Fórum Root.cz

Ostatní => Odkladiště => Téma založeno: gazda 14. 12. 2011, 18:49:30

Název: Ktorý registrátor neukladá plaintext heslá?
Přispěvatel: gazda 14. 12. 2011, 18:49:30
Vážení kolegovia,

je veľmi fajn, že nic.cz "certifikuje" registrátorov, viď http://www.nic.cz/whois/registrars/list/1/
Ale škoda, že do svojich kritérií nezahrnul
 - heslo k účtu sa ukladá zašifrovane
 - heslo k účtu sa nikdy neposiela e-mailom

Z najvyššie hodnotených registrátorov som si vybral regZone.cz, ktorý zjavne nespĺňa ani jedno.

Toto je po Ignum alias domena.cz už druhý český registrátor u kt. som sa stretol s niečím takým. Snáď to nerobia všetci?!

Mohli by ste mi prosím poradiť, ktorí z tých "certifikovaných" sú na tom lepšie?

Ďakujem.
Název: Re:Ktorý registrátor .cz domén neukladá plaintext heslá a neposiela ich e-mailom?
Přispěvatel: Jenda 14. 12. 2011, 19:20:50
Podmínka 1 nelze splnit a je to k ničemu. https://www.abclinuxu.cz/portal/poradna/show/342861
Název: Re:Ktorý registrátor .cz domén neukladá plaintext heslá a neposiela ich e-mailom?
Přispěvatel: IF-ELSE 14. 12. 2011, 20:47:40
No a co ti brani ako velkemu "truhlikovi" si zmenit heslo v nejakom Paneli hostingu?
Název: Re:Ktorý registrátor .cz domén neukladá plaintext heslá a neposiela ich e-mailom?
Přispěvatel: gazda 14. 12. 2011, 21:09:15
Podmínka 1 nelze splnit a je to k ničemu. https://www.abclinuxu.cz/portal/poradna/show/342861
Odkazujete na dlhý text. Kde sa v ňom píše, že "Podmínka 1 nelze splnit a je to k ničemu"?

No a co ti brani ako velkemu "truhlikovi" si zmenit heslo v nejakom Paneli hostingu?
Čo to zmení na fakte, že registrátor ukladá a posiela e-mailom nezahashované heslá?
Název: Re:Ktorý registrátor neukladá plaintext heslá?
Přispěvatel: to je jedno 14. 12. 2011, 22:30:47
KDY je posila? mate neduveru vuci registratorovi? mate spatnou zkusenost ze ktere ta neduvera prameni?
Název: Re:Ktorý registrátor .cz domén neukladá plaintext heslá a neposiela ich e-mailom?
Přispěvatel: Jenda 14. 12. 2011, 23:49:10
Podmínka 1 nelze splnit a je to k ničemu. https://www.abclinuxu.cz/portal/poradna/show/342861
Odkazujete na dlhý text. Kde sa v ňom píše, že "Podmínka 1 nelze splnit a je to k ničemu"?
Nikdy si nemůžeš být jistý, že to heslo neukládá nějaký útočník po cestě, nebo že se poskytovatel nerozhodl jít evil → stejně si musíš ke každé službě nastavit jiné heslo → hashování ti už může být jedno.
Název: Re:Ktorý registrátor neukladá plaintext heslá?
Přispěvatel: Jenda 14. 12. 2011, 23:50:21
KDY je posila?
Typicky se dá na webu požádat "poslat heslo na mail".
Název: Re:Ktorý registrátor .cz domén neukladá plaintext heslá a neposiela ich e-mailom?
Přispěvatel: gazda 15. 12. 2011, 08:40:02
Nikdy si nemůžeš být jistý, že to heslo neukládá nějaký útočník po cestě
V prípade SMTP máte pravdu. A to je dôvod, prečo neposielať heslo e-mailom hneď po registrácií (regZone aj Ignum to robia) teda aj nad rámec funkcie "zabudol som heslo". Heslo som nezabudol a registrátor dal sám od seba šancu zneužiť moje konto napr. môjmu poskytovateľovi internetového pripojenia.
V prípade HTTPS to má útočník po ceste neporovnateľne tažšie.
nebo že se poskytovatel nerozhodl jít evil
Nie, to sa vylúčiť nedá. Ale "poskytovatel" nie je jedna osoba. V prípade nezahashovaných hesiel môže zneužiť každé jedno konto každý jeden zamestnanec, ktorý si jediný raz uložil dotyčnú tabuľku databázy.
Keď sa pozrieme na škodcov mimo registrátora, je tu samozrejme SQL injection.

