Użytkowniku Firefoksa - zmień hasło! Wyciek bazy danych w Mozilli

Mozilla rozesłała e-mail do użytkowników repozytorium "Dodatków do Firefoksa". W treści znalazła się prośba o zmianę hasła w Addons.Mozilla.org i innych serwisach, w których użyto tych samych danych. Dane użytkowników znajdowały się w dostępnej publicznie części serwera.
W całej sytuacji dość szczęśliwe, że hasła zaszyfrowano algorytmem MD5. Problem dotyczy też "tylko" 44 tysięcy kont, które nie zostały zaktualizowane po kwietniu 2009 r.. Mozilla przeniosła wtedy hasła na jeden z "solonych" szyfrów.

Użytkownik Firefoksa, który korzystał z repozytorium, został narażony na ujawnienie danych, takich jak: adres e-mail, imię i nazwisko oraz MD5 z hasła. Dyrektor Mozilli ds. bezpieczeństwa Chris Lyon powiedział, że do informacji dotarła jedna osoba, która szybko zgłosiła problem Mozilli.

Mozilla napisała o wycieku w 10 dni później. Warto docenić, że problem został dokładnie omówiony w specjalnym liście. W historii zdarzały się już przypadki zatajania tego typu incydentów.

Z drugiej strony, przechowywanie haseł (nawet zaszyfrowanych!) w ogólnodostępnej ścieżce nie jest zbyt roztropne. Podobnie swoje dane traciły już PKO BP, PEKAO S.A. i Filmweb.
Tagi: mozilla, firefox, wyciek danych, awarie, bezpieczeństwo, szyfrowanie haseł, przeglądarki internetowe, internet
.. / Bezpieczeństwo / Bezpieczeństwo sieci : Szyfrowanie/deszyfrowanie danych
.. / Internet / Informacje o Sieci : Wydarzenia online
Oryginalny tekst został opublikowany na www.idg.pl
Ocena:
Twoja ocena:

Komentarze (6)

~Gość

29-12-2010 18:02

Po pierwsze nie użytkownicy Firefoxa tylko wszyscy którzy mieli konto we wspomnianych serwisach. Tytuł wprowadza w błąd. Po drugie hasła kont używanych PO roku 2009 były szyfrowane z użyciem SHA-512 i soli przez co właściwie można spać spokojnie. Nie mniej jednak dla spokoju ducha warto zmienić. Problem to hasła sprzed 2009 roku które były hashowane z użyciem MD5 a które od tamtej pory nie były używane. @85.222, błysnąłeś jak zwykle :P

~xm

29-12-2010 08:52

Tytuł godny onetu, gratuluję.

RRybak

29-12-2010 08:38

Nie no.. "gość" to jakiś niesamowity gość... wygenerować po prostu dowolne słowo pasujące do hasha MD5... że też sam na to nie wpadłem... Geniusz :) Zatrudnię od zaraz :)

~NimX

29-12-2010 00:52

Drogi "gościu", nie wykazałeś się zbyt rozległą wiedzą na temat skrótu md5, gdyż przygotowanie ciągu znaków dla konkretnej wartości jest zadaniem niebanalnym w związku z czym Twój czarny scenariusz jest poza realnym horyzontem dal wielu domorosłych "hakierów".

jerzy23k

29-12-2010 00:47

poprostu powinni więcej uważać i tyle!

Gosć

28-12-2010 23:40

Hasła nie są zaszyfrowane tylko trzymane ich hash. Nie trzeba też odtwarzać oryginalnego hasła z jego hashu a jedynie wytworzyć takie, które daje taki sam hash jak wykradziony i po problemie (takie wytwarzanie ma spore rozpracowanie matematyczne i zaimplmentowane algorytmy).

Polecane

PC World z prezentem!

Tak, zamawiam 12 wydań PC World po 14,09 zł każde (zamiast 19,90 zł) od numeru 6/2012.
Dodatkowo program Panda Antyvirus Pro 2012,
chroniący aż 3 komputery, dostanę za darmo.

PC World 6/2012
Nowy numer PC World 6/2011
Razem: 169


  • Z darmową wysyłką
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

Pobierz bezpłatnego e-booka

20 lat polskiej sieci
Ebook 20 lat polskiej sieci to kompletna charakterystyka polskiego internetu (oraz polskiego internauty). Odpowiadamy na pytanie, jak wygląda nasz kraj na tle bliższych i dalszych europejskich sąsiadów pod względem popularyzacji szerokopasmowych łączy internetowych i rynku mobilnego. Wymieniamy również wady i zalety korzystania z bezpłatnych punktów dostępowych.
Jeśli chcesz otrzymać darmowego e-booka, wpisz swój adres e-mail. Wyślemy Ci go natychmiast!
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »