HWSW Informatikai Kerekasztal: Domain és tárhely - HWSW Informatikai Kerekasztal

Ugrás a tartalomhoz

Mellékleteink: HUP | Gamekapocs

  • (127 Oldal)
  • +
  • « Első
  • 44
  • 45
  • 46
  • 47
  • 48
  • Utolsó »
  • Nem indíthatsz témát.
  • A téma zárva.

Domain és tárhely Melyik cégnél a legolcsóbb? Értékeld a témát: -----

#901 Felhasználó inaktív   melon 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 1.307
  • Csatlakozott: --

Elküldve: 2005. 04. 16. 11:22

Akkor gondolom a fenti példa is csak azt mutatja, itt az ideje valamilyen módszert bevezetni az ilyen helyzetek elkerülésére, nem? Végülis ki tudja, lehet, hogy legközelebb már nem ismerős lesz, esetleg sokkal agyafúrtabb? Szvsz nem árt az ilyenek ellen berendezkedni... :smoker:

#902 Felhasználó inaktív   Harder 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 682
  • Csatlakozott: --

Elküldve: 2005. 04. 16. 11:51

Az email címes azonosítás szerintem nem sokat ér, mert a túlsó oldalon ülő nem feltétlenül fogja ellenőrizni hogy minden rendben van azzal a maillel ... esetleg ha extrém dolgot kérnek, ellenőrizheti (már ha képes rá - és most nem az itteni szakértő gárdára gondolok -, hanem a sok helyen előforduló "közömnincsadolgokhoz csak a telefontkezelem szinte" ügyfelesre) a valódiságát, de ...
Mondok egy példát: mi van ha a tárhelyem jelszavának módosítását kérem (vagy hogy mondják meg mert vidéken vagyok)? Nem furcsa kérdés, valszeg gyorsan reagálnak is aztán fél percbe telik max hogy töröljek mindent.

A telefonszámos azonosítás már szerintem elfogadható (ha ténylegesen be is tartják), ha nem az előre jelzett számról hívom, ne csinálják meg amit kérek.

Legegyszerűbbnek egy jelszavas vagy jelszóként funkcionáló mondatot tartok, ott egyértelműen tudják hogy jogosult vagyok-e a módosításokat kérni vagy sem.

Ez az egész amúgy azért érdekel, mert sok ügyfélnél futottam bele hogy nekem kellett intézkednem a tárhelyükkel kapcsolatban (pl. nem tudták a jelszót/ftpcímet stb..  és töltöttem volna fel az anyagokat, vagy sql-t kellett igényelni stb..) és hihetetlen, hogy egy aránylag egyszerű (és hihető) "mesével" (ami esetemben amúgy igaz is volt :) ) mi mindent el lehet érni anélkül, hogy tulajdonképpen bármi módon beazonosítottam volna magam.

Szerkesztette: Harder 2005. 04. 16. 11:52 -kor

tutorial.hu | mactippek.com | blog.harder.hu

#903 Felhasználó inaktív   Nagyika 

  • Tag
  • PipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 179
  • Csatlakozott: --

Elküldve: 2005. 04. 16. 12:21

Hasonlo mar volt velem is. :)
Egy ugyfel weboldalat kellett feltoteni egy masik szolgaltato szerverere.
Telefonon racsorog, szitu elmond, jelszo megtud es mar
toltottem is fel a cumot. Barmifele ellenorzes nelkul.

Most eszembe jutott, hogy mi van ha a ceg informatikusanak adtam volna ki magam, hogy a fonok elfelejtette a postafiokhoz a jelszavat.  :D

Szerkesztette: Nagyika 2005. 04. 16. 12:22 -kor


#904 Felhasználó inaktív   melon 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 1.307
  • Csatlakozott: --

Elküldve: 2005. 04. 16. 13:51

Ezért van az többek között, hogy sok helyen a jelszót nem adják ki, hanem csak megváltoztatják. Ekkor elég hamar kiderül, hogy nem az kérte, aki jogosult rá. Persze ez már lehet, hogy késő bizonyos esetekben.

