Bezpečnost vašich údajů a hesel

Informace o vybraných událostech ve hře. Pro kompletní informace o novinkách sledujte web.
Užitečné odkazy: Pravidla, Seznam změn, Tým Ekura
Zamčeno
Uživatelský avatar
Saggitarius
Game Administrator
Game Administrator
Příspěvky: 1148
Registrován: sob 01. kvě 2010 14:53:16
Dal poděkování: 8 poděkování
Dostal poděkování: 2825 poděkování

Bezpečnost vašich údajů a hesel

Příspěvek od Saggitarius » pát 11. lis 2011 23:00:06

Občas se objeví téma či tiket, který tvrdí, že nikdy nikomu nedal údaje k přihlášení a stejně byl vykraden. Proto vzniká toto téma, jako taková ukázka jak se lze k heslům dostat.


Jak jsou tedy data a hlavně tedy hesla na sindicate zabezpečena ?

Takže, nejprve je zde hardware ochrana.

Databáze je chráněna firewalem, který zamezí přístupu každému, kdo se nepřipojuje z jednoho ze 3 PC.
1 z nich je web (sindicate), zbylé 2 jsou IP adresy našich PC.
Kdyby se však stala chyba a dokázal by někdo prolomit hardwarový firewall (například jiný web na stejném PC v rámci hostingu), je nutno se prokázat přístupovým heslem. Kdy každý i správný přístup je monitorován. Ještě se doteď ale nestalo, že by přes firewall někdo prošel.
Stejným způsobem je chráněn přístup k serveru jako takovému. A tak se na daný PC nedá přihlásit bez hesla a kontroly IP adresy. Kde by někdo měl přístup k fyzické databázi.

Druhou stránkou je software ochrana.
Hesla v databázi k jednotlivým účtům jsou v databázi zahashována pomocí funkce známé jako HASH.
Viz reference na konci příspěvku.
Z wiki je patrné, že HASH se dá velmi obtížně dekódovat (restaurovat) Lze jej maximálně tak uhádnout.
Firma ORACLE, která vytvořila mimo jiných databázový systém MySQL, si pečlivě výpočet a kódování svých hesel střeží.
Na našem systému je navíc zvýšená ochrana hesel a to přidáním do hesel tzv. SALT viz reference.
Takže i kdyby někdo přešel přes první část tohoto příspěvku až k heslům, čekal by jej vcelku nadlidský úkol. Zde by bylo pro útočníka snazší si upravit svou vlastní postavu/účet než se "babrat" s heslem cizího účtu.

Druhá možnost jak se dostat k surovým datům v databázi je výpis přes tzv SQL Injektáž viz reference.
Zde je však ochrana skripty, které zastaví takovéto pokusy. Ještě vyšší ochrany se dosáhlo zákazem používat speciální znaky ve všech formulářích, které se odkazují do databáze. (Již před tímto krokem však byly chráněny jinými skripty, jen se přešlo na nové účinnější).

Prozatím si nevzpomenu co bych ještě zde dopsal, ale jistě proběhne několik úprav.


A nyní se dostaneme k možnostem z druhé strany jak se dostat k vašim heslům. Druhou stranou je myšlen přístup od Vás.

Nejsnazší je sdílení účtů (dobrovolně dodány údaje). Zde nemá smysl cokoliv dodávat, snad jen to, že by se lidi divili co jsou schopni někteří udělat pro pár nul a jedniček.

Další možností je uhádnutí hesla. Zde se nejčastěji vykukové dostanou k údajů typem pokus omyl. Jistě se najde tento případ mezi vámi : Jméno postavy = jméno účtu = heslo. To jest první věc co vyzkouší útočník. A pokud přes toto projde, pak ano nedali jste nikomu údaje, ale absolutně jste neudělali nic pro jejich ochranu.

Dále zde máme možnost okoukání hesla : přihlašujete se na veřejném místě (knihovna, u kamaráda či u vás doma a kamarád stojí za zády). Čím častěji se přihlašujete, tím více má šancí heslo okoukat. Zde bohužel je problém s přehlašováním na jiné CH, kdy je nutno v launcheru znovu zadat údaje a tím dát novou možnost okoukání. Za toto se omlouváme, ale je to "nutnost ochrany".

