MOTR logo
    • Категории
    • Последние
    • Популярные
    • Метки
    • Пользователи
    • Группы
    • Зарегистрироваться
    • Войти

    Сайт\клиент улучшение системы безопасности.

    Запланировано Прикреплена Закрыта Перенесена Предложения
    14 Сообщения 9 Posters 1.8k Просмотры
    Загружаем больше сообщений
    • Сначала старые
    • Сначала новые
    • По количеству голосов
    Ответить
    • Ответить, создав новую тему
    Авторизуйтесь, чтобы ответить
    Эта тема была удалена. Только пользователи с правом управления темами могут её видеть.
    • drinkermannD Не в сети
      drinkermann
      отредактировано

      В кратце суть уязвимостей:

      1. Личный раздел на сайте не шифруется, следовательно злоумышленник имеет возможность перехватить логин и пароль.

      Решение: https в личном разделе.

      1. После того как в личном разделе появилась информация о персонажах аккаунта существует вероятность, что злоумышленник сопоставит логин и имена персонажей, так же это упрощает использование уязвимости номер 1.

      Решение: Убрать информацию о логине из личного раздела ("Привет, %username%") или информацию о чарах.

      1. При вызове руро передавать логин в шифрованном виде, наравне с паролем, сейчас шифруется только пароль. Суть уязвимости: возможен перехват логина сторонним логгером(имеется в виду не кейлоггер, а обычный лог что когда запущено). Если логин в том же виде передается по сети, то аналогично сайту - уязвимость связана с перехватом открытого логина.

      Решение: аналогично паролю, думаю не сложно в реализации.

      Считаю, что доработки не потребуют больших трудозатрат, но общая безопасность улучшится на порядок.

      1 ответ Последний ответ Ответить Цитировать 0
      • drinkermannD Не в сети
        drinkermann
        отредактировано

        Не хочу новую тему делать, добавлю тут отдельным постом.
        Было бы неплохо сделать фиксированную ширину страницы на сайте ибо в разрешениях выше 1280 по ширине смотрится она очень пусто, у меня в 1920 ширине страница выглядит пустой на 70%, могу только посочувствовать тем у кого 2560.

        1 ответ Последний ответ Ответить Цитировать 0
        • DonatelosD Не в сети
          Donatelos
          отредактировано

          Личный раздел на сайте не шифруется, следовательно злоумышленник имеет возможность перехватить логин и пароль. - Ет как перехватить логин и пароль!

          1 ответ Последний ответ Ответить Цитировать 0
          • P Не в сети
            Pimka
            отредактировано

            Не перегибаете? Это всего лишь игра.

            1 ответ Последний ответ Ответить Цитировать 0
            • Запили дверьЗ Не в сети
              Запили дверь
              отредактировано

              Pimka, а для админов это заработок, а для игроков это потеря множества человеко часов, что делает при хаке эту потерю времени безвозмездной.

              1 ответ Последний ответ Ответить Цитировать 0
              • ArhimondRA Не в сети
                ArhimondR
                отредактировано

                Во первых - как можно перехватить пароль?

                1. Трояном
                2. Сниф-атакой

                От умных троянов https защиты не даст, потому что могут просто напросто скейлогать, или стырить куки, или....ну методов много=)))

                От сниф атак можно защитится только платным(довольно таки не дешевым) SSL сертификатом, и то, при учете того что пользователи будут внимательными и каждый раз проверять сертификат. Если мутить OpenSSL сертификат, сгенерированый вручную - то от сниферов это защиту не даст. Ибо с помощью сниф-атаки можно подменить сертификат на свой. Вряд ли кто то будет звонить овану чтобы проверить MD5 чек-сумму=))) Ну либо вообще ее проверять.

                Аналогично это же можно сказать на счет шифрования пароля-логина в апдейтере. Это только замедлит вход в игру, но особого прироста безопасности от этого не почуствуется.

