2014-06-06, 23:45
  #25
Medlem
Citat:
Ursprungligen postat av Jaxe123
Nu säger jag inte direkt .
men hur många mods har inte slickat till sig en plats
Jag och polaren har, direkt ett par tusen direkta post i alla forum ,seriösa ,men vem får förfrågan , jo dom som e mest *****
Det e ok, jag vill inte befatta mig med kreaturerna här .
men frågan kvarstår ,, ser Mod/Admin Lösen???????????????????
Sorry Nazzi finns säker några stavfel

Lite svårt att tyda din knarkarsvenska, men tror du att man får en förfrågan om att bli mod bara för att man har många posts?

Och du har fått svar flera gånger: Mods/admin kan inte se lösenorden. Dom kan även inte läsa pm, bara dom som man själv rapporterar. (Tror jag)

Citat:
Ursprungligen postat av edm4life
Okej jag bjuder på ett till exempel..

För några år sedan när jag var 18 så skulle jag köpa cigg på statoil och min vän som då var 17 följde med in i butiken för att vi skulle köpa läsk och godis som vi skulle ha under kvällen. När jag skulle handla cigg så fick jag inte det trots att jag visade leg för att min vän inte var 18, mannen i kassan trodde att jag skulle köpa ut åt min vän. Jag förklarade då att han var tvungen att följa med in i butiken för att vi skulle välja ut läsk osv. Fick fortfarande inte handla.

Och vad har det med flashback eller denna tråd att göra?
Citera
2014-06-07, 01:14
  #26
Medlem
rOjters avatar
r-uiop
Citat:
Ursprungligen postat av Mattelol
Det finns väl dock hemsidor som sparar lösenorden i databasen i klartext för mods att titta på som de vill?

Svar ja. Satt själv på såna databasuppgifter när jag lallade med Joomla för en tid sedan och eftersom Joomla är ett vanligt CMS så förekommer det sannolikt i en viss utsträckning.
Citera
2014-06-07, 02:31
  #27
Medlem
Bythewayimdeads avatar
Det var väldigt vad snabbt denna tråd föll över i rent off topic. Vad betyder detta? Kanske trådskaparen har en poäng, det är vad jag tror i alla fall...

Klart som faan mods eller i alla fall vissa utvalda kan se lösenorden - tror ni verkligen inte att detta är möjligt år 2014?! Klart de sitter på denna info, kan ju vara guld värd... Och med all annan skit som finns på Flashback och att säkert minst hälften utav modsen är ohederliga och straffade brottslingar, så vore det ju konstigt om de inte skaffat sig möjligheten till detta, eller hur...

Citera
2014-06-07, 03:09
  #28
Medlem
.Chloes avatar
Istället för att spekulera så kan man faktiskt komma med fakta.

login.php(POST)
Kod:
vb_login_username=test&do=login&vb_login_md5password=098f6bcd4621d373cade4e832627b4f6[..]
För er som inte vet så betyder detta att lösenordet inte skickas i klartext till Flashback, det innebär alltså att det är totalt omöjligt att de sparar någonting i klartext(eftersom hash är enkelriktat). Om lösenordet hade skickats i klartext så hade det varit möjligt att lösenordet faktiskt sparades i ohashat.

Osaltad MD5:a är nog det värsta man kan använda rent kryptomässigt, men det är iallafall bättre än klartext, eftersom hashningen sker på klientsidan(md5.js) så är det värdelöst att använda salt. Sedan vad som händer efter detta kan jag inte svara på, men antagligen förs hashen in i ännu en hashfunktion med större storlek och lägger till salt och peppar. Om nu mods skulle kunna se medlemmarnas lösenord så behöver de veta salt, peppar, saltuppsättning och hashtyp och därefter kunna knäcka hashen.

Om vi ponerar att detta forum använder osaltad MD5 så är det bara till att sätta ett extremt avancerat lösenord så som "p@e92185y8jhf0iML9q%^9Dm8yxOJ8b7mq1". Moderatorerna kommer behöva en jävla massa kraft för de ska kunna cracka en 35-alnum char bara för att kunna logga in på en medlems konto.(och göra vad?)