Zábavnou částí jak přijít o účet jsou případy nazývané jako podvodné weby, slibující odměny na Váš účet. Ať už lépe či hůře tvořené s naší či bez naší grafiky. Pokud by od nás měla vzniknout taková to akce, tak bude vždy jen na našich stránkách. Nevím proč by jsme ji dávali na stránky poskytující "škaredé" domény třetího řádu.

Velmi podobnou kategorií jsou tzv. yang hacky, drop hacky, +9 hacky, trade hacky ap., které po Vás opět chtějí zadat Vaše jméno a heslo, které má zabezpečit funkčnost podvodu, ale místo toho jsou tyto údaje odeslány buď do hry, nebo na email, skype, icq .... atd.

Podobně na tom jsou tzv. keylogery. Tyto programy odchytávají to co píšete na klávesnici a jsou pak údaje odesílány útočníkovi. Tyto programy mohou být nabaleny na předchozí kategorii (takto si zabezpečí útočník přístup i k dalších účtům, na které se přihlásíte) či již na samotnou instalaci hry (proto vždy doporučujeme používat jen a pouze instalace uvedené na našem webu, které jsou "čisté". Co k nim přibalí jiní (ne vždy to tak musí být, ale neručíme za ně) to již nelze prověřovat.

A přicházíme k další variantě. Tou jsou programy pro správu na dálku. Kdy poskytnete možnost ovládat Váš počítač na dálku. Tuto schopnost má mnoho programů a mimo jiné také Skype (hojně využívaný). Kdy stačí, že máte tuto funkci povolenu (či vyžádánu) a útočník pak změní údaje přímo na vašem PC.

Další možností jak být okraden je, že budete hrát či přistupovat ke svému účtu na počítači, který je již některým výše uvedeným příkladem napaden. Čistotu počítače si například ve škole či knihovně nemáte kolikrát ani jak ověřit.

Stejné problémy se dají sepsat na téma bezpečnosti vašich emailu. Kde platí to samé a je to často opomíjeno. Například kombinace kdy je heslo shodné jak pro email tak pro účet.



Takže je třeba si dávat pozor kde, na čem či před kým se přihlašujete. Jak máte ochráněn počítač či přístupové údaje. A kdo všechno má k danému počítači přístup.

Nástrah na běžného hráče čeká mnoho, ale není v našich silách se o vaše PC postarat. My chráníme data jak je to jen z naší pozice možné. Zbytek záleží na Vás.

Další náměty klidně v diskuzi.

Edit 23:15 :
Ještě jedna připomínka, která se týká daného problému. Pokud někdo napíše tiket, ve kterém žádá údaje ke svému účtu, tak bohužel většinou narazí. V rámci ochrany osobních údajů, ke kterým jsme se ze zákona zavázali, nemůžeme poskytovat údaje třetím osobám. Franta Čahoun z Horní Dolní nemůže dostat informaci, na kterém účtu má postavu FrantaCahoun i kdyby byla jeho, když nenapíše na tiket z emailu, který patří k danému účtu atd.

_________________________________________________________
Reference:
HASH http://cs.wikipedia.org/wiki/Ha%C5%A1ovac%C3%AD_funkce
Typy hesel a SALT http://interval.cz/clanky/salted-hash-d ... zpecnosti/
SQL Injection http://cs.wikipedia.org/wiki/SQL_injection
[GA]Saggi
Ekura tým

Pokud máte nějaký problém, kontaktujte nás na http://www.ekura.cz/herni_ucet/support

