Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Libimseti.cz po hacknutí zvyšuje bezpečnost

Po posledních bezpečnostních problémech pracoval jeden z největších českých komunitních serverů Líbimseti na zvýšení bezpečnosti. Vynucená změna všech uživatelských hesel a jejich šifrování a zvěsti o tom, že úspěšných hackerských útoků kompromitujících hesla bylo více, takové jsou poslední zprávy.

Když na podzim loňského roku unikly fotografie ze soukromých alb na Libimseti, byl to jeden z řady signálů, že bezpečnost tohoto komunitního portálu není na nejlepší úrovni. Zhruba deset tisíc fotografií slečen v kalhotkách a podprsence mohlo znepříjemnit majitelkám život, ale šlo jen o 1164 uživatelek (podle oficiálních informací), což je z celkového počtu uživatelů velmi málo. O příčině chyby se široce diskutovalo a spekulovalo už proto, že oficiální vyjádření se příčinám hacku vyhnulo, spíše se věnovalo popírání jakékoliv právní odpovědnosti, což jsme ostatně kritizovali i na Lupě ve článku Kauza Líbímseti: Král je nahý. Tomáš Kapalín za server Líbímseti.cz ujišťoval, že podobná situace by se neměla opakovat.

Pak se nějakou dobu viditelně nic nedělo, až 14. ledna 2009 Líbímseti při přihlášení začalo vyžadovat změnu hesla, které nově muselo být zadáno komplikovanější, o minimální délce osmi písmen a alespoň s jednou číslicí. Obecně nebyla změna uživateli přijata nadšením, ale po drobných technických problémech se prosadila.

Libimseti.cz upozornění na nutnost změny hesla

Při přihlášení po 14. lednu 2009 začalo Líbímseti vyžadovat volbu nového hesla.

Hesla nově šifrována v MD5

Ukázalo se, že Líbímseti přešlo konečně na obvyklou formu zabezpečení hesel, na MD5 hash. Do té doby byla všechna hesla uložena jako čistý text, takže kdokoliv, kdo by získal přístup k databázi, mohl také získat plná hesla uživatelů. A libovolně je využít. Uživatelé totiž mají tendenci používat stejná uživatelská jména a hesla pro stejné typy služeb, takže by bylo možné podobnou databázi například použít k útoku na e-mailové servery a informace v nich uložené.

Tomáš Kapalín z Líbímseti.cz sám přiznává, že před zhruba čtyřmi měsíci došlo k tomu, že někdo ukradl třetinu historické zálohy hesel na našem vyřazeném stroji plus hesla k zamčeným albům. Ondřej Procházka, technický ředitel Líbímseti.cz, upřesňuje: V srpnu a září loňského roku došlo ke kompromitaci bezpečnosti několika našich starších serverů, která vedla k úniku obsahu zamčených alb našich uživatelů. V návaznosti na shora zmíněný průnik provedla naše společnost bezpečnostní audit, kterým bylo zjištěno, že útočník mohl získat přístup i k historické záloze databáze našich uživatelů, a tím i k jejich heslům. Ačkoliv se nám ani únik, ani použití těchto informací nepodařilo prokázat, přijali jsme od té doby řadu opatření k potlačení bezpečnostních rizik, které audit odhalil.

Tato opatření lze rozdělit do dvou kroků, Ondřej Procházka je specifikuje: Před Vánoci naše společnost přešla z dosavadního uložení hesel ve formě čistého textu na uložení s použitím jednosměrného kryptování. Znamená to, že ani únik uživatelské databáze v důsledku selhání techniky nebo lidského faktoru soukromí našich uživatelů v budoucnu neohrozí. Od ledna tohoto roku jsme stanovili přísnější pravidla pro volbu hesel našich uživatelů, která by je měla chránit před jejich nechtěným vyzrazením. Je sice politováníhodné, že na takovou samozřejmost, jako je šifrování hesel, přechází „Líbko“ až nyní, ale v každém případě je to krok dobrým směrem.

Špatná informovanost vede ke spekulacím

Horší je, že se ale objevily i jiné důvody a tlaky vedoucí k těmto úpravám. Líbímseti prý bylo znovu hacknuto, a to v noci z 10. na 11. ledna. Útočníkovi se mělo podařit vložit PHP kód do stránek Líbímseti a tím získal vládu nad daty uloženými na serveru. Útočník přicházející z čínské sítě se údajně nijak neskrýval, na druhou stranu také nenadělal žádnou větší neplechu, než že narušil bezpečnost serveru a nějaká data si stáhl jako svou trofej. Takové spekulace se objevily na undergroundových kanálech, kde měla být hesla k Líbímseti údajně i k dostání a informaci o lednovém hacku Líbímseti nám potvrdily i dva zdroje z Líbímseti, které si nepřály být jmenovány. Informoval též Vreco.cz.

