درود
۱- این اطلاعات مربوط به کاربران غیر فعال بوده و نه کاربران فعال
۲- پسورد ها به طور md5 ذخیریه میشن که در عمل نمیشه ازشون استفاده خاصی کرد و پسورد اصلی رو بدست آورد
این کار خیلی بی دقتی بزرگی بوده ولی خوشبختانه خیلی اطلاعات مهمی نبوده ( مگر برای کار هایی که اطلاعات کاربران رو جمع می کنند)
البته اگر در آینده این اتفاق در مورد اطلاعات مهم تکرار نشه :)
درود
۱- این اطلاعات مربوط به کاربران غیر فعال بوده و نه کاربران فعال
۲- پسورد ها به طور md5 ذخیریه میشن که در عمل نمیشه ازشون استفاده خاصی کرد و پسورد اصلی رو بدست آورد
این کار خیلی بی دقتی بزرگی بوده ولی خوشبختانه خیلی اطلاعات مهمی نبوده ( مگر برای کار هایی که اطلاعات کاربران رو جمع می کنند)
البته اگر در آینده این اتفاق در مورد اطلاعات مهم تکرار نشه :)
دقیقا با همه حرفها موافقم جز اون قسمت که میگه در عمل نمیشه ازشون استفاده خاصی کرد.
یکی از مشکلات hash (مثلا md5 ) اینه که محدوده.
یعنی طول نتیجه md5 ثابته (فکر کنم ۱۲۸ بیت) یعنی تعداد حالات محدوده (زیاده ولی بی نهایت نیست) در مقابل تعداد کلمات بینهایته. طبق اصل لانه کبوتری (یادش بخیر جبر دبیرستان) بینهایت کلمه وجود دارن که میتونن md5 یکسان داشته باشن. طبیعیه که کافیه یه دیتابیس وجود داشته باشه که حاوی همه md5 ها (یا دست کم یه حوزه وسیع) باشه، یعنی عملا md5 قابل اعتماد نیست :)
اینه که معمولا در عمل md5 و sha رو استفاده میکنن یه سری salt هم بهش اضافه میکنن و ...
این کار موزیلا خیلی :( !!! مگه اینکه md5 یه چیزی هم باهاش داشته باشه که بی ارزش بشه اون اطلاعات.
به طوری که یک نفر که بعد از ۷ ۸ سال از عمر md5 می گذره امسال تونست دو رشته مشابه پیدا کنه و جایزه ۱۰ هزار دلاری رو ببره :)
برای همین هم گفتم در عمل :)
به طوری که یک نفر که بعد از ۷ ۸ سال از عمر md5 می گذره امسال تونست دو رشته مشابه پیدا کنه و جایزه ۱۰ هزار دلاری رو ببره :)
برای همین هم گفتم در عمل :)
البته پیدا کردن دو رشته مشابه که فکر کنم الان کاری نداره.
ولی بحث سر اینه که یه رشته حداقل تعداد بیتش رو تغییر داد تا md5 یکی بشه دو تا پروفسور چینی همین ماه قبل فکر کنم یه روش پیدا کردن و یه جایزه هم گذاشتن برای کسی که بتونه با عوض کردن دو تا بیت یه رشته ۵۱۲ بیتی md5 یکسان بسازه. تا سال ۲۰۱۳ هم وقت دادن و ۱۰ هزار دلار جایزه
غیر فعال بودن چه اهمیتی داره مهم اینه که اطلاعات شخصی از جمله آدرس ایمیل و خیلی چیزهای دیگه در دسترس بوده یعنی مثلا شما چند وقت نیای ایجا و غیرفعال بکنن شما رو بطور مثال البته خوبه اطلاعاتت رو بگذارند حراج.خیلی چیزهای دیگه.... مثلا؟ نه اینو یه کم شلوغش کردن. اطلاعات دیگه جز ایمیل نبوده. در ثانی، شما این گیر رو به خیلی جاها که رسما دارن اینکارو میکنن نمیدی؟ مثلا یه نفر برمیگرده میگه : ما میتونیم میل همه رو ظرف ۲۴ ساعت بخونیم (نقل قول از یه بنده خدا!! بگرد تو اینترنت میفهمی کی) ما ککمون نمیگزه! (گر چه همه میدونن چرت میگه مهم نفس اینه که به خودشون اجازه میدن و اینو حق خودشون میدونن) اونوقت میایم گیر میدیم به مثلا OpennSSh که با صداقت اعلام میکنه که احتمالا!! توی کدش یه backdoor قرار گرفته و دارن میگردن که خنثی کنن البته اگه باشه!
غیر فعال بودن چه اهمیتی داره مهم اینه که اطلاعات شخصی از جمله آدرس ایمیل و خیلی چیزهای دیگه در دسترس بوده یعنی مثلا شما چند وقت نیای ایجا و غیرفعال بکنن شما رو بطور مثال البته خوبه اطلاعاتت رو بگذارند حراج.