The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Утечка резервных копий с данными пользователей LastPass, opennews (??), 23-Дек-22, (0) [смотреть все] +1

Сообщения [Сортировка по времени | RSS]


45. "Утечка резервных копий с данными пользователей LastPass"  –2 +/
Сообщение от Аноним (88), 23-Дек-22, 15:12 
Храню в Dropbox базы KepassXC, что я делю не так?
Ответить | Правка | К родителю #29 | Наверх | Cообщить модератору

51. "Утечка резервных копий с данными пользователей LastPass"  +/
Сообщение от . (?), 23-Дек-22, 15:21 
Надо свою базу делать и шифровать, а потом хоть в яндекс диськ
Ответить | Правка | Наверх | Cообщить модератору

69. "Утечка резервных копий с данными пользователей LastPass"  +/
Сообщение от Аноним (88), 23-Дек-22, 16:03 
В Keepass xc можно не свою базу сделать?
Ответить | Правка | Наверх | Cообщить модератору

70. "Утечка резервных копий с данными пользователей LastPass"  +/
Сообщение от Аноним (68), 23-Дек-22, 16:09 
Вот это как раз плохой совет. Делать работу связанную с компьютерной безопасностью надо, имея для этого соответствующие знания, а также код ревью со стороны.
Ответить | Правка | К родителю #51 | Наверх | Cообщить модератору

71. "Утечка резервных копий с данными пользователей LastPass"  –2 +/
Сообщение от Аноним (88), 23-Дек-22, 16:11 
Ну так что плохого то в Dropbox хранить базу Keepass XC?
Ответить | Правка | Наверх | Cообщить модератору

72. "Утечка резервных копий с данными пользователей LastPass"  +/
Сообщение от Аноним (68), 23-Дек-22, 16:15 
> Ну так что плохого то в Dropbox хранить базу Keepass XC?

Это не ко мне вопрос, я не утверждал, что это плохо. Я говорю, что плохо пытаться изобрести свой собственный менеджер паролей, который никто со стороны не смотрел.

Ответить | Правка | Наверх | Cообщить модератору

181. "Утечка резервных копий с данными пользователей LastPass"  +/
Сообщение от Аноним (164), 24-Дек-22, 02:51 
Это зависит от многих факторов. Думаю все что сложнее xor для личного пользования без доступов на миллионы денег вполне примененимо. Что же касается продакшена, то там скорее работает принцип коллективной ответственности наоборот: "это не мы виноваты, это ращраьричики либы, которую даже в гугл используют, накосячили; все так делают и мы так делали".
Ответить | Правка | Наверх | Cообщить модератору

98. "Утечка резервных копий с данными пользователей LastPass"  +/
Сообщение от oficsu (ok), 23-Дек-22, 18:52 
Не используешь syncthing, позволяющий синхронизировать данные лишь p2p, не храня на чужих серверах, и не позволяющий забанить тебя со стороны сервиса, если покажешься им подозрительным
Ответить | Правка | К родителю #45 | Наверх | Cообщить модератору

169. "Утечка резервных копий с данными пользователей LastPass"  –1 +/
Сообщение от пох. (?), 23-Дек-22, 23:40 
Как у сцынкфигни самой-то с аудитом безопасности, надежностью работы, переносимостью, кстати?

Правильный ответ - а никак. 100меговая игогошная (т.е. работает только там где есть игого распоследней версии) блоатварь с миллиардом зависимостей-зависимостей скачивающихся наполовину напрямую с шитхаба.

Лично мне это запускать-то на своей системе было бы стремно, не то что пользоваться для паролей.

> и не позволяющий забанить тебя со стороны сервиса, если покажешься им подозрительным

еще как позволяющий, если ты не озаботишься, конечно, собственным релеем и собственным discovery сервером (в версии для ведроида переключиться на них можно только после того как оно уже подключится к чужим и как минимум засветит тебя там). И еще чем-то уже забыл что там такое, кстати, не входящее в комплект.

Причем в любом из этих чудес светящих с твоей машины куче посторонних лиц (сквозь все наты и фиревалы, кто бы мог подумать), может оказаться и случайная дыра, и технологическое отверстие благодаря миллиарду зависимостей и модулей.

p2p такое вот p2p.

Ни для чего кроме прона (причем идеологически выверенного - никакой лгбт, учти!) в принципе непригодно.