Zástupci Líbímseti ale informaci o lednovém hacknutí „Líbka“ popírají. Skoro každý den dostáváme nabídku na koupi hesel našich i cizích serverů, to nelze brát vážně, říká Tomáš Kapalín. A zároveň připomíná, že může jít o informace od zahořklého uživatele nebo bývalého zaměstnance. Což jistě může být pravda. Bohužel Líbímseti.cz si za svou pověst bezpečnostní díry českého Internetu může samo a spekulace o tom, že změna systému přihlašování v Líbímseti v polovině ledna byla vynucenou reakcí na další průnik do děravého systému a ztrátu nezaheslovaných hesel, zní v tomto kontextu příliš věrohodně. Bez ohledu na to, jaká jsou tvrzení zástupců Líbímseti, ta byla již v minulosti stejná, jako bezpečnost jimi provozovaného serveru: nepřesvědčivá.

Ponaučení

Hlavním problémem je, že není vůbec zřejmé, v jakém množství se po Internetu potulují hesla českých uživatelů do Líbímseti, a ve skutečnosti, že provozovatel serveru nijak své uživatele nevaroval, že by si měli změnit heslo i na jiných službách. To, že dnes jsou hesla uživatelů na samotném „Líbku“ změněná a v MD5, neřeší to, že páry uživatelské jméno / heslo mohou být použity při útoku na účty jinde. Můžete namítnout, že to je problém uživatelů, kteří používají pro řadu služeb stejné heslo, jenže v praxi není kvůli množství serverů požadujících přihlášení diverzita hesel bez manažeru hesel proveditelná. Uživatelé mohou hesla používat (a často i používají) najednou pro více jiných služeb, v lepším případě mají několik „kruhů“ bezpečnosti, pro každý kruh jiné heslo, nakonec i tato uživatelská „strategie“ je důvodem, proč bankovní aplikace heslo raději generují v nelidské změti znaků či mají větší nároky na jeho vytvoření. Závěr pro uživatele je jednoznačný: pokud jste měli uživatelský účet na Líbímseti a stejné přihlašovací údaje používáte i jinde, změňte si je.

Blogujte na Lupě

Chcete mít vlastní blog o tématu kolem světa IT a internetu? Blogujte na Lupě a buďte na titulní stránce Lupy. Registrujte se na blog.lupa.cz.

       

Bezpečnostní problémy Líbímseti jsou daní za jeho časný a v Česku tolik ojedinělý úspěch, který připomíná Facebook. Původní aplikace Líbímseti byla napsána začátečníkem, nepříliš kvalitně, jenže se dostavil úspěch, návštěvnost rostla a bylo třeba zvládat především ji. Tím ale nelze omluvit to, že bezpečnostním auditem aplikace prošla až koncem roku 2008, dlouhodobě „Líbko“ bezpečnost podceňuje. Vlastní mu není ani informovanost o bezpečnostní politice, ani prevence a edukace uživatelů o zneužitelnosti informací, které do sociálních sítí publikují. Přitom právě tato prevence patří u sociálních sítí mezi základní prvky společenské zodpovědnosti, v zahraničí je ostře sledováno, jak jednotlivé sociální sítě své uživatele varují před tím, kam a jaká data zadávají. V tomto má Líbímseti (a nakonec v menší míře i Lidé.cz) co dohánět. Tohle je například stránka nápovědy Líbímseti.cz věnovaná ochraně osobních údajů:

Libimseti.cz ochrana osobních údajů

Ano, je možné, že Líbímseti se teď soustředí na nalezení kupce či strategického partnera, ale právě bezpečnostní díry a průšvihy by mělo řešit transparentně, zodpovědně i vůči uživatelům, aby si „Líbko“ budovalo statut důvěryhodnosti, bez ohledu, na potenciálního investora. Jinak to v sociálních sítích nejde. S pověstí bezpečnostní díry českého Internetu mu jeho uživatelé budou fandit snad už jen díky své nezkušenosti ve věcech bezpečnosti.

Situaci kolem Líbímseti.cz pravidelně sledujeme

Anketa

Používáte vždy "bezpečná" hesla?

       

Patrick Zandl

Patrick Zandl avatar

Autor je šéfredaktorem serveru Lupa.cz. Na internetu a v mobilních sítích se pohybuje od jejich počátků u nás, stál u zrodu řady projektů. Profesní životopis má na LinkedIn.

