воскресенье, 06 февраля 2005
Всем уже, наверное, известно, что вчера вечером мной была произведена массовая спам-рассылка по 1127 пользователям, находившимся в тот момент на сайте. Рассылка была начата в 19:15, но из-за обрыва связи рассылку пришлось повторить, в результате чего примерно половина пользователей получили письмо повторно, и к 19:45 рассылка была закончена. К 20:00 счетчик на странице-"провокации" показывал уже порядка 500 уникальных хостов, а к концу дня количество уникальных посетителей было 845 и продолжает расти.
Нетрудно подсчитать, что порядка 75% пользователей пренебрегли правилами безопасности и перешли по полученной неизвестно от кого ссылке.
Для чего я проводил эту рассылку.
Меня задел пост "про взломы", где оппоненты занимали диаметрально противоположные позиции: Администрация и околоадминские программисты утверждали, что ПО сайта не имеет явных "дыр" и взлом его под силу лишь хакеру высокой квалификации, обвиняя пользователей в легкомыслии. Пользователи, в свою очередь, обвиняли Администрацию в нежелании прислушаться к их проблемам и требовали отловить гипотетического взломщика(ов).
В результате проведенного мероприятия вы сами можете убедиться, что для массового взлома дневников совершенно необязательно быть опытным хакером или высококвалифицированным программистом, достаточно написанной за полчаса программы и простейшего приема социальной инженерии.
Всем пребывающим в праведном гневе и возмущенным до глубины души проведенным мероприятием я хочу задать один вопрос: а что бы было, если бы эту рассылку провел настоящий злоумышленник и ее результатом стал бы массовый (порядка нескольких тысяч за пару часов) взлом дневников? И винить кого-то, кроме самих себя в таком случае было бы нельзя, я лишь предупредил вас и еще раз призвал к осторожности.
Хочу уточнить: автором, организатором и исполнителем этой рассылки являюсь я, Администрация лишь дала официальное разрешение на ее проведение, так что все претензии ко мне, а не к Администрации.
Справедливости ради хочу заметить, что проведение спам-рассылок хотя и запрещено правилами сайта, но не блокируется программным обеспечением: эта, на первый взгляд, совершенно некритическая недоработка может привести к массовому взлому дневников. На данный момент Администрация уже работает над этой проблемой, так что, это была первая и последняя спам-рассылка в истории @дневников.
Я искренне извиняюсь за доставленные вам неудобства и еще раз призываю к бдительности.
И вы думаете, что все эти 2000 человек не ткнут в ближайшую ссылку, которая им попадется на глаза?.. Любопытство - страшная сила.
Если, памятуя об этом случае, хотя бы ОДИН пользователь НЕ ткнет в опасную ссылку, то я считаю свою задачу выполненной на 100%.
Я? А что я могу сделать? А ничего, потому как не программист я... Вот и скажете вы, и другие, что так сиди и молчи.
Так подавляющее большинство здесь присутствующих и не являются программистами, по той лишь простой причине, что людям и без этого есть чем заняться, кому интересна эта область знаний, тот и углубляется в нее. Это не форум для программеров, это сообщество помощи ВСЕМ пользователям, если я правильно понял его концепцию.
Так, оффтопом - в прошлый раз (пост "про взломы") люди не постеснялись перенести разборку на личный дневник леди ArLe, что, мне кажется, совершенно недопустимо.
И я никогда не считал, что умение делать что-то, недоступное другому, является поводом для пренебрежительного отношения к человеку. И немногие мои посты, посвященные компьютерной тематике, написаны, как мне кажется, наиболее доступным языком для обычного человека. Да, это вызывает смех у более "продвинутых" пользователей, так же, как у меня случается истерика при чтении книг из разряда "Word для чайников", "Windows для придурков" или "NetWare для слаборазвитых" - но все когда-то были ламерами, я тоже не родился сразу админом:)
А спам - да, это не есть хорошо, но говорю же, это был первый и, надеюсь, последний случай в истории дневников. Еще раз извиняюсь, если доставил кому-то неприятные эмоции этой рассылкой.
Администраторы каждый день видят примерно вот это:
Я не могу зайти на свой дневник!!! Моя подруга заходила с моего компьютера на свой дневник и после этого, когда я пытаюсь зайти на свой дневник мне высвечивается ERROR!!!!!
----
Я не могу войти в своий дневник. Его мне регистрировали с другого ip. Я не помню точно свой пароль и почту. Можете выслать пароль к нему?
----
Написать с адреса, на который зарегистрирован логин я тоже не могу, потому что и он взломан.
----
Я обычно храню пароли на компьютере, то есть они сохранены мне стоит лишь нажать на логин и пароль сам "появляется". Суть проблемы: мне переустановили систему и ,естевственно, пароли стерлись и теперь я не могу войти в свой дневник, а пароль вообще не помню. Конечно, есть выход - написать адрес почты на которую зарегестрирован логин, но к моему величайшему сожалению эту почту сломали. Восстановить уже не возможно. Очень прошу вас, восстановите мне, пожалуйста пароль на Даяри.
----
У меня возникла такая проблема,дело в том,что у меня очень долго не было интернета,почти год.За это время я забыла все пароли,в том числе и от старого и-меил ящика,который я указывала на регистрации у вас в дневниках!У меня на вашем сайте 2 дневника и я не помню пароля ни от них,ни от старого ящика!Не могли бы вы выслать мне новый пароль от этих дневников,если это возможно!!!!!Очень вас прошу помочь мне!!!
---
Я не могу войти в своий дневник. Его мне регистрировали с другого ip. Я не помню точно свой пароль и почту. Можете выслать пароль к нему?
(следующее письмо от этого пользователя)
Спасибо большое, я уже нашла пароль) Правда друг его знает (проговорился), странно, правда!? Но тем не менее спасибо)
Пользователи этого не видят, а когда им обьясняешь (что было сделано в предыдущей дискуссии про взломы), они не верят. D_D_D продемонстрировал это так, что они смогли, наконец убедиться на собственном опыте, что бОльшую часть ответственности за свою безопасность несут они сами.
мне тут приходит аналогия с тем, что презервативами начинают пользоваться только после выхода из квд с первым диагнозом, а до этого думают "со мной этого не случится", но я помолчу ))
Например, вот, ссылка, ведущая, на первый взгляд, на дневник всем нам известного Носа, перебрасывающая, на самом деле в совершенно другое место. Многие обратили бы внимание на поле "URL" браузера, если бы я сейчас об этом не сказал?..
Пример: http://www.diary.ru/~67/
ArLe, я в КВД пока еще (тьфу-тьфу:)) не попадал, но презервативами пользуюсь:) Во избежание;)) Обратите внимание: я тоже промолчал:)
Кстати, у вас на дайрах часы, кажется, отстают минут на 5:)
А ещё тег XHTML позволяет (насколько я заю) скрипт, что бы вставить в строку состояния какой-нибудь адрес.