Zamčeno

  • You do not have permission to post in chat.
@ TomasFoxx « čtv 8:35 pm »
@cervik1234,  pod mi to rict do hry
@ cervik1234 « čtv 8:27 pm »
nebreč furt
@ TomasFoxx « čtv 6:18 pm »
https://ctrlv.cz/X7T3 snad někomu pomůže a nestravíte u toho tolik času co já
@ TomasFoxx « čtv 6:05 pm »
tak kříže vpohodě, pro všechny ostatní = křížů je 12, připravte si nervy než je pujdete dělat, mě a moje "nikdy se nevzdávající" ego to málem zlomilo, gg
@ Mionix « čtv 5:29 pm »
Vydán patch na lesk zeleného skinu.
@ Suko201 « čtv 4:53 pm »
TomasFoxx píše: takže zajíčky buď vraždíme nebo dáváme pryč, to je hezký toto teda
jedině na pekáč
@ TomasFoxx « čtv 4:23 pm »
takže zajíčky buď vraždíme nebo dáváme pryč, to je hezký toto teda
@ Suko201 « čtv 4:10 pm »
V eventovce ve vodě na souřadnicích 667,445 (u rybáře) je zasekly zajíček a nejde zabít. Nemohl by ho někdo z teamu dát pryč? Děkujeme
@ TomasFoxx « čtv 2:38 pm »
tak uvidíme
@ TomasFoxx « čtv 2:38 pm »
jsem ten ukol vypnul a zapnul a našel další 2
@ Mionix « čtv 2:35 pm »
Pokud si myslíte, že mátě něco buglé, prosím na support hry formou ticketu. Děkuji
@ TomasFoxx « čtv 2:29 pm »
a já bych se i vsadil že to mam zas bugly, 5 jsem jich našel docela lehce a teď už tak 20 minut nic
@ TomasFoxx « čtv 2:25 pm »
chtěl bych jen vyřídit tomu, kdo vymyslel v eventovce ukol s křížema, že mu přeju krásný a pohodlný život plný lásky a nadšení
@ qSTRoNgMANp « čtv 1:36 pm »
Být adminem na Ekuře je přeci zkušenost a dobrá věc do CV.
@ Powerm « čtv 12:41 pm »
Jaktože ne? Však jedno nejmenované BM psalo, že je to velká “zisková” firma a svoje zaměstnance nebude platit? To i těm otrokům na divokém západě dávali aspoň najíst🙂
@ Liberation « čtv 11:28 am »
Powerm píše: U toho náboru vám tam chybí plat?
Ne? :D
@ Powerm « čtv 10:50 am »
U toho náboru vám tam chybí plat?
@ qSTRoNgMANp « stř 9:39 pm »
@Hruska,  Phobab
@ qSTRoNgMANp « stř 9:39 pm »
@TomasFoxx,  Vietnamec, co dodržuje Ramadán v Česku, to je kombinace. :D
@ Hruska « stř 9:06 pm »
@TomasFoxx,  tvl splést si kebab s Pho to už je moc
@ TomasFoxx « stř 10:04 am »
@Suko201,  jo vpohodě, já o sobě za těch par let na ekuře i slyšel že jsem vietnamec, se stane
@ Suko201 « stř 9:59 am »
TomasFoxx píše: @Suko201,  máš špatný info, já jsem rozenej čech ty imigrante :D
no tak slyšel sem něco jiného :D tak sorrka :D
@ TomasFoxx « stř 9:21 am »
@Suko201,  máš špatný info, já jsem rozenej čech ty imigrante :D
@ TomasFoxx « stř 9:21 am »
@angrylunaxx,  a co že jsem napsal? :D (vážně nevím teď, o který části mluvíš)
@ Suko201 « stř 9:15 am »
A tím, že píšu imigrant ho nechci urazit, jen sem chtěl poukázat na to, že je cizinec a stejně umí líp psát, než ten druhý.
@ Suko201 « stř 9:14 am »
angrylunaxx píše: @TomasFoxx,  a v realu jsi to neřeknem.. ? myslel jsem že máš navíc. Kolikrát tu pišou opravdu blbouni ale o tobě jsme si to nemyslel..
ty někomu nadávej do blbounů, když neumíš ani psát :D to i ten imigrant Fox umí lépe psát, než ty. Ostuda
@ angrylunaxx « úte 10:22 pm »