Ответить | Правка | Наверх | Cообщить модератору

212. "Утечка резервных копий с данными пользователей LastPass"  +/
Сообщение от InuYasha (??), 24-Дек-22, 21:35 
Это тот, что раньше был BTSync?
Ответить | Правка | Наверх | Cообщить модератору

223. "Утечка резервных копий с данными пользователей LastPass"  +/
Сообщение от пох. (?), 24-Дек-22, 22:27 
нет, они врали что у них aн@логo3нетные протоколы собственного изобретения.

Вот например требующие аж ТРЕХ разных серверов для пробивания nat.
При этом два из трех у них ана...этосамое тоже, а третий stun и в комплект поставки не входит вообще и что там используется - ясно что дело темное (возможно стандартный rfc 3489, но это неточно).

Ответить | Правка | Наверх | Cообщить модератору

225. "Утечка резервных копий с данными пользователей LastPass"  +2 +/
Сообщение от oficsu (ok), 24-Дек-22, 23:08 
> Как у сцынкфигни самой-то с аудитом безопасности, надежностью работы, переносимостью, кстати?

Делаю apt install — ставится, pacman -S — тоже ставится. Даже из F-Droid ставится, так что переносимость абсолютная, 100% ОС поддержано. И не только ОС — даже на винде запускалось. С надёжностью последнее время вопросов никаких не было — если не считать проблемой (настраиваемую) 10-секндную задержку синхронизации. Безопасность? Ну, с учётом протокола, мне сложно придумать, как там какую-то уязвимость можно проэксплуатировать — если даже что-то и есть, то вы... сами себе собрались подкидывать правильно сформированный вредоносный файл? Есть опасения — можно изолировать

> Правильный ответ - а никак. 100меговая игогошная (т.е. работает только там где
> есть игого распоследней версии) блоатварь с миллиардом зависимостей-зависимостей скачивающихся
> наполовину напрямую с шитхаба.

Не видел, чтобы мой пакетный менеджер что-то с него качал, так что всё отлично

> Лично мне это запускать-то на своей системе было бы стремно, не то
> что пользоваться для паролей.

У вас пароли будут шифрованные и syncthing про содержимое файла базы данных знать не будет. В принципе, при максимальной сложности алгоритма шифрования, базу паролей даже публично хранить будет относительно безопасно. А уж синхронизировать только между вашими девайсами — просто приятный бонус; да, более приятный, чем проприетарный закрытый неконтролируемый сервис на чужом хосте

>> и не позволяющий забанить тебя со стороны сервиса, если покажешься им подозрительным
> еще как позволяющий

Технически, забанить пользователя-то можно. Только откуда же релешка знает пользователя в л̶и̶ц̶о̶ ip? А лишние данные релешке вы и не светите. По крайней мере, я так запомнил

Ответить | Правка | К родителю #169 | Наверх | Cообщить модератору

229. "Утечка резервных копий с данными пользователей LastPass"  +/
Сообщение от пох. (?), 24-Дек-22, 23:33 
> Не видел, чтобы мой пакетный менеджер что-то с него качал, так что всё отлично

пааанятна...

> Есть опасения — можно изолировать

угу, адову хрень торчащую в интернет назло всем натам и фильтрам, изолировать, угу.

> Технически, забанить пользователя-то можно. Только откуда же релешка знает пользователя в
> л̶и̶ц̶о̶ ip? А лишние данные релешке вы и не светите. По крайней мере, я так запомнил

хреново ты запомнил.
У каждого устройства там уникальный idшник (даже не uuid а что-то опять свое такое что хватит на все звезды на небе и все песчинки в океане).

А что ты там еще светишь и нет ли в нем бэкдоров - знает только автор воооон того стопиццотого пакета двестиписятой вложенной зависимости вчера что-то куда-то закомитивший на шитхаб.
Безусловно твой "пакетный менеджер" тебя заsshitит от этого.

> У вас пароли будут шифрованные и syncthing про содержимое файла базы данных знать не будет.
> В принципе, при максимальной сложности алгоритма шифрования, базу паролей даже публично
> хранить будет относительно безопасно.

в принципе, ты уже начинаешь потихоньку подозревать, что да,сцынкфигнь - совершенно тут лишняя, и только добавляет всей конструкции ненадежности и скорее всего - откровенной уязвимости.

