Bezpečnost vašich údajů a hesel

Informace o vybraných událostech ve hře. Pro kompletní informace o novinkách sledujte web.
Užitečné odkazy: Pravidla, Seznam změn, Tým Ekura
Zamčeno
Uživatelský avatar
Saggitarius
Game Administrator
Game Administrator
Příspěvky: 1146
Registrován: sob 01. kvě 2010 14:53:16
Dal poděkování: 8 poděkování
Dostal poděkování: 2822 poděkování

Bezpečnost vašich údajů a hesel

Příspěvek od Saggitarius » pát 11. lis 2011 23:00:06

Občas se objeví téma či tiket, který tvrdí, že nikdy nikomu nedal údaje k přihlášení a stejně byl vykraden. Proto vzniká toto téma, jako taková ukázka jak se lze k heslům dostat.


Jak jsou tedy data a hlavně tedy hesla na sindicate zabezpečena ?

Takže, nejprve je zde hardware ochrana.

Databáze je chráněna firewalem, který zamezí přístupu každému, kdo se nepřipojuje z jednoho ze 3 PC.
1 z nich je web (sindicate), zbylé 2 jsou IP adresy našich PC.
Kdyby se však stala chyba a dokázal by někdo prolomit hardwarový firewall (například jiný web na stejném PC v rámci hostingu), je nutno se prokázat přístupovým heslem. Kdy každý i správný přístup je monitorován. Ještě se doteď ale nestalo, že by přes firewall někdo prošel.
Stejným způsobem je chráněn přístup k serveru jako takovému. A tak se na daný PC nedá přihlásit bez hesla a kontroly IP adresy. Kde by někdo měl přístup k fyzické databázi.

Druhou stránkou je software ochrana.
Hesla v databázi k jednotlivým účtům jsou v databázi zahashována pomocí funkce známé jako HASH.
Viz reference na konci příspěvku.
Z wiki je patrné, že HASH se dá velmi obtížně dekódovat (restaurovat) Lze jej maximálně tak uhádnout.
Firma ORACLE, která vytvořila mimo jiných databázový systém MySQL, si pečlivě výpočet a kódování svých hesel střeží.
Na našem systému je navíc zvýšená ochrana hesel a to přidáním do hesel tzv. SALT viz reference.
Takže i kdyby někdo přešel přes první část tohoto příspěvku až k heslům, čekal by jej vcelku nadlidský úkol. Zde by bylo pro útočníka snazší si upravit svou vlastní postavu/účet než se "babrat" s heslem cizího účtu.

Druhá možnost jak se dostat k surovým datům v databázi je výpis přes tzv SQL Injektáž viz reference.
Zde je však ochrana skripty, které zastaví takovéto pokusy. Ještě vyšší ochrany se dosáhlo zákazem používat speciální znaky ve všech formulářích, které se odkazují do databáze. (Již před tímto krokem však byly chráněny jinými skripty, jen se přešlo na nové účinnější).

Prozatím si nevzpomenu co bych ještě zde dopsal, ale jistě proběhne několik úprav.


A nyní se dostaneme k možnostem z druhé strany jak se dostat k vašim heslům. Druhou stranou je myšlen přístup od Vás.

Nejsnazší je sdílení účtů (dobrovolně dodány údaje). Zde nemá smysl cokoliv dodávat, snad jen to, že by se lidi divili co jsou schopni někteří udělat pro pár nul a jedniček.

Další možností je uhádnutí hesla. Zde se nejčastěji vykukové dostanou k údajů typem pokus omyl. Jistě se najde tento případ mezi vámi : Jméno postavy = jméno účtu = heslo. To jest první věc co vyzkouší útočník. A pokud přes toto projde, pak ano nedali jste nikomu údaje, ale absolutně jste neudělali nic pro jejich ochranu.

