2013-12-11, 09:19
  #1
Medlem
För oss som vet lite grand om dataprogrammering och it-säkerhet kunde det vara intressant att försöka förstå hur Disqushacket (eller om det nu inte var ett "hack") gick till.

Rätta gärna eventuella fel i frågeställningen.

Hash är om jag fattat rätt ett till synes slumpmässigt tal som räknas fram utifrån godtycklig data (t.ex. epostadress). Det går inte att enkelt räkna baklänges. D.v.s. att utifrån en hash se vad ursprungsvärdet (t.ex. epostadress) var är mycket svårt. MD5 är en öppen metod att räkna fram hash.

Disqus har en publik MD5 hashtabell över användares epostadresser.
Researchgruppen har, genom att titta i offentliga myndigheters mejlkonversationer, räknat fram hashvärdet för ett antal SD-politikers epostadresser som på något vis avslöjat sin identitet i mejlkonversationen.

Genom att jämföra med Disqus hashtabell har de sedan kunnat spåra anonyma Disqusskribenters användarnamn.

Är det alltså så att Disqustabellen matchar hashvärdet på en epostadress mot användarens användarnamn i klartext?

Typ såhär:
1. namn@domain.land >>(MD5-beräkning)>> asda87sd6ba7sd6a8d
2. asda87sd6ba7sd6a8d:anonyma-sd-nisse

Borde inte lösenordet till Disqus vara med i bilden här?
Att Researchgruppen fått tag i SD-ares epostadress med lagliga eller olagliga metoder har jag inte så svårt att förstå men att man enkelt kan matcha en känd epostadress mot ett användarnamn som är menat att vara anonymt förstår jag inte.
__________________
Senast redigerad av Adambek 2013-12-11 kl. 09:22.
Citera
2013-12-11, 09:48
  #2
Medlem
Du har uppfattat rätt i hur det verkar ha gått till. Kan tillägga att en hash egentligen är "omöjlig" att vända tillbaka. Hashen skapas nämligen utifrån en beräkning som förstör data. I slutresultatet av hashen saknas alltså data så att du inte kan återskapa den ursprungliga datan.

Citat:
Ursprungligen postat av Adambek
Borde inte lösenordet till Disqus vara med i bilden här?
Nej. Endast mailadressen. Du kan finna en beskrivning av det anrop i Disqus API som jag misstänker att det rör sig om:
http://disqus.com/api/docs/posts/list/

Anropet returnerar en lista över inlägg. Inläggen innehåller lite all möjlig info såsom tid, kommentaren, profilens URL och t.ex. mail-hashen

Scrollar du ner så ser du en rad där det står:
Citat:
"emailHash":"575007c5f1370d7cf76cbd79e5a81584" ,
Det är nog denna hash man använt.

Detta anrop är menat att helt enkelt hämta inlägg, så att en utvecklare som använder sig av deras API kan presentera inlägg som gjorts. Så Disqus har inte utfört själva matchingen. Man har bara läst in datan Disqus har skickat tillbaka när deras API presenterade inläggen, sparat datan och sedan gjort egna hasher utifrån mailadresser man samlat på sig
__________________
Senast redigerad av Daudodidi 2013-12-11 kl. 09:51.
Citera
2013-12-11, 10:13
  #3
Medlem
Citat:
Ursprungligen postat av Daudodidi
Du har uppfattat rätt i hur det verkar ha gått till. Kan tillägga att en hash egentligen är "omöjlig" att vända tillbaka. Hashen skapas nämligen utifrån en beräkning som förstör data. I slutresultatet av hashen saknas alltså data så att du inte kan återskapa den ursprungliga datan.


Nej. Endast mailadressen. Du kan finna en beskrivning av det anrop i Disqus API som jag misstänker att det rör sig om:
http://disqus.com/api/docs/posts/list/

Anropet returnerar en lista över inlägg. Inläggen innehåller lite all möjlig info såsom tid, kommentaren, profilens URL och t.ex. mail-hashen

Scrollar du ner så ser du en rad där det står:

Det är nog denna hash man använt.

