Bezpečnost vašich údajů a hesel

Informace o vybraných událostech ve hře. Pro kompletní informace o novinkách sledujte web.
Užitečné odkazy: Pravidla, Seznam změn, Tým Ekura
Zamčeno
Uživatelský avatar
Saggitarius
Game Administrator
Game Administrator
Příspěvky: 1148
Registrován: sob 01. kvě 2010 14:53:16
Dal poděkování: 8 poděkování
Dostal poděkování: 2825 poděkování

Bezpečnost vašich údajů a hesel

Příspěvek od Saggitarius » pát 11. lis 2011 23:00:06

Občas se objeví téma či tiket, který tvrdí, že nikdy nikomu nedal údaje k přihlášení a stejně byl vykraden. Proto vzniká toto téma, jako taková ukázka jak se lze k heslům dostat.


Jak jsou tedy data a hlavně tedy hesla na sindicate zabezpečena ?

Takže, nejprve je zde hardware ochrana.

Databáze je chráněna firewalem, který zamezí přístupu každému, kdo se nepřipojuje z jednoho ze 3 PC.
1 z nich je web (sindicate), zbylé 2 jsou IP adresy našich PC.
Kdyby se však stala chyba a dokázal by někdo prolomit hardwarový firewall (například jiný web na stejném PC v rámci hostingu), je nutno se prokázat přístupovým heslem. Kdy každý i správný přístup je monitorován. Ještě se doteď ale nestalo, že by přes firewall někdo prošel.
Stejným způsobem je chráněn přístup k serveru jako takovému. A tak se na daný PC nedá přihlásit bez hesla a kontroly IP adresy. Kde by někdo měl přístup k fyzické databázi.

Druhou stránkou je software ochrana.
Hesla v databázi k jednotlivým účtům jsou v databázi zahashována pomocí funkce známé jako HASH.
Viz reference na konci příspěvku.
Z wiki je patrné, že HASH se dá velmi obtížně dekódovat (restaurovat) Lze jej maximálně tak uhádnout.
Firma ORACLE, která vytvořila mimo jiných databázový systém MySQL, si pečlivě výpočet a kódování svých hesel střeží.
Na našem systému je navíc zvýšená ochrana hesel a to přidáním do hesel tzv. SALT viz reference.
Takže i kdyby někdo přešel přes první část tohoto příspěvku až k heslům, čekal by jej vcelku nadlidský úkol. Zde by bylo pro útočníka snazší si upravit svou vlastní postavu/účet než se "babrat" s heslem cizího účtu.

Druhá možnost jak se dostat k surovým datům v databázi je výpis přes tzv SQL Injektáž viz reference.
Zde je však ochrana skripty, které zastaví takovéto pokusy. Ještě vyšší ochrany se dosáhlo zákazem používat speciální znaky ve všech formulářích, které se odkazují do databáze. (Již před tímto krokem však byly chráněny jinými skripty, jen se přešlo na nové účinnější).

Prozatím si nevzpomenu co bych ještě zde dopsal, ale jistě proběhne několik úprav.


A nyní se dostaneme k možnostem z druhé strany jak se dostat k vašim heslům. Druhou stranou je myšlen přístup od Vás.

Nejsnazší je sdílení účtů (dobrovolně dodány údaje). Zde nemá smysl cokoliv dodávat, snad jen to, že by se lidi divili co jsou schopni někteří udělat pro pár nul a jedniček.

Další možností je uhádnutí hesla. Zde se nejčastěji vykukové dostanou k údajů typem pokus omyl. Jistě se najde tento případ mezi vámi : Jméno postavy = jméno účtu = heslo. To jest první věc co vyzkouší útočník. A pokud přes toto projde, pak ano nedali jste nikomu údaje, ale absolutně jste neudělali nic pro jejich ochranu.

Dále zde máme možnost okoukání hesla : přihlašujete se na veřejném místě (knihovna, u kamaráda či u vás doma a kamarád stojí za zády). Čím častěji se přihlašujete, tím více má šancí heslo okoukat. Zde bohužel je problém s přehlašováním na jiné CH, kdy je nutno v launcheru znovu zadat údaje a tím dát novou možnost okoukání. Za toto se omlouváme, ale je to "nutnost ochrany".

Zábavnou částí jak přijít o účet jsou případy nazývané jako podvodné weby, slibující odměny na Váš účet. Ať už lépe či hůře tvořené s naší či bez naší grafiky. Pokud by od nás měla vzniknout taková to akce, tak bude vždy jen na našich stránkách. Nevím proč by jsme ji dávali na stránky poskytující "škaredé" domény třetího řádu.