Dále zde máme možnost okoukání hesla : přihlašujete se na veřejném místě (knihovna, u kamaráda či u vás doma a kamarád stojí za zády). Čím častěji se přihlašujete, tím více má šancí heslo okoukat. Zde bohužel je problém s přehlašováním na jiné CH, kdy je nutno v launcheru znovu zadat údaje a tím dát novou možnost okoukání. Za toto se omlouváme, ale je to "nutnost ochrany".

Zábavnou částí jak přijít o účet jsou případy nazývané jako podvodné weby, slibující odměny na Váš účet. Ať už lépe či hůře tvořené s naší či bez naší grafiky. Pokud by od nás měla vzniknout taková to akce, tak bude vždy jen na našich stránkách. Nevím proč by jsme ji dávali na stránky poskytující "škaredé" domény třetího řádu.

Velmi podobnou kategorií jsou tzv. yang hacky, drop hacky, +9 hacky, trade hacky ap., které po Vás opět chtějí zadat Vaše jméno a heslo, které má zabezpečit funkčnost podvodu, ale místo toho jsou tyto údaje odeslány buď do hry, nebo na email, skype, icq .... atd.

Podobně na tom jsou tzv. keylogery. Tyto programy odchytávají to co píšete na klávesnici a jsou pak údaje odesílány útočníkovi. Tyto programy mohou být nabaleny na předchozí kategorii (takto si zabezpečí útočník přístup i k dalších účtům, na které se přihlásíte) či již na samotnou instalaci hry (proto vždy doporučujeme používat jen a pouze instalace uvedené na našem webu, které jsou "čisté". Co k nim přibalí jiní (ne vždy to tak musí být, ale neručíme za ně) to již nelze prověřovat.

A přicházíme k další variantě. Tou jsou programy pro správu na dálku. Kdy poskytnete možnost ovládat Váš počítač na dálku. Tuto schopnost má mnoho programů a mimo jiné také Skype (hojně využívaný). Kdy stačí, že máte tuto funkci povolenu (či vyžádánu) a útočník pak změní údaje přímo na vašem PC.

Další možností jak být okraden je, že budete hrát či přistupovat ke svému účtu na počítači, který je již některým výše uvedeným příkladem napaden. Čistotu počítače si například ve škole či knihovně nemáte kolikrát ani jak ověřit.

Stejné problémy se dají sepsat na téma bezpečnosti vašich emailu. Kde platí to samé a je to často opomíjeno. Například kombinace kdy je heslo shodné jak pro email tak pro účet.



Takže je třeba si dávat pozor kde, na čem či před kým se přihlašujete. Jak máte ochráněn počítač či přístupové údaje. A kdo všechno má k danému počítači přístup.

Nástrah na běžného hráče čeká mnoho, ale není v našich silách se o vaše PC postarat. My chráníme data jak je to jen z naší pozice možné. Zbytek záleží na Vás.

Další náměty klidně v diskuzi.

Edit 23:15 :
Ještě jedna připomínka, která se týká daného problému. Pokud někdo napíše tiket, ve kterém žádá údaje ke svému účtu, tak bohužel většinou narazí. V rámci ochrany osobních údajů, ke kterým jsme se ze zákona zavázali, nemůžeme poskytovat údaje třetím osobám. Franta Čahoun z Horní Dolní nemůže dostat informaci, na kterém účtu má postavu FrantaCahoun i kdyby byla jeho, když nenapíše na tiket z emailu, který patří k danému účtu atd.

_________________________________________________________
Reference:
HASH http://cs.wikipedia.org/wiki/Ha%C5%A1ovac%C3%AD_funkce
Typy hesel a SALT http://interval.cz/clanky/salted-hash-d ... zpecnosti/
SQL Injection http://cs.wikipedia.org/wiki/SQL_injection
[GA]Saggi
Ekura tým

Pokud máte nějaký problém, kontaktujte nás na http://www.ekura.cz/herni_ucet/support