Nechcem nikoho presviedčiať o tom, že nezahashované heslá a ich posielanie e-mailom sú nebezpečné. Chcem sa dozvedieť ktorý registrátor .cz domien to nerobí. Vopred ďakujem za tipy.
Název: Re:Ktorý registrátor .cz domén neukladá plaintext heslá a neposiela ich e-mailom?
Přispěvatel: branchman2 15. 12. 2011, 09:44:03
Heslo som nezabudol a registrátor dal sám od seba šancu zneužiť moje konto napr. môjmu poskytovateľovi internetového pripojenia.
Ale to dava kazdy vzdy, aj ked heslo neposle. Citanie mailu zadaneho pri registracii staci na to, aby clovek zmenil DNS zaznamy. Poslanie hesla urcite nie je bezpecnejsie, ale aspon na toto riziko upozornuje.
Název: Re:Ktorý registrátor neukladá plaintext heslá?
Přispěvatel: to je jedno 15. 12. 2011, 09:49:55
kolik takovych pripadu se jiz stalo?

jinak paranoidnimu cloveku bych obecne doporucil misto hledani nesmyslu vypnout pc, mobil a jit bydlet do lesa.
Název: Re:Ktorý registrátor neukladá plaintext heslá?
Přispěvatel: gazda 15. 12. 2011, 10:23:41
Opakujem, že nechcem nikoho presviedčať o tom, že nezahashované heslá a ich posielanie e-mailom sú nebezpečné.
Chcem sa dozvedieť ktorý registrátor .cz domien to nerobí.
Vopred ďakujem za tipy.
Název: Re:Ktorý registrátor neukladá plaintext heslá?
Přispěvatel: martin 15. 12. 2011, 10:48:38
kolik takovych pripadu se jiz stalo?

zneužítí plaintext hesel v DB bylo nepočítaně...

Pokud nějaký chytrák navrhne a implementuje ukládání plaintext hesel, tak jaký si asi dá pozor na další nebezpečí html (xsite scripting apod.)?

Citace
jinak paranoidnimu cloveku bych obecne doporucil misto hledani nesmyslu vypnout pc, mobil a jit bydlet do lesa.

Takovou odpověď bych přisoudil právě potrefené huse.

Vy jste asi technik, že? Že vám řízení rizik nic neříká? Dost možná ani o těch rizikách nevíte. A právě proto technici nemohou nic řídit.

(Technikům je třeba vždy připomenout, že se nebavíme o výjimkách. :-))
Název: Re:Ktorý registrátor neukladá plaintext heslá?
Přispěvatel: nohous 15. 12. 2011, 14:12:10
Vy jste asi technik, že? Že vám řízení rizik nic neříká? Dost možná ani o těch rizikách nevíte. A právě proto technici nemohou nic řídit.

(Technikům je třeba vždy připomenout, že se nebavíme o výjimkách. :-))

To jsou mi implikace.
Název: Re:Ktorý registrátor neukladá plaintext heslá?
Přispěvatel: gazda 15. 12. 2011, 17:24:04
Ani registrátori onebit.cz a active24.cz na tom nie sú lepšie.

support@onebit.cz mi napísal:

Citace
Hesla jsou skutečně zasílána emailem. Pro zapomenuté heslo je však možné toto zasílání v administraci deaktivovat.
Hesla jsou na serveru uchovávána v nečitelné podobě, konkrétní způsob šifrování vám bohužel sdělit nemůžeme. Děkujeme za pochopení.

Pokiaľ sú zabudnuté heslo schopní poslať plaintext e-mailom, znamená to, že buď nešifrujú vôbec, alebo nešifrujú asymetricky.

V registračnom formulári active24.cz je voľba Povolit zasílání hesla: ano ne
To tiež znamená, že buď nešifrujú vôbec, alebo nešifrujú asymetricky.
Název: Re:Ktorý registrátor neukladá plaintext heslá?
Přispěvatel: to je jedno 15. 12. 2011, 19:18:08
kolik takovych pripadu se jiz stalo?

zneužítí plaintext hesel v DB bylo nepočítaně...

bavime se o domain registratorech.
Název: Re:Ktorý registrátor neukladá plaintext heslá?
Přispěvatel: martin 15. 12. 2011, 19:58:35
kolik takovych pripadu se jiz stalo?

zneužítí plaintext hesel v DB bylo nepočítaně...

bavime se o domain registratorech.

