Bezpečnost vašich údajů a hesel

Informace o vybraných událostech ve hře. Pro kompletní informace o novinkách sledujte web.
Užitečné odkazy: Pravidla, Seznam změn, Tým Ekura
Zamčeno
Uživatelský avatar
Saggitarius
Game Administrator
Game Administrator
Příspěvky: 1148
Registrován: sob 01. kvě 2010 14:53:16
Dal poděkování: 8 poděkování
Dostal poděkování: 2825 poděkování

Bezpečnost vašich údajů a hesel

Příspěvek od Saggitarius » pát 11. lis 2011 23:00:06

Občas se objeví téma či tiket, který tvrdí, že nikdy nikomu nedal údaje k přihlášení a stejně byl vykraden. Proto vzniká toto téma, jako taková ukázka jak se lze k heslům dostat.


Jak jsou tedy data a hlavně tedy hesla na sindicate zabezpečena ?

Takže, nejprve je zde hardware ochrana.

Databáze je chráněna firewalem, který zamezí přístupu každému, kdo se nepřipojuje z jednoho ze 3 PC.
1 z nich je web (sindicate), zbylé 2 jsou IP adresy našich PC.
Kdyby se však stala chyba a dokázal by někdo prolomit hardwarový firewall (například jiný web na stejném PC v rámci hostingu), je nutno se prokázat přístupovým heslem. Kdy každý i správný přístup je monitorován. Ještě se doteď ale nestalo, že by přes firewall někdo prošel.
Stejným způsobem je chráněn přístup k serveru jako takovému. A tak se na daný PC nedá přihlásit bez hesla a kontroly IP adresy. Kde by někdo měl přístup k fyzické databázi.

Druhou stránkou je software ochrana.
Hesla v databázi k jednotlivým účtům jsou v databázi zahashována pomocí funkce známé jako HASH.
Viz reference na konci příspěvku.
Z wiki je patrné, že HASH se dá velmi obtížně dekódovat (restaurovat) Lze jej maximálně tak uhádnout.
Firma ORACLE, která vytvořila mimo jiných databázový systém MySQL, si pečlivě výpočet a kódování svých hesel střeží.
Na našem systému je navíc zvýšená ochrana hesel a to přidáním do hesel tzv. SALT viz reference.
Takže i kdyby někdo přešel přes první část tohoto příspěvku až k heslům, čekal by jej vcelku nadlidský úkol. Zde by bylo pro útočníka snazší si upravit svou vlastní postavu/účet než se "babrat" s heslem cizího účtu.

Druhá možnost jak se dostat k surovým datům v databázi je výpis přes tzv SQL Injektáž viz reference.
Zde je však ochrana skripty, které zastaví takovéto pokusy. Ještě vyšší ochrany se dosáhlo zákazem používat speciální znaky ve všech formulářích, které se odkazují do databáze. (Již před tímto krokem však byly chráněny jinými skripty, jen se přešlo na nové účinnější).

Prozatím si nevzpomenu co bych ještě zde dopsal, ale jistě proběhne několik úprav.


A nyní se dostaneme k možnostem z druhé strany jak se dostat k vašim heslům. Druhou stranou je myšlen přístup od Vás.

Nejsnazší je sdílení účtů (dobrovolně dodány údaje). Zde nemá smysl cokoliv dodávat, snad jen to, že by se lidi divili co jsou schopni někteří udělat pro pár nul a jedniček.

Další možností je uhádnutí hesla. Zde se nejčastěji vykukové dostanou k údajů typem pokus omyl. Jistě se najde tento případ mezi vámi : Jméno postavy = jméno účtu = heslo. To jest první věc co vyzkouší útočník. A pokud přes toto projde, pak ano nedali jste nikomu údaje, ale absolutně jste neudělali nic pro jejich ochranu.

