Skocz do zawartości
Zamknięcie Forum PC LAB

Szanowny Użytkowniku,

Informujemy, że za 30 dni tj. 30 listopada 2024 r. serwis internetowy Forum PC LAB zostanie zamknięty.

Administrator Serwisu Forum PC LAB - Ringier Axel Springer Polska sp. z o.o. z siedzibą w Warszawie: wypowiada całość usług Serwisu Forum PC LAB z zachowaniem miesięcznego okresu wypowiedzenia.

Administrator Serwisu Forum PC LAB informuje, że:

  1. Z dniem 29 listopada 2024 r. zakończy się świadczenie wszystkich usług Serwisu Forum PC LAB. Ważną przyczyną uzasadniającą wypowiedzenie jest zamknięcie Serwisu Forum PC LAB
  2. Dotychczas zamowione przez Użytkownika usługi Serwisu Forum PC LAB będą świadczone w okresie wypowiedzenia tj. do dnia 29 listopada 2024 r.
  3. Po ogłoszeniu zamknięcia Serwisu Forum od dnia 30 października 2024 r. zakładanie nowych kont w serwisie Forum PC LAB nie będzie możliwe
  4. Wraz z zamknięciem Serwisu Forum PC LAB, tj. dnia 29 listopada 2024 r. nie będzie już dostępny katalog treści Forum PC LAB. Do tego czasu Użytkownicy Forum PC LAB mają dostęp do swoich treści w zakładce "Profil", gdzie mają możliwość ich skopiowania lub archiwizowania w formie screenshotów.
  5. Administrator danych osobowych Użytkowników - Ringier Axel Springer Polska sp. z o.o. z siedzibą w Warszawie zapewnia realizację praw podmiotów danych osobowych przez cały okres świadczenia usług Serwisu Forum PC LAB. Szczegółowe informacje znajdziesz w Polityce Prywatności

Administrator informuje, iż wraz z zamknięciem Serwisu Forum PC LAB, dane osobowe Użytkowników Serwisu Forum PC LAB zostaną trwale usunięte ze względu na brak podstawy ich dalszego przetwarzania. Proces trwałego usuwania danych z kopii zapasowych może przekroczyć termin zamknięcia Forum PC LAB o kilka miesięcy. Wyjątek może stanowić przetwarzanie danych użytkownika do czasu zakończenia toczących się postepowań.

Temat został przeniesiony do archiwum

Ten temat przebywa obecnie w archiwum. Dodawanie nowych odpowiedzi zostało zablokowane.

markencjusz

Połączenie z forum jest "Niezabezpieczone"

Rekomendowane odpowiedzi

Tutaj. Forum nie ma włączonego szyfrowanego połączenia, leci po http, a nie https.

Udostępnij tę odpowiedź


Odnośnik do odpowiedzi
Udostępnij na innych stronach

Nie jest zabezpieczone.

A czy jest bezpieczne, to już kwestia czy dane wysyłane na forum uznajesz za wrażliwe czy nie. Jeżeli hasło masz takie same jak do poczty czy banku, to masz problem, jeżeli zasadniczo różne, to ja nie widzę tutaj wielkiego niebezpieczeństwa ale niech się lepiej obeznani w temacie wypowiedzą.

Udostępnij tę odpowiedź


Odnośnik do odpowiedzi
Udostępnij na innych stronach

Jakie by nie bylo to bardziej chodzi o kwestie latwego i masowego przejecia kont. Np. nie ufalbym teraz w "forumowa sprzedaz".

Udostępnij tę odpowiedź


Odnośnik do odpowiedzi
Udostępnij na innych stronach

A wcześniej ufałbyś? ;)

Forum nigdy nie miało szyfrowanego połączenia i nie wygląda, żeby były z tego jakieś większe problemy.

Udostępnij tę odpowiedź


Odnośnik do odpowiedzi
Udostępnij na innych stronach

Problemy wizerunkowe. Dla forum dużego portalu IT - według mnie są poważnymi problemami.

Udostępnij tę odpowiedź


Odnośnik do odpowiedzi
Udostępnij na innych stronach
' date='02 Styczeń 2019 - 15:06' timestamp='1546438011' post='15352131']

A wcześniej ufałbyś? ;)

Forum nigdy nie miało szyfrowanego połączenia i nie wygląda, żeby były z tego jakieś większe problemy.

 

Ja tylko sprzedaję. ;)

Nie zauważyłem tego wcześniej, możliwe że przeglądarki zaczęły informować o tym w bardziej wyraźny sposób. IMO dziwna sytuacja, szyfrowanie połączenia to dziś standard nawet dla strony z firankami, a co dopiero dla dużego forum portalu technologicznego. Sprawia przez to wrażenie porzuconego i zaniedbanego.

Udostępnij tę odpowiedź


Odnośnik do odpowiedzi
Udostępnij na innych stronach

Dla kogo? :E

 

Rigel faken Springer. Co jak co ale ktoś tam się musi zajmować sprawami wizerunkowymi. A posiadanie w 2019 roku portalu z pół minionem użytkowników bez nawet podstawowego szyfrowania - moim zdaniem jest sprawą z zakresu bezpieczeństwa, ale też wizerunku.

Udostępnij tę odpowiedź


Odnośnik do odpowiedzi
Udostępnij na innych stronach

Tak btw newsmani chyba jeszcze mają kaca po sylwestrze, wczoraj 0 newsów, dzisiaj ledwo 2 i 0 o nowych Ryzenach serii 3xxx gdzie na innych portalach już wczoraj była o tym mowa.

Udostępnij tę odpowiedź


Odnośnik do odpowiedzi
Udostępnij na innych stronach

Primosku, who gives a f***?

Czy tzw. opinia publiczna wie i się interesuje, że jakiś tam portal komputerowy nie ma kłódeczki przy logowaniu?

Wpływa to na kursy akcji?

Jakieś straty (na chwilę obecną :>) z tego powodu?

 

Kiedyś (?) to może wszystko jeb**e z powodu wieku silnika i ogólnego niedopieszczenia wszystkiego. Jakiś chakier uruchomi skrypta i się posypie lolek.

Ale jakie to straty przyniesie? Takie realne, nie związane z marudzeniem nas kilku, 0.1% zarejestrowanych użytkowników? :)

 

Wizerunek? Panie. To jest portal wszystkomający AD2019. Tu jest tyle godności i dbania o wizerunek, co w artykułach w Fakcie o odpędzaniu ufo czosnkiem ;)

Udostępnij tę odpowiedź


Odnośnik do odpowiedzi
Udostępnij na innych stronach

Forum, czy inne strony www same w sobie nie muszą być zabezpieczone przez SSL. Owszem, Google daje od kilku lat bonus do page rank za szyfrowane połączenie dla całej witryny, ale z punktu widzenia bezpieczeństwa zaszyfrowane muszą być tylko HTTP requesty z danymi wrażliwymi. I tutaj HTTP POST z danymi do logowania jest zaszyfrowany. Log z narzędzi developerskich Chrome:

 

Request URL: https://forum.pclab.pl/index.php?app=core&module=global&section=login&do=process
Request Method: POST

Jak się dobrze przyjrzycie, widać, że na czas logowania jest https i zamknięta kłódka w przeglądarce. Po ułamku sekundy przeglądarka jest przekierowana z powrotem na http. Można też podejrzeć ceryfikat:

 

Issued by: GeoTrust RSA CA 2018
Expires: Friday, 5 July 2019 at 14:00:00 CEST

 

EDIT:

Nie bardzo natomiast wiem, czemu po wejściu na https://forum.pclab.pl/index.php?app=core&module=global&section=login w Chrome pojawia się kłódka, a po chwili znika. Możliwe, że przeglądarka nie uznaje tego certyfikatu za wiarygodny. // strzał okazał się trafny - szczegóły w EDIT2 // Wtedy połączenie i tak jest szyfrowane, ale Chrome nie ufa samej stronie www. Czyli samego połączenia nie da się podsłuchać (tzn da, ale jest szyfrowane), ale Chrome nie ufa stronie, że jej oprogramowanie nie wykrada haseł. FireFox natomiast cały czas wyświetla kłódeczkę na stronie logowania. Nie pamiętam, czy zmieniałem domyślne ustawienia swojego Chrome, ale przeglądarki zawsze mają jakieś certyfikaty domyślnie jako zaufane i można do tej listy dodać kolejne.

 

EDIT2:

Google pożarło się z GeoTrust (wykupiony przez Symantec) jakiś rok temu za źle przyznane certyfikaty SSL i wywaliło nadane przez nich certyfikaty z listy zaufanych. Stąd brak kłódeczki w Chrome, mimo https przy logowaniu do PCLab.

Źródła:

https://www.theregister.co.uk/2018/02/07/beware_the_coming_chrome_certificate_apocalypse/

https://sites.google.com/a/chromium.org/dev/Home/chromium-security/symantec-legacy-pki

Udostępnij tę odpowiedź


Odnośnik do odpowiedzi
Udostępnij na innych stronach

A jak ma się sprawa z zapamiętaniem zalogowania w ciastkach, czy ogólnie trzymaniem sesji? Przeglądarka nie wysyła niczego na serwer co umożliwiłoby przejęcie danych logowania lub przynajmniej sesji i podszycie się pod użytkownika?

Udostępnij tę odpowiedź


Odnośnik do odpowiedzi
Udostępnij na innych stronach

Problem jaki mam z forum nie dotyczy szyfrowania ale tego że muszę korzystać z VPN bo jak mam wyłączone to albo łączy się długo,albo wcale :)

Udostępnij tę odpowiedź


Odnośnik do odpowiedzi
Udostępnij na innych stronach
' date='04 Styczeń 2019 - 12:52' timestamp='1546602757' post='15354533']

A jak ma się sprawa z zapamiętaniem zalogowania w ciastkach, czy ogólnie trzymaniem sesji? Przeglądarka nie wysyła niczego na serwer co umożliwiłoby przejęcie danych logowania lub przynajmniej sesji i podszycie się pod użytkownika?

Http(s) jest protokołem bezstanowym i nie pozwala zapamiętać czegoś takiego, jak zalogowany użytkownik. Dlatego po zalogowaniu tworzy się na kompie użytkownika ciastko z ID sesji (albo przekazuje go w każdym URL) i jest ono wysyłane wraz z każdym zapytaniem HTTP, żeby serwer mógł sprawdzić, kto to zapytanie wysłał. Są ataki polegające na przechwyceniu czyjejś sesji wymierzone zarówno w oprogramowanie na serwerze (np XSS), jak i samego użytkownika (np CSRF). Na każdy z ataków są rozwiązania i tematykę tę dobrze opisuje OWASP. Wydaje mi się, że gdyby ktoś podejrzał moje zapytania do tego forum, gdy jestem zalogowany, mógłby odczytać ID mojej sesji, bo nie ma https i po stworzeniu tego ciasteczka ręcznie na swoim kompie, byłby mną na czas trwania sesji. Stąd czasem można usłyszeć, żeby używać opcji wyloguj, a nie zamykać zakładkę.

Udostępnij tę odpowiedź


Odnośnik do odpowiedzi
Udostępnij na innych stronach

@jagular

 

Nie sposób odmówić Ci racji, ale mówimy o dwóch różnych płaszczyznach interesu. Doskonale wiem, jak portal (a zwłaszcza forum jest zaniedbane) ale w przypadku dużej firmy - zwłaszcza zachodniej - jest to co najmniej dziwne. Aktywa, które się nie zwracają, opłacają - wywala się w kosz i tyle. Nie ciągnie się ich za sobą, jak 20 metrowy ogon, który porasta juz mchem.

 

Przecież to jest śmieszne.

 

0.1 % użytkowników - oczywiście, że o nasze "dobra" nikt nie dba i ma je gdzieś. Członkom redakcji kradziono treści i też o to nikt nie dbał. A to była poważniejsza sprawa, niż nasze narzekania.

 

Bardziej chodzi mi o bazę danych użytkowników, która jest spora i wygląda na to, że jest co najmniej słabo chroniona. To jest problem wizerunkowy i jeżeli ktoś go tam w Onecie czy wyżej nie widzi, to jest po prostu głupi. A o rozwiązania nawet nie pytam - usunąć, naprawić, zablokować - każde jest dobre dla ochrony interesu wizerunkowego. Każde - ale nie żadne.

 

Coś jakby.. Elephant in the room.

 

Zachodnie firmy mają fioła na tym punkcie. W zeszłym tygodniu przed siedzibą Pvh przy John hicksstraat popruła się jedna z flag Hilfigera. Tak delikatnie, ale było widać. Pół godziny później już to ktoś naprawiał. Śmiałem się i pytałem czemu to takie ważne? Można to po świętach zrobić, skoro i tak nikogo w siedzibie nie będzie?

 

- no no no no. Reputation...image.

 

Może zły przykład, ale tak to właśnie działa. Niczego nie zostawia się samemu sobie. Bo może zaszkodzić. Likwiduje się, zamyka, naprawia - ale nie olewa. Właśnie w oparciu o te akcje, słupki, pinionszki....

 

@ Karister - dasz radę to z ciekawości sprawdzić? Na jednej przeglądarce jedno konto na drugiej drugie? Jak to tak nie działa, to sorry.

Udostępnij tę odpowiedź


Odnośnik do odpowiedzi
Udostępnij na innych stronach

W sensie, żeby coś napisać

 

Post sponsorowany przez główne konto z Firefox.

Udostępnij tę odpowiedź


Odnośnik do odpowiedzi
Udostępnij na innych stronach

z dwóch kont na raz?

 

Post sponsorowany przez zapasowe konto (kiedyś było mi potrzebne bez uprawnień) z IE.

Udostępnij tę odpowiedź


Odnośnik do odpowiedzi
Udostępnij na innych stronach

@ Karister - dasz radę to z ciekawości sprawdzić? Na jednej przeglądarce jedno konto na drugiej drugie? Jak to tak nie działa, to sorry.

Dwie różne sesje w dwóch różnych przeglądarkach to akurat jest ok. Ja pisałem o wykradaniu czyjejś sesji. Czyli używania forum jako osoba zalogowana bez logowania się. Używałem OSX to "hackingu":

 

Wysyłam zapytanie do PCLab i sprawdzam, czy strona jest spersonalizowana pode mnie:

 

curl -X GET http://forum.pclab.pl/ | grep -i -o karister | wc -l

Wynik: 0, czyli nie ma na stronie słowa "Karister". Jestem anonimowym użytkownikiem dla serwera PCLab.

 

Używam sniffera do nasłuchu sieci WiFi, której właśnie używa Karister i znajduję zapytanie HTTP GET do strony forum.pclab.pl. Fragment pakietu 59 wygląda tak:

 

0750   32 66 33 32 38 3b 20 69 62 66 5f 73 65 73 73 69
0760   6f 6e 5f 69 64 3d 63 31 33 35 61 34 30 35 38 64
0770   63 65 66 36 65 65 65 31 35 65 37 31 34 32 65 33
0780   65 66 62 65 65 31 3b 20 6f 6e 65 74 5f 61 64 62

Tłumaczę z komputerowego na ludzkie:

 

print '32663332383b206962665f73657373696f6e5f69643d63313335613430353864636566366565653135653731343265336566626565313b206f6e65745f616462' | xxd -ps -r

i dostaję:

 

ibf_session_id=c135a4058dcef6eee15e7142e3efbee1

Ze skradzionym ID sesji wysyłam spreparowane zapytanie do PCLab:

 

curl -X GET --cookie "ibf_session_id=c135a4058dcef6eee15e7142e3efbee1" http://forum.pclab.pl/ | grep -i -o karister | wc -l

Wynik: 5. Pięć razy na stronie występuje słowo "Karister". Atak udany. Jestem Karisterem bez logowania. :D I've been hacked by myself... WoooHoooo!

 

Parę słów na koniec:

ID sesji najwyraźniej się zmienia co jakiś czas. Po kilku minutach zapytania z wykradzionym ID sesji przestają działać i muszę je od nowa kraść. W pełnym pakiecie, z którego był powyższy wycinek, jest trochę innych ciekawych informacji, między innymi hash mojego hasła. Więc wszelkie hasła typu abcdefg do złamania w minutkę. Dlatego polecam menadżery haseł typu LastPass. Wszystkie karty graficzne świata spięte razem nie złamią jego haseł do końca istnienia Ziemi. Szkoda na to prądu. :D Do tego wycieki baz danych w stylu Morele też nie groźne bo menadżer daje osobne hasło per portal. A teraz muszę szybko logout, bo podałem swoje ID sesji i możecie przez najbliższe 2 sekundy edytować moje posty. :D

Udostępnij tę odpowiedź


Odnośnik do odpowiedzi
Udostępnij na innych stronach

Właśnie to chciałem, żebyś sprobował zrobić :D

Na drugiej przeglądarce konto duch i jak widać dziala a hash hasła możliwy do zabrania, tak jak myśleliśmy.

 

Katastrofa.

 

Od akcji z Morele zacząłem używać bit warden i losowych haseł. Ale nie sądziłem, że tak szybko znajdę racjonalny powód na jego zastosowanie.

 

# Edit

 

Bono - weź proszę zrób coś dla ludzkości i przetasuj trochę skrzynkę na profilu. Chcę się normalnie zapytać o coś, a tu co? Lico szczerbaty.gif

Udostępnij tę odpowiedź


Odnośnik do odpowiedzi
Udostępnij na innych stronach

...

 

Zachodnie firmy mają fioła na tym punkcie. W zeszłym tygodniu przed siedzibą Pvh przy John hicksstraat popruła się jedna z flag Hilfigera. Tak delikatnie, ale było widać. Pół godziny później już to ktoś naprawiał. Śmiałem się i pytałem czemu to takie ważne? Można to po świętach zrobić, skoro i tak nikogo w siedzibie nie będzie?

 

- no no no no. Reputation...image.

...

1. To jest Polska. Mimo zmian ustrojowych, tutaj można narobić publicznie obory i wyjść z tego pięknie i powabnie. To nie Zachód, gdzie panuje obsesja "żeby tylko klienci się nie dowiedzieli, że robimy oborę".

2. W Polsce na stanowiskach pracują Polacy i panują polskie standardy obsługi klienta. Cóż z tego, że kapitał zagramaniczny, jak interesy się kręcą w swojskiej oborze? Chrum chrum chrum.

3. Flagę z przykładu, który podałeś widzą wszyscy: klienci, potencjalni influencerzy, CEO, sreo, akcjonariusze, managiement wyższy, niższy, grubszy i chudszy, prasa.

Kto z ludzi, którzy naprawdę mają władzę w Ringierze, interesuje się detalami w jakimś tam pclabie, podzbiorze jakiegoś tam Onetu? Oni (->wiki) mają firmy w 16 krajach, pewnie od ***** medialnych/sieciowych. Niedopieszczenie pclab ginie w tłumie.

4. Istnieje możliwość, że są trudne czasy (finansowo) dla Onetu i coś takiego, jak dopieszczanie działającego w końcu jakoś pclaba, nie widnieje na szczycie listy to-do w tych trudnych czasach.

Udostępnij tę odpowiedź


Odnośnik do odpowiedzi
Udostępnij na innych stronach

jagular, aleś im wymówek podrzucił, na dobre 20 lat odkładania upgrade! :E

Udostępnij tę odpowiedź


Odnośnik do odpowiedzi
Udostępnij na innych stronach

  • Ostatnio przeglądający   0 użytkowników

    Brak zarejestrowanych użytkowników przeglądających tę stronę.