Zamčeno

  • You do not have permission to post in chat.
@ Angela « pon 6:48 pm »
To je dobry napad, dekuji.
@ ddavidd « pon 6:47 pm »
Pokiaľ podáš kvalitné a dôveryhodné informácie, tak sa to dá zmeniť aj cez ticket iného účtu
@ Angela « pon 6:40 pm »
Zdravim lidi, mam dotaz. Na uctu mam email, ktery je smazany a ted mi nejde zmenit na novy, jelikoz se odkazy zasilaji na starej email. Ani ticket nejde podat, protoze se to furt zasila na ten starej email a ted se kvuli tomu nemuzu prihlasit do hry. Co ted? Poradite mi prosiiiim?
@ schvarz « pon 3:13 pm »
čuspic a pevný nervy
@ Ezzo95 « pon 3:13 pm »
jak rikas. :) tahle debata by se mohla vest jeste dlouho kazdopadne odpoved jsem dostal a dekuji ti. Ted musim ficet tak preji hezky zbytek dne :)
@ schvarz « pon 3:12 pm »
Pokud není někde místo, znamená to, že to očividně je populární/lukrativní místo. Když přidáš víc cháček, tak to bude farmit víc lidí, čímž se výrazně zvýší nabídka těch věcí, co tam dropujou, což prostě má významnej efekt na ekonomickou situaci. A pokud se jedná o místo, kde padají čistý yangy, tak to zase znamená ještě větší inflaci, což už teď je obrovskej problém.
@ schvarz « pon 3:10 pm »
Přidávat CHáčka znamená významně ovlivnit ekonomiku hry
@ Ezzo95 « pon 3:10 pm »
nemluvime tu o novych lokacich vecech apod.. tam je sance docela miziva rekl bych. A samozrejme pridat dalsi CHcka taky neni asi jednoduche jak pises ale toho casu uz nato bylo spousta
@ schvarz « pon 3:10 pm »
Nevím, krapet mně teď připomínáš člověka, co křičí na mrak
@ Ezzo95 « pon 3:09 pm »
porad spouusta lidi cpe do ekury penize a clovek by mozna cekal ze se server s takovou historii trosicku posune
@ schvarz « pon 3:09 pm »
Tenhle problém nemá jednoduché řešení.
@ Ezzo95 « pon 3:09 pm »
je mi jasne ze napadlo. proto nechapu ze ani po 12 letech je to stejne
@ schvarz « pon 3:08 pm »
Myslíš si, že jsi první, koho to napadlo? Swamp existuje 12 let, máš pocit, že to nikoho předtím nenapadlo? :D
@ Ezzo95 « pon 3:07 pm »
Mozna by stacilo pridat nejake to CHcko aby se lidi nemuseli rvat o misto na bazinach apod
@ schvarz « pon 3:07 pm »
A pak se to strhne v nahlašovací spoušť, kdy je ticket systém zahlcený jenom těmihle nahlášeními a screenshot jako důkaz nestačí a málokdo bude mít k dispozici video kompletního incidentu. A chtít po GMkách, aby koukali u každýho tiketu na 15 minut videa o tom, kdo udělal co, to je taky nereálný
@ Ezzo95 « pon 3:06 pm »
bohuzel ekonomika ekury je postavena tak ze pokud chce clovek nejakou i kdyby prumernou vybavu na pvp tak by treba v tom swampu musel stravit mesic v kuse pomalu
@ schvarz « pon 3:06 pm »
Pokud by nešlo škodit pomocí pvp, tak si ty lidi najdou skoro vždycky způsob, jak škodit jinak.
@ schvarz « pon 3:06 pm »
No jenže tým by se tomu musel věnovat hodně, zase jim nelze tolik přisuzovat vinu jo.
@ Ezzo95 « pon 3:06 pm »
to je ovsem docela smutny fakt. Ekuru mam rad a vzdy se k ni vratim i kdyz uz je mnoho jinych serveru ktere nabizeji vice moznosti. O to vic me mrzi kdyz narazim na nejakeho vagabunda ktery umi jen skodit. A postoj tymu jak jsi rekl je negativni nebo spis lhostejny
@ schvarz « pon 3:03 pm »
zásadním problémem v téhle situaci je, že pokud ten "škodič" má výbavu a dostatek času, tak ho to škodění nic nestojí - mnohokrát jsem navrhoval, aby byla do hry zavedena nějaká mechanika (a navrhoval jsem jich dost), která by tenhle problém řešila, ale nikdy tomu nebyla dána sebemenší váha, takže bohužel, je to v pořádku
@ schvarz « pon 3:01 pm »
Tahle debata byla s týmem a adminy vedená už mnohokrát. Nikdy nebyla žádná snaha z jejich strany tuhle situaci řešit, ani měnit herní mechaniky, aby to fungovalo nějak lépe.
@ schvarz « pon 3:00 pm »
Proč by nebylo? Je to pvp hra a pravidla to nezakazují. Je to svinský? Dost možná jo. Ale zakázaný to není.
@ Ezzo95 « pon 2:59 pm »
nikdo nerika ze by za to mel byt byt ban v podobe 40TB .. ale vysledku kdyz si udelam pvp char a budu chodit treba do swampu a vyhlizet komu co padne a pak ho budu zabijet abych si ten item vzal za nej tak je to v poradku?
@ schvarz « pon 2:57 pm »
Přeci jenom je to pvp hra
@ schvarz « pon 2:57 pm »
A jak bys to řešil?
@ Ezzo95 « pon 2:56 pm »
hraju tady uz nejaky patek a cetl jsem je uz hodne davno :-) kazdopadne mi tohle neprijde ze by se to melo prehlizet
@ schvarz « pon 2:55 pm »
četl jsi pravidla hry?
@ Ezzo95 « pon 2:55 pm »
i kdyz se me cilene snazil zabijet abych si nemohl lootnout veci z metinu ktere mi padnuli? a sekal nademnou z kone?
@ schvarz « pon 2:53 pm »
@Ezzo95,  pokud ten člověk chce to místo, co máš ty a vybojoval si ho v pvp, tak za to postih není. Pokud tě cíleně pronásleduje hráč po celé hře (skrze více map), pak už to nějak řešitelné být může
@ Ezzo95 « pon 2:43 pm »
ahoj. je nejaky postih kdyz si v klidu dropuju prijde jiny hrac a zacne me zabijet porad dookola stim at tahnu?
@ qSTRoNgMANp « pon 11:05 am »
presumpce viny no. :D
@ Suko201 « pon 7:34 am »
Chudák :D typkovi odstaví z podezření účet a přijde jen kvůli podezření o premko :D
@ TheDobbyk « ned 6:14 pm »
Máte tam SZ.
@ Mionix « sob 6:50 pm »
@TheDobbyk,  Pošlete mi do SZ číslo ticketu nebo jméno postavy, která je odstavená. Podívám se na více podrobností.
@ Mionix « sob 6:44 pm »
@TheDobbyk,  Pokud je účet odstaven, tak z vážného důvodu prověření nebo zabanování. Bonusy na daném účtu jsou irelevantní. Nenahrazují se, pokud GA nerozhodne jinak.
@ TheDobbyk « sob 3:16 pm »
Ahoj, jak je to kdyz ti odstavi učty a mnel sem tam VIPko na 30 dni :D pozastaven byl na 3 mnesice..
@ Hakan « sob 1:51 pm »
@TomasFoxx,  hledej šmudlo
@ TomasFoxx « sob 1:08 pm »
Mohl by někdo z týmu prosím mrknout na tiket 92271? Potřebuju co nejdřív najít ztracenej item :D
@ Relly « čtv 6:49 pm »
@Makarov,  Nepoznáš
@ Makarov « čtv 3:04 pm »
Postavu na pvp - bmko 6gen nebo 160 bez gen ? :-) jak moc je to znat?
@ Lejno « čtv 2:48 pm »
Nesmrteľnosť by sme teoreticky mali, ešte to BMko aby sa to dalo hrať jak ľudia
@ Lacius « sob 3:56 pm »
První 3 z každé říše, dnes, obdrží ještě nějakou odměnu do IS
@ Suko201 « pát 8:12 pm »
<3
@ Suko201 « pát 8:12 pm »
Konečně steepka, na to jsme čekali 💙
@ Mionix « pát 1:46 pm »
@CrazyBull,  Již se to někomu stalo. Potřeba udělat ticket se všemi potřebnými informacemi. S tímto opravdu nikdo nepočítal.
@ TomasFoxx « pát 10:13 am »
@CrazyBull,  tušim že to u nich píše trvanlivost 30 dni?
@ CrazyBull « čtv 8:57 pm »
Zdar všem , chci se zeptat zda se někomu vypařili ingredience dračího elixíru nebo se to stalo jen mě. Díky
@ HeXaPrO « čtv 6:54 pm »
Je tu grindelwald ?
@ Pajik « čtv 11:11 am »
@KerkyzAfterky,  Na vánoce a na výročí, ale to, zda a kdy to bude, to je už na GP. Můj předpoklad je, že to bude, ale to je tak vše, co se řekne. Zatím, co si vzpomínám, to je tak každý rok, ale může se i stát, že nebude holt
@ TomasFoxx « čtv 10:47 am »
@ KerkyzAfterky « čtv 10:29 am »
Takashiro píše:
Mionix píše: @Takashiro,  Ten bývá jen o Vánocích.
tak to žiadne investicie do vianoc? 🥲
myslím, že byly i na výročí ekury jak je v červnu. Ale nevím, jestli každy rok
@ KerkyzAfterky « čtv 10:28 am »
Mionix píše: @KerkyzAfterky,  máte rukavice? To pomáhá. Sám jsem viděl sekat meteor mrazu v zaniklé jiného hráče. Měl prut 10kk 5kk kraslici, požehy, perg válečníka průniky.
tak fakt to je rukavicema, já myslel, že na tyhle eventové věci to nemá vliv :D :D tak díky a pardon :D
@ Takashiro « čtv 10:15 am »
Mionix píše: @Takashiro,  Ten bývá jen o Vánocích.
tak to žiadne investicie do vianoc? 🥲
@ Mionix « čtv 10:05 am »
@Takashiro,  Ten bývá jen o Vánocích.
@ Mionix « čtv 10:05 am »
@KerkyzAfterky,  máte rukavice? To pomáhá. Sám jsem viděl sekat meteor mrazu v zaniklé jiného hráče. Měl prut 10kk 5kk kraslici, požehy, perg válečníka průniky.
@ KerkyzAfterky « čtv 9:44 am »
Z mrazíka sem teď dostal prut 5kk a 2 požehy, to je bizár. Chci vidět, kdo vám to bude hrát příští rok :_D
@ Takashiro « čtv 8:57 am »
Kedy bude nejaky ten bonus na SDčka?
@ Mionix « čtv 7:48 am »
Dnešní údržba je posunuta na 11h.
@ Mionix « úte 8:58 am »
@Relly,  Mohu s vámi souhlasit, i support je důležitý, ale nic s tím nezmohu.
@ Relly « pon 6:14 pm »
@Mionix,  Co se týče hodin práce jednotlivých gm na eventech, to hráč posoudit nemůže. Muže a nemusí to tak být. Nicméně je ve hře tolik GM a nepřijde mi Ok, ze se na tickety čeká pomalu čtvrt roku. Beru, že se třeba podílí částečně na hře, co se eventu tyče. Osobně si myslim, že to tam delaji jen někteří a zbytek se veze, ale nevadí, to hráč nevidí jak ten ticket systém. Ale ona ta podpora (support) by měla též fungovat, je to jakási součást te práce a to mi přijde, že to tu nefunguje vůbec.

Who is chatting

offline Clusive 
offline CruzY 
offline Mionix 
offline Obter!vr 
offline TomasFoxx 
offline UweArch 
offline WopeArch 
offline bambik 
offline pikasek