Dále zde máme možnost okoukání hesla : přihlašujete se na veřejném místě (knihovna, u kamaráda či u vás doma a kamarád stojí za zády). Čím častěji se přihlašujete, tím více má šancí heslo okoukat. Zde bohužel je problém s přehlašováním na jiné CH, kdy je nutno v launcheru znovu zadat údaje a tím dát novou možnost okoukání. Za toto se omlouváme, ale je to "nutnost ochrany".

Zábavnou částí jak přijít o účet jsou případy nazývané jako podvodné weby, slibující odměny na Váš účet. Ať už lépe či hůře tvořené s naší či bez naší grafiky. Pokud by od nás měla vzniknout taková to akce, tak bude vždy jen na našich stránkách. Nevím proč by jsme ji dávali na stránky poskytující "škaredé" domény třetího řádu.

Velmi podobnou kategorií jsou tzv. yang hacky, drop hacky, +9 hacky, trade hacky ap., které po Vás opět chtějí zadat Vaše jméno a heslo, které má zabezpečit funkčnost podvodu, ale místo toho jsou tyto údaje odeslány buď do hry, nebo na email, skype, icq .... atd.

Podobně na tom jsou tzv. keylogery. Tyto programy odchytávají to co píšete na klávesnici a jsou pak údaje odesílány útočníkovi. Tyto programy mohou být nabaleny na předchozí kategorii (takto si zabezpečí útočník přístup i k dalších účtům, na které se přihlásíte) či již na samotnou instalaci hry (proto vždy doporučujeme používat jen a pouze instalace uvedené na našem webu, které jsou "čisté". Co k nim přibalí jiní (ne vždy to tak musí být, ale neručíme za ně) to již nelze prověřovat.

A přicházíme k další variantě. Tou jsou programy pro správu na dálku. Kdy poskytnete možnost ovládat Váš počítač na dálku. Tuto schopnost má mnoho programů a mimo jiné také Skype (hojně využívaný). Kdy stačí, že máte tuto funkci povolenu (či vyžádánu) a útočník pak změní údaje přímo na vašem PC.

Další možností jak být okraden je, že budete hrát či přistupovat ke svému účtu na počítači, který je již některým výše uvedeným příkladem napaden. Čistotu počítače si například ve škole či knihovně nemáte kolikrát ani jak ověřit.

Stejné problémy se dají sepsat na téma bezpečnosti vašich emailu. Kde platí to samé a je to často opomíjeno. Například kombinace kdy je heslo shodné jak pro email tak pro účet.



Takže je třeba si dávat pozor kde, na čem či před kým se přihlašujete. Jak máte ochráněn počítač či přístupové údaje. A kdo všechno má k danému počítači přístup.

Nástrah na běžného hráče čeká mnoho, ale není v našich silách se o vaše PC postarat. My chráníme data jak je to jen z naší pozice možné. Zbytek záleží na Vás.

Další náměty klidně v diskuzi.

Edit 23:15 :
Ještě jedna připomínka, která se týká daného problému. Pokud někdo napíše tiket, ve kterém žádá údaje ke svému účtu, tak bohužel většinou narazí. V rámci ochrany osobních údajů, ke kterým jsme se ze zákona zavázali, nemůžeme poskytovat údaje třetím osobám. Franta Čahoun z Horní Dolní nemůže dostat informaci, na kterém účtu má postavu FrantaCahoun i kdyby byla jeho, když nenapíše na tiket z emailu, který patří k danému účtu atd.

_________________________________________________________
Reference:
HASH http://cs.wikipedia.org/wiki/Ha%C5%A1ovac%C3%AD_funkce
Typy hesel a SALT http://interval.cz/clanky/salted-hash-d ... zpecnosti/
SQL Injection http://cs.wikipedia.org/wiki/SQL_injection
[GA]Saggi
Ekura tým

Pokud máte nějaký problém, kontaktujte nás na http://www.ekura.cz/herni_ucet/support

