Citat:
Ursprungligen postat av
.Chloe
Jag är ägaren av pwnad.pw (pwnad.se)
https://keybase.io/dotchloe - DNS-bevis
https://pwnad.pw/chloe.txt - HTTPS-bevis
Koden är inte open source och det är inga direkta planer på det heller. pwnad.pw hostas på samma server som swehack.org, och servern ägs av OVPN.se - en tillförlitlig VPN-leverantör:
Läs denna tråd för mer info om pwnad.pw:
https://swehack.org/viewtopic.php?f=18&t=485
Jag har rådfrågat med en jurist innan pwnad.pw sattes i bruk, det är alltså INTE olagligt att ha en databas med massa hashade mejladresser. När en klient söker på en mail så söker man inte på "mail.efternamn@po.st" utan SHA1-hashen utav denna, det betyder ju att vi inte kan spara klartext i vår enorma databas med över 6.2 miljoner svenska e-postadresser. pwnad är ingen unik idé, jag har baserat allting på
https://haveibeenpwned.com/
Jag har valt att all form av loggning heller inte ska ske, detta ut integritetssyfte. Inga access, error, ssl-loggar. Det enda som loggas är om man förbrukat sina hundra sökningar på under en timme, då loggas det IP't för att kunna hålla koll på att inga fler sökningar sker från den IP-adressen.
pwnad.pw skapades INNAN Flashback-dumpen kom ut! pwnad.pw har egentligen varit i bruk sedan ett år tillbaka, fast i privat form. När glitch valde att dela med sig av datan i Piscatus så tog jag tillfället i akt att fråga om jag fick lägga in dessa adresser i pwnad så att folk kunde se om man var med, det bästa jag kunde gjort i min åtanke.
Om nu RG står bakom pwnad så betyder det ju att JAG är RG. Det är ett absurt påstående minst sagt. Jag har allting emot hur RG arbetar och hur vidriga dessa är, sen är jag väldigt Pro-Flashback och anonymitet. När första nyheten om att RG kan ha hackat Flashback så satte jag genast igång att leta buggar på forumet, då skapades tråden
(FB) Hur RG kan ha deanonymiserat Flashback-användare - ett tag senare skapade jag tråden
https://swehack.org/viewtopic.php?f=18&t=313
Jag förstår absolut att allting kan verka suspekt. Jag är anonym(till viss del), man skriver in sin mail på en okänd sida osv, jag förstår det! Men jag har verkligen försökt göra det så simpelt som möjligt att folk ska kunna lita på sidan. Jag har inga trackers, ingen reklam, allting är hashat, koden är granskad, säkerheten är på topp och alla dumpar är verifierade. Det kunde sett värre ut, eller hur?
Jag tjänar absolut ingenting på pwnad, snarare tvärtom då jag betalat för allting. Kan jag bistå med att folk kan bli lite lugnare av att se om deras mail finns med i hackade databaser så gör jag jättegärna det.
Jag vill även få fram att jag redan har alla dessa databasdumpar i klartext med tillhörande lösenord, username, email och kanske ibland personnummer, detta eftersom datan kommer direkt ifrån den hackade hemsidan, så frågan är ju hur jag skulle tjäna på att fiska efter mail? Visst, mail+IP, men om någon använder VPN/Proxy då? Känns långsökt om du frågar mig.
Tack för ditt utförliga svar!
Som jag skrev är jag inte ute efter att misstänkliggöra, även om det naturligtvis blir konsekvensen (det är alltså inte mitt mål utan en bieffekt).
Jag ser hela ditt resonemang och jag är väl i princip övertygad om att du är ok, men som jag skrev i TS så har folk vänt sig mot både maffia och familj för kosing, alltså är det svårt att veta vem man kan lita på.
Sen att pwnad funnits i ca ett år må vara hänt, men public sammanfaller tillräckligt väl i tid, RG arbetar målmedvetet sedan många år tillbaka och OM de skulle köra en sån här grej så skulle de lätt kunna göra en tidigare release på pwnad för att bättre undgå misstankar. Det fanns ju dessutom en cap på sökningar + om man loggar trafik så blir ju den som inträffar efter att man gått ut till FB med att RG's mail är sökbara den intressantare (då vore den tidiga capen egentligen bara kontraproduktiv iofs. Jag är korkad ibland men jag kommer ofta på mig själv!).
Jag kan ju även tänka mig att trafiken som genererades när den bara (!?!) låg på swehack var betydligt mindre än den som genererats efter go-live med GR's FB-hashar, så mycket kanske att det var värt att testa den först on-line mot mål man är mindre intresserade av?
__________________________
Jag bryter in igen och påpekar att jag bara spekulerar, som snillen gör ; )
__________________________
Det är till syvende och sist sant att du nog redan sitter på en jävla massa info men min tanke var snarare att om de var RG, å om de insett att de inte kan hacka FB (som vissa hävdar ännu), då kanske dom ändå är beredda att lägga ner lite svett på att gå den hårda vägen och köra för hand. Men känner att det vore skönt att först samköra några databaser med flaggade och rangordnade mailkonton från familjeliv et al med en självanmäld, färsk hash+ip och starta där (du vet att den är aktiv + får med lite tur en ip). I de slagningar som nu i dagarna görs hade man då haft en lite granna "Darwinstiskt självselekterad" grupp "frivilliga" att börja med, även om man såklart fångar även mycket annan fisk i det nätet.
Vad vet jag, det var min tanke bara.
Tack igen och lycka till med allt!