@TomasFoxx,  a v realu jsi to neřeknem.. ? myslel jsem že máš navíc. Kolikrát tu pišou opravdu blbouni ale o tobě jsme si to nemyslel..
@ qSTRoNgMANp « úte 10:20 pm »
No nic, jdu hrát asi prší, tam zažiju více nevraživosti než ne Ekuře.
@ kovardominik « úte 9:00 pm »
Je lehký soudit rozhodnutí týmu z pohledu hráčů, ale rozhodnutí to lehký nebylo. Z jedné strany nestranost a brečení spousty hráčů a z druhé ekonomika v níž hraje ent obrovskou roli.
@ TomasFoxx « úte 7:57 pm »
https://ctrlv.cz/RQ8R mate v ledovce ve válce diru na cervenym spawnu
@ Takashiro « úte 7:22 pm »
Pajik píše: @qSTRoNgMANp,  tak nikde není napsané, že je to jen PVP hra, i "offik" to má hned vedle sebe s PVM ;) Jen prostě tu jsou mapy na "socializaci" (jako ent/keri), kde je prostě strašně jednoduché otrávit ty lidi, co baví spíše jiné věci. Ale to jsou debaty 7-8 let zpátky, nemá smysl se o tom dohadovat stále dokola. Já změnu náhodou cením, proč lidem, co pvp nechtějí, jej vnucovat.
”nikde neni napsano že je to jen pvp hra. Doslova tretia veta dnešného príspevku: “Je to PVP hra.”
@ Takashiro « úte 7:13 pm »
Odpísať niekomu na ticket že pvp je OK a potom mu dať ban je mega úlet
@ Suko201 « úte 6:57 pm »
A kdy bude swanp safe?
@ TomasFoxx « úte 5:43 pm »
@Pajik,  jojo já to chápu, jsme na stejný vlně v tomhle :D jen je to prostě škoda, zachvíli se v tý hře každej bude moct chovat jak prase a jelikož nikde nebude pvp, tak si nikdy nic nevyřídíš :D což podle mě z velký části do tý hry prostě patří
@ Pajik « úte 5:31 pm »
@qSTRoNgMANp,  tak nikde není napsané, že je to jen PVP hra, i "offik" to má hned vedle sebe s PVM ;) Jen prostě tu jsou mapy na "socializaci" (jako ent/keri), kde je prostě strašně jednoduché otrávit ty lidi, co baví spíše jiné věci. Ale to jsou debaty 7-8 let zpátky, nemá smysl se o tom dohadovat stále dokola. Já změnu náhodou cením, proč lidem, co pvp nechtějí, jej vnucovat.
@ Pajik « úte 5:29 pm »
@TomasFoxx,  No problém je v tom, že ti hráči se snaží vyvinout nějaký "tlak" na tým. Já byl vždy zastánce spíše takového toho hesla "s teroristy se nevyjednává" ;) Teď mi to přijde spíše jako ústupek. Ale tak, chápu to. Ono, už když Mithra kdysi psal "vyřiďte si to sami" a ty jako hráč řešíš vlastně to, že ten jiný hráč má primárně problém s týmem, tak se to prostě blbě řeší :)
@ qSTRoNgMANp « úte 5:14 pm »
Bych zrušil pvp úplně, nechal to jen na války a invazi.
@ qSTRoNgMANp « úte 5:11 pm »
Kinder Garden Ekura
@ TomasFoxx « úte 2:27 pm »
https://ctrlv.cz/gZrl no nic, novy pravidla, uz se muzem hrotit jen ve valce greggu
@ TomasFoxx « úte 2:23 pm »
@ovechkin, mir
@ ovechkin « úte 2:21 pm »
Postřehli jste také jistý Team Insult? Já ano. Když nechci říct nic špatného, ještě k tomu o GM, tak to prostě nepíšu. Pokud někdo něco špatného napíše, tak to napsat prostě chtěl. Uvedu příklad: Hodím kámen sousedovi do okna a potom řeknu, já jsem ale nechtěl. :)
@ Suko201 « úte 2:15 pm »
TomasFoxx píše: @cervik1234,  pod mi to rict do hry
:D :D chcipam
@ TomasFoxx « úte 1:09 pm »
@cervik1234,  pod mi to rict do hry
@ cervik1234 « úte 1:08 pm »
tobě měli dat banana tak též
@ cervik1234 « úte 1:08 pm »