Velmi podobnou kategorií jsou tzv. yang hacky, drop hacky, +9 hacky, trade hacky ap., které po Vás opět chtějí zadat Vaše jméno a heslo, které má zabezpečit funkčnost podvodu, ale místo toho jsou tyto údaje odeslány buď do hry, nebo na email, skype, icq .... atd.

Podobně na tom jsou tzv. keylogery. Tyto programy odchytávají to co píšete na klávesnici a jsou pak údaje odesílány útočníkovi. Tyto programy mohou být nabaleny na předchozí kategorii (takto si zabezpečí útočník přístup i k dalších účtům, na které se přihlásíte) či již na samotnou instalaci hry (proto vždy doporučujeme používat jen a pouze instalace uvedené na našem webu, které jsou "čisté". Co k nim přibalí jiní (ne vždy to tak musí být, ale neručíme za ně) to již nelze prověřovat.

A přicházíme k další variantě. Tou jsou programy pro správu na dálku. Kdy poskytnete možnost ovládat Váš počítač na dálku. Tuto schopnost má mnoho programů a mimo jiné také Skype (hojně využívaný). Kdy stačí, že máte tuto funkci povolenu (či vyžádánu) a útočník pak změní údaje přímo na vašem PC.

Další možností jak být okraden je, že budete hrát či přistupovat ke svému účtu na počítači, který je již některým výše uvedeným příkladem napaden. Čistotu počítače si například ve škole či knihovně nemáte kolikrát ani jak ověřit.

Stejné problémy se dají sepsat na téma bezpečnosti vašich emailu. Kde platí to samé a je to často opomíjeno. Například kombinace kdy je heslo shodné jak pro email tak pro účet.



Takže je třeba si dávat pozor kde, na čem či před kým se přihlašujete. Jak máte ochráněn počítač či přístupové údaje. A kdo všechno má k danému počítači přístup.

Nástrah na běžného hráče čeká mnoho, ale není v našich silách se o vaše PC postarat. My chráníme data jak je to jen z naší pozice možné. Zbytek záleží na Vás.

Další náměty klidně v diskuzi.

Edit 23:15 :
Ještě jedna připomínka, která se týká daného problému. Pokud někdo napíše tiket, ve kterém žádá údaje ke svému účtu, tak bohužel většinou narazí. V rámci ochrany osobních údajů, ke kterým jsme se ze zákona zavázali, nemůžeme poskytovat údaje třetím osobám. Franta Čahoun z Horní Dolní nemůže dostat informaci, na kterém účtu má postavu FrantaCahoun i kdyby byla jeho, když nenapíše na tiket z emailu, který patří k danému účtu atd.

_________________________________________________________
Reference:
HASH http://cs.wikipedia.org/wiki/Ha%C5%A1ovac%C3%AD_funkce
Typy hesel a SALT http://interval.cz/clanky/salted-hash-d ... zpecnosti/
SQL Injection http://cs.wikipedia.org/wiki/SQL_injection
[GA]Saggi
Ekura tým

Pokud máte nějaký problém, kontaktujte nás na http://www.ekura.cz/herni_ucet/support