Безумству пользующихся поем мы песнь.

Ответить | Правка | Наверх | Cообщить модератору

234. "Утечка резервных копий с данными пользователей LastPass"  +1 +/
Сообщение от oficsu (ok), 25-Дек-22, 01:18 
> хреново ты запомнил.
> У каждого устройства там уникальный idшник

"Он меня посчитал!"

> добавляет всей конструкции ненадежности и скорее всего - откровенной уязвимости

Как хорошо, что есть кексперты опеннета, которые всегда меня поправят

Ответить | Правка | Наверх | Cообщить модератору

244. "Утечка резервных копий с данными пользователей LastPass"  +/
Сообщение от пох. (?), 25-Дек-22, 18:11 
>> хреново ты запомнил.
>> У каждого устройства там уникальный idшник
> "Он меня посчитал!"

Ты т-пой или да?
Ты зачем цитату-то обрезал? Речь о том что забанить тебя - вовсе не по айпишнику, можно с легкостью необыкновенной. (Кстати, похоже сервера используемые на самом деле - разительно отличаются от упомянутых в документации. И...тадам - централизованные и принадлежат одним и тем же людям. Может раньше и было иначе, но им, видимо, надоело как раз что функционирование софтины зависит от неведомых кривых рук.)

И ты - поскольку т-пой - ничего вообще с этим сделать не сможешь, потому что - т -пой и не понимаешь вообще как работает эта штука. И если б я тебе носом не ткнул - даже и не знал бы ни про какие id.

Остальное тебе разжевывать смысла нет, не в коня корм. apt install.

Откуда вы такие на опеннете завелись-то? Раньше хоть больные но грамотные приходили. Теперь - просто парад идиотии...

Ответить | Правка | Наверх | Cообщить модератору

252. "Утечка резервных копий с данными пользователей LastPass"  +/
Сообщение от AHOHNM (?), 25-Дек-22, 23:30 
А всего то нужно использовать (**простой советский**) способ строить сеть syncthing самому, не надеясь на дядю и его сервера. Хотя, для андроида через LTE сойдёт и дядя.
Ответить | Правка | Наверх | Cообщить модератору

261. "Утечка резервных копий с данными пользователей LastPass"  +/
Сообщение от пох. (?), 26-Дек-22, 23:42 
дядины серверы - это лишь одна из упомянутых мной проблем, и да, сколько ты уже таких простых советских сетей построил?

Причем мне было бы достаточно любой из первых трех, чтобы ничего подобного никогда рядом с критичными данными не ставить в принципе.

И уж тем более - синхронизировать (зачем?!) крошечный файлик с паролями этим монстром точно не нужно.

Ответить | Правка | Наверх | Cообщить модератору

269. "Утечка резервных копий с данными пользователей LastPass"  +/
Сообщение от oficsu (ok), 29-Дек-22, 16:50 
> вовсе не по айпишнику

Для начала нужно вас идентифицировать, чтобы забанить. И я указал, что уже здесь есть трудности — релешки, STUN/TURN сервера не особо-то знают, кто их клиент, как и содержимое передаваемых данных — данные вообще обычно не через них передаются

> разительно отличаются от упомянутых в документации

Хорошо, и что же дальше? С точки зрения ИБ, мы всегда должны относиться к серверам, подконтрольным третьей стороне, как к потенциальной угрозе. Поэтому угрозы принято минимизировать с клиентской стороны, минимизируя поверхность атаки. Так вот, вы готовы определить эту самую поверхность атаки, чтобы спор был хоть каплю предметным?

Ответить | Правка | К родителю #244 | Наверх | Cообщить модератору

271. "Утечка резервных копий с данными пользователей LastPass"  +/
Сообщение от пох. (?), 30-Дек-22, 17:15 
> Для начала нужно вас идентифицировать, чтобы забанить.

Д-л. Повторяю для феноменально т-пых - ты уже идентифицирован после первого же запуска. Уникальным айдишником. Сюрприз? В привязке к ip если кому-то захочется последить чтобы ты не поменял то о чем узнал от меня-  потому что ты его тоже засветил уже на трех чужих серверах, два из которых знают и id, про третий лень выяснять.

> Хорошо, и что же дальше?

Дальше берем игогошную трэшварь двумя пальчиками в перчатке от зимзащиты и - в мусоропровод.

