» »

Meti milijonska kazen, ker je gesla hranila v besedilni obliki

Meti milijonska kazen, ker je gesla hranila v besedilni obliki

Slo-Tech - Na Irskem so Meti izrekli 91 milijonov evrov kazni, ker je podjetje v preteklosti gesla uporabnikov shranjevalo na način, ki ne ustreza dobrim varnostnim praksam. Da so gesla več kot 600 milijonov uporabnikov shranjevali v besedilni obliki (plaintext), so razkrili leta 2019. Dostop do podatkovne baze je imelo več kot 2000 zaposlenih v podjetju, ki so ustvarili več kot devet milijonov vpogledov v bazo.

V Meti so tedaj zagotovili, da niso odkrili nobenih nepooblaščenih dostopov do baze in da so za njen obstoj ugotovili pri rednem varnostnem pregledu. Četudi to podjetju verjamemo, je težko razumeti, kako so lahko storili tako veliko napako v implementaciji. Da se gesla ne smejo shranjevati v besedilni obliki, temveč v zgoščeni obliki (hashed) z dodano entropijo v obliki dodatnih znakov pred zgoščevanjem (salt), je v industriji znano že vsaj tri desetletja. Prav tako so znane tudi dovolj varne zgoščevalne funkcije - predvsem morajo biti dovolj počasne, denimo Bcrypt, PBKDF2, SHA512crypt - in druge podrobnosti, ki zagotavljajo varnost, četudi bi baza morebiti ušla. Shranjevanje v besedilni obliki je osnovnošolska malomarnost.

Ko je Meta napako razkrila, je irska Komisija za zaščito podatkov, torej njihov informacijski pooblaščenec, začela preiskavo. Ta teden so v postopku, ki se je začel aprila 2019, izrekli 91 milijonov evrov visoko globo. Ugotovili so, da je Meta kršila več členov zakonodaje o zaščiti osebnih podatkov, saj je osebne podatke hranila brez zagotovitve varnosti, ni uporabila ustreznih tehničnih orodij, ni ocenila tveganj in regulatorja o tem ni obvestila.

11 komentarjev

Jarno ::

Ni vse v številu zaposlenih in raznolikosti, štejejo predvsem inteligentni, (tudi)izobraženi in izkušeni kadri.
Ko se tovrstni tipi pogajajo za plačo, je to z razlogom.
#65W!

starfotr ::

Ma koga briga varnost enega sociala. Naše banke imajo katastrofo in naj jih že malo vprašajo po zdravju.

Apple ::

starfotr je izjavil:

Ma koga briga varnost enega sociala. Naše banke imajo katastrofo in naj jih že malo vprašajo po zdravju.

Katere banke?
LP, Apple

Realest ::

starfotr je izjavil:

Ma koga briga varnost enega sociala. Naše banke imajo katastrofo in naj jih že malo vprašajo po zdravju.

Osnovna higijena. Ljudje uporabljajo ista gesla na večih platformah. Zgubiš enega, zgubiš vse

OutOfTheBox ::

Za tiste bralce te novice, ki se sprašujejo kako zadeve dejansko delujejo po varnostnih standardih in ali imajo administratorji strani, dejansko vpogled v vaša gesla, tudi če bi hoteli, je odgovor "Ne".

Pri dostopu v podatkovno bazo, lahko sicer vidijo večino stvari v tekstovni obliki kot je npr telefonska številka, email, ipd, ampak geslo se v bazi nikoli ne sme izpisat (če je zadeva pravilno implementirana).

Kar administrator v bazi vidi če pogleda "geslo" uporabnika je tole:



Administrator še vedno lahko spremeni ali resetira geslo, nikoli pa ne bo vedel kakšno je bilo pravo geslo.

sbawe64 ::

Hash gesla (posoljen po možnosti) se smatra za geslo v besedilni obliki ?
Imho ne.
2020 is new 1984
Corona World order

Zgodovina sprememb…

  • spremenilo: sbawe64 ()

dremf ::

FB ima dovolj "stručkotov", da bi gesla komot lahko shranili v nereverzibilni obliki, ampak tega nalašč niso naredili, ker je še en podatek, ki identificira posameznika.

sbawe64 je izjavil:

(posoljen po možnosti)


Ne po možnosti, morajo biti posoljena, salt je lahko karkoli, samo da je, idealno random.

