Hvornår har du sidst været til LAN?
8. mar. 2010 13:31En anonym læser har i et længere indlæg på BusinessInsider.com beskyldt Facebooks grundlægger, Mark Zuckerberg, for at hacke ind i rivaler og journalisters email-konti.
Zuckerberg skulle eftersigende have brugt login-informationer taget fra Facebooks servere til, ved mindst én lejlighed, at tiltvinge sig adgang til en brugers private e-mail-konti.
Derudover nævnes det i indlægget, at Zuckerberg også skulle have hacket sig ind i en konkurrents system, hvor han ændrede nogle parametre og dermed gjorde siden mindre brugbar.
Ingen af oplysningerne er blevet bekræftet.
8. mar. 2010 13:37
"Skulle eftersigende" ..
Ja jeg kan godt se man kan komme langt uden beviser.
Evidence or it didn't happen.
.. Edit: Og det ville da heller ikke være særlig smart at bekræfte oplysningerne, i hvert fald ikke fra Facebooks side.
“There is only one problem with common sense; it’s not very common.”
8. mar. 2010 13:38
"Ingen af oplysningerne er blevet bekræftet."
Hvorfor så bringe nyheden, eller vil I bare sammenlignes med diverse sladderblade?
8. mar. 2010 13:42
Mon ikke login informationerne er krypteret hos facebook.
INTJ - Nørd - Super vild designer, fotograf og radioamatør. sorenrosenberg.dk
8. mar. 2010 13:47
Ser man på de endelige kilder til denne historie ender sporet ved BusinessInsider.com, hvor der ikke er nogen kilder til beskyldningerne, men hvor beskyldningerne til gengæld kommer fra en anonym. Det lyder ikke som den mest troværdige historie...
"Den brune muskel lukker sig virkelig op nu." Mader om Indurain
8. mar. 2010 14:10
#3 Hvis kodeord opbevares som alm. tekst i databasen, er det i hvert fald en større nyhed end det her ;-)
8. mar. 2010 14:11
8. mar. 2010 14:17
Mig bekendt er det ikke folks kodeord til facebook der er brugt men nærmere folk password som IKKE er til facebook.
Han skulle eftersigende have tjekket loggen over forkerte passwords personerne har brugt og har haft held med at bruge dem til personernes email istedet.
I have ascended to a higher plane of sarcasm. Please send all Complaints to: /dev/null Have a Nice day
8. mar. 2010 14:37
#2 så mange tak for den kommentar
Stop med at spilde vores tid med de her latterlige nyheder... Den her nyhed er ikke engang "WNZ"-nyhedsværd
8. mar. 2010 14:37
Det er da den mest latterlige nyhed der længe har været postet her på Newz. Sladderblads journalistik.. Beviser tak :)
Og ja - kodeordene er med høj sandsynlighed krypteret hos facebook..
8. mar. 2010 14:46
#3,#5
Som #7 siger, har han ikke rørt databasen.
Han skulle angiveligt have udnyttet en menneskelig fejl.
Mange mennesker kommer ofte, ved et uheld, til at benytte en forkert kode på facebook. Der sker det at man nogen gange kommer til at taste koden til noget helt andet.
Det kan han se i web serverens log filer, og skulle (igen) angiveligt have prøvet sig frem mellem disse email adresser og koder ind til han skulle være kommet igennem 2 af dem.
Så kan i måske lære at kun logge ind via sikre forbindelser? :)
Core i7 920 @ 2.66 - 12GB DDR3 (1333 Mhz) - GTX285 1GB DDR - 22" Samsung T220 - HTC Desire (Android 2.3)
8. mar. 2010 14:48
#7, #10 - Såfremt der ingen beviser foreligger har han angiveligt heller ikke gjort noget.
“There is only one problem with common sense; it’s not very common.”
8. mar. 2010 14:51
Så kan i måske lære at kun logge ind via sikre forbindelser? :)
TuxDK (#10)
Logges der ikke under en SSL forbindelse?
INTJ - Nørd - Super vild designer, fotograf og radioamatør. sorenrosenberg.dk
8. mar. 2010 15:03
#12
Nix, den påtvinger ikke https.
Du skal selv navigere ind på https.
Core i7 920 @ 2.66 - 12GB DDR3 (1333 Mhz) - GTX285 1GB DDR - 22" Samsung T220 - HTC Desire (Android 2.3)
8. mar. 2010 15:06
Så kan i måske lære at kun logge ind via sikre forbindelserTuxDK (#10)
Fordi forbindelsen er sikret, er loggen på serveren vel præcis den samme som hvis det var en usikker forbindelse. Serveren har jo decoded de sendte informationer og gemt dem i loggen. SSL forhindre mig bekendt kun folk i af sniffe trafikken.
Og jeg vil desuden stadig tro det er en log i deres system, han har brugt. Ethvert stort system har sit eget log/fejl system. Så i dette tilfælde har han kigget deres egen log igennem efter "login error". Og her står sikkert hvad brugerne har tastet, så man kan fortælle dem at de f.eks. har bruge store bogstaver (fordi caps er slået til).
Dermed ikke sagt at han faktisk har gjort det. Men det er sådan det er foregået, hvis han har.
Its all fun and games until someone looses an eye. Then its fun and games with no depth perception.
8. mar. 2010 15:26
Mig bekendt er det ikke folks kodeord til facebook der er brugt men nærmere folk password som IKKE er til facebook.
Han skulle eftersigende have tjekket loggen over forkerte passwords personerne har brugt og har haft held med at bruge dem til personernes email istedet.ghostface (#7)
Det lyder godt nok langt ude, hvis Facebook logger passwords i cleartekst, så er dette et største problem jeg ser. jeg tror bestemt heller ikke de gør dette, det får de intet ud af. og det er bestemt heller ikke velset.
Det kan han se i web serverens log filer, og skulle (igen) angiveligt have prøvet sig frem mellem disse email adresser og koder ind til han skulle være kommet igennem 2 af dem.
Så kan i måske lære at kun logge ind via sikre forbindelser? :)TuxDK (#10)
nu må i sgu holde op med at ytre jer om noget i ingen ide har om, En web server logger sgu ikke hvad du taster ind. den logger hvad du tilgår som url strings, og intet andet.
hvad skulle en "sikker forbindelse" gør i dette tilfælde?... og hvad mener du er en sikker forbindelse?... SSL?... det benytter alle jo ved autentifikation. OGSÅ facebook (og nej man skal ikke slå det til)
TuxDK: stop med at sprede usandheder.
Det er jo ren nøgn det du sidder og skriver.
Tjek nu op på de ting du sidder og lukker ud.
#14 så man kan fortælle dem at de har brugt caps logs?... nej du, det er kun lysskye forretninger, scam virksomheder, og kriminelle som nogensinde ville logge brugeres passwords.
8. mar. 2010 15:31
#12,#13
Meh, læste dit spørgsmål forket, heh.
Fik læst det som om du spurgte om den tvang sikker forbindelse ved login.
Core i7 920 @ 2.66 - 12GB DDR3 (1333 Mhz) - GTX285 1GB DDR - 22" Samsung T220 - HTC Desire (Android 2.3)
8. mar. 2010 15:33
Mon ikke login informationerne er krypteret hos facebook.trylleklovn (#3)
Selv hvis de er krypterede, har han jo adgang til en hel del regnekraft.
Hvis nogen kan bruteforce krypteringen, er det sikkert ham.
Men ja, lam "nyhed" at bringe, det er jo rygte-smederi i samme lave stil som i børnehaven.
Der findes 10 slags mennesker, dem der forstår binært og dem der ikke gør.
8. mar. 2010 15:34
Hvis man ville stjæle alle vores password, så ville han sgu aldrig benytte bruteforce hehe, hvis han ville så loggede han dem.
8. mar. 2010 15:38
Uanset, så er det ikke noget der nærmer sig "hacking" - det er social engineering og almindelig snusfornuft der beskrives.
