlastný prihlasovací token a ten si medzi sebou zdieľať koľko chcú, ak už sú leniví použiť niečo zložitejšie.
Já jsem ale psal o reálných aplikacích. Když chcete uživatelům zpřístupnit Jabber, IMAP nebo Sambu, nebudete hackovat servery, abyste mohl používat přihlašovací tokeny, a nebudete uživatelům vysvětlovat, jak s tím mají pracovat.
25.7.2019 07:32 honk
Rozbalit Rozbalit vše Re: Posílání hesla v čitelné formě emailem
V tom případě je chyba ve vašem očekávání.
Jirsák, je mi jasné, že ste túto prasáreň na abíčku spáchali Vy, tak ju teraz musíte brániť. Ale normálne to nie je.
25.7.2019 19:02 Filip Jirsák | skóre: 67 | blog: Fa & Bi
Rozbalit Rozbalit vše Re: Posílání hesla v čitelné formě emailem
Evidentně jsou vám jasné i věci, které jsou ve skutečnosti jinak. Já jsem nic o normálnosti nepsal. Ale přijde mi nenormální, když je chyba jednoznačně na straně prohlížečů, jak všichni apelují na provozovatele webů a potenciální útočníky, aby udělali na své straně jakýsi pokus o záplatu té chyby. Asi jako kdyby banka zabezpečila svůj sejf jenom tím, že dá ke vstupu ceduli „zákaz vstupu“, a pak by všichni apelovali na lupiče, že se mají naučit číst, aby si tu ceduli mohli přečíst. Obávám se, že ta cedule vyloupení sejfu nezabrání, ani když bude lupič umět číst. Stejně tak vaše heslo nezachrání to, že bude provozovatel webu tvrdit, že je ukládá bezpečně. Takže dokud váš prohlížeč bude vaše heslo sdělovat kde komu na potkání, je proti tomu jediná obrana – používat pro každý web unikátní heslo, ze kterého nejde nijak odvodit heslo pro jiný web.
23.8.2019 13:57 Miloslav Ponkrác
Rozbalit Rozbalit vše Re: Posílání hesla v čitelné formě emailem
Nemá toto být programátorská poradna? Tato otázka nemá nic společného s programátorskou poradnou? Ta tu nemá co dělat. Čekám jen kdy někdo bude do programátorské poradnu dávat dotazy na oblábenou sexuální polohu nebo jak se vaří svíčková.
24.8.2019 09:38 Fanda
Rozbalit Rozbalit vše Re: Posílání hesla v čitelné formě emailem
Ahoj. Potřeboval bych poradit, jak NAPROGRAMOVAT manželku, aby ihned po tom, co si užiju svojí oblíbenou sexuální polohu šla uvařit svíčkovou..... ;-):-D;-)
25.8.2019 00:16 Miloslav Ponkrác
Rozbalit Rozbalit vše Re: Posílání hesla v čitelné formě emailem
Pokud se váš sex manželce extrémně líbí, udělá poté cokoli. Pokud na to sexuálně nemáte, programování manželky je nemožné.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.