Detta anrop är menat att helt enkelt hämta inlägg, så att en utvecklare som använder sig av deras API kan presentera inlägg som gjorts. Så Disqus har inte utfört själva matchingen. Man har bara läst in datan Disqus har skickat tillbaka när deras API presenterade inläggen, sparat datan och sedan gjort egna hasher utifrån mailadresser man samlat på sig

OK, jag fattar ungefär.
Men det måste väl ändå betecknas som ett säkerhetshål i så fall?
Disqus menar ju att det inte är det.

Om man via en epostadress kan matcha fram användarnamnet hos någon som vill vara anonym så är det ju helt klart ett säkerhetsprobelm.
Citera
2013-12-11, 10:36
  #4
Medlem
Citat:
Ursprungligen postat av Adambek
OK, jag fattar ungefär.
Men det måste väl ändå betecknas som ett säkerhetshål i så fall?
Disqus menar ju att det inte är det.

Om man via en epostadress kan matcha fram användarnamnet hos någon som vill vara anonym så är det ju helt klart ett säkerhetsprobelm.
Ja, ett säkerhetsproblem kan man anse att det är. Vet inte riktigt om man ska kalla det ett säkerhetshål, dock. Det var ändå meningen att hasherna skulle vara publika.

Däremot inte att man skulle kunna matcha dem. Svårt att säga.

Ett hack skulle jag däremot inte kalla det, för ingenting har riktigt hackats
Citera
2013-12-11, 11:03
  #5
Medlem
Citat:
Ursprungligen postat av Daudodidi
Du har uppfattat rätt i hur det verkar ha gått till. Kan tillägga att en hash egentligen är "omöjlig" att vända tillbaka. Hashen skapas nämligen utifrån en beräkning som förstör data. I slutresultatet av hashen saknas alltså data så att du inte kan återskapa den ursprungliga datan.


Nej. Endast mailadressen. Du kan finna en beskrivning av det anrop i Disqus API som jag misstänker att det rör sig om:
http://disqus.com/api/docs/posts/list/

Anropet returnerar en lista över inlägg. Inläggen innehåller lite all möjlig info såsom tid, kommentaren, profilens URL och t.ex. mail-hashen


Tittar man på http://disqus.com/api/docs/users/details/ så verkar ju e-postadressen returneras i klartext i exemplet längst ner, eller??
Citera
2013-12-11, 11:13
  #6
Medlem
BigFatCones avatar
Det jag inte förstår är varför Disqus inte har saltat hasharna. Det borde ju göra såna här saker i stort sett omöjliga eller har jag missförstått något?
Citera
2013-12-11, 11:39
  #7
Medlem
ballings avatar
Citat:
Ursprungligen postat av BigFatCone
Det jag inte förstår är varför Disqus inte har saltat hasharna. Det borde ju göra såna här saker i stort sett omöjliga eller har jag missförstått något?

Att salta är alltid bra, men då skulle det vara bra om varje användare hade sitt eget slumpmässiga salt. Annars förlorar saltet sitt syfte.
Citera
2013-12-11, 11:40
  #8
Medlem
divinings avatar
Citat:
Ursprungligen postat av BigFatCone
Det jag inte förstår är varför Disqus inte har saltat hasharna. Det borde ju göra såna här saker i stort sett omöjliga eller har jag missförstått något?