Zamčeno

  • You do not have permission to post in chat.
@ Suko201 « ned 11:52 am »
Mionix píše: @Suko201,  Nebylo, upravovali se interní systémy pro nás GM. Tickety máme hlášené, trošku to nefunguje. Pracujeme na tom.
oki díky za info :-)
@ Bisky « sob 9:44 pm »
@ Mionix « sob 7:05 pm »
Dnes jsme rozsekali Kazachy na součástky. Večer budu sledovat Kanadu.
@ Mionix « sob 7:03 pm »
@Suko201,  Nebylo, upravovali se interní systémy pro nás GM. Tickety máme hlášené, trošku to nefunguje. Pracujeme na tom.
@ Suko201 « sob 4:29 pm »
A v patchlogu nejsou informace o minulé čtvrteční údržbě. Bylo něco? Díky
@ TomasFoxx « sob 3:58 pm »
@Tomori,  neni zac, mohlo by tu padnout echo až budou fungovat? diky
@ Tomori « sob 3:39 pm »
TomasFoxx píše: prej vám nefungujou tikety
Dobrý den, děkujeme za upozornění, danou situaci již prověřujeme.
@ TomasFoxx « sob 3:23 pm »
prej vám nefungujou tikety
@ Hakan « úte 6:14 pm »
@TomasFoxx,  Můžu si vybrat místo kam?
@ TomasFoxx « úte 5:58 pm »
kdo ho najde, dostane pusinku
@ TomasFoxx « úte 5:58 pm »
to musel schovávat nějakej borec, 3x projetej ent a nic
@ TomasFoxx « úte 5:20 pm »
@Azaril,  super díky, tak my uspořádáme výpravu na hledání keskira :D
@ Azaril « úte 5:17 pm »
@TomasFoxx Dobrý den, na základě vašeho dotazu jsem požádal Saggiho o prověření situace. Potvrdil, že se Keskiro nachází na Ch4 a žádný problém nezaznamenal.
@ Hakan « úte 4:47 pm »
@TomasFoxx,  Nebreč
@ TomasFoxx « úte 4:23 pm »
mohl by někdo z týmu prosím zkontrolovat keskira na ch4? nespawnul se nám ráno ani teď, projeli jsme celý ent, jestli ho nějaký trupík neodtáhnul ale nic jsme nenašli
@ Suko201 « úte 12:42 pm »
Nonepovideeej píše: Zdravím, poslušně hlásím, že máte chybí u otázky k aréně. Konkrétně u velkého talismanu - správně je 50%, ale systém vzal 60% jako správnou odpověď.
supr, aspoň bude co dělat o čtvrteční údržbě :-)
@ Nonepovideeej « úte 10:00 am »
chybu*
@ Nonepovideeej « úte 10:00 am »
Zdravím, poslušně hlásím, že máte chybí u otázky k aréně. Konkrétně u velkého talismanu - správně je 50%, ale systém vzal 60% jako správnou odpověď.
@ Vydesenej « ned 3:24 pm »
Přemýšlel tady někdo už o tom že by se zavedly šeky na XP? Které by se prodávaly třeba pouze na BM, když už jsou ty generace a někdo nemá čas/chuť něbo cokoliv furt dávat postavu/údaje neustále na expení třena 0-96 pak za 96-120 pak 120-160. Možná by to i pomohlo k dohnání těch co už jsou daleko předaleko.
@ Makarov « ned 2:57 pm »
Bisky píše: Prosím YoyopinX o postavu, kam si přeje SD za výhru, děkuji :)
yoyopinx nejsem ale odměnu bych si klidně za něj přebral :-))))
@ Bisky « ned 2:06 pm »
Prosím YoyopinX o postavu, kam si přeje SD za výhru, děkuji :)
@ TomasFoxx « ned 8:41 am »
a kazuro
@ Hakan « sob 10:23 am »
Wellcome to the deadzone
@ TomasFoxx « sob 10:21 am »
ahoj azaril a tomori
@ Mionix « pát 7:34 am »
@Borda91,  tak prý je to jen špatné info, mělo by být funkční
@ Borda91 « čtv 3:09 pm »
A ukazatel boje o ugoroh nějak nefunguje.... další boj za 20216 dní to budeme čekat ještě pár let :D
@ Borda91 « čtv 2:21 pm »
Dobrý den, jen takový detail. Hledání čtyřlístků mělo být o hodnotné ceny nebo se mýlím? Ostatní soutěže tu na webu už jsou vyhodnocené. Děkuji
@ Suko201 « čtv 5:10 pm »
diver píše:
Suko201 píše:
diver píše: Ahoj, takový dotaz, to opravdu nikomu nevadí tma v Ugorohu? Před lety tam bylo normálně vidět, teď člověk vidí sotva před sebe.
tma je pořád stejná, ale drop košťat je mnohem těžší.
Na youtube na starších videií takový tma není :-)
yes tak na starších videích je to zorne pole mnohem menší.. Ale takto černě je to už minimálně druhým rokem. Bohužel
@ TomasFoxx « čtv 4:05 pm »
