Dustin kovänder och inför dolda lösenord

Permalänk

Bra jobbat Dustin!

Visa signatur

/ Tidigare: Dr.Pez /
Stationär:- Lian Li o11 - Asus B450F Gaming II - Ryzen 9 3900X - Kingston HyperX 3200mhz 4x8GB - Corsair RM750x - RX 6900 XT - Custom Loop -
Bärbar: Dell Latitude 5290
Monitor: Acer X34 + Asus PB278Q Lurar: Sennheiser HD599

Permalänk
Avstängd
Skrivet av cheben:

Det är en viss skillnad, den 4 siffriga koden ger endast tillgång till att se konton och flytta pengar mellan personens egna konton. Du kan iofs jävlas med någon genom att flytta bort pengar från kortet så de inte kan handla precis då, men det går inte att flytta bort pengar till andra konton. Överföring till andra konton kräver tillgång till säkerhetsdosa

Som jag sa, man tar först reda på hur mycket pengar personen har, sedan kan man rikta attacker mot folk man vet har mycket pengar, det kan ju till och med vara fysiska attacker. Så oavsett om dom bara kan se kontona så är det för mycket information som dom kommit över.

Permalänk
Skrivet av Skuggan74:

Som jag sa, man tar först reda på hur mycket pengar personen har, sedan kan man rikta attacker mot folk man vet har mycket pengar, det kan ju till och med vara fysiska attacker. Så oavsett om dom bara kan se kontona så är det för mycket information som dom kommit över.

Jo, men inga kontonummer ser denne i alla fall

Visa signatur

Min spel rigg:FD Define R4|VX 550W|i5 2500K|Corsair LP 4GBX2|Mammabräda P67 Extreme4|GTX 670 windforce|23tum u2312hm
Min gamla/HTPC:AMD 6000+|Ram 2GbX2|Radeon HD5770| XFX 450/nu XFX 550
Mitt bygge: ByggloggFri frakt INET:Fraktfritt sweclockers vid köp över 500kr

#Gilla inlägg som är bra & Använd citera/@"namn" vid snabbt svar

Permalänk
Medlem

Efter skandalen med digitalboxen.com trodde jag ingen lagrade passwords i klartext, absolut inte en av de största och i mina ögon den mest respekterade webbhandelsplatsen.

Permalänk
Medlem
Skrivet av RzrTrek:

Skadan är redan skedd, kommer inte att handla hos er något mer.

Känner lite samma sak. Nu är jag inte kund hos Dustin, men vetskapen att de kan fixa problemet på "48 timmar" men istället låter kunder sväva ovetande att deras lösenord är förvarade i klartext är bara sjukt. Förvisso så pratade de om att 'försäkra en slät övergång till det nya systemet', och att sådana här implementeringar kan få deras nuvarande system att bli instabilt och försämra kvalitetsprocessen för köp. Men helt ärligt, kom igen.....
Ifall man kan införa en sådan pass viktig process som ens lösenord (vilket bör vara en av de mest elementära uppgifterna) och drar ut på det flera månader (år?) som uppenbarligen kan genomföras på ynka 48 timmar ser jag som helt oacceptabelt.

Hursomhelst, grundkontentan är, ifall jag vore kund så skulle denna nyhet sänka mitt förtroende för Dustin ännu mer än den ursprungliga nyheten.

*rant over*

Permalänk
Hedersmedlem

Bra. Som jag tidigare lovat kommer jag nu omregistrera mig. Bra och snabbt jobbat Per m.fl.

Visa signatur

|| SWECLOCKERS.COM ||
|| Självutnämnd Silverstone FT02-riddare ||
|| Silverstone FT02B-WRI "Limited Edition" No. 0743 & 0640 ||
|| Sweclockers officiella FT02-tråd ||

Permalänk
Medlem

Bra gjort!

Visa signatur

Kom-pa-TI-bilitet

Permalänk
Medlem

Internet är ett mäktigt vapen för att göra sin röst hörd. Dålig PR vill nog inget stort företag ha Bra jobbat Swec att uppmärksamma detta.

Permalänk
Medlem
Skrivet av Syntheslizer:

Det är så tröttsamt typiskt med företag som struntar i brister som inte påverkar dem ekonimskt. Hur som helst bra att de tagit itu med problemen.

Fast det där är inte sant. Detta påverkar dem ekonomiskt och det kunde varit mycket värre än så. Men du kanske menar att de inte tittar längre än sin näsa räcker?