Zamčeno

  • You do not have permission to post in chat.
@ cervik1234 « sob 12:08 pm »
Foxovi smrdí nohy
@ Mionix « pát 9:17 am »
@asdis,  máte ode mě sz zde na foru
@ asdis « pát 7:43 am »
tam ma hned po portnuti vykopne
@ Mionix « pát 7:36 am »
@asdis,  přes Yonaha
@ asdis « pát 7:08 am »
Ahoj,nejak nefunguje Talisman/port do Dongji.Alebo len mne?
@ Dsurman « pát 12:32 am »
Zdravím, ty stránky knih, skládadá se z nich něco ?
@ RoxBorn « čtv 7:51 pm »
Ahoj, drop písmenek je náhodný nebo padá nějak pravidelně?
@ Tomori « čtv 2:54 pm »
ChunjoKing píše: Zdravim. Mám len takú malú námietku voči tej výročnej tipovačke. Pokiaľ sa nechá dátum tipovania až do 6.7., bude to skôr sledovačka ako tipovačka. Stav splnených výziev sa dá pozrieť priamo v hre a nie je problém si to každý deň odsledovať a jednotlivé počty zapisovať
Dobrý den, určitě se na to podíváme, probereme a případně poupravíme. Děkuji za námitku a přeji hezký den. :)
@ Hakan « čtv 2:49 pm »
Mělo tam být do konce eventu získat, ale pokud se to bude přidávat postupně pak ok
@ Tomori « čtv 2:48 pm »
Hakan píše: Hmm, tipovačka i kreativní soutěž je do 6.7. Event končí 7.7. Dílek na pumu ze soutěže z forka jde získat tudíž když dobře 7.7. (protože známe dobu vyhodnocování soutěží) Z toho mi vyplývá, že je nereálné pumu získat :lol:
Dobrý den, jak už bylo uvedeno v novince: „Amulet lze složit i po skončení oslav – čas vás tedy netlačí.“ Nemusíte se tedy obávat, že by to bylo nereálné. Navíc plánujeme jednotlivé části amuletu za soutěže na fóru předávat postupně – takže vše zvládnete v klidu a bez stresu. Přeji krásný den :lol:
@ Hakan « čtv 2:40 pm »
Hmm, tipovačka i kreativní soutěž je do 6.7. Event končí 7.7. Dílek na pumu ze soutěže z forka jde získat tudíž když dobře 7.7. (protože známe dobu vyhodnocování soutěží) Z toho mi vyplývá, že je nereálné pumu získat :lol:
@ ChunjoKing « čtv 11:31 am »
Zdravim. Mám len takú malú námietku voči tej výročnej tipovačke. Pokiaľ sa nechá dátum tipovania až do 6.7., bude to skôr sledovačka ako tipovačka. Stav splnených výziev sa dá pozrieť priamo v hre a nie je problém si to každý deň odsledovať a jednotlivé počty zapisovať
@ ChunjoKing « pon 12:02 am »
Hakan píše: A já bych si zase rád přečetl vyhodnocení posledních dvou eventů. konkrétně oslav jara a pálení čarodějnic. Zase se od vyhodnocování upustilo? Důvod?
tiež by som si rád prečítal ;)
@ Hakan « ned 6:04 pm »
A já bych si zase rád přečetl vyhodnocení posledních dvou eventů. konkrétně oslav jara a pálení čarodějnic. Zase se od vyhodnocování upustilo? Důvod?
@ Suko201 « ned 6:02 pm »
A navíc zas tolik jich tam není :-)
@ Suko201 « ned 6:01 pm »
Jde o ten čas, za který to ten cech dává. A nejsem jediný, komu to přijde sus. Dneska to vyhrál chiz. Jsem rád.
@ Mionix « ned 6:00 pm »
@Suko201,  Prosím vás a vám to nedochází? Když je v cechu aktinvích xy postav, hráčů, tak je asi naprosto jednoduché pokrýt 5 map nebo kolik to je? Ano, soutěž je dělaná hlavně pro aktivní cechy.
@ Suko201 « ned 5:57 pm »
Proč bychom měli psát ze dvou nicku, když každý reagujeme jinak? Navíc já to psal ještě před vlajkama, snad každou neděli to měla hned fuerza a když tady na to upozornim, tak najednou to vyhraje chizfen? Trošičku sus ne?
@ Mionix « ned 5:56 pm »
:-D
@ Vydesenej « ned 5:51 pm »
Mionix píše: @Vydesenej@Suko201,  chcete mi říci, že píšete ze dvou nicků naráz?
Ne :D akorát jsem to špatně pochopil když je to vykání a tykání. Ale už jsem si to přečetl znova a už jsem tomu porozuměl :D :D (moje chyba já to jen nepochopil)
@ Mionix « ned 5:48 pm »
@Vydesenej@Suko201,  chcete mi říci, že píšete ze dvou nicků naráz?
@ Vydesenej « ned 5:42 pm »
Mionix píše: @Suko201,  Teď jsem zareagoval, aniž bych si to ověřil. Proč rýpete, když to vyhrál cech chizfen?
Nerejpu jen jsem napsal jak jsem to pochopil já. Že za nalezenou vlajku bodíky za všechny kus amuletu :D jestli to tak není tak pardon ale nechaly se tu otevřená vrátka pro takovéto spekulace.
@ Mionix « ned 5:38 pm »
@cleo:up:
@ cleo « ned 5:26 pm »
@Suko201,  ono jich to hledá poměrně dost, ale tentokrát nás bylo také dost a měli jsme větší štěstí
@ Mionix « ned 4:52 pm »
@Suko201,  Teď jsem zareagoval, aniž bych si to ověřil. Proč rýpete, když to vyhrál cech chizfen?
@ Vydesenej « ned 4:41 pm »
Suko201 píše: Zajímala by mě jedna věc. Jak chcete určit, že někdo hledá vlajky, když cech la fuerza to má vždy do 3-5ti minut vše? Tím nerypu, jen prostě oni to mají až moc rychle a dost lidí nestihne ani najít tu 1. Dík za info
Prostě kdo nic nenašel nemá bodíky
@ Suko201 « ned 2:40 pm »
Zajímala by mě jedna věc. Jak chcete určit, že někdo hledá vlajky, když cech la fuerza to má vždy do 3-5ti minut vše? Tím nerypu, jen prostě oni to mají až moc rychle a dost lidí nestihne ani najít tu 1. Dík za info
@ Mionix « sob 6:57 pm »
@ChunjoKing,  Ne. Pouze jedna postava. Za prvé jsou tam kontroly a za druhé, i kdyby to nějak prošlo a my se to dozvěděli, tak je to na TB.
@ ChunjoKing « sob 6:48 pm »
Neplačte toľko, veď na to máte celý mesiac. Mám otázku milý tím. Môžem ísť na OX s 2 postavami?
@ Suko201 « sob 10:37 am »
Tomino26 píše: Ale ako vidím konsolidácia prišla aj na ekuru :D Ten drop z tých truhiel je z roka na rok biednejší...
jako Real no, z 20ti ks jen zacarka, požehnané pergy a zbytečnosti na zrucku xD
@ Tomino26 « pát 8:55 pm »
Ale ako vidím konsolidácia prišla aj na ekuru :D Ten drop z tých truhiel je z roka na rok biednejší...
@ noxforko « pát 8:29 pm »
cleo píše: a zase jako loni o tomto eventu se velmi špatně dá najít žíla uhlí, před war jsem projela celou bakru, všechna ch a ani 1 žíla....
Souhlas
@ cleo « čtv 8:30 pm »
a zase jako loni o tomto eventu se velmi špatně dá najít žíla uhlí, před war jsem projela celou bakru, všechna ch a ani 1 žíla....