  • Tematy

  • Odpowiedzi

    • Fighter, ja nie rozumiem i nie zrozumiem fenomenu grupek i discordów. Bałagan, zero retencji informacji. Nigdy tego nie zrozumiem. Uwielbiam przecież dużo nowych rzeczy i nie jestem typowym "dinozaurem" (bo w życiu trzeba elastycznym być), ale według mnie to nie ma nic wspólnego z nowoczesnością. To zwyczajna preferencja i wiek nie ma tu nic do rzeczy, chociaż większość utrzymuje, że to wiek. Przecież ja tak samo umiem korzystać z Discorda i innych kanałów informacji, tylko po prostu nie jestem do nich przyzwyczajony. Jestem z tej generacji analogowo-cyfrowej i my chyba mamy najgorzej. Jednocześnie jestem naprawdę z tego dumny i szczęśliwy, bo mogę doświadczyć obydwu światów. To najelastyczniejsza generacja ever. Przeżyliśmy upadek prasy (pamiętamy zapach farby drukarskiej), słyszeliśmy dźwięk modemu kiedy się łączyliśmy w końcówce lat 90-tych z Internetem, wiemy co to jest PPP i jednocześnie korzystamy ze wszystkiego co nowe (np. ChatGPT) i nie możemy się pogodzić z napływem szlamu w internecie... a taki napływ jest największy w najnowszych mediach, ze względu na to, że każdy z nich korzysta - starszy lub młodszy. W ostateczności jak wszystko zamkną to zostają grupy dyskusyjne - powrót do totalnych korzeni. Pisał ktoś kiedyś? One po prostu nigdy nie padną i bardzo tam jest przyjemnie, tylko też jak w każdym środowisku jest grupa wzajemnej adoracji My również taką w sumie jesteśmy, tylko różnimy się tym, że jest nas znacznie więcej i przeżyliśmy wspólnie chyba nawet więcej lat. Ja nie mogę się otrząsnąć i będę do 29 wciąż tu zaglądał, ale dobrze, że mamy chociaż wspólne miejsce na ITH. To jest po prostu dla mnie ostra rewolucja. Tak jak Windows Longhorn itp. To po prostu nowy etap, a człowiek się wiele nie zmienił, tylko się dostosowuje jak kameleon. Ja z tego miejsca pragnę Wam właśnie życzyć, byście nie zabijali wewnętrznego dziecka, bo to ono powoduje, że jesteśmy tak elastyczni. Wszystko dzięki ciekawości świata. No płakać się chce nie ukrywam i mnie to bardzo wzrusza, nie wiem jak Was. Żarty żartami, ale tyle lat spędzonych wspólnie, że aż dziw, że dopiero teraz się to stało. Nie dociera do mnie jak silną społecznością byliśmy, że jedynie upadek serwisu kompletny mógł nas rozdzielić, a forum było cały czas przecież aktywne. Nawet jeśli nie spamowaliśmy codziennie, to każdy zawsze wchodził od czasu do czasu. Dziękuję z tego miejsca tym wszystkim osobom, które nas zagoniły na ITH i w ogóle przygotowały miękkie lądowanie na chmurce nostalgii (azgan i wszyscy jemu podobni). Sobie dziękuję za to, że miałem siłę, by powysyłać te pmki, bo myślę że to też trochę dało. Czuję, że to do mnie należało po tylu latach. Ludzie, którzy byli nieaktywni od kilkunastu lat się nagle obudzili dzięki fajnemu systemowi powiadomień w IPB. Jesteście niesamowici!
    • Niestety to naturalna kolej rzeczy. Czasy sie zmieniają i ludzie nie korzystają z takich kanałów komunikacji jak forum. Mimo że jestem młodym pierdzifonem to korzystałem z różnych forów od ponad 10 lat. Tutaj dzięki pomocy społeczności tworzyłem swój pierwszy zestaw PC, który dopiero niedawno poszedł w odstawkę (9 lat miał stary farfocel). Dziękuję także arcymistrzowi doradzania który doradził mi tu wzięcie GTX 960 z jednym wiatrakiem. Myślę że było to jedno z najlepszych posunięć w mojej karierze, żeby go posłuchać.   Teraz zestaw komputerowy będzie dobierać AI i eksperci z TikToka. Jeśli ktoś to czyta, to korzysta z tego forum i raczej równo ma pod sufitem ale brońcie się przed tym syfem jakim jest TikTok, bo zostanie Wam tylko młotek parowy w mózgu i będziecie mogli tylko przywalić nim w sumienie.
    • W sumie skłaniam się bardziej ku takiej opcji. Czy moglibyście mi pomóc dobrać resztę podzespołów pod taki setup?
    • Wszyscy nie żyjecie. To stacja Dharmy.
    • @sideband Prawdopodobnie odnosisz się do postaci, która stała się memem internetowym, określaną potocznie jako "łysy z Brazzers". Jest to aktor pornograficzny Keiran Lee, znany z różnych produkcji dla dorosłych. W memach często nazywany jest "lekarzem", ale jest to tylko humorystyczne odniesienie do ról, jakie odgrywał w filmach dla dorosłych, i należy traktować to wyłącznie jako żart. Mem zyskał popularność dzięki absurdalności i humoru, które internauci odnajdują w łączeniu różnych stereotypowych postaci z zupełnie nieoczekiwanymi rolami czy sytuacjami. Można powiedzieć, że humor związany z tym memem polega na całkowitym oderwaniu od rzeczywistości i przerysowaniu zawodowych ról aktorów.
  • Aktywni użytkownicy

×
×
  • Dodaj nową pozycję...