找回密码注册

QQ登录

只需一步,快速开始

 
 
 
 
查看: 3420|回复: 56

[主题观点] 谁和谁的战争?谁是谁的敌人?

[复制链接]
  • TA的每日心情
    无聊
    2013-6-27 09:29
  • 签到天数: 2 天

    [LV.1]初来乍到

    发表于 2013-5-14 13:23 | 显示全部楼层 |阅读模式
    本帖最后由 wilson 于 2013-5-14 13:53 编辑

    最近论坛很不太平,以前颇为自信的我也成了受害者。

        从一个有20年IT开发建设、运维经验的老技术人员的角度,盗号这件事无非以下几种情形:
        1、个人密码设置不当。例如口令设置过短或过于简单,象'666666'、'888888'之类,很容易被猜到而引起盗号;
        2、个人计算机使用环境漏洞。例如电脑上被植入木马而被盗号;
        3、论坛数据库被入侵,导致账号、密码泄露;
        4、论坛存在其他安全漏洞,黑客可以绕开登录环节直接入侵

        前两种情况属于个人原因,导致的后果应由用户自负,同时通常影响面不会太大;而后面两者则属于论坛技术运维方面的原因,论坛的运维者应该担负主要责任。从发生的现象看,数据库被入侵的可能性更大,而且,在数据库中存储的口令信息很可能是明文。在我所涉及的所有软件项目(金融行业)中,口令一定是加密保存的,而且只能正向验证、不能逆向恢复。但在一些开源的论坛系统(尤其是较老的系统)中,口令经常是用明文保存的。只要这些信息一旦泄露,后果会非常严重。这次刀友网的事故并非没有先例,前两年CSDN等几家大型网站也发生过,而且影响更大。

        如果是我们公司开发的系统发生了这样的事故,我一定会第一时间跑到客户那里向客户道歉——“实在不好意思,给您造成麻烦了!”、“有没有造成损失啊?没问题,我们一定负责到底!”。但有些版主似乎不是这样想的,反而是把中镖的刀友当成了泄愤的对象——什么“三年不予恢复”啦、什么“持久战”啦,简直牛B的不行!其实盗号者就像是索马里海盗,瞅着有机会就抢几艘船、勒索点赎金,这对于救援者固然是件头疼的事,但总不能对被劫持的船员说“你要下次再被劫,不等海盗杀你,我先把你杀了”吧?如果论坛足够健壮,会有那么多人遭殃吗?连谁是敌人都没分清楚,谁的责任都没搞清楚,就在那里乱舞大刀,这不是牛B、而是2B!

        当个版主很牛气吗?我在一个叫ChinaUnix(搞技术的很多都应该知道)的论坛当版主也快10年了,期间也删过很多广告帖、也踢过人,但从来没有过“我的地盘我做主”的念头,而是觉得论坛是靠大家撑起来的。甚至于在自己的公司里签个字就能录用一个人或开掉一个人时,我都不会有那位版主一样的霸气,而是更多地感受到作为管理者的责任。虚拟世界里那点小小的权力,就可以让一个人虚荣到口无遮拦,这实在是件令人悲哀的事!

    评分

    参与人数 13参与分 +13 收起 理由
    jarrod + 1 老ID默默支持一票
    445603791 + 1 我很赞同
    chon00 + 1 明事理、有责任感的刀友,如果数据管理员是 ...
    伟大的二师兄 + 1 我很赞同
    张小花 + 1
    aweilz1 + 1 同意
    ssy5314 + 1 说的好
    wenll + 1 原来是骨灰级的~牛人
    备战备荒 + 1 我很赞同
    狂狗追魂 + 1 说的很好
    steelsun + 1 这才是一个真正的成年人该说的
    winthrop + 1 can not agree more
    都尔巴 + 1 论坛是靠大家撑起来的

    查看全部评分

  • TA的每日心情

    2013-6-27 09:09
  • 签到天数: 3 天

    [LV.2]偶尔看看I

    发表于 2013-5-14 13:49 | 显示全部楼层
    讲理,支持一下
  • TA的每日心情
    奋斗
    2013-6-27 10:01
  • 签到天数: 3 天

    [LV.2]偶尔看看I

    发表于 2013-5-14 14:00 | 显示全部楼层
    其实啊,我觉得你们都误会了,某版只是像备受宠爱的娇妻一样在她的男人面前撒撒娇而已。比如:今晚回来晚了就睡第一个回帖,感谢分享!; 不洗脚就不让上床;不准说谁比我漂亮,否则就离婚。诸如此类。应该并没有以谁为敌的想法,只是她的表达方式而已

    评分

    参与人数 1参与分 +7 收起 理由
    北风狂野 + 7 认同,且疑似颠狂症……

    查看全部评分

  • TA的每日心情
    郁闷
    2017-5-27 00:04
  • 签到天数: 2 天

    [LV.1]初来乍到

    发表于 2013-5-14 14:03 | 显示全部楼层
    法老说得对啊,罐子也要求大家讲密码设复杂点,论坛还是需要大家共同维护,这个又不是商业性论坛。
    不过话说回来,近期论坛的商业气氛越来越重了

    该用户从未签到

    发表于 2013-5-14 14:06 | 显示全部楼层
    不知道自己加密!!!管不管用???


    我早已加密了!!!!!!
  • TA的每日心情
    郁闷
    2014-4-27 20:22
  • 签到天数: 16 天

    [LV.4]偶尔看看III

    发表于 2013-5-14 14:22 | 显示全部楼层
    其实啊,我觉得你们都误会了,某版只是像备受宠爱的娇妻一样在她的男人面前撒撒娇而已。比如:今晚回来晚了就睡第一个回帖,感谢分享!; 不洗脚就不让上床;不准说谁比我漂亮,否则就离婚。诸如此类。应该并没有以谁 ...
    法老的微笑 发表于 2013-5-14 14:00
    性格粗狂,内心善良。。。。。
  • TA的每日心情
    开心
    2015-5-20 13:44
  • 签到天数: 27 天

    [LV.4]偶尔看看III

    发表于 2013-5-14 14:24 | 显示全部楼层
    都别折腾了,已经分三摊儿了你们还想分啊{:4_108:}
  • TA的每日心情
    无聊
    2013-6-27 09:29
  • 签到天数: 2 天

    [LV.1]初来乍到

     楼主| 发表于 2013-5-14 14:25 | 显示全部楼层
    不知道自己加密!!!管不管用???


    我早已加密了!!!!!!
    as78lly 发表于 2013-5-14 14:06
    你能加密什么?只要能访问到数据库、只要数据库里面的敏感信息还是明文,靠这点防护手段啥用都顶不了!
  • TA的每日心情
    开心
    2018-12-2 17:25
  • 签到天数: 23 天

    [LV.4]偶尔看看III

    发表于 2013-5-14 14:27 | 显示全部楼层
    你们这帮男人太理性凡事都上纲上线的。

    该用户从未签到

    发表于 2013-5-14 14:30 | 显示全部楼层
    只有论坛加密了!!!才能管用了!!!{:4_139:} 8# wilson
  • TA的每日心情
    无聊
    2014-12-9 10:19
  • 签到天数: 37 天

    [LV.5]常住居民I

    发表于 2013-5-14 14:34 | 显示全部楼层
    我早改了  复杂密码  密码问题  LZ的头像醒目
  • TA的每日心情
    无聊
    2014-12-9 10:19
  • 签到天数: 37 天

    [LV.5]常住居民I

    发表于 2013-5-14 14:40 | 显示全部楼层
    卧底呢?  卧底你在哪里?
  • TA的每日心情
    开心
    2017-1-2 11:42
  • 签到天数: 10 天

    [LV.3]偶尔看看II

    发表于 2013-5-14 14:40 | 显示全部楼层
    非收费论坛
  • TA的每日心情
    开心
    2018-2-7 00:39
  • 签到天数: 35 天

    [LV.5]常住居民I

    发表于 2013-5-14 14:43 | 显示全部楼层
    我早改了  复杂密码  密码问题  LZ的头像醒目
    割鸡用牛刀 发表于 2013-5-14 14:34

    如果论坛数据库没加密, 被盗结果是一样D
  • TA的每日心情
    无聊
    2013-6-27 09:29
  • 签到天数: 2 天

    [LV.1]初来乍到

     楼主| 发表于 2013-5-14 14:46 | 显示全部楼层
    我早改了  复杂密码  密码问题  LZ的头像醒目
    割鸡用牛刀 发表于 2013-5-14 14:34

    复杂密码可以抵御在不知道密码情况下的暴力攻击。就像两个人打牌,如果你不知道对手的牌,你只能靠猜,牌的张数越多、猜中的概率越小,但如果你直接能看到对手的牌,那还用猜吗?
    密码问题也一样是要记录到数据库的。
    如果能绕开应用系统而直接访问数据库,那一切都没有秘密可言。系统设计上的N层结构,数据库一定是在最核心的部分。在我们公司开发的系统中,交换机、防火墙、入侵检测等措施就会有很多道。我就不相信托管机房里会为每一个系统都单独部署这么一整套设备!
  • TA的每日心情
    开心
    2016-9-24 23:51
  • 签到天数: 3 天

    [LV.2]偶尔看看I

    发表于 2013-5-14 14:52 | 显示全部楼层
    那么我有一个问题,我的密码是几个月前改的,为何到现在没被盗?如果数据库被盗,那么我这低智商的字符密码应该完全不顶用才对
  • TA的每日心情
    无聊
    2014-12-9 10:19
  • 签到天数: 37 天

    [LV.5]常住居民I

    发表于 2013-5-14 14:59 | 显示全部楼层
    我们捐款请高手吧,坛主找人把对方黑掉。
  • TA的每日心情
    郁闷
    2013-6-26 13:06
  • 签到天数: 2 天

    [LV.1]初来乍到

    发表于 2013-5-14 15:07 | 显示全部楼层
    有没有哪位设置了验证问题,却仍然被盗的?
    这个是否就能说明攻击手段是穷举还是潜入数据库了呢?
  • TA的每日心情
    无聊
    2013-6-27 09:29
  • 签到天数: 2 天

    [LV.1]初来乍到

     楼主| 发表于 2013-5-14 15:10 | 显示全部楼层
    本帖最后由 wilson 于 2013-5-14 15:21 编辑
    那么我有一个问题,我的密码是几个月前改的,为何到现在没被盗?如果数据库被盗,那么我这低智商的字符密码应该完全不顶用才对
    nldr 发表于 2013-5-14 14:52
    你知道攻击者用的是什么时候的数据库数据吗?
    定期修改密码确实有必要,我就是在这点上疏忽了

    有没有哪位设置了验证问题,却仍然被盗的?
    这个是否就能说明攻击手段是穷举还是潜入数据库了呢?
    taiga 发表于 2013-5-14 15:07

    这只能说明攻击者(那些人还没资格叫黑客)没有使用针对性的软件。象这种论坛用的很多都是开源(或者盗版)软件,就像刀友首页左下角的“Powered by Discuz! 7.0.0”,后台数据库表结构都是一样的。攻击者用的软件也是通用的,只要找到几个能用的ID+密码发发小广告就行,有验证码的ID过不了也无所谓。所以你们看到的表象就是“用了验证码就是安全的”,其实不是那么回事。如果攻击者有能力把验证码也用上,你可以想一下后果
  • TA的每日心情
    无聊
    2013-6-27 09:29
  • 签到天数: 2 天

    [LV.1]初来乍到

     楼主| 发表于 2013-5-14 15:24 | 显示全部楼层
    刚才还发现一个小问题,在发帖时必须要输入验证回答,但在编辑帖子时则不需要——虽然在界面上有这个输入框。可见系统的安全加固还不彻底。
    您需要登录后才可以回帖 登录 | 注册

    本版积分规则

       
    快速回复 返回顶部 返回列表