Stránka 1 z 1
Seznam a kontrolní otázky
Napsal: 08 lis 2019, 11:42
od ZdenekHQ
Tak jsem se po dlouhém hledání na Seznamu konečně dostal na jejich online technickou podporu. Dotaz zněl jasně - "Ukládáte odpovědi na kontrolní otázky při ztrátě hesla k mailu jako plain text, nebo jako hash?"
Chvilku se z PC kouřilo, a pak jsem dostal odpověď, že z bezpečnostních důvodů nelze poskytnout odpověď. Ale prý háčky čárky nehrají roli...
Pro mě je to jasná odpověď. Nešlo ani tak o mě, ale o jednoho paranoidního důchodce, co zapomněl heslo a teď si ho odmítá obnovit, protože to po něm chce číslo řidičáku.
Ale jestli to fakt mají uložený jako plain text, tak teda potěš...
Napsal: 08 lis 2019, 12:01
od EKKAR
Pokud se dobře pamatuju, tak jak Seznam, tak třeba Centrum nabízejí volbu z vícero možnejch témat kontrolní otázky - třeba vaše nejoblíbenější dětská knížka, jméno matky za svobodna nebo třeba datum narození dědečka. A je čistě na každým uživatelovi, jakou otázku si sám vybere - a jakou odpověď na ni zadá. Protože shodu s tou předem zadanou odpovědí bude systém posuzovat. Tudíž pokud si tam milej paranoik (ale hlavně sklerotik) někdy v minulosti zadal jako kontrolní otázku dotaz na číslo svýho řidičáku a zapomněl že to udělal, může si nadávat leda sám sobě, Seznam za to nemůže. Jo a ještě musí doufat, že si mezitím nemusel řidičák měnit respektive že si to číslo dobře pamatuje....
Napsal: 08 lis 2019, 12:29
od termit256
To je presne ten typ lidi co na facebooku prozradi i prumer diry do prdele, ale bude si stezovat ze ho nekde na parkovisti nataci kamera a jaky hrozny je to zasah do jeho soukromi.
Napsal: 08 lis 2019, 13:14
od Zaky
Co si kdo kam zadá, je jeho věc, ale jestli to pak seznam jako součást zabezpečení ukládá v plain textu, tak to prostě je problém. Na druhou stranu by to i tak mohli napřed oddiakritikovat a pak teprve spočítat hash, takže ta jejich odpověď zase tak jednoznačná není.
Napsal: 08 lis 2019, 13:18
od ZdenekHQ
Já myslím, že pokud má někdo něco alespoň průměrně zabezpečený (a já se neptal, jakej hash to je), tak s odpovědí nemá problém. Pokud má problém, následuje prefabrikovaná odpověď, že "prostě nic neřeknu a hotovo".
Pak ale podporují onu paranoiu, že se dá vytáhnout z databáze třeba vazba mail-řidičák-datum narození, a to je už v rozporu s GDPR. A už vůbec nebudu řešit to, že ji někdo ukradne celou.
Na druhou stranu prolomit hash (při znalosti algoritmu) ze stringu typu AB000000 je akce na pár minut, u data narození to bude velmi podobné, dokonce ještě rychlejší.