taková kontrolni otazka, nez mi zacne srotovat mozek s tajnym ukolem, urcite byly pridane 2 nove hodnosti? my totiz vidime jen jednu
@ diver « čtv 3:34 pm »
Suko201 píše:
diver píše: Ahoj, takový dotaz, to opravdu nikomu nevadí tma v Ugorohu? Před lety tam bylo normálně vidět, teď člověk vidí sotva před sebe.
tma je pořád stejná, ale drop košťat je mnohem těžší.
Na youtube na starších videií takový tma není :-)
@ Suko201 « čtv 3:07 pm »
diver píše: Ahoj, takový dotaz, to opravdu nikomu nevadí tma v Ugorohu? Před lety tam bylo normálně vidět, teď člověk vidí sotva před sebe.
tma je pořád stejná, ale drop košťat je mnohem těžší.
@ diver « čtv 2:01 pm »
Ahoj, takový dotaz, to opravdu nikomu nevadí tma v Ugorohu? Před lety tam bylo normálně vidět, teď člověk vidí sotva před sebe.
@ Suko201 « čtv 11:21 am »
Mionix píše: @Suko201,  "Systém registrace k říši: Po vyhlášení bojů o vstup, které bude probíhat každé 4 hodiny, jakýkoliv vstup do hry či teleport bude znamenat zaregistrování daného PCID k určité říši. Do bojů i do následného vstupu budeme muset bojovat za danou říši. Změna možná není. Pro každý jednotlivý boj o vstup však můžete využít libovolnou říši. Do bojů se vstupuje od správce bitev."
ok, takže když to včera začalo ve 12, tak od toho času každé 4h bude boj až do konce eventu, chápu už správně? Nevím, kde sem předtím četl že 4x denně :’D
@ neasy « čtv 9:59 am »
:heart:
@ VOJTTANOOO « čtv 9:46 am »
@neasy uz to bezi :D
@ neasy « čtv 9:41 am »
tak napiste az to půjde :fight:
@ p4tresss « čtv 9:39 am »
dneska by to šlo :D
@ VOJTTANOOO « čtv 9:34 am »
no jasneee v poho :-) :D
@ neasy « čtv 9:32 am »
taky dobry dneska se budu poflakovat a hrat s vami ju
@ p4tresss « čtv 9:31 am »
konečne trochu oddych od prace
@ VOJTTANOOO « čtv 9:31 am »
joooo jde to :-) a co ty ? :D
@ neasy « čtv 9:31 am »
je to tak
@ p4tresss « čtv 9:30 am »
Sviatočne :D
@ neasy « čtv 9:30 am »
a jak se mate?
@ p4tresss « čtv 9:29 am »
Ako dlho bude údržba prosim ? :D
@ VOJTTANOOO « čtv 9:25 am »
ahoj, predpokladany konec udrzby ? :D
@ TomasFoxx « čtv 9:23 am »
@neasy,  čaaau kamo
@ neasy « čtv 9:17 am »
CUS CUS
@ Vydesenej « čtv 9:06 am »
hh a stánky zas dole :(
@ Hakan « stř 11:44 pm »
TomasFoxx píše: jo a 666 kosti odevzdat mi přijde jako extrémní přepal
To máš na další roky, aby se nemuselo vymýšlet nic dalšího
@ MastnyRozek « stř 7:44 pm »
@Narsi,  Aha dobře, děkuji :)
@ Narsi « stř 7:43 pm »
Zdravím, je prázdná jen pokud neprobíhá zrovna žádný vstup.
@ MastnyRozek « stř 7:41 pm »
@Mionix,  Ahoj na vývěsní tabuli ve městě po zvolení možnosti vstup do ugorohu se objevuje pouze prázdná tabulka https://i.imgur.com/f1lsa1D.png
@ Mionix « stř 5:46 pm »
@Suko201,  "Systém registrace k říši: Po vyhlášení bojů o vstup, které bude probíhat každé 4 hodiny, jakýkoliv vstup do hry či teleport bude znamenat zaregistrování daného PCID k určité říši. Do bojů i do následného vstupu budeme muset bojovat za danou říši. Změna možná není. Pro každý jednotlivý boj o vstup však můžete využít libovolnou říši. Do bojů se vstupuje od správce bitev."
@ Suko201 « stř 5:04 pm »
Takže ty časy jsou Teda 8:10 12:10 16:10 a 20:10?
@ Narsi « stř 4:09 pm »
V 16:10
@ TomasFoxx « stř 4:05 pm »
nema ted bejt dalsi boj o ugoroth?
@ TomasFoxx « stř 1:50 pm »
jo a 666 kosti odevzdat mi přijde jako extrémní přepal
@ Suko201 « stř 1:03 pm »
Narsi píše: Ty časy byly obdobně i u zabíjení se u májek. Jen se změnilo prostředí v kterém boje probíhají a mapa byla záměrně zvolena, kvůli vzpomínkám na staré časy.
aha, tak to si asi pamatuji špatně, dobře. Díky :-D
@ Narsi « stř 1:02 pm »
Ty časy byly obdobně i u zabíjení se u májek. Jen se změnilo prostředí v kterém boje probíhají a mapa byla záměrně zvolena, kvůli vzpomínkám na staré časy.

Who is chatting