Školení Google+ pro firmy

DW - Školení PPC
  • Jak využít Google+ pro firemní komunikaci a marketing.
  • Čím se liší Google+ od Twitteru a Facebooku z pohledu firemního využití.
  • Jak využít Google+ v souladu s pravidly užívání.
  • Založení Google+ Page (Stránky) krok po kroku, včetně praktických tipů.

Detailní informace o školení Google+ »

Přehled názorů

Ukládání hesel ve formě otevřeného textu opravdu nechápu
Jan Angelovič 3. 2. 2009 07:30
Nový
└ 
Re: Ukládání hesel ve formě otevřeného textu opravdu nechápu
davro 3. 2. 2009 10:53
Nový
 
└ 
Re: Ukládání hesel ve formě otevřeného textu opravdu nechápu
Pavel D. 3. 2. 2009 13:28
Nový
 
 
└ 
Re: Ukládání hesel ve formě otevřeného textu opravdu nechápu
davro 3. 2. 2009 15:01
Nový
 
 
 
├ 
Re: Ukládání hesel ve formě otevřeného textu opravdu nechápu
Dan Ohnesorg 3. 2. 2009 15:11
Nový
 
 
 
└ 
Re: Ukládání hesel ve formě otevřeného textu opravdu nechápu
Jirka Vejrazka 3. 2. 2009 17:24
Nový
 
 
 
 
└ 
Re: Ukládání hesel ve formě otevřeného textu opravdu nechápu
davro 3. 2. 2009 18:31
Nový
 
 
 
 
 
├ 
Re: Ukládání hesel ve formě otevřeného textu opravdu nechápu
Dan Ohnesorg 3. 2. 2009 18:47
Nový
 
 
 
 
 
│
├ 
Re: Ukládání hesel ve formě otevřeného textu opravdu nechápu
davro 3. 2. 2009 19:09
Nový
 
 
 
 
 
│
│
└ 
Re: Ukládání hesel ve formě otevřeného textu opravdu nechápu
Jirka Vejrazka 3. 2. 2009 20:01
Nový
 
 
 
 
 
│
└ 
Re: Ukládání hesel ve formě otevřeného textu opravdu nechápu
Filip Jirsák 3. 2. 2009 19:39
Nový
 
 
 
 
 
└ 
Re: Ukládání hesel ve formě otevřeného textu opravdu nechápu
Jirka Vejrazka 3. 2. 2009 19:43
Nový
 
 
 
 
 
 
└ 
Re: Ukládání hesel ve formě otevřeného textu opravdu nechápu
davro 3. 2. 2009 20:16
Nový
 
 
 
 
 
 
 
└ 
Re: Ukládání hesel ve formě otevřeného textu opravdu nechápu
Filip Jirsák 3. 2. 2009 20:29
Nový
 
 
 
 
 
 
 
 
└ 
Re: Ukládání hesel ve formě otevřeného textu opravdu nechápu
davro 3. 2. 2009 20:48
Nový
 
 
 
 
 
 
 
 
 
└ 
Re: Ukládání hesel ve formě otevřeného textu opravdu nechápu
Filip Jirsák 3. 2. 2009 20:56
Nový
 
 
 
 
 
 
 
 
 
 
└ 
Re: Ukládání hesel ve formě otevřeného textu opravdu nechápu
davro 3. 2. 2009 21:12
Nový
 
 
 
 
 
 
 
 
 
 
 
├ 
Re: Ukládání hesel ve formě otevřeného textu opravdu nechápu
Pavel D. 3. 2. 2009 21:35
Nový
 
 
 
 
 
 
 
 
 
 
 
│
└ 
Re: Ukládání hesel ve formě otevřeného textu opravdu nechápu
davro 3. 2. 2009 22:34
Nový
 
 
 
 
 
 
 
 
 
 
 
└ 
Re: Ukládání hesel ve formě otevřeného textu opravdu nechápu
Filip Jirsák 4. 2. 2009 09:22
Nový
 
 
 
 
 
 
 
 
 
 
 
 
└ 
Re: Ukládání hesel ve formě otevřeného textu opravdu nechápu
davro 4. 2. 2009 09:35
Nový
 
 
 
 
 
 
 
 
 
 
 
 
 
└ 
Re: Ukládání hesel ve formě otevřeného textu opravdu nechápu
Filip Jirsák 4. 2. 2009 10:14
Nový
 
 
 
 
 
 
 
 
 
 
 
 
 