Du har uppfattat det helt rätt. Att "salta" innebär kortfattat att man lägger till ett unikt/slumpmässigt värde (ex. xzy) i strängen man sedan hashar, saltet sparas sen separat eller som del av den nya strängen, ex:

email@email.com = 4f64c9f81bb0d4ee969aaf7b4a5a6f40 (MD5)
email@email.comXZY = b76de6ee76c4213fdfb1d76c4be0dc4e (MD5) | XZY (salt)

Således fungerar ej rainbowtables längre, därav säkrare.
Citera
2013-12-11, 11:46
  #9
Bannlyst
Jag sätter 100kr på att det har gått till såhär:

Citat:
Ursprungligen postat av Intressent (A) till Disqus
Hej, jag representerar xxx och skulle vilja ha tillgång till ett antal användares kontaktuppgifter

Citat:
Ursprungligen postat av Disqus till Intressent (A)
Visst, maila en lista över vilka uppgifter du vill ha så motringer jag och kontrollerar att du är den du säger, så skickar jag den sen

Vilka är Disqus? Hur kommer det sig att "ni" (någon) litar på dom!?
Citera
2013-12-11, 11:54
  #10
Medlem
13579111317s avatar
Jag gissar på att man tagit fram en lista från Disqus med mailhashar och användarnamn, sedan har man tagit en lista med mailadresser från olika offentliga myndigheter (diarieförda mailadresser). Sedan har man kört en MD5 på denna lista och matchat mot den första listan.

Elementärt.

Det riktigt sjuka är att Disqus kört osaltade MD5 hash, och framförallt, att man öht haft dessa uppgifter tillgängliga via publikt API...
Citera
2013-12-11, 12:05
  #11
Medlem
Madagascars avatar
Citat:
Ursprungligen postat av BigFatCone
Det jag inte förstår är varför Disqus inte har saltat hasharna. Det borde ju göra såna här saker i stort sett omöjliga eller har jag missförstått något?
Citat:
Ursprungligen postat av 13579111317
Jag gissar på att man tagit fram en lista från Disqus med mailhashar och användarnamn, sedan har man tagit en lista med mailadresser från olika offentliga myndigheter (diarieförda mailadresser). Sedan har man kört en MD5 på denna lista och matchat mot den första listan.

Elementärt.

Det riktigt sjuka är att Disqus kört osaltade MD5 hash, och framförallt, att man öht haft dessa uppgifter tillgängliga via publikt API...
Jag har också funderat på det. Jag tror jag har hittat svaret. Disqus har ju sagt att anledningen till att hashen behövs är för att tredjepartstjänsten Gravatar ska funka. Gravatar kan visa samma avatar på flera sociala nätverk (inte bara Disqus). Men för att det ska funka måste man använda samma email-adress på alla dessa sociala nätverk. Dvs de olika sociala nätverken måste leverera samma hash för att det ska funka. Ergo osaltat!

For your Gravatar to appear on another site you use, comment on, or interact with, here's what needs to happen:

"The email address you use for your account on the other site must be one of the email addresses that is registered to your Gravatar account. Gravatar uses your email address to provide your image to other sites. If we don't have any record of your email address, Gravatar won't be able to display your image."


http://en.gravatar.com/support/gravatar-locations/


Galet att folk offrar sin anonymitet för att få ha samma fula bild på olika sociala nätverk.
__________________
Senast redigerad av Madagascar 2013-12-11 kl. 12:36.
Citera
2013-12-11, 12:09
  #12
Medlem
Cognitive Dissidents avatar
Citat:
Ursprungligen postat av BigFatCone
Det jag inte förstår är varför Disqus inte har saltat hasharna. Det borde ju göra såna här saker i stort sett omöjliga eller har jag missförstått något?

Ja, salt känns om obligatoriskt.
Men det jag undrar är varför de överhuvudtaget använt sig av mailadresser.
Det fyller ju ingen egentlig funktion. Användarnamn + salt eller userid, en random kombination av tecken eller nåt annat hade ju fungerat lika bra.
Citera

Skapa ett konto eller logga in för att kommentera

Du måste vara medlem för att kunna kommentera

Skapa ett konto

Det är enkelt att registrera ett nytt konto

Bli medlem

Logga in

Har du redan ett konto? Logga in här

Logga in