Szerkesztette: melon 2005. 04. 16. 13:51 -kor


#905 Felhasználó inaktív   uboat 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 1.286
  • Csatlakozott: --

Elküldve: 2005. 04. 16. 13:54

Üdv mindenkinek!
Valaki tudna ajánlani egy olcsó webtarhely szolgáltatót?
Az alábi kritériumok mellet.:
-max 3db mail cim kellene
-max 50v100mb tarhely
-php és mysql
-1db .hu domain regisztrálás!
Köszönöm elröe is!
A pénz nem bűzlik persze ha nem mosásnak vetik alá!

#906 Felhasználó inaktív   Taranov 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 724
  • Csatlakozott: --

Elküldve: 2005. 04. 16. 22:19

Idézet: Harder - Dátum: 2005. ápr. 16., szombat - 10:51

Az email címes azonosítás szerintem nem sokat ér, mert a túlsó oldalon ülő nem feltétlenül fogja ellenőrizni hogy minden rendben van azzal a maillel ... esetleg ha extrém dolgot kérnek, ellenőrizheti (már ha képes rá - és most nem az itteni szakértő gárdára gondolok -, hanem a sok helyen előforduló "közömnincsadolgokhoz csak a telefontkezelem szinte" ügyfelesre) a valódiságát, de ...
Mondok egy példát: mi van ha a tárhelyem jelszavának módosítását kérem (vagy hogy mondják meg mert vidéken vagyok)? Nem furcsa kérdés, valszeg gyorsan reagálnak is aztán fél percbe telik max hogy töröljek mindent.

A telefonszámos azonosítás már szerintem elfogadható (ha ténylegesen be is tartják), ha nem az előre jelzett számról hívom, ne csinálják meg amit kérek.

Legegyszerűbbnek egy jelszavas vagy jelszóként funkcionáló mondatot tartok, ott egyértelműen tudják hogy jogosult vagyok-e a módosításokat kérni vagy sem.

Ez az egész amúgy azért érdekel, mert sok ügyfélnél futottam bele hogy nekem kellett intézkednem a tárhelyükkel kapcsolatban (pl. nem tudták a jelszót/ftpcímet stb..  és töltöttem volna fel az anyagokat, vagy sql-t kellett igényelni stb..) és hihetetlen, hogy egy aránylag egyszerű (és hihető) "mesével" (ami esetemben amúgy igaz is volt :) ) mi mindent el lehet érni anélkül, hogy tulajdonképpen bármi módon beazonosítottam volna magam.

Nem hiszem, hogy valós esélye lenne annak, hogy valaki vissza akarna élni az adatokkal.
Egyébként, ha egy jelszóval azonosíthatod magad az ügyfélszolgálaton, és megadod a jelszót egy kollégádnak (mert általában több ember is hozzáférhet a tárhelyhez, programozó, designer stb.), akkor a kollégád ugyanúgy kérheti a tárhely jelszavának módosítását. Te viszont nem kérheted az ügyfélszolgálati jelszó módosítását, hogy a kollégád ne kérhessen módosítást, hiszen akkor már azt hiszik, hogy rosszban sántikálsz  :D
Szerintem ez az egész egy képzeld, nem valós veszély.

#907 Felhasználó inaktív   Gaab 

  • Tag
  • PipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 199
  • Csatlakozott: --

Elküldve: 2005. 04. 16. 22:36

Idézet: Taranov - Dátum: 2005. ápr. 16., szombat - 22:19

Szerintem ez az egész egy képzeld, nem valós veszély.