 
└ 
Re: Ukládání hesel ve formě otevřeného textu opravdu nechápu
davro 4. 2. 2009 10:28
Nový
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
└ 
Re: Ukládání hesel ve formě otevřeného textu opravdu nechápu
Filip Jirsák 4. 2. 2009 10:43
Nový
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
└ 
Re: Ukládání hesel ve formě otevřeného textu opravdu nechápu
davro 4. 2. 2009 10:57
Nový
stejně je to jedno
VfB 3. 2. 2009 07:32
Nový
├ 
Re: stejně je to jedno
anonymní uživatel 3. 2. 2009 19:21
Nový
└ 
Re: stejně je to jedno
paja 5. 2. 2009 00:24
Nový
Mno...
xpckar 3. 2. 2009 08:03
Nový
└ 
Re: Mno...
Boris 3. 2. 2009 08:48
Nový
 
├ 
Re: Mno...
xpckar 3. 2. 2009 09:00
Nový
 
│
└ 
Re: Mno...
Skřetík 3. 2. 2009 16:13
Nový
 
├ 
Re: Mno...
Jirka Vejrazka 3. 2. 2009 09:04
Nový
 
│
├ 
Re: Mno...
webdev 3. 2. 2009 09:32
Nový
 
│
│
└ 
Re: Mno...
Jirka Vejrazka 3. 2. 2009 09:38
Nový
 
│
│
 
└ 
Re: Mno...
Jirka Vejrazka 3. 2. 2009 09:41
Nový
 
│
├ 
Re: Mno...
Boris 3. 2. 2009 10:05
Nový
 
│
│
└ 
Re: Mno...
Jirka Vejrazka 3. 2. 2009 10:18
Nový
 
│
│
 
├ 
Re: Mno...
Boris 3. 2. 2009 10:26
Nový
 
│
│
 
│
└ 
Re: Mno...
Jirka Vejrazka 3. 2. 2009 10:29
Nový
 
│
│
 
│
 
├ 
Re: Mno...
Boris 3. 2. 2009 10:34
Nový
 
│
│
 
│
 
└ 
Re: Mno...
iNasive 3. 2. 2009 11:27
Nový
 
│
│
 
│
 
 
└ 
Re: Mno...
iNasive 3. 2. 2009 11:34
Nový
 
│
│
 
└ 
Re: Mno...
Pavel 3. 2. 2009 10:33
Nový
 
│
├ 
Re: Mno...
anonymní uživatel 3. 2. 2009 11:25
Nový
 
│
├ 
Re: Mno...
LBS 3. 2. 2009 11:43
Nový
 
│
│
└ 
Re: Mno...
Jirka Vejrazka 3. 2. 2009 13:54
Nový
 
│
└ 
Re: Mno...
petr 4. 2. 2009 10:39
Nový
 
└ 
Re: Mno...
Yaa 3. 2. 2009 11:10
Nový
Síla hesla
Hoween 3. 2. 2009 08:26
Nový
říkali si o to
iNasive 3. 2. 2009 09:11
Nový
└ 
Re: říkali si o to
Hoween 3. 2. 2009 09:23
Nový
 
└ 
Re: říkali si o to
Jirka Vejrazka 3. 2. 2009 10:40
Nový
 
 
└ 
Re: říkali si o to
Hoween 3. 2. 2009 10:47
Nový
 
 
 
└ 
Re: říkali si o to
Jirka Vejrazka 3. 2. 2009 11:20
Nový
 
 
 
 
└ 
Re: říkali si o to
webdev 3. 2. 2009 23:47
Nový
 
 
 
 
 
└ 
Re: říkali si o to
anonymní uživatel 4. 2. 2009 00:00
Nový
 
 
 
 
 
 
└ 
Re: říkali si o to
Pavel D. 4. 2. 2009 07:54
Nový
RE: Libimseti.cz po hacknutí zvyšuje bezpečnost
webdev 3. 2. 2009 09:31
Nový
└ 
RE: Libimseti.cz po hacknutí zvyšuje bezpečnost
Tom fi 3. 2. 2009 22:26
Nový
ponaučení pro uživatele...
Ondřej Kučera 3. 2. 2009 09:51
Nový
RE: Libimseti.cz po hacknutí zvyšuje bezpečnost
anonymní uživatel 3. 2. 2009 11:21
Nový
└ 
RE: Libimseti.cz po hacknutí zvyšuje bezpečnost
iNasive 3. 2. 2009 11:32
Nový
MD5 je prolomene od roku 2004
Michal Illich 3. 2. 2009 11:35
Nový
└ 
Re: MD5 je prolomene od roku 2004
Michal Illich 3. 2. 2009 11:47
Nový
 