Jak se liší rizikovost zneužití hesla u doménového registrátora a sociální sítě příp. jiného webu?
Název: Re:Ktorý registrátor neukladá plaintext heslá?
Přispěvatel: Ondřej Caletka 16. 12. 2011, 09:30:36
A co registrátor, který vůbec nepotřebuje používat hesla?
Na http://www.nic.cz/whois/registrars/list/1/ a http://www.nic.cz/whois/registrars/list/2/ lze snadno najít registrátory, kteří podporují mojeID.
Název: Re:Ktorý registrátor neukladá plaintext heslá?
Přispěvatel: gazda 16. 12. 2011, 12:04:15
A co registrátor, který vůbec nepotřebuje používat hesla?
Na http://www.nic.cz/whois/registrars/list/1/ a http://www.nic.cz/whois/registrars/list/2/ lze snadno najít registrátory, kteří podporují mojeID.
Ďakujem za prvý relevantný príspevok.
Áno, mojeID by mohlo byť riešením, pozriem sa na detaily.
mojeID žiaľ implementujú len traja:
 - Web4U s.r.o.   http://www.spravadomen.cz - nemá v ponuke .sk domény
 - http://www.xnet.cz/#registrace-domen - nemá v ponuke .sk domény; divný cenník Vedení jmenných serverů a DNSSEC od balíka STANDARD za 600 Kč/rok bez DPH (za každú .cz doménu?)
 - Gransy s.r.o.   http://subreg.cz - na prvý pohľad OK, pozriem sa na nich podrobnejšie.
Název: Re:Ktorý registrátor neukladá plaintext heslá?
Přispěvatel: DgBd 16. 12. 2011, 12:24:13
kolik takovych pripadu se jiz stalo?

zneužítí plaintext hesel v DB bylo nepočítaně...

Pokud nějaký chytrák navrhne a implementuje ukládání plaintext hesel, tak jaký si asi dá pozor na další nebezpečí html (xsite scripting apod.)?

Čistě teoreticky je ukládání plaintext hesel bezpečnější než ukládání hashů.
Název: Re:Ktorý registrátor neukladá plaintext heslá?
Přispěvatel: DgBd 16. 12. 2011, 12:33:51
kolik takovych pripadu se jiz stalo?

zneužítí plaintext hesel v DB bylo nepočítaně...

Pokud nějaký chytrák navrhne a implementuje ukládání plaintext hesel, tak jaký si asi dá pozor na další nebezpečí html (xsite scripting apod.)?

Čistě teoreticky je ukládání plaintext hesel bezpečnější než ukládání hashů.

sakryš, ta poslední věta už neměla být citace.
Název: Re:Ktorý registrátor neukladá plaintext heslá?
Přispěvatel: rob 16. 12. 2011, 12:44:18
Citace
Čistě teoreticky je ukládání plaintext hesel bezpečnější než ukládání hashů.

bezpecnejsi ? O'rly ?! To je zase kec. Uvedte zdroj nebo vysvetlete.

Chcete tim rict, ze uzivatele v prumeru zadavaji delsi hesla nez co je vystupem hash fukce a maji vyssi entropii ? O'RLY ?!  ;D

Název: Re:Ktorý registrátor neukladá plaintext heslá?
Přispěvatel: to je jedno 16. 12. 2011, 13:16:27
kdyz nekdo hackne registratora, myslite ze hesla budou nejak podstatna? vubec si to nemyslim.
Název: Re:Ktorý registrátor neukladá plaintext heslá?
Přispěvatel: DgBd 16. 12. 2011, 13:35:28
Citace
Čistě teoreticky je ukládání plaintext hesel bezpečnější než ukládání hashů.

bezpecnejsi ? O'rly ?! To je zase kec. Uvedte zdroj nebo vysvetlete.

Chcete tim rict, ze uzivatele v prumeru zadavaji delsi hesla nez co je vystupem hash fukce a maji vyssi entropii ? O'RLY ?!  ;D

Ne, tím chci říct, že se pak hesla nemusejí posílat po drátě.
Název: Re:Ktorý registrátor neukladá plaintext heslá?
Přispěvatel: gazda 16. 12. 2011, 14:51:19
Pre pánov, ktorí chcú diskutovať o výhodách a nevýhodách plaintext hesiel, som vytvoril nové vlákno:
http://forum.root.cz/index.php?topic=3443.msg28671#msg28671
Tam sú ich príspevky vítané. Ďakujem za pochopenie.