nebud ubrečenej fox
@ TomasFoxx « úte 1:05 pm »
hlavne mi tohle prijde jako hrooozne spatnej precedens, nekdo me vykosi ve swampu a ja pujdu kosit vsechny s tim, ze budu vypisovat gmkum at z toho udelaj pvm mapu😂 a kdyz reknou ze ne, tak zacnu vypisovat jak je to hrozne nefer, ze gmka dohlizi jenom na vysoky lvly, pripadne dokonce "na svoje herni postavy" :D a tim nechci rict nic spatnyho, jen to uz mam uplne pred ocima jak toto nekdo vypisuje :D
@ TomasFoxx « úte 1:00 pm »
no nevim, mne jen prijde hrozne trapny ze typek si tam tak tyden lovil vsechny a nikdo mu to ted nemuze vracet vis :D ale zas aspon bobici moji si muzou vklidu dropit uz no, budu doufat ze nekdy vleze s tim greggem do valky :D
@ Pajik « úte 10:25 am »
@TomasFoxx,  no v podstatě nastane podobná situace jako v cidonce, kde dost pláče bylo i tak. Taky se bohužel zřejmě vyhoví "pláči" těchto otrapů. Ještě někde mám screen DLOuše roky zpět, kde se snažil dosáhnout toho, aby bylo pvp v entu omezené s tím, že pak bude chodit "dropit" s jinými - když si vzpomenu, tak ho asi někam hodím, podobných hlodů tenkrát bylo.. :) Možná je na čase udělat z hradu dongeon, kde vstup na klíč by byl vždy třeba pro nějakou skupinu s kódem a měli by třeba 3 hodiny na hrad, jen "pro sebe" (klidně 30 lidí).
@ NOACH « úte 10:14 am »
Ja by som to nechal po starom+ by som dal do IS shopu mincu na pvp ochranu a win-win ako pre hráčov tak aj pre firmu. :D
@ ovechkin « úte 9:55 am »
Ahoj. Každý, co jakýmkoliv způsobem druhým hráčům znepříjemňuje hru a ještě se tím baví, tady nemá co pohledávat. Děkuji teamu za provedené potrestání individuí. Entarián je perfektní lokace, kterou nebylo jistě snadné IT pracovníky pro nás vytvořit. Pro nás nebylo snadné si do něj opatřit výbavu. Tak by byla škoda, aby tam nakonec nikdo kvůli dvěma zoufalcům, co asi nikdy nedospějí, nechodil. Přeji všem hezký den a pohodovou a nikým nerušenou hru.
@ TomasFoxx « úte 9:24 am »
a tahat mobky muzu?
@ MrDzenda « úte 9:21 am »
@Mionix děkuji
@ Mionix « úte 9:20 am »
@MrDzenda,  Ano
@ MrDzenda « úte 9:20 am »
A chápu to dobře, že ENT bude PvM (nebo jen nějaká část)? Ještě jsem ho nešel, ale asi se na něj začnu chystat, když bude PvM.
@ MrDzenda « úte 9:20 am »
Ahoj, hra už teda jede.
@ Suko201 « úte 8:00 am »
TomasFoxx píše: @cervik1234,  cau jde ti hra?
podle toho, co tam je napsané, tak asi na chvíli ne :D
@ TomasFoxx « úte 7:42 am »
@cervik1234,  cau jde ti hra?
@ Suko201 « pon 8:50 pm »
Mionix píše: @Suko201@Borda91,  Tak už mám ověřenou informaci od GA, údržba kvůli technickým prolbémům ze soboty, kdy nám to trošku upeklo server, byla nutná udělat oprava DB, by měla být zítra dopoledne.
dobře, děkujeme za info :-)
@ Hugolaus22 « pon 8:04 pm »
Chcem sa spýtať dá sa už v kľude entit bez toho aby ma niekto zabijal? Či to ani nezapínať zbytocne?
@ Mionix « pon 6:21 pm »
@Suko201@Borda91,  Tak už mám ověřenou informaci od GA, údržba kvůli technickým prolbémům ze soboty, kdy nám to trošku upeklo server, byla nutná udělat oprava DB, by měla být zítra dopoledne.

Who is chatting

offline Mionix