Vnaprej so izračunali vrednosti različnih hashev za vse kombinacije gesel (do vprašanje kakšne dolžine) in potem je dobiti iz hasha plaintext samo query v bazo (rainbow tables). S saltom to zjebeš ker geslo spraviš v območje, kjer nima predkalkuliranje nima več smisla (čas in velikost baze).

Zgodovina sprememb…

  • spremenilo: dremf ()

Karen ::

Tej modeli sploh backdoor-ov ne rabijo - ni čudno da jih niti tričrkovne agencije ne gnjavijo, kar enega svojega tam zaposlijo za administracijo pa je.
Pa kitajci pa rusi tud, pa še kdo. Od teh 2000 administratorjev z dostopom stavim da jih je vsaj pol poslanih od različnih držav. Vsi srečni in zadovoljni, volk sit, koza cena, pa še končni uporabniki jih plačujejo z gledanjem reklam. Top tržni model.

Zgodovina sprememb…

  • spremenil: Karen ()

eEdbM ::

Passwordov ne smeš hraniti v reverzibilni obliki, wtf, za to pa ja ni treba biti nikakršen stručko.

Spura ::

dremf je izjavil:


Vnaprej so izračunali vrednosti različnih hashev za vse kombinacije gesel (do vprašanje kakšne dolžine) in potem je dobiti iz hasha plaintext samo query v bazo (rainbow tables). S saltom to zjebeš ker geslo spraviš v območje, kjer nima predkalkuliranje nima več smisla (čas in velikost baze).

En bistven efekt je tudi, da ko cracknes en password ne crackness avtomatsko tut vseh drugih istih passwordov. Oziroma drugace, ce imata dva userja isti butast password, imata razlicen hash ker imata razlicen salt. In je treba vsakega userja posebaj crackat.

Kar se pa tice prevelikih rainbow tabel... danes se lahko z GPUji cracka hashe saltanih passwordov brez problema ce je beden hash (kot naprimer SHA). Tko da ti salt nic ne pomaga, ce so ukradli bazo in si uporabil SHA.

OutOfTheBox je izjavil:

Za tiste bralce te novice, ki se sprašujejo kako zadeve dejansko delujejo po varnostnih standardih in ali imajo administratorji strani, dejansko vpogled v vaša gesla, tudi če bi hoteli, je odgovor "Ne".

Pri dostopu v podatkovno bazo, lahko sicer vidijo večino stvari v tekstovni obliki kot je npr telefonska številka, email, ipd, ampak geslo se v bazi nikoli ne sme izpisat (če je zadeva pravilno implementirana).

Kar administrator v bazi vidi če pogleda "geslo" uporabnika je tole:



Administrator še vedno lahko spremeni ali resetira geslo, nikoli pa ne bo vedel kakšno je bilo pravo geslo.

Bolj nekaj takega:
argon2id$e5b9f1e87188c6c8eee63499a427c5c6$65536$2$1$6dcfa985a3058e5f0ecd88f96b39cee5f16d7d5671b2672e3acb8a23ca44f623

Imas sicer kar jebo posodabljat hashe.

Zgodovina sprememb…

  • spremenil: Spura ()

Markoff ::

Jarno je izjavil:

Ni vse v številu zaposlenih in raznolikosti, štejejo predvsem inteligentni, (tudi)izobraženi in izkušeni kadri.
Ko se tovrstni tipi pogajajo za plačo, je to z razlogom.

Potem ni najboljša ideja, če je glavni kriterij za zaposlovanje DEI? Hmm, kdo bi si mislil...
Antifašizem je danes poslednje pribežališče ničvredneža, je ideologija ničesar
in neizprosen boj proti neobstoječemu sovražniku - v zameno za državni denar
in neprofitno najemno stanovanje v središču Ljubljane. -- Tomaž Štih, 2021


Vredno ogleda ...

TemaSporočilaOglediZadnje sporočilo
TemaSporočilaOglediZadnje sporočilo
»

Meti milijonska kazen, ker je gesla hranila v besedilni obliki

Oddelek: Novice / Varnost
112828 (998) Markoff
»

Na internetu se je znašlo 10 milijard gesel

Oddelek: Novice / Varnost
245327 (2126) WizzardOfOZ
»

Facebook več sto milijonov gesel hranil v besedilni obliki

Oddelek: Novice / Zasebnost
319961 (7210) MrStein
»

Napad na Sony Pictures povzročil umik filma

Oddelek: Novice / Varnost
3818637 (15149) FireSnake

Več podobnih tem