                Для любителей сверх-безопасности - Linux+Wine(на несколько порядков уменьшает шансы подхватить троян)+доступ в интернет по шифрованому PPTP протоколу(предельно уменьшит шансы сниф-атаки)

                1 ответ Последний ответ Ответить Цитировать 0
                • Е Не в сети
                  Енот Потаскун
                  отредактировано

                  ArhimondR В рагнарок играют по мима таких умных людей знающих про Никсы, как ты, не много! А еще много Блондинок. А еще много шокоты. А еще много лентяев. Не думаю, что хоть 10% от общего онлайна играющих щас на Окнах, ломанутся ставить Линукс, для игры в рагну.
                  Первое когда они плюнут на это дело - Монтирование дисков.
                  Второе когда они будут пытаться запустить рагну.
                  Да и если взломщику реально понадобиться взломать тебя, сколько ты не шифруйся или оберегайся, рано или поздно лаз найдется!
                  Оно и это окно логина кумарит. Логиниться по 10 мин. с моим калькулятором, не есть гуд. А слушать то, что мне пора менять комп, я не собираюсь. Рагна, не та игра, ради которой, стоит менять его.
                  Так что, думайте что от куда качаете и будет вам счастье!

                  1 ответ Последний ответ Ответить Цитировать 0
                  • ЙоккоЙ Не в сети
                    Йокко
                    отредактировано

                    Мне кажется, что сниффер опасен только в пределах одного хаба...)

                    1 ответ Последний ответ Ответить Цитировать 0
                    • Pretty BeeP Не в сети
                      Pretty Bee
                      отредактировано

                      Интересна статистика, сколько % злоумышленников умудрялось перехватить таким образом логин и пароль.

                      1 ответ Последний ответ Ответить Цитировать 0
                      • ArhimondRA Не в сети
                        ArhimondR
                        отредактировано

                        Енот Потаскун, Йокко

                        Для любителей сверх-безопасности

                        1 ответ Последний ответ Ответить Цитировать 0
                        • P Не в сети
                          Pimka
                          отредактировано

                          Повторюсь )

                          @Pimka:
                          Не перегибаете? Это всего лишь игра.

                          1 ответ Последний ответ Ответить Цитировать 0
                          • Запили дверьЗ Не в сети
                            Запили дверь
                            отредактировано

                            Pimka, повторюсь

                            @"Запили-дверь":
                            Pimka, а для админов это заработок, а для игроков это потеря множества человеко часов, что делает при хаке эту потерю времени безвозмездной.

                            1 ответ Последний ответ Ответить Цитировать 0
                            • -Loki-140- Не в сети
                              -Loki-140
                              отредактировано

                              не говоря уже о том, что у ворованных вещей есть вполне реальный денежный эквивалент.

                              Линукс не вариант, запустить можно, но ро будет глючить по сравнению с виндой. Иногда пощелкать можно, но постоянная игра и тем более гв...

                              1 ответ Последний ответ Ответить Цитировать 0
                              • drinkermannD Не в сети
                                drinkermann
                                отредактировано

                                Что-то не туда пошла дискуссия.

                                1. Я указал реальную уязвимость, для которой уже ЕСТЬ эксплойты. Посниффать можно не только будучи в пределах одного хаба, можно представиться шлюзом, можно вообще договориться с провайдером и прогнать через себя весь траффик, да много способов есть.
                                  Тут решение однозначное и простое как апельсин, платный SSL сертификат у той же альфы стоит на один домен 50 баксов в год или 150 баксов за любое количество доменов, это реально смешные деньги. Если уж на то пошло, то один только я покрываю за год эти 150 баксов. У комодо и тафти подороже немного, но тоже вполне вменяемые цены. Я бы даже оплачивал отдельно лично для себя сертификат =).

                                2. Угроза потенциальная, но она есть. Вероятность успешного взлома при известном логине не нулевая. Думаю это очевидно. Потенциальная угроза - тоже угроза. Частично решается шифрованием, но оно не избавляет от подглядывателей, например в транспорте. Тут решение проще пареной репы просто убрать вывод логина или ников, уж это то можно ведь сделать? 😃

                                3. Пароль в апдейтере шифруется, причем ключ меняется(и как я понял он стойкий), то есть велосипед изобретать не надо, ничто не мешает применить то же шифрование к логину. Это реально пара строк кода.

                                ArhimondR, кейлогер это не проблема разработчиков апдейтера и сервера, это сугубо пользовательская проблема. А вот логины и пароли передаваемые в явном виде это проблема сервера. Так понятнее? Во всяком случае от защита от кейлогеров предложена и вполне эффективна, файл ключей гигов на пять и ограничение на аплоад в 2 гига с компа на котором ключ. При таком раскладе в принципе можно вообще не заботясь о паролях играть, если премиум себе проплачивать сразу на год вперед. А насчет линукса я не согласен, как раз там и узнал, что логин явно передается. В логах тупо увидел свой логин.

                                1 ответ Последний ответ Ответить Цитировать 0
                                • Первое сообщение
                                  Последнее сообщение