└ 
Re: MD5 je prolomene od roku 2004
Jirka Vejrazka 3. 2. 2009 12:16
Nový
 
 
├ 
Re: MD5 je prolomene od roku 2004
anonymní uživatel 3. 2. 2009 13:32
Nový
 
 
│
└ 
Re: MD5 je prolomene od roku 2004
Jirka Vejrazka 3. 2. 2009 14:00
Nový
 
 
│
 
└ 
Re: MD5 je prolomene od roku 2004
Jirka P 3. 2. 2009 16:01
Nový
 
 
│
 
 
└ 
Re: MD5 je prolomene od roku 2004
Dan Ohnesorg 3. 2. 2009 16:15
Nový
 
 
│
 
 
 
└ 
Re: MD5 je prolomene od roku 2004
Jirka Vejrazka 3. 2. 2009 16:31
Nový
 
 
└ 
Re: MD5 je prolomene od roku 2004
Michal Illich 3. 2. 2009 16:17
Nový
 
 
 
├ 
Re: MD5 je prolomene od roku 2004
Jirka Vejrazka 3. 2. 2009 20:13
Nový
 
 
 
└ 
Re: MD5 je prolomene od roku 2004
Jirka P 3. 2. 2009 21:06
Nový
 
 
 
 
└ 
Re: MD5 je prolomene od roku 2004
Michal Illich 3. 2. 2009 22:20
Nový
 
 
 
 
 
└ 
Re: MD5 je prolomene od roku 2004
Jirka P 3. 2. 2009 23:36
Nový
 
 
 
 
 
 
└ 
Re: MD5 je prolomene od roku 2004
Michal Illich 4. 2. 2009 00:39
Nový
Je to fakt bez saltu?
Dan Ohnesorg 3. 2. 2009 11:50
Nový
├ 
Re: Je to fakt bez saltu?
Patrick Zandl 3. 2. 2009 12:03
Nový
└ 
Re: Je to fakt bez saltu?
xpckar 3. 2. 2009 13:10
Nový
 
└ 
Re: Je to fakt bez saltu?
NEQ 3. 2. 2009 13:18
Nový
 
 
└ 
Re: Je to fakt bez saltu?
Jirka Vejrazka 3. 2. 2009 14:27
Nový
 
 
 
├ 
Re: Je to fakt bez saltu?
NEQ 4. 2. 2009 09:23
Nový
 
 
 
└ 
Re: Je to fakt bez saltu?
Tom fi 4. 2. 2009 13:45
Nový
libko
Alan Řepka 3. 2. 2009 13:06
Nový
Libimseti je uspesne, nekopejte do nej!
kamil 3. 2. 2009 15:19
Nový
├ 
Re: Libimseti je uspesne, nekopejte do nej!
Alan Řepka 3. 2. 2009 17:34
Nový
├ 
Re: Libimseti je uspesne, nekopejte do nej!
Patrick Zandl 3. 2. 2009 17:46
Nový
│
├ 
Re: Libimseti je uspesne, nekopejte do nej!
Traffic 3. 2. 2009 21:30
Nový
│
└ 
Re: Libimseti je uspesne, nekopejte do nej!
martina 3. 2. 2009 23:25
Nový
├ 
Re: Libimseti je uspesne, nekopejte do nej!
VfB 4. 2. 2009 07:30
Nový
│
└ 
Re: Libimseti je uspesne, nekopejte do nej!
Buh.1234 5. 6. 2011 17:01
Nový
├ 
Re: Libimseti je uspesne, nekopejte do nej!
Pavel D. 4. 2. 2009 08:08
Nový
│
└ 
Re: Libimseti je uspesne, nekopejte do nej!
anonymní uživatel 8. 2. 2009 10:45
Nový
├ 
Re: Libimseti je uspesne, nekopejte do nej!
anonymní uživatel 4. 2. 2009 08:23
Nový
└ 
Re: Libimseti je uspesne, nekopejte do nej!
Štěpán Mátl 5. 2. 2009 20:49
Nový
RE: Libimseti.cz po hacknutí zvyšuje bezpečnost
anonymní uživatel 4. 2. 2009 08:12
Nový
└ 
RE: Libimseti.cz po hacknutí zvyšuje bezpečnost
anonymní uživatel 8. 2. 2009 10:44
Nový
prostě amatéři
Ale 7. 2. 2009 15:23
Nový
       

Tento text je již více než dva měsíce starý. Chcete-li na něj reagovat v diskusi, pravděpodobně vám již nikdo neodpoví. Pro řešení aktuálních problémů doporučujeme využít naše diskusní fórum.

Zasílat nově přidané příspěvky e-mailem