Kategorie:
24

Nasza-klasa: trwa pobieranie danych osobowych

Ostatni serwis Gazeta.pl opublikował artykuł “GIODO: Dane osobowe w nasza-klasa.pl są bezpieczne”. W odpowiedzi ahri4Ha9dz opublikował na swoim blogu dokładny opis metody pobierania danych osobowych z Naszej Klasy.

Wpis zaczyna się nawiązaniem do wspomnianego artykułu:

Już miałem tej notatki nie publikować ale artykuł z Gazeta.pl pt.: “GIODO: Dane osobowe w nasza-klasa.pl są bezpieczne” mnie rozbroił. “Ze wstępnych analiz wynika, że na portalu dane chronione są na bardzo wysokim poziomie”. Zapewne przepisy danych osobowych nie mają nic wspólnego z rzeczywistością. Więc do dzieła…

Potem następuję szczegółowy opis metody na pobranie danych osobowych użytkowników. Jest na tyle dokładny, że każdy znający podstawy informatyki będzie mógł go zrozumieć i wykorzystać.

Ahri4Ha9dz korzysta z narzędzia cURL jednak można wykorzystać np. skrypt PHP lub Python. Już po chwili można łatwo i przyjemnie pobierać dane 7 milionów (sic!) zarejestrowanych użytkowników.

Tabela danych osobowych

Autor bloga zwraca na podstawowe błędy twórców portalu nasza-klasa.pl:

  • nadawanie kolejnych numerów użytkownikom zamiast losowych znaków
  • brak możliwości zablokowania podglądu profilu (nie ma nawet takiej opcji)
  • brak zabezpieczeń takich jak kody captcha uruchamiane np. po odwiedzeniu więcej niż 15 profili
  • bardzo proste metody logowania …
  • wyszukiwanie po gg i skype istny raj … wystarczy mi twój numer gg a powiem Ci jak wyglądasz

Polecam lekturę całego wpisu, szczególnie zarejestrowanym w Naszej Klasie.

Więcej informacji: http://ahri2600.blogspot.com/

«
»

Znalazłeś literówkę? Zgłoś ją używając formularza!


Jeśli uważasz, że ten nius jest nieobiektywny, przedstawia nieprawdziwe wydarzenie, jest spamem lub nie spełnia standardów serwisu, napisz raport.

Niusy na podobny temat:

Komentarze (RSS)

Komentarze są prywatnymi opiniami dodających je osób. Prosimy o zachowanie kultury wypowiedzi. Komentarze obraźliwe oraz obniżające poziom serwisu będą usuwane. Więcej w regulaminie komentowania.

23 komentarzy

zwiń wątek bns  25 January 2008 o godz. 15:04 #
Gravatar

Z jednym błędem się nie zgodze:

brak możliwości zablokowania podglądu profilu (nie ma nawet takiej opcji)

Istnienie n-k było by wtedy bezcelowe. Jak mam znaleźć ludzi z klasy jak nie mogę przeglądać ich profili.

.

Tego nie rozumiem:

bardzo proste metody logowania …

Chodzi mu o dostarczenie przez n-k tokenów, czy co?

.

wyszukiwanie po gg i skype istny raj … wystarczy mi twój numer gg a powiem Ci jak wyglądasz

To też nie jest prawdą bo domyślna opcja jest `Pokaż numer osobą z klasy, znajomym`. Żeby kogoś wyszukać ten ktoś musi zmienić na `Pokaż wszystkim numer`.

.

Problem n-k polega w ich głupich użytkownikach ;)

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
 
zwiń wątek Kas  25 January 2008 o godz. 15:26 #
Gravatar

Z tego co wiem wujek Google pozwala na wyszukiwanie po numerach Gadu-Gadu nawet przy takim ustawieniu. Wystarczy zapytanie: site: nasza-klasa [numer].

Poza tym dobrze zaprojektowany system powinien zabezpieczać nawet nieostrożnych użytkowników.

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
zwiń wątek MichalK  26 January 2008 o godz. 18:26 #
Gravatar

Sprawdzilem, ten sposob nie dziala.