Attol fugg, mifele tartalomrol van szo, es mennyire komoly szolgaltatonal.
Szep kifejezes a "social engineering" ugye :)

=G=

#908 Felhasználó inaktív   Harder 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 682
  • Csatlakozott: --

Elküldve: 2005. 04. 16. 22:46

Taranov, nem akarlak megbántani de én ezt már csak magyarázkodásnak érzem miért is ne vezessetek be vmi biztonságosabb módszert az ügyfelek azonosítására mint a jelenlegi. Elég ha 1x ráfáztok egy kirúgott alkalmazott, ellenség, rivális cég stb.. miatt. Abban bízni és arra építeni, hogy "ez egy képzelt, nem valós veszély", szerintem ma már botorság.
tutorial.hu | mactippek.com | blog.harder.hu

#909 Felhasználó inaktív   andrej 

  • Senior tag
  • PipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 4.167
  • Csatlakozott: --

Elküldve: 2005. 04. 16. 23:23

Idézet: Harder - Dátum: 2005. ápr. 16., szombat - 23:46

Taranov, nem akarlak megbántani de én ezt már csak magyarázkodásnak érzem miért is ne vezessetek be vmi biztonságosabb módszert az ügyfelek azonosítására mint a jelenlegi. Elég ha 1x ráfáztok egy kirúgott alkalmazott, ellenség, rivális cég stb.. miatt. Abban bízni és arra építeni, hogy "ez egy képzelt, nem valós veszély", szerintem ma már botorság.

Nem védeni akarom, de mondjuk mi van ha aszondja az "üffél" hogy elfelejtette az admin oldal jelszót? Ez esetben hogy azonositod? Altalaban a telefonos ufszolgalatok egy ufszam+lakcimet ker mindenhol es maris hello. Effektiv ha ezeket megtalalja/kideriti vki, akkor is kenytelen vagy elhinni a dolgot.

#910 Felhasználó inaktív   Harder 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 682
  • Csatlakozott: --

Elküldve: 2005. 04. 17. 00:47

Akkor megszívta az ügyfél.. :D Na jó, viccen kívül: tökéletesnek persze ez a megoldás sem tökéletes, de még mindig tartom hogy egy plusz elem beépítése az azonosítási procedúrába növeli a biztonságot. (Azt meg már mindenki döntse el maga, mennyi elemet tart szükségesnek. :) )
tutorial.hu | mactippek.com | blog.harder.hu

#911 Felhasználó inaktív   pgyafi 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 8.686
  • Csatlakozott: --

Elküldve: 2005. 04. 17. 08:31

Idézet: andrej - Dátum: 2005. ápr. 17., vasárnap - 0:23

Nem védeni akarom, de mondjuk mi van ha aszondja az "üffél" hogy elfelejtette az admin oldal jelszót? Ez esetben hogy azonositod? Altalaban a telefonos ufszolgalatok egy ufszam+lakcimet ker mindenhol es maris hello. Effektiv ha ezeket megtalalja/kideriti vki, akkor is kenytelen vagy elhinni a dolgot.

pár példa:

- bemegy személyesen, viszi a céges papírjait meg a szerződést és kap másikat
- InteWare: elfaxolja a céges papírokat meg azt, hogy mit szeretne és faxon kap egy új jelszót
- Axelero: elfaxolja, hogy mit szeretne (feltűntetve az összes adatot), és az eredtileg megadott fax számra küldenek egy új jelszót
- Pgsm van egy (ügyfélkód+) jelszó aminek ismeretével bármit csinálhatsz
+ pl. matáv tőlem nem fogadta el a telefon vonal felmondását ami az apósom nevén van, pedig minden adatát tudtam azonnal

#912 Felhasználó inaktív   pgyafi 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 8.686
  • Csatlakozott: --

Elküldve: 2005. 04. 17. 08:36

Idézet: Taranov - Dátum: 2005. ápr. 16., szombat - 23:19

Nem hiszem, hogy valós esélye lenne annak, hogy valaki vissza akarna élni az adatokkal.
Egyébként, ha egy jelszóval azonosíthatod magad az ügyfélszolgálaton, és megadod a jelszót egy kollégádnak (mert általában több ember is hozzáférhet a tárhelyhez, programozó, designer stb.), akkor a kollégád ugyanúgy kérheti a tárhely jelszavának módosítását. Te viszont nem kérheted az ügyfélszolgálati jelszó módosítását, hogy a kollégád ne kérhessen módosítást, hiszen akkor már azt hiszik, hogy rosszban sántikálsz  :D
Szerintem ez az egész egy képzeld, nem valós veszély.