@ Suko201 « čtv 7:30 pm »
Mionix píše: @Suko201,  Bude novinka.
oki
@ TOXIX « čtv 3:18 pm »
Novinka je, jak minuly rok ze kotel v osade chce 100ks uhli na podpal misto 10ks :)))
@ Mionix « čtv 2:28 pm »
@Suko201,  Bude novinka.
@ Suko201 « čtv 2:25 pm »
Zdravíčko, budou v patchlogu informace o dnešním updatu? :-))
@ Vydesenej « čtv 2:22 pm »
Bude možnost zakoupit ten klobouk s těmi sobími rohy za sd? :O
@ Mionix « čtv 1:53 pm »
@VOJTTANOOO,  Dobrý den, dle GA by to mohl být problém s grafikou. Zkuste vypnout okno hry a pak v launcheru přepnout na DX8 a znova pustit hru a zkusit mapu Donji. Dejte prosím vědět, zda jste uspěl.
@ VOJTTANOOO « čtv 1:25 pm »
ani pres prsten , mi to nefunguje :( kliknu ze se portnu, a naskocí to do cerne obrazovky :(
@ VOJTTANOOO « čtv 1:08 pm »
zdravím, nevím zdali je chyba v mem pocitaci, ale kdyz jsem se portnul pres Yonaha do Dongji, po loading obrazovce mi zčerná obrazovka a nic se neděje. někdo mi s tím poradit prosím ? )
@ NOACH « čtv 1:03 pm »
Zdravím, bude tento týždeň aj bonus na sd ?
@ Mionix « čtv 12:47 pm »
Už to frčí. :-)
@ Tomori « čtv 12:36 pm »
Čekání si můžete zkrátit tipováním nejlepších úlovků našeho Mionixe v Rybářské tipovačce. Třeba se vám to vyplatí a něco vyhrajete! :P :D
@ Vydesenej « čtv 12:33 pm »
Nonepovideeej píše: A jestli ne, tak hlavně z toho nebuď Vyděšenej :D
To nedokážu slíbit :D
@ Marph « čtv 12:27 pm »
Jsem si chtěl aspoň odevzdat bio a zručku, než půjdu do práce :D
@ Nonepovideeej « čtv 12:26 pm »
A jestli ne, tak hlavně z toho nebuď Vyděšenej :D
@ Vydesenej « čtv 12:10 pm »
To bude big update uvidíte
@ Nonepovideeej « čtv 11:58 am »
Možná už nám zapnou event, tak nechtějí, aby se hned muselo něco opravovat :)
@ YanLuo « čtv 11:02 am »
Údržba do odpoledne znovu ..gg :)
@ Symbio « úte 5:58 am »
Dokáže mi prosím někdo poradit s cenou vrány 43+10ork+3stun+8síla? Ať neprodám zbytečně pod cenou? Díky :D
@ angrylunaxx « sob 11:00 pm »
je to mrtvé nebo né... ?
@ Nonepovideeej « čtv 6:02 pm »
Vyhrajeme, musíme! :)
@ Mionix « čtv 5:47 pm »
Tak dneska fandíme. :-) :up:
@ Mionix « úte 7:17 pm »
Tak jsme si opět sedli zpět na zadečky. Doufejme, že se z dnešního výprasku ponaučíme. :-) Budu fandit dál.
@ p4tresss « úte 3:56 pm »
Bisky píše: Opraveno :hello: https://www.ekura.cz/novinky/1455
Bisky píše: Opraveno :hello: https://www.ekura.cz/novinky/1455
kedy budu prosim vysledky sutaže ?
@ Suko201 « ned 11:52 am »
Mionix píše: @Suko201,  Nebylo, upravovali se interní systémy pro nás GM. Tickety máme hlášené, trošku to nefunguje. Pracujeme na tom.
oki díky za info :-)
@ Bisky « sob 9:44 pm »
@ Mionix « sob 7:05 pm »
Dnes jsme rozsekali Kazachy na součástky. Večer budu sledovat Kanadu.
@ Mionix « sob 7:03 pm »
@Suko201,  Nebylo, upravovali se interní systémy pro nás GM. Tickety máme hlášené, trošku to nefunguje. Pracujeme na tom.

Who is chatting