Att de inte har tillgång till klartext-lösenord är ett faktum, men om de kan ändra lösenord direkt i databasen så skulle det vara möjligt att ta över en användares konto. Men sen måste moderatorn ändra i databasen igen, och kanske Flashback använder dynamiska salt?

Nåväl, tl;dr är att de inte kan se medlemmarnas lösenord. Med kunskap kommer man längre...
__________________
Senast redigerad av .Chloe 2014-06-07 kl. 03:20. Anledning: adderade om md5.js [2]tog bort om PtH, hade fel.
Citera
2014-06-07, 03:51
  #29
Inaktiv Administrator
admin5s avatar
Nej, vi kan inte se medlemmars lösenord.



admin5
Citera
2014-06-07, 04:09
  #30
Medlem
Det finns en enkel tumregel:

Om du kan beställa ditt gamla lösenord via epost, undvik siten.
Citera
2014-06-07, 09:34
  #31
Medlem
najass avatar
Knappt hälften av alla inlägg raderade för OT, skärp er.

/mod
Citera
2014-06-07, 10:30
  #32
Medlem
Leifsons avatar
Att tro att mods kan se lösenord är ju absurt. Ens om de hade sparats i klartext så hade det ju isåfall varit ett aktivt beslut av admin att ge dem tillgång till databasen - vilket inte ger någonting förutom problem.

Jag är inte så kunnig i hashande (hehö) och hur det fungerar, men om två användare har samma lösenord så borde väl hashen se likadan ut?
Citera
2014-06-07, 10:50
  #33
Medlem
ChristianXs avatar
Citat:
Ursprungligen postat av Leifson
Jag är inte så kunnig i hashande (hehö) och hur det fungerar, men om två användare har samma lösenord så borde väl hashen se likadan ut?
Precis, men det är därför som salt och peppar kommer in. Man saltar företrädesvis med något användarunikt och pepprar med något sajtunikt. Då blir två likadana lösenord olika hash i databasen.

Och nej, återigen, vi moderatorer kan inte se några lösenord. Faktiskt inga användaruppgifter alls förutom det som finns på den vanliga profilsidan.
Citera
2014-06-07, 11:21
  #34
Medlem
Svenne-i-Banans avatar
Citat:
Ursprungligen postat av tzj
Usch nej. Det hade jag inte ens viljat se faktiskt.

Vi kan inte se några lösenord till medlemmars konton.


Citat:
Ursprungligen postat av admin5
Nej, vi kan inte se medlemmars lösenord.



admin5

Citat:
Ursprungligen postat av ChristianX
Precis, men det är därför som salt och peppar kommer in. Man saltar företrädesvis med något användarunikt och pepprar med något sajtunikt. Då blir två likadana lösenord olika hash i databasen.

Och nej, återigen, vi moderatorer kan inte se några lösenord. Faktiskt inga användaruppgifter alls förutom det som finns på den vanliga profilsidan.


Tre svar men inget tydligt svar om orsakerna till att ni inte kan se lösenorden, kan ni bekräfta att orsaken är just att lösenorden inte sparas utan att endast en saltad hash av det sparas?
Citera
2014-06-07, 11:28
  #35
Tekniker
kookamungas avatar
Alla lösenord sparas saltade och krypterade. Det enda sättet att se dessa är att sitta direktuppkopplad mot databasen i en terminal, något som endast teknikerna har tillgång till.

Svaret på frågan är alltså nej.
Citera
2014-06-07, 11:42
  #36
Medlem
Svenne-i-Banans avatar
Citat:
Ursprungligen postat av kookamunga
Alla lösenord sparas saltade och krypterade. Det enda sättet att se dessa är att sitta direktuppkopplad mot databasen i en terminal, något som endast teknikerna har tillgång till.

Svaret på frågan är alltså nej.

Tack, äntligen ett tydligt svar!
Citera

Skapa ett konto eller logga in för att kommentera

Du måste vara medlem för att kunna kommentera

Skapa ett konto

Det är enkelt att registrera ett nytt konto

Bli medlem

Logga in

Har du redan ett konto? Logga in här

Logga in