Ez egyre jobban létező dolog (lesz).
Ha a megrendelő cégén belül kerülnek illetéktelen kezekbe az azonosításhoz szükséges dolgok, akkor az már nem a te felelősséged. De ha nincs valami normálisabb azonosítási dolog vagyis mindent elhiszel  + bejön egy ilyen eset, a megrendelő biztosan távozik.

Nézd meg pl. a céges internetes bankok működését! Van 1-2-3 jelszó, aki azt tudja az bármit csinálhat. Ugye a bankot nem érdekli, hogy milyen ip címről, milyen gépről, milyen hangon beszélsz hozzájuk.
+ A bankot nem érdekli, hogy ha esetleg nem megfelelő kezekbe kerülne ezek az azonosító dolgok (és ezt te nem jelzed feléjük) és ebből károd származik.

#913 Felhasználó inaktív   Taranov 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 724
  • Csatlakozott: --

Elküldve: 2005. 04. 17. 09:09

Idézet: Harder - Dátum: 2005. ápr. 16., szombat - 21:46

Taranov, nem akarlak megbántani de én ezt már csak magyarázkodásnak érzem miért is ne vezessetek be vmi biztonságosabb módszert az ügyfelek azonosítására mint a jelenlegi. Elég ha 1x ráfáztok egy kirúgott alkalmazott, ellenség, rivális cég stb.. miatt. Abban bízni és arra építeni, hogy "ez egy képzelt, nem valós veszély", szerintem ma már botorság.

Lehet, hogy én csinálom rosszul, de szerintem nem erre építek, csak ez az ügyfélszolgálati jelszó semmiképpen sem megoldás.
Mivel nem kérhet mindent személyesen az ügyfél, ezért az egyetlen azonosítási módszer (a  jelszón felül) az aláírás, amit ugye használnak is, viszont mint tudjuk, ez is meghamisítató, főleg azért, mert senki sem milliméterre pontosan ugyanúgy ír alá.

#914 Felhasználó inaktív   Taranov 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 724
  • Csatlakozott: --

Elküldve: 2005. 04. 17. 09:15

Idézet: pgyafi - Dátum: 2005. ápr. 17., vasárnap - 7:31

+ pl. matáv tőlem nem fogadta el a telefon vonal felmondását ami az apósom nevén van, pedig minden adatát tudtam azonnal

Mi a magán ISDN felmondását mindenféle adat és megrendelőlap kitöltése nélkül intéztük az 1212-n.
Ezután 1-1,5 héten belül leszerelték az NT-t és byebye, akárki megcsinálhatta volna, csak a telefonszám kellett hozzá.

#915 Felhasználó inaktív   qnadam 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 33.070
  • Csatlakozott: --

Elküldve: 2005. 04. 17. 09:46

Idézet: pgyafi - Dátum: 2005. ápr. 17., vasárnap - 9:36

Nézd meg pl. a céges internetes bankok működését! Van 1-2-3 jelszó, aki azt tudja az bármit csinálhat. Ugye a bankot nem érdekli, hogy milyen ip címről, milyen gépről, milyen hangon beszélsz hozzájuk.
+ A bankot nem érdekli, hogy ha esetleg nem megfelelő kezekbe kerülne ezek az azonosító dolgok (és ezt te nem jelzed feléjük) és ebből károd származik.

sok bank csinálja (pl nálam az erste), hogy a jelszavakon felül az adott művelet elvégzése előtt küld egy kódot smsben az előre megadott számra, és azt is meg kell adnod
de fikaszínű ma a horizont, a polipok eszegetik a pici lábam
papírhajó vagyok, most esek szét, az egész mégis bazmeg, de szép - Elefánt

#916 Felhasználó inaktív   pgyafi 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 8.686
  • Csatlakozott: --

Elküldve: 2005. 04. 17. 10:14

Idézet: qnadam - Dátum: 2005. ápr. 17., vasárnap - 10:46

sok bank csinálja (pl nálam az erste), hogy a jelszavakon felül az adott művelet elvégzése előtt küld egy kódot smsben az előre megadott számra, és azt is meg kell adnod

az erste magán valóban így megy, de a cégesnél már 1 felh név, 1 azonosító, és 2 jelszó van
(nincs sms küldés)

#917 Felhasználó inaktív   andrej 

  • Senior tag
  • PipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 4.167
  • Csatlakozott: --

Elküldve: 2005. 04. 17. 10:58

Jesszusom, azert ne hasonlitsunk mar egy webhostingot egy bankhoz. Egyebkent akkor mar kapjanak egy usernevet, 2048bites DSA kulcsot es plusz azonosito kodot, ja es ha elhagyjak akkor fizessenek 10e+afat.. LOL

Aztán ugyeugye a sok occouser megis milyen auth infrastrukturara telhet? A másik a viszonylag kevés normális árat fizető user.

#918 Felhasználó inaktív   pgyafi 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 8.686
  • Csatlakozott: --

Elküldve: 2005. 04. 17. 11:22

Idézet: andrej - Dátum: 2005. ápr. 17., vasárnap - 11:58

Aztán ugyeugye a sok occouser megis milyen auth infrastrukturara telhet? A másik a viszonylag kevés normális árat fizető user.

pl. egy ügyfél kód és egy ügyfél jelszó  (ezt sok helyen használják)

#919 Felhasználó inaktív   andrej 

  • Senior tag
  • PipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 4.167
  • Csatlakozott: --

Elküldve: 2005. 04. 17. 14:22

Egy kicsit más dolog:

AKI EMAILBEN KÉR AJÁNLATOT AZ LÉTEZŐ CÍMRŐL TEGYE!

Nomert tegnap volt valaki, aki beesett az oldalunkról (szombat 17:45 körül), hogy szeretne 100MB-ot, csakhogy sikerült nemlétező címről maileznie. A cím látszólag okés egyébként. Már látom előre, hogy mi leszünk az üfféllelnemfoglalkozás oltára náluk. Roppantmód boldog tudok ezektől lenni. Aki esetleg magára ismer és nem sértődött meg egy életre, az lesz szíves újra mailezni.

#920 Felhasználó inaktív   Jahno 

  • vérképkeretezés occsón
  • PipaPipaPipaPipaPipa
  • Csoport: Stábtag
  • Hozzászólások: 109.369
  • Csatlakozott: 2001. jan. 15.

Elküldve: 2005. 04. 17. 16:56

Idézet: qnadam - Dátum: 2005. ápr. 17., vasárnap - 9:46

sok bank csinálja (pl nálam az erste), hogy a jelszavakon felül az adott művelet elvégzése előtt küld egy kódot smsben az előre megadott számra, és azt is meg kell adnod

Simán. Csak ne hasonlítgassuk a bankot webhostinghoz, vagy fizessenek nekem is annyit, hogy megérjen egy infrastruktúrát fenntartani. Nálam eddig 1 szem cég igényelt https:-t, ami után minden számlát késve fizettek, havidíjat meg nem emeltem érte. Következőnél asszem izmosabb lesz az emelés, mint azt előre terveztem.
Make love not Wor.

Téma megosztása:


  • (127 Oldal)
  • +
  • « Első
  • 44
  • 45
  • 46
  • 47
  • 48
  • Utolsó »
  • Nem indíthatsz témát.
  • A téma zárva.

1 felhasználó olvassa ezt a témát.
0 felhasználó, 1 vendég, 0 anonim felhasználó