Потому что с момента ее запуска уже твое корыто "подконтрольно" соврешенно феерическому числу "сторон". Количество персоналий, способных подбросить тебе троянца намеренно или просто случайно оставить дырку размером с тоннель метро - не поддается даже приблизительной оценке.

А учитывая что она специально заточена обходить примитивные файрволы - это точно не для слабых мозгами.

Умные мальчики очень теоретически могли бы попробовать применять в мирных целях, заменив всю инфраструктуру своей, но поскольку пункт про неимоверное количество чужой блоатвари никуда не девается, умные поищут и для этого случая что-то попроще, понадежней и без ненужных им возможностей.

А эту штуку оставят любителям жить в доме со стеклянными стенами.

Ответить | Правка | Наверх | Cообщить модератору

274. "Утечка резервных копий с данными пользователей LastPass"  +/
Сообщение от oficsu (ok), 02-Янв-23, 03:07 
Ни ip, ни хеш сертификата (он же id) не идентифицирует никакую личность хотя бы ввиду того, что ни по отдельности, ни даже вместе, они не позволяют определить, кем является пользователь. Ведь под одним ip может скрываться больше одного пользователя одновременно, и будет на практике. Промолчу и про то, что они оба легко меняются, делая невозможной слежку за пользователем, если у того терминальная стадии паранойи... Просто обращу внимание, что фразы по типу "неимоверное количество чужой блоатвари" на вопрос о поверхности атаки... мгновенно выдают некомпетентность с головой. Да, некомпетентность того же уровня, что и у плоскоземельщиков или каких-нибудь сжигателей 5g вышек

> Умные мальчики очень теоретически могли бы попробовать
> применять в мирных целях, заменив всю инфраструктуру своей,
> но поскольку пункт про неимоверное количество чужой блоатвари
> никуда не девается, умные поищут и для этого случая что-то
> попроще, понадежней и без ненужных им возможностей

Также замечу, что комментатору не хватило интеллекта погуглить уже готовые (и не привязанные к тому же стеку) FOSS реализации STUN/TURN, упомянутые мной, но он при этом считает себя достаточно умным, чтобы изобрести их альтернативу самостоятельно. Очень забавный экземпляр

Ах да, совет на будущее...

> А учитывая что она специально заточена обходить примитивные
> файрволы - это точно не для слабых мозгами

Не стоит NAT всерьёз называть файрволом, втаптывая себя в грязь позора окончательно

Ответить | Правка | Наверх | Cообщить модератору

275. "Утечка резервных копий с данными пользователей LastPass"  +/
Сообщение от пох. (?), 02-Янв-23, 14:04 
> Ни ip, ни хеш сертификата (он же id) не идентифицирует никакую личность

твоя лишность никого не интересует. Интересует бирка. Она к тебе приклеена. Задержание под предлогом "установления личности" тоже не для установления, а чтоб швабру тебе засунуть.

Поменять ты ничего не сможешь, потому что не умеешь.


> мгновенно выдают некомпетентность с головой.

да, твою.

Больше с дураком я не спорю, иди одноклассницам рассказывай про файрволы.

Ответить | Правка | Наверх | Cообщить модератору

277. "Утечка резервных копий с данными пользователей LastPass"  +/
Сообщение от oficsu (ok), 11-Янв-23, 22:55 
Надо же, сколько беспокойства, думал, наш тред ещё в прошлом году завершён

Нет никакой бирки в обсуждаемом примере. Ибо с таким же успехом любой самостоятельно выбранный публичный ключ можно считать приклеенной биркой. И он никак не помогает и не мешает использовать швабру, во благо или во вред, протв вас или против кого-то ещё

Ответить | Правка | Наверх | Cообщить модератору

241. "Утечка резервных копий с данными пользователей LastPass"  +/
Сообщение от Аноним (241), 25-Дек-22, 17:20 
> (т.е. работает только там где есть игого распоследней версии)

А зачем для работы скомпилированной программы ставить компилятор? Тем более, последней версии.

И зачем скачивать зависимости откуда либо вообще для работы уже скомпилированной программы?

Или ты хочешь собрать её сам - так тогда собирай и не ори про блоатварь, а вырезай лишние куски и валидируй зависимости.

Ответить | Правка | К родителю #169 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру