Bezpečnost vašich údajů a hesel

Informace o vybraných událostech ve hře. Pro kompletní informace o novinkách sledujte web.
Užitečné odkazy: Pravidla, Seznam změn, Tým Ekura
Zamčeno
Uživatelský avatar
Saggitarius
Game Administrator
Game Administrator
Příspěvky: 1148
Registrován: sob 01. kvě 2010 14:53:16
Dal poděkování: 8 poděkování
Dostal poděkování: 2825 poděkování

Bezpečnost vašich údajů a hesel

Příspěvek od Saggitarius » pát 11. lis 2011 23:00:06

Občas se objeví téma či tiket, který tvrdí, že nikdy nikomu nedal údaje k přihlášení a stejně byl vykraden. Proto vzniká toto téma, jako taková ukázka jak se lze k heslům dostat.


Jak jsou tedy data a hlavně tedy hesla na sindicate zabezpečena ?

Takže, nejprve je zde hardware ochrana.

Databáze je chráněna firewalem, který zamezí přístupu každému, kdo se nepřipojuje z jednoho ze 3 PC.
1 z nich je web (sindicate), zbylé 2 jsou IP adresy našich PC.
Kdyby se však stala chyba a dokázal by někdo prolomit hardwarový firewall (například jiný web na stejném PC v rámci hostingu), je nutno se prokázat přístupovým heslem. Kdy každý i správný přístup je monitorován. Ještě se doteď ale nestalo, že by přes firewall někdo prošel.
Stejným způsobem je chráněn přístup k serveru jako takovému. A tak se na daný PC nedá přihlásit bez hesla a kontroly IP adresy. Kde by někdo měl přístup k fyzické databázi.

Druhou stránkou je software ochrana.
Hesla v databázi k jednotlivým účtům jsou v databázi zahashována pomocí funkce známé jako HASH.
Viz reference na konci příspěvku.
Z wiki je patrné, že HASH se dá velmi obtížně dekódovat (restaurovat) Lze jej maximálně tak uhádnout.
Firma ORACLE, která vytvořila mimo jiných databázový systém MySQL, si pečlivě výpočet a kódování svých hesel střeží.
Na našem systému je navíc zvýšená ochrana hesel a to přidáním do hesel tzv. SALT viz reference.
Takže i kdyby někdo přešel přes první část tohoto příspěvku až k heslům, čekal by jej vcelku nadlidský úkol. Zde by bylo pro útočníka snazší si upravit svou vlastní postavu/účet než se "babrat" s heslem cizího účtu.

Druhá možnost jak se dostat k surovým datům v databázi je výpis přes tzv SQL Injektáž viz reference.
Zde je však ochrana skripty, které zastaví takovéto pokusy. Ještě vyšší ochrany se dosáhlo zákazem používat speciální znaky ve všech formulářích, které se odkazují do databáze. (Již před tímto krokem však byly chráněny jinými skripty, jen se přešlo na nové účinnější).

Prozatím si nevzpomenu co bych ještě zde dopsal, ale jistě proběhne několik úprav.


A nyní se dostaneme k možnostem z druhé strany jak se dostat k vašim heslům. Druhou stranou je myšlen přístup od Vás.

Nejsnazší je sdílení účtů (dobrovolně dodány údaje). Zde nemá smysl cokoliv dodávat, snad jen to, že by se lidi divili co jsou schopni někteří udělat pro pár nul a jedniček.

Další možností je uhádnutí hesla. Zde se nejčastěji vykukové dostanou k údajů typem pokus omyl. Jistě se najde tento případ mezi vámi : Jméno postavy = jméno účtu = heslo. To jest první věc co vyzkouší útočník. A pokud přes toto projde, pak ano nedali jste nikomu údaje, ale absolutně jste neudělali nic pro jejich ochranu.

Dále zde máme možnost okoukání hesla : přihlašujete se na veřejném místě (knihovna, u kamaráda či u vás doma a kamarád stojí za zády). Čím častěji se přihlašujete, tím více má šancí heslo okoukat. Zde bohužel je problém s přehlašováním na jiné CH, kdy je nutno v launcheru znovu zadat údaje a tím dát novou možnost okoukání. Za toto se omlouváme, ale je to "nutnost ochrany".

Zábavnou částí jak přijít o účet jsou případy nazývané jako podvodné weby, slibující odměny na Váš účet. Ať už lépe či hůře tvořené s naší či bez naší grafiky. Pokud by od nás měla vzniknout taková to akce, tak bude vždy jen na našich stránkách. Nevím proč by jsme ji dávali na stránky poskytující "škaredé" domény třetího řádu.