 
 
zwiń wątek michuk  25 January 2008 o godz. 15:45 #
Gravatar
(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
zwiń wątek nbvcxz  25 January 2008 o godz. 16:07 #
Gravatar

@michuk: zgadza się – i to powinno wyczerpać temat od strony formalnej

a co do pomysłu ahri4Ha9dz to mam nadzieję, że poinformował wcześniej admina nasza-klasa.pl o sposobach wydobycia informacji (jak obyczaj nakazuje) – a w zasadzie to jestem ciekaw czy to zrobił a nasza-klasa go olała, czy po prostu na żywioł opublikował swoje spostrzeżenia w necie

 
 
zwiń wątek Kas  25 January 2008 o godz. 17:27 #
Gravatar

Nbvcxz, obawiam się, że administratorzy portalu nasz-klasa.pl całkowicie zlekceważyli ten przypadek. Jeszcze nie dawno sprawdzałem tę metodą i działa jak marzenie. :)

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
zwiń wątek n  25 January 2008 o godz. 17:43 #
Gravatar

AAAAAAAAAAAAAAAAA! No ludzie, opanujcie sie! Co za bzdury piszecie! Jakie zagrozenie bezpieczenstwa? Bo skrypt chodzi po stronie tak jak by czlowiek chodzil? Litosci! Co za experci! Codziennie roboty Made in Google tak robia.

Niech sie jeszcze Gorion w Faktach pojawi i niczym Farinelli odspiewa swiatu o zagrozeniach n-k.

zwiń wątek krzychoocpp  25 January 2008 o godz. 17:45 #
Gravatar

Dlatego ja nie pobieram tych danych, szkoda miejsca na moim dysku, google ma większe :D A i przeszukiwać łatwiej :D

 
 
 
zwiń wątek Kas  25 January 2008 o godz. 18:27 #
Gravatar

N, pamiętaj, że zbiory wujka Google nie są tak łatwo dostępne. Poza tym roboty wyszukiwarki indeksują mnóstwo różnych informacji. Tymczasem w nasza-klasa.pl masz dane 7 milionów (sic!) użytkowników podane na tacy. Do tego wygodna wyszukiwarka, brak zabezpieczeń i wielu naiwnych userów. To wszystko pozwala na zdobywanie ogromnych ilość informacji. Nie wiem czy wiesz, ale szczegółowe dane osobowe jednego człowieka na czarnym rynku mogą być warte nawet 100 euro. Pomnóż to sobie przez 7 milionów…

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
zwiń wątek n  25 January 2008 o godz. 19:29 #
Gravatar

To co? Moze usunac mozliwosc podawania danych osobowych w naszej klasie? Jedyne co mozna zrobic, to uswiadomic ludzi co do istniejacych zagrozen. I nie dotyczy to naszej klasy. To dotyczy kazdego aspektu naszego zycia. Jak zgubimy dowod, to lecimy na policje, zeby nikt nie wzial np. kredytu na nas. Ale nie ma w nas oporu, zeby podawac swoje dane w serwisach, blogach, komentarzach, itp. Nasza klasa wyeksponowala ten problem. I dobrze. Zrobil sie jakis szum, ludzie zaczeli zwracac na to uwage. Ale to nie jest problem naszej klasy. To jest problem wiekszosci serwisow spolecznosciowych.

 
 
zwiń wątek stronger  25 January 2008 o godz. 23:25 #
Gravatar

Szanowni dyskutanci,

raport GIODO jest oczywiście całkowicie zgodny z prawdą, a wynika to z tego, że n-k nie prowadzi bazy danych osobowych w rozumieniu ustawy o tychże. Miałem (wątpliwą zresztą) przyjemność pracować w charakterze administratora bezpieczeństwa informacji (w rozumieniu ustawy), który nadzoruje działania administratora danych osobowych (w rozumieniu ustawy) i ten akt prawny jest mi z grubsza znajomy.

Dane osobowe to takie dane, które pozwalają _jednoznacznie_ zidentyfikować osobę. Może to być na przykład imię, nazwisko i nr PESEL lub imię, nazwisko i adres. Nie jest natomiast daną osobową samo imię i nazwisko, nawet gdy dodamy numer telefonu czy gg lub fotografię.

Oczywiście dostępność informacji na n-k jak na chwilę obecną jest skandaliczna, jednak GIODO rzeczywiście nie ma się do czego przyczepić.

