Vinnaren i pepparkakshustävlingen!
2008-06-30, 17:28
  #25
Medlem
nip3os avatar
Citat:
Ursprungligen postat av <AS>
Om du gick förbi ditt bankkontor en kväll och såg att det var ett stort hål in i bankvalvet där guldtiorna nästan forsade ut på trottoaren, vad skulle du då göra?
Känns iofs som om att inte skydda sig mot SQL injections är ungefär som att inte låsa dörren till bankvalvet - du upptäcker bara om du provar. But i get your point.
Dessvärre kommer webben alltid att vara full av sidor med stora säkerhetshål. Man kunde ju dock tycka att folk borde överge tjänster med uppenbara säkerhetshål, och istället satsa på något vettigt. Tyvärr finns det hur många företag som helst som inte kan göra vettiga hemsidor eller andra webblösningar, men som är så jävla bra på att snacka och marknadsföra sig att de med sina kassa produkter kan få närmast monopol på marknaden. Japp, det är sjukt.

Personligen tycker jag att någon borde skicka ut ett massmail till alla i databasen och tala om för dem vad det är för skit de använder. Problemet är att om de inser att de borde byta system så kommer "herr och fru administrativ kostnad" och ger dem en faktura på X antal miljoner.
Citera
2008-06-30, 17:33
  #26
Medlem
Zleepings avatar
Citat:
Ursprungligen postat av <AS>
Uscha, läskigt! Jag förstår verkligen inte kritiken som vissa ger; jag tycker det är självklart att myndigheter och företag som hanterar mina personuppgifter och/eller mina sparpengar/skattepengar ska göra det på ett säkert sätt! Att sårbarheten är nått så "basic" som SQL-injektion tycker jag bara gör hela saken värre - om det är simpelt så borde det vara fixat för länge sedan.

Om du gick förbi ditt bankkontor en kväll och såg att det var ett stort hål in i bankvalvet där guldtiorna nästan forsade ut på trottoaren, vad skulle du då göra? Ringa banken och hoppas på en belöning? Jag skulle bli förbannad, ringa alla mina vänner fota, skicka till tidningar, polis och internetforum. Tänk om någon annan, nån med dåliga intentioner traskat förbi istället. Tänk om han hade beslutat sig för att sträcka in näven och ta med sig ett par kilo med tusenlappar - MINA tusenlappar, eller kanske dina. Ett hål i väggen är en ganska uppenbar sårbarhet för ett bankvalv.

Sen förtjänar den som lägger ner sin tid på att göra mitt liv säkrare sin plats i internets rampljus, det är det minsta jag kan bjuda på!

Men inget system blir någonsin 100% säkert eller hur? För att fortsätta på ditt resonemang om banken och guldtackorna:

Om hålet var öppet för vem som helst att gå in igenom så skulle jag förstå din reaktion. I det här fallet så har du själv tagit med TNT och en skottkärra för att forcera upp den stackars väggen. Sen har du tagit guldtackorna och gett ut dom till allmänheten för att statuera exempel. Banken är naturligtvis syndabocken eftersom de inte tålde så stora mängder sprängmedel och därför är brottet moraliskt riktigt och förtjänar respekt. Nu är bankens vägg tjockare på den sidan men från andra sidan går det precis lika bra att spränga upp för tjuvar som vill behålla guldtackorna själva.

Min poäng med detta är att systemen alltid kommer att läcka och om man nu sitter och letar säkerhetsbrister i systemen så behöver man inte publicera alla uppgifter offentligt. Har ni provat att maila de som har hand om systemet och förklarat säkerhetsbristerna? Kanske bifogat alla uppgifter du kom över också? Skulle du ha gjort det och inte fått någon respons så kan jag förstå handlingen i att publicera det offentligt.

Nu ska man göra det till en sport att publicera så stora databasdumpar som möjligt och alltid rättfärdiga det med att de vägrar lyssna annars. Jag tror att det oftast bara är ett sätt att lägga till några centimeter på sin E-penis och få respekt från alla dessa 13-åringar som sitter här och ryser av lycka av nya konton att logga in och förstöra på.

Enligt mig så gör ni mer skada än nytta.
Citera
2008-06-30, 17:56
  #27
Medlem
beaver_ses avatar
Men nu var det inte Volvo som skulle bli som det Svenska nätet, utan de kanske skall titta lite på hur Volvo hanterar saker(Iallafall innan när det var Svenskt). Då kanske det fixar sig och de lata teknikerna börjar arbeta...

Om man vill ha en känsla av vart våran säkerhet ligger idag för det Svenska nätet, då är det bara att likna det vid,,, nja inte Volvo men en trabant kanske... Så de har en bit kvar...


Zleeping: hehe, om man skickar info så löser de problemen. ? När vakna du då, är just vad de provat innan. Det skiter i det därför läggs det ut för då måste de ta tag i det. Sen så kan man vara bror duktig, men kom gärna med egna fungerande lösningar... Som inte redan är provade, så skall du se att du åxå får en E-penis å va gla för...
__________________
Senast redigerad av beaver_se 2008-06-30 kl. 18:04.
Citera
2008-06-30, 18:20
  #28
Medlem
Några som har whsap nummer x som lösenord, "whsap11x" osv, var kommer det ifrån? är det något som automatiskt sätts när de läggs till som användare eller hur kan flera personer komma på något som liknar varandra så mycket?
Citera
2008-06-30, 18:43
  #29
Medlem
Zleepings avatar
Citat:
Ursprungligen postat av beaver_se
Men nu var det inte Volvo som skulle bli som det Svenska nätet, utan de kanske skall titta lite på hur Volvo hanterar saker(Iallafall innan när det var Svenskt). Då kanske det fixar sig och de lata teknikerna börjar arbeta...

Om man vill ha en känsla av vart våran säkerhet ligger idag för det Svenska nätet, då är det bara att likna det vid,,, nja inte Volvo men en trabant kanske... Så de har en bit kvar...


Zleeping: hehe, om man skickar info så löser de problemen. ? När vakna du då, är just vad de provat innan. Det skiter i det därför läggs det ut för då måste de ta tag i det. Sen så kan man vara bror duktig, men kom gärna med egna fungerande lösningar... Som inte redan är provade, så skall du se att du åxå får en E-penis å va gla för...


Som jag skrev i mitt inlägg så tyckte jag att beteendet var acceptabelt om man försökt informera ägarna/administratörerna nu inte tog till sig av upplysningen. Jag tvivlar på att de har informerats i det här fallet, och om de nu har gjort det men inte tagit säkerhetsläckan på allvar anser jag att man kan försvara publiceringen.

Vidare så tycker jag att man bör visa extra mycket hänsyn när man behandlar vanliga anställdas uppgifter. De har inte varit med och utformat systemen som ni nu har knäckt. Jag antar att några oskyldiga måste offras.
Citera
2008-06-30, 19:20
  #30
Medlem
Ödlans avatar
Citat:
Ursprungligen postat av Zleeping
Som jag skrev i mitt inlägg så tyckte jag att beteendet var acceptabelt om man försökt informera ägarna/administratörerna nu inte tog till sig av upplysningen. Jag tvivlar på att de har informerats i det här fallet, och om de nu har gjort det men inte tagit säkerhetsläckan på allvar anser jag att man kan försvara publiceringen.

Vidare så tycker jag att man bör visa extra mycket hänsyn när man behandlar vanliga anställdas uppgifter. De har inte varit med och utformat systemen som ni nu har knäckt. Jag antar att några oskyldiga måste offras.

Nu fick de dock bråttom med att plocka ner AgressoNet, tror du att det hade varit samma effekt med ett mail? Varför skulle man behöva "försvara publiceringen" och varför tror du att det ligger i någons intresse att "beteendet var acceptabelt"?
Citera
2008-06-30, 19:25
  #31
Medlem
Gnesta kommun:maria.johansson@gnesta.se:Maria Johansson:anakin2006

Nån som dejtat med IT-chefen på Aftonbladet?
Citera
2008-06-30, 19:43
  #32
Medlem
Citat:
Ursprungligen postat av svampdamp
skrattar så jag gråter
vi har allt på dig så var inte kaxig!
Citera
2008-06-30, 20:01
  #33
Medlem
pzhukke, show us what you got.
Tomma ord säger föga, vi vill veta vad du går för..
Citera
2008-06-30, 20:17
  #34
Medlem
nip3os avatar
Citat:
Ursprungligen postat av Ödlan
Nu fick de dock bråttom med att plocka ner AgressoNet, tror du att det hade varit samma effekt med ett mail?
Kan säga att det finns många exempel där det inte har hjälpt att kontakta de ansvariga för en sida för att de ska fatta att de borde göra något åt det. Snackade exempelvis så sent som för ett par dagar sedan irl med ansvariga på ett företag vars hemsidas administrationsdel var vidöppen för SQL injection/authentication bypass. Han svarade i princip med "mm" och "ja precis" på allt jag sa, trots att han uppenbarligen inte brydde sig.
Hur det gick med sårbarheten? Fortfarande lika vidöppen.
Har även tidigare även mejlat till diverse sidor som haft säkerhetsbrister. I de allra flesta fall har jag inte fått svar, någon gång har jag fått ett meddelande om att "vi ska kolla upp det". Det har hänt att de har återgärdat sina sidor, men det är i ärlighetens namn ganska sällan.
Därmed inte sagt att det är okej att dumpa databaser. Jag säger bara att det ofta inte räcker med att kontakta webmaster.
Citera
2008-06-30, 20:38
  #35
Medlem
f.d. pzhukkes avatar
Citat:
Ursprungligen postat av RudJazz
pzhukke, show us what you got.
Tomma ord säger föga, vi vill veta vad du går för..

Låt oss kalla mitt gamla konto för "H4c3R X" eftersom han gillar tydligen att skriva i 1337-språk så..

Men det kontot är kapat för övrigt, men ja, jag vill också se vad "jag" går för
Citera
2008-06-30, 20:51
  #36
Medlem
Ödlans avatar
Citat:
En organiserad IT-attack som hotar eller slår ut de finansiella systemen kan leda till en förtroendekris i samhället. En förutsättning för ett tryggt samhälle är att myndigheter och andra ansvariga aktörer kan motverka hot och händelser som stör samhällets viktiga funktioner och rutiner. Den 22-24 april 2008 genomför Krisberedskapsmyndigheten (KBM) sin tredje samverkansövning, SAMÖ 2008.

Nyckelbegreppen för övningen är:

* Förtroende
* Kommunikationer med medier och allmänhet
* Privat-offentlig samverkan

Vad tycker ni att de har uppnått hittils i detta fall? Personligen tycker jag att det inträffande är tillräckligt likt SAMÖ 2008 för att man ska kunna jämföra dessa två och kritisera eventuella fel man gjort i sitt handlande.

Inlägget vore värdelöst utan subjektivitet, därav uttalar jag att jag anser att förtroendet har tappats, kommunikation med medier och allmänhet har jag inte sett glimten av och privat-offentlig samverkan likaså. SAMÖ 2008 var ju iallafall ett fint sätt att slösa mina skattepengar på, tycker ni inte?

Citat:
Deltagare
Följande aktörer deltar som övande eller i motspel under SAMÖ 2008:

- Arbetsmarknadsstyrelsen (fr.om. 1 jan. 2008 Arbetsförmedlingen)
- Finansinspektionen
- Försvarets radionanstalt
- Försäkringskassan
- Krisberedskapsmyndigheten
- Länsstyrelsen i Dalarnas län
- Länsstyrelsen i Gävleborgs län
- Länsstyrelsen i Skåne län
- Länsstyrelsen i Östergötlands län
- Post- och telestyrelsen
- Regeringskansliet
- Riksbanken
- Riksgälden
- Rikskriminalpolisen
- Rikspolisstyrelsen
- Skatteverket
- Säkerhetspolisen
- Tullverket

Bara för skojs skull har de som "inte påverkats" uteslutits från fetmarkering. (De fetmarkerade finns alltså med i den publicerade listan.)
Citera

Stöd Flashback

Flashback finansieras genom donationer från våra medlemmar och besökare. Det är med hjälp av dig vi kan fortsätta erbjuda en fri samhällsdebatt. Tack för ditt stöd!

Stöd Flashback