Visa signatur

System: CPU: AMD Ryzen 9 3900X, MB: Gigabyte X570 Aorus Elite, Minne: Corsair 32GB DDR4 3200MHz, GPU: Asus GeForce RTX 2080 Super ROG Strix Gaming OC

Permalänk
Medlem
Skrivet av Skuggan74:

Som jag sa, man tar först reda på hur mycket pengar personen har, sedan kan man rikta attacker mot folk man vet har mycket pengar, det kan ju till och med vara fysiska attacker. Så oavsett om dom bara kan se kontona så är det för mycket information som dom kommit över.

Lycka till och logga in på tre försök, jag tror inte att det blir så lätt även om det bara är 10^4 kombinationer...
Det är betydligt enklare att kolla taxeringskalendern.

Skickades från m.sweclockers.com

Permalänk
Skrivet av fille3002:

Vi hittade det här runt 2011 och kontaktade dem om det, utan någon ändring. De agerar bara nu för att det är dyrare att förlora kunder än att fixa det här.

Jag är inte alls förvånad över det du säger!
Dustin år ett företag där IT system inte är det primära i verksamheten. Funkar systemet så låt det vara så tänker projektledare och chefer. Oftast saknar projektledare och chefer den tekniska kompetens som krävs för att förstå bristerna i IT systemen. Utvecklarna har säkert kunskapen och nämnt problemet men får inte göra ändringar eftersom det kostar pengar.
Dumsnålt, kortsiktigt tänk och okunniga chefer är vad problemet är. Jag har varit konsult på flera företag och det är alltid detsamma. Man löser problemen när dom eskalerar även om man vetat om problemet länge inom företaget.

Visa signatur

Abit AB9 Pro, E6600 @ 3200 MHz, 3gb ram 800 MHz 1:1, ATI 4890 GPU

Permalänk
Medlem

tog 2 dagar?
Kan knappast varit "dyrare" än om någons lösenord var på vift.

Permalänk
Medlem
Skrivet av Thomaseron:

Det är en fördel med Dustin, de jobbar snabbt!

När folk blänger ja.

Permalänk
Medlem

Haha vet inte ens om jag tycker det blev bättre av att man gjorde det nu än "under 2014" som man tidigare ska ha sagt, vad betyder det egentligen, möjligheten fanns hela tiden det var bara viljan som saknades? Tappar även all respekt för företag som skiter i nödvändiga saker tills de blir påkomna, aldrig mer Dustin.

Visa signatur

Intel Core i7-11700K / Asus ROG Strix Z590-F / Asus 1070 Dual OC / G.Skill Trident Z RGB 32GB (4x8) 3200MHz CL14 / Corsair RM750x / Samsung 980 PRO 1TB / Lian Li PC-O11 Dynamic EVO / custom loop 3x360 / Asus ROG Swift PG278Q / Ducky Shine 5 RGB MX Red / Sennheiser HD660S / FiiO E10K / Audio-Technica AT2020USB+

Permalänk

Är intresserad hur man rent tekniskt har valt att påskynda detta när det tidigare var estimerat till nästa år, att hafsa ihop säkerhetslösningar tenderar oftast i andra säkerhetsluckor och brister.

Permalänk
Medlem
Skrivet av Mindhunter:

Är intresserad hur man rent tekniskt har valt att påskynda detta när det tidigare var estimerat till nästa år, att hafsa ihop säkerhetslösningar tenderar oftast i andra säkerhetsluckor och brister.

Nja, kör dom PHP skulle jag tippa på att de använt sig av något i stil med 'phpass'. Enkelt och kraftfullt.

Visa signatur

Citera mig för svar.
Arch Linux

Permalänk
Medlem
Skrivet av Mindhunter:

Är intresserad hur man rent tekniskt har valt att påskynda detta när det tidigare var estimerat till nästa år, att hafsa ihop säkerhetslösningar tenderar oftast i andra säkerhetsluckor och brister.

De behövde nog bara lite eld i baken för att fixa det. Dustin har ju funnits ett tag, att det är en säkerhetsrisk med okrypterade lösenord tillgängliga för anstälda kan väl inte vara någon nyhet för dem..

Permalänk
Medlem

Min gissning är att det inte är så att Privatpersonerna här på sweclockers har påverkat så mycket, utan mer de stora företagskunderna som har rutit till ordentligt.

Permalänk
Medlem

Känns lite aftonbladet över rubrikssättningen.
Att de "kovänder" antyder ju att de tagit klar ställning för klartextslösenord och sedan ändrat sig. Nu är ju inte det något de gjort så att måla upp det som att de gjort det är inte helt rättvist och känns som sensationsjournalistik.

Permalänk
Medlem
Skrivet av H4nsson:

Bra jobbat Dustin!

Bra jobbat sweclockers säger jag, för det var ju medlemmar här som fick bollen i rullning. Dustin borde ge en gratis dator i julklapp till den/de personer här som gratis hjälpte till så att dustin i slutändan fick ett säkrare system. Då kan vi börja snacka återtagen goodwill och att vända en kris till något positivt.

Permalänk
Medlem
Skrivet av Mindhunter:

Är intresserad hur man rent tekniskt har valt att påskynda detta när det tidigare var estimerat till nästa år, att hafsa ihop säkerhetslösningar tenderar oftast i andra säkerhetsluckor och brister.

Bcrypt har bibliotek för de flesta språk så att införa detta kräver max 3 metodanrop,
Ett vid login, ett vid registrering och ett vid byte av lösenord. I kodrader blir det ett par
fler då man även måste importera Bcrypt biblioteket.

Skrivet av thoril:

Bra jobbat sweclockers säger jag, för det var ju medlemmar här som fick bollen i rullning. Dustin borde ge en gratis dator i julklapp till den/de personer här som gratis hjälpte till så att dustin i slutändan fick ett säkrare system. Då kan vi börja snacka återtagen goodwill och att vända en kris till något positivt.

Fast nu har det ju påpekats flera gånger sedan 2009, bara att det denna gången blev nånting stort.
Om personen hade rapporterat detta till Dustin i hemlighet som man "ska" när man upptäcker hade
det inte hänt nått nu heller.

Permalänk
Medlem

Dustin får ingen goodwill från mig. De har totalt ignorerat klagomål på att lösenord ligger i klartext, och alla dess säkerhetsrisker som det innebär för deras kunder. Att de bryr sig nu beror bara på att de bryr sig mer om pengar än om deras kunder. Dustin borde bötfällas hårt, då deras verksamhet har utgjort ett hot mot alla dess kunder i _många_ år nu.

Permalänk
Medlem
Skrivet av Thomaseron:

Det är en fördel med Dustin, de jobbar snabbt!

Blåögd som få?
De sa ju häromdagen att de inte skulle åtgärda problemet då det var för omständigt och det skulle fixas när de uppdaterade hela systemet framöver!
Lata?

Visa signatur

Asus Prime Z390-A - Intel I7 9700KF - Corsair Vengeance 2x8GB 3200Mhz CL16 - MSI GeForce RTX 2080 SUPER 8GB Ventus XS OC - Creative Sound Blaster Z (skäms) - Corsair AX 1200i Digital 1200W 80+ Platinum - Fractal Design R6 - Sennheiser GSP 600 - Acer Predator XB271HUA

Permalänk
Medlem
Skrivet av Tommy_h:

Blåögd som få?
De sa ju häromdagen att de inte skulle åtgärda problemet då det var för omständigt och det skulle fixas när de uppdaterade hela systemet framöver!
Lata?

Nja, mer grå/blå-spräckliga... Kanske med en lätt ton av grönt i...
Brukar inte titta så noga i mina egna ögon...

Ja, jag såg det. Men efter påtryckningar löste de det fort. Jag förstår att
de inte hade gjort något åt det om det inte hade uppdagats, men nu gjorde
det det och de löste problemet snabbt.

Visa signatur

Akashiro 0.9: Ryzen 5 7600, Radeon RX 7800XT Pure: 64/2000
https://podcasters.spotify.com/pod/show/thomaseron

Permalänk
Medlem
Skrivet av IceDread:

Ingen vet om detta stämmer.

Det ända de troligen har gjort är att de i databasfrågan ersatt password med en tom sträng så att kundtjänstens personal inte längre ser lösenordet ^^. Men om de är hyfsade så har de löst problemet på riktigt...

Skrivet av PippiRull:

Den här nyheten känns väldigt kluven. I grund och botten är det en bra nyhet, men ni meddelade bara för ett par dagar sedan att det var för komplicerat och tidskrävande att åtgärda lösenordskrypteringen. De flesta insatta vet att det inte behöver vara så. Nu, plötsligt har ni åtgärdat detta på bara ett par dagar. Då innebär det att ni rimligt vis har ljugit, eller besitter inkompetens. Har ni ljugit, vilket jag tror, hur ska vi då veta att ni inte ljuger igen? Ni kanske bara har satt dit en div tagg med hänglåsbild?
Nej, erat namn är nersvärtat och jag har tappat förtroende för er.
Kommer verkligen dra mig för att handla hos er, finns andra butiker. Kalla det statement, att vara slapphänta och visa hur illa ni behandlar kunders lösenord måste få konsekvenser. Respektlöst, OM det nu verkligen är åtgärdat på ett par dagar, att ni i flera års tid haft likadan säkerhet som Lunarstorm hade på 90-talet utan att åtgärda det.

Två random citat tagit i högen i tråden.

Är det bara jag som undrar varför inte Dustin svarar på kritik/frågor här i tråden.

Visa signatur

Pc 1--> [AsRock DualSata2][AMD4600+X2][7800GT] [Intel SSD X-25 80GB G2][1TB F3][750GB IDE][4GB XMSCorsiar]Pc 2--> [Asus Crosshair] [AMD 4800+X2] [2st 8800GT i SLI] [RAID 0 2x250GB] [6GB XMSCorsair] [Corsair HX750]Pc 3-->[HP Microserver 12TB]Pc 4--> AsRock P67 Extreme 4,i7 2600K @ 4.0 GHz,830 256GB,16GB 1600MHz, R9 290X Foto [Nikon D7000][70-300/35 1,8/18-55 [Skärmar=24",24",24" Eyefinity]

Permalänk

Skitsnack att det inte skulle gå eller liknande.. Hash() heter php funktionen, man kan ju även använda tex sha1() eller dyl, tex sha1($salt1.$password.$salt2) eller liknande. Svårare än så är det inte, funktionerna heter lite olika beroende på språk men funktionaliteten är där och är busenkel i samtliga språk jag stött på som uppdaterats de senaste 10 åren.

Hur ett stort företag inte kan ha detta från början går förbi mig. Jag vet ett företag, tänker självklart inte nämna vilket, jag var inblandat i för ca ett år sedan, där lösenord hanterades på samma sätt. Problemet där var ännu värre innan jag fick gå in och ändra, då behövde man enbart rätt URL (som google med lite otur kunde snappat upp, inga robots.txt) så var man inne i hela systemet. Detta var ett företag med en omsättning på dryga 5 miljoner kronor, för att påvisa hur farligt det var loggade jag in (utan att faktiskt göra något väl inloggad bör tilläggas) på vissa kunders epost med de detaljer de hade knappat in hos oss.

Säkerhet på internet är något alla borde jobba STENHÅRT på att ständigt förbättra, de som vill in i systemen gör det sannerligen (Kan du skydda dig, hittar du ofta vägar runt andras skydd / avsaknad av skydd)

Permalänk

Otroligt pinsamt att en såpass stort företag som säljer IT-prylar inte från början fattar att man inte lagrar lösenord i klartext...

Visa signatur

Asus Maximus II formula, E8400 @ 3.9GHz, 4GB Dominator DDR2, Radeon HD4850.

Permalänk
Medlem
Skrivet av Aleshi:

Känns lite aftonbladet över rubrikssättningen.
Att de "kovänder" antyder ju att de tagit klar ställning för klartextslösenord och sedan ändrat sig. Nu är ju inte det något de gjort så att måla upp det som att de gjort det är inte helt rättvist och känns som sensationsjournalistik.

http://www.sweclockers.com/nyhet/17951-dustin-i-blasvader-for...

"I ett uttalande i forumet uppger dock Dustins IT-chef Per Lengquist att någon ändring av lösenordshanteringen inte är aktuell förrän företaget gått över till ett nytt affärssystem, vilket beräknas ske i början av nästa år.

Tyvärr innebär det att en sådan till synes enkel förändring skulle få påverkan på många delar av systemet och riskera kvalitetsproblem som kan påverka kunderna. Samtidigt har utvecklingen av moderna standardsystem kommit ikapp Dustins behov och därför har vi gjort det strategiska valet att byta hela affärssystemet till en modern plattform och inte ändra i det gamla."

Fo3

Visa signatur

“There will be people that are burdened by only having the capacity to see what has always been instead of what can be.
But don’t you let that burden you.”

Permalänk
Medlem
Skrivet av FatherOfThree:

http://www.sweclockers.com/nyhet/17951-dustin-i-blasvader-for...

"I ett uttalande i forumet uppger dock Dustins IT-chef Per Lengquist att någon ändring av lösenordshanteringen inte är aktuell förrän företaget gått över till ett nytt affärssystem, vilket beräknas ske i början av nästa år.

Tyvärr innebär det att en sådan till synes enkel förändring skulle få påverkan på många delar av systemet och riskera kvalitetsproblem som kan påverka kunderna. Samtidigt har utvecklingen av moderna standardsystem kommit ikapp Dustins behov och därför har vi gjort det strategiska valet att byta hela affärssystemet till en modern plattform och inte ändra i det gamla."

Fo3

Okie, så de har gjort så alltså.
Tack för informationen, då vet jag.

Permalänk
Medlem

Någon annan som har lagt märke till Kompletts "Black Friday" reklam här på sweclockers, där de även skriver "Krypterade lösenord".

Visa signatur

"De som fattar, fattar."