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
zwiń wątek gotar  26 January 2008 o godz. 18:24 #
Gravatar

Dane osobowe to są te, które pozwalają na jednoznaczną identyfikację przy rozsądnym użyciu środków i czasu. Imię, nazwisko i nawet jedna klasa, do której się uczęszczało (rocznik) jest wystarczająca.

zwiń wątek stronger  26 January 2008 o godz. 20:05 #
Gravatar

To Twoja interpretacja czy litera ustawy?

zwiń wątek wojtek_germ  26 January 2008 o godz. 23:54 #
Gravatar

Najpierw dowiedz się, czemu ta ustawa ma służyć, a potem pytaj o jej literę.

 
 
 
 
zwiń wątek kubaw  26 January 2008 o godz. 18:36 #
Gravatar

Ej a obczajcie to http://naszaklasa.pl/
Nie wiem co o tym sądzić… Prowokacja czy ktoś chce wyciągnąć emaile od naiwnych?

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
zwiń wątek zubak  26 January 2008 o godz. 23:37 #
Gravatar

"Jeżeli szukasz serwisu nasza-klasa.pl to jesteś w złym miejscu :-) "

Musieli by być bardzo naiwni…

zwiń wątek Tomasz Jakub Wnuk  27 January 2008 o godz. 23:51 #
Gravatar

Że komuś nie było szkoda kasy na domenę ;)

 
 
 
zwiń wątek oldfield  27 January 2008 o godz. 8:29 #
Gravatar

Najlepszym atakiem jest naiwnoc ludzi.

Zakładam profil np. Myszka Miki – wklejem obrazek Miki i wysyłam zaproszenia. Po krótkim czasie mam 200 osób na liście znajomych. Przeglądam sobie ich profiel, szukam co mnie interesuje i np. tworze boota gg, który bedzie rozsyłał do nich spam. tudzież robię to za pośrednictwem e-mail.

Zresztą fantazja ludzi nie zna granic, jeżeli chcą kogoś naciągnąć.

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
 
zwiń wątek Tor  27 January 2008 o godz. 15:50 #
Gravatar

Gdzie w profilu widoczny jest e-mail? Bo ni cholery nie mogę do tego dojść. :)

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
 
zwiń wątek tamok  27 January 2008 o godz. 22:42 #
Gravatar

A poza tym, jakie informacje zebrał nasz haker? Podróbkę książki telefonicznej? No to sukces. A może on nie wie, że istnieje coś takiego jak "ogromna baza danych osobowych", czyli książka telefoniczna. A co będzie, jak się o tym dowiedzą przestępcy? o biada biada biada!

Ja rozumiem, że Wyborcza, Onet i inni nakręcają paranoję, która może zagrozić konkurencji (straszymy reklamodawców, straszymy), ale że hakerzy, którzy na internetowych przestępstwach się trochę znają, powinni byli wiedzieć, jakie są prawdziwe zagrożenia, będą tę paranoję powielać, tego bym się nigdy nie spodziewał. Honor hakera podobno polega na tym, że jak wykryje lukę bezpieczeństwa, to powiadamia najpierw administratorów serwisu i pomoże w jej usunięciu, a nie szuka taniej popularności, chwaląc się gówniarzerii, czego to on nie potrafi…

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
 
zwiń wątek ania  22 September 2011 o godz. 17:45 #
Gravatar

Co Wy znowu wymyślacie

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
 
zwiń wątek betta  24 September 2011 o godz. 3:01 #
Gravatar

co do jasnejh….jest z wami nie moge wejsc na nk

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
 
zwiń wątek luska  24 September 2011 o godz. 10:00 #
Gravatar

O co tu chodzi???

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
 

Uwaga! Niektóre komentarze, m.in. te dodane przez niezalogowanych i nowych użytkowników, są ręcznie moderowane. Jeśli Twój komentarz nie ukaże się od razu, nie dodawaj go ponownie, tylko cierpliwie poczekaj na akceptację.

W komentarzach możesz używać prostych znaczników HTML. Przykłady:
  • Link: <a href="http://osnews.pl">OSnews: niusy IT</a>,
  • Wytłuszczenie: <strong>tekst pogrubiony</strong>,
  • Kursywa: <em>tekst pochylony</em>,
  • Przekreślenie: <strike>tekst przekreślony</strike>,
  • Kod: <code>printf("blok kodu");</code>,
  • Cytat: <blockquote>cytat</blockquote>
Uwaga: jeśli dodasz nieznany znacznik, będzie on niewidoczny, gdyż system filtruje takie znaczniki.

Wszystkie autorskie niusy w serwisie publikowane są na licencji Creative Commons Uznanie autorstwa 2.5 Polska.

Twoja sugestia