Velmi podobnou kategorií jsou tzv. yang hacky, drop hacky, +9 hacky, trade hacky ap., které po Vás opět chtějí zadat Vaše jméno a heslo, které má zabezpečit funkčnost podvodu, ale místo toho jsou tyto údaje odeslány buď do hry, nebo na email, skype, icq .... atd.

Podobně na tom jsou tzv. keylogery. Tyto programy odchytávají to co píšete na klávesnici a jsou pak údaje odesílány útočníkovi. Tyto programy mohou být nabaleny na předchozí kategorii (takto si zabezpečí útočník přístup i k dalších účtům, na které se přihlásíte) či již na samotnou instalaci hry (proto vždy doporučujeme používat jen a pouze instalace uvedené na našem webu, které jsou "čisté". Co k nim přibalí jiní (ne vždy to tak musí být, ale neručíme za ně) to již nelze prověřovat.

A přicházíme k další variantě. Tou jsou programy pro správu na dálku. Kdy poskytnete možnost ovládat Váš počítač na dálku. Tuto schopnost má mnoho programů a mimo jiné také Skype (hojně využívaný). Kdy stačí, že máte tuto funkci povolenu (či vyžádánu) a útočník pak změní údaje přímo na vašem PC.

Další možností jak být okraden je, že budete hrát či přistupovat ke svému účtu na počítači, který je již některým výše uvedeným příkladem napaden. Čistotu počítače si například ve škole či knihovně nemáte kolikrát ani jak ověřit.

Stejné problémy se dají sepsat na téma bezpečnosti vašich emailu. Kde platí to samé a je to často opomíjeno. Například kombinace kdy je heslo shodné jak pro email tak pro účet.



Takže je třeba si dávat pozor kde, na čem či před kým se přihlašujete. Jak máte ochráněn počítač či přístupové údaje. A kdo všechno má k danému počítači přístup.

Nástrah na běžného hráče čeká mnoho, ale není v našich silách se o vaše PC postarat. My chráníme data jak je to jen z naší pozice možné. Zbytek záleží na Vás.

Další náměty klidně v diskuzi.

Edit 23:15 :
Ještě jedna připomínka, která se týká daného problému. Pokud někdo napíše tiket, ve kterém žádá údaje ke svému účtu, tak bohužel většinou narazí. V rámci ochrany osobních údajů, ke kterým jsme se ze zákona zavázali, nemůžeme poskytovat údaje třetím osobám. Franta Čahoun z Horní Dolní nemůže dostat informaci, na kterém účtu má postavu FrantaCahoun i kdyby byla jeho, když nenapíše na tiket z emailu, který patří k danému účtu atd.

_________________________________________________________
Reference:
HASH http://cs.wikipedia.org/wiki/Ha%C5%A1ovac%C3%AD_funkce
Typy hesel a SALT http://interval.cz/clanky/salted-hash-d ... zpecnosti/
SQL Injection http://cs.wikipedia.org/wiki/SQL_injection
[GA]Saggi
Ekura tým

Pokud máte nějaký problém, kontaktujte nás na http://www.ekura.cz/herni_ucet/support

Zamčeno

  • You do not have permission to post in chat.
@ Tsurugi « pon 5:24 am »
Jinno: 142Chunjo: 180 Shinsoo : 60 Tsurugi
@ Zuzzi « pon 1:38 am »
Slova
@ ChunjoKing « pon 12:43 am »
@Ezzo95,  tipovačka už skončila. Pri zapojení sa, buď do tipovačky, alebo do vytvárania priania, získaváš tú istú časť talizmanu. Šancu na získanie amuletu pumy máš už len do 6.7.
@ Ezzo95 « ned 9:51 pm »
ta tipovacka neni potreba?
@ ChunjoKing « ned 9:13 pm »
@Ezzo95,  ahoj, ak prejdeš v stredu OX až do konca a ešte si sa nezapojil do vytvárania priania tu na fóre, tak áno.
@ Ezzo95 « ned 7:48 pm »
Ahoj. Je jeste mozne ziskat pumu do konce eventu?
@ ChunjoKing « ned 4:10 pm »
Zdravím. Už vieme, že sa dajú dorty použiť aj po evente. Ale budú sa dať aj ozdobiť po evente? Ďakujem za odpoveď.
@ ChunjoKing « sob 4:44 pm »
tak ale aspoň pre to prvé nasadnutie na pumu by mohla vyskočiť tabuľka s aktivovaním. Lebo teraz som nechtiac stlačil J a puma už zbytočne odpočítava.
@ noxforko « sob 4:30 pm »
a co udělat mimořádnou OX i ted v neděli? tím by se dostalo na více lidí
@ Grout « sob 1:54 pm »
EDIT na fóru - Event - slova (např. info o tom univerzálním dílku)
@ CrazyBull « sob 1:50 pm »
Grout píše: mam cernou pumu a uz mam dalsi dva univerzalni dilky, nechcete na ne udelat nejake vyuziti, nebo odmenu za ne nejakou nebo tak? :D
Třeba k tomu přidat barvu na vlasy a mohlo by se jezdit třeba na zelený nebo odbarvený by bylo pecka k těm barveným brnkům :D
@ diver « sob 1:48 pm »
@Grout,  Nebo možnost vyměnit univerzální dílek za libovolný, který mu chybí? Jen nápad
@ Grout « sob 1:40 pm »
mam cernou pumu a uz mam dalsi dva univerzalni dilky, nechcete na ne udelat nejake vyuziti, nebo odmenu za ne nejakou nebo tak? :D
@ ChunjoKing « sob 10:33 am »
To mi nejde už pol roka. Odkedy som začal hrať
@ OrangEE « sob 10:13 am »
Prečo nejde textové zobrazenie hodností?
@ matesWSW « sob 9:37 am »
Díky za rozpis, chápu to tedy správně že příští středa je poslední termín kdy bude ox?
@ Tomori « sob 9:34 am »
Dobrý den,
OX probíhá čtyřikrát – proto jsme ji záměrně rozdělili tak, aby se konala dvakrát o víkendu a dvakrát ve všední den. Bohužel se nikdy netrefíme do dne a času, který by vyhovoval všem hráčům. Vstupuje do toho mnoho proměnných – práce na směny, různá zaměstnání, rodinné povinnosti, koníčky, výlety, dovolené apod. 1. OX proběhla v sobotu 7. 6., 2. OX v neděli 15. 6., 3. OX ve čtvrtek 19. 6. a 4. OX proběhne ve středu 2. 7. Jak jsem již psala níže zkuste se pozeptat třeba přátel, zda by nezašel za Vaši postavu.
@ Tomas142 « sob 9:07 am »
Dobry den bilo by fajn kdyby OX bilo ovikendu je to ve stredu a jsem haji mam odpoledni
@ Tomori « sob 8:42 am »
Dobrý den, za OX je vždy horní pravý dílek.
@ silouette « sob 7:52 am »
Dobrý den, Tomori, víte prosím, jaký dílek se bude rozdávat za středeční OX? Bude to pravý dolní dílek, jako minule?
@ Tomori « pát 10:33 pm »
jogurd007 píše: Tak budu počítat na další víkend :D
Zkuste se pozeptat třeba přátel, zda by za Vás někdo nezašel ;) To máte jistější.
@ Tomori « pát 10:30 pm »
Grout píše: Tomori, tak si 3. zarybaříme? <3 :D
Budu tam! Doporučím Vám trénovat :D
@ jogurd007 « pát 10:30 pm »
Tak budu počítat na další víkend :D
@ Tomori « pát 10:29 pm »
@Ashen @jogurd007 Bohužel, i kdybych Vám dala anketku tak se nikdy neshodneme na jednotný den ani čas..
@ Grout « pát 10:21 pm »
Tomori, tak si 3. zarybaříme? <3 :D
@ jogurd007 « pát 10:09 pm »
No paráda. OX by bylo lepší dát o víkendu. Ta neděle od 21:00 byla fajn. V týdnu mám odpolední směnu, takže jsem v háji :D
@ Vydesenej « pát 9:48 pm »
Ashen píše: OX zrovna na den kdy začíná B4L hm :-D
Podle téhle logiky by ta OX nemohla bejt nikdy :D pokaždé by si někdo stěžoval, že zrovna dneska když musím jít ....
@ Ashen « pát 9:39 pm »
OX zrovna na den kdy začíná B4L hm :-D
@ Tomori « pát 9:31 pm »
Dobrý večer, byl přidán rozpis dalšího soutěžního týdne :hello:
@ fenylalanin « pát 9:24 pm »
Ahoj kdy bude ox prosím
@ TomasFoxx « pát 7:55 pm »
Je hezký jak je tu aktivní ta Tomori a nemusí to tu táhnout na zádech už jen Mio, máš u mě uplně naprosto bezvýznamnej plus Tomori <3
@ Uncut69 « pát 7:43 pm »
Kdy má být OX? děkují.
@ domcopvp « pát 6:20 pm »
@Mionix jasny chapu dekuju :D
@ Mionix « pát 5:44 pm »
@domcopvp,  Myslím si, že nám to vůbec nevadí, ale pak si nestěžujte případně, že vám event nefunguje tak jak má. :-)
@ domcopvp « pát 4:50 pm »
Dobrý den, mužu se zeptat zda je zakázano si udelat víc veder u kovare ? Dekuju za odpoveď :)
@ LazyMole « pát 4:47 pm »
nepřemýšleli jste o tom, že bychom viděli jak dlouho budou účinky pumy ještě sloužit? třeba jako buff nahoře vedle premek? děkuju za odpověď :)
@ Tomori « pát 4:26 pm »
Dobrý den, do půlnoci přidám rozpis dalšího soutěžního týdne ;)
@ silouette « pát 3:25 pm »
Dobrý den, kdy přidáte další rozpis soutěží pro tento víkend a příští týden?
@ matesWSW « pát 2:42 pm »
Ahoj, bude rozpis minieventů pro další týden, nebo už minieventy v rámci eventu nebudou?
@ OrangEE « pát 1:18 pm »
upečené pochutiny platia len pokedy nezomrem, alebo hodinu aj s úmrtiami?
@ Tomori « pát 10:38 am »
lukyno10 píše: Zeptám se, ozdobené dorty půjdou sníst i po eventu? děkuji :)
Dobrý den, ano půjdou :hello:
@ lukyno10 « pát 10:29 am »
Zeptám se, ozdobené dorty půjdou sníst i po eventu? děkuji :)
@ Tomori « pát 10:10 am »
KigiB00S píše: Chunjo: 121 Shinsoo: 144Jinno: 192 K1G1
Dobrý den, výroční tipovačka byla uzavřena již 25. 6. pokud Vám jde o dílek amuletu, poprosím Vás zúčastnit se "vytváření přáníčka". Tento tip již nebude započítám.
@ KigiB00S « pát 8:54 am »
Chunjo: 121 Shinsoo: 144Jinno: 192 K1G1
@ KigiB00S « pát 8:53 am »
1
@ ChunjoKing « pát 8:31 am »
Že aj šedú aj čiernu :D to by ma ani nenapadlo, že sa to vôbec dá mať obe vlastne
@ Vydesenej « pát 7:50 am »
No už vím čím to je u mě :D já mám totiž šedou i černou v inventáři a když mačkám J tak to neví kterou zvolit. Když jsem si dal jednu do skladu tak to funguje v pořádku.
@ Grout « pát 7:44 am »
Ale puma už je od updatu opravena jen na "J", alespoň mi to tak včera večer fungovalo :D
@ Triton « pát 7:37 am »
tiež sa mi stalo niečo podobne
@ Vydesenej « pát 7:28 am »
To zapínání pumy přes inventář mi teda příjde horší než odklikávat hlášku ano :(
@ Uncut69 « čtv 11:14 pm »
aha, já stihal jen 3 krát soutěžní týden a bohužel jsem nedostal :) , mohli jste být skromější :D
@ Tomori « čtv 11:12 pm »
Dobrý večer, bylo předáno 59 dílků za soutěže na fóru a zároveň 26 univerzálních dílků za soutěžní týden :hello:
@ Uncut69 « čtv 11:02 pm »
a za mini eventy už byly amulety s těma co přišli na přání nebo to přijde jinačí várku?
@ Uncut69 « čtv 10:33 pm »
Zdravím, kdy se budou rozdávat amulety?
@ Tomori « čtv 7:55 pm »
silouette píše: Ahoj, pro získání dílku amuletu je potřeba v OX odpovědět na vše správně nebo se jen zúčastnit?
Dobrý den, je potřeba OX dojít. Ale nebojte jsou to lehké otázky.
@ silouette « čtv 6:14 pm »
Ahoj, pro získání dílku amuletu je potřeba v OX odpovědět na vše správně nebo se jen zúčastnit?
@ Mionix « čtv 5:50 pm »
@ Mionix « čtv 12:43 pm »
Opraveno. Hra je již přístupná.
@ Mionix « čtv 11:26 am »
@marexanax,  děkuji za nahlášení, sháním GA.
@ marexanax « čtv 11:18 am »
zřejmě nefunguje ch3

Who is chatting

offline Anorak 
offline KigiB00S 
offline Mionix 
offline OrangEE 
offline creeew 
offline strDK