Hvis jeg læser et password over skulderen, eller læser det via en keylogger, så har jeg ikke hacket brugeren, eller tjenesten.
Men 'hacke' sælger overskrifter.
-- "Hvis du siger 'SSD disk' én gang til, så..." *SMACK*
8. mar. 2010 15:42
Jeg arbejde engang på et lille system, som havde langt større sikkerhed end nødvendigt. Fx. var kodeord opbavaret som et hash af et prefix og kodeord (eller noget i den stil). Brugernavnet kunne have været med, det ville ikke ændre løsningen.
Så opdagede at der var rigtigt mange, som havde samme kodeord. Jeg blev nysgerrig, og ville vide hvad det var. Så jeg lagde en ting ind i hash-funktionen: Hvis resultatet var det populære hash, skulle den logge input.
Kort efter stod der "123456" i loggen. Piece of cake.
(Forbindelsen kunne have været https, det ville ikke ændre noget.)
Gider du lige sætte navn på bagsiden af mit Möbius pandebånd?
8. mar. 2010 15:43
#16
nu må i sgu holde op med at ytre jer om noget i ingen ide har om, En web server logger sgu ikke hvad du taster ind. den logger hvad du tilgår som url strings, og intet andet.
Det bestemmer du da godt selv som sysadmin.
Hvis de vil logge alt input så gør de da bare det. Jeg har da flere webapplikationer jeg kan logge alt input fra for at debugge eventuelle problemer. Det er dog applikationer vi kører lokalt men det ændrer ikke på det er muligt.
I have ascended to a higher plane of sarcasm. Please send all Complaints to: /dev/null Have a Nice day
8. mar. 2010 15:46
Nyhed: Hemmelig kilde hos MS afslører at Bill Gates angivelig har smuglet kode ind i Windows, der automatisk starter webcam, og hvis der er tale om et kønt kvindelig ansigt, tilføjer vedkommende til hans nye twitter og facebook profiler..
Kilde: Unknown and/or random generated data.
I like my beer cold, my TV loud and my homosexuals flaming.
8. mar. 2010 16:00
Så vidt jeg mindes (i min korte karriere) fortæller webservers logs intet om hvilket password der er forsøgt - kun at passwordet var forkert/login successfuldt eller ej. Alt andet kunne da hurtigt rende op i en god del logs.
For ikke at nævne at de logs jeg endelig har set fra webservere med passwords altid har haft dem krypteret (for at kunne sammenligne dem op mod DB'en.
Din fritid har kun en værdi hvis du ville bruge den på noget fornuftigt i forvejen.
8. mar. 2010 16:07
#16
Det bestemmer du da godt selv som sysadmin.
Hvis de vil logge alt input så gør de da bare det. Jeg har da flere webapplikationer jeg kan logge alt input fra for at debugge eventuelle problemer. Det er dog applikationer vi kører lokalt men det ændrer ikke på det er muligt.ghostface (#22)
Her snakker du web applikationer og ikke web server :)
8. mar. 2010 17:28
Udover at det kun er påstande uden nogen beviser, så linker posten til slashdot, som IKKE er den originale artikel. Det er rigtig dårlig stil, synes jeg. Øv!
Man kan sagtens få webserveren til at logge login-forsøg, det er der ikke noget der forhindrer den i, udover begænsninger på lagerplads/hastighed. Man kunne f. eks. sætte en
if $username is in SetOfInterestingJournalistsusernames
then log($username,$password)
fi, eller noget. Det medfører godt nok lidt unødvendig overhead til alle de millioner andre brugere der prøver at logge ind.
"Dansk Folkeparti er for racister og udviklingshæmmede. Det må I gerne quote mig for" -- Ronson (newz.dk bruger)
8. mar. 2010 18:45
De færreste af hans konkurrenter bruger nok samme kodeord i deres systemer som de gør på deres Facebook konto, kan slet ikke se sandsynligheden for at den her nyhed er sand
Det er gratis